E-Mail ist verbreitet; Phishing-Köder erscheinen auch in Textnachrichten, sozialen Medien, Suchanzeigen, QR-Codes und Kollaborationsplattformen, während sprachbasiertes Phishing üblicherweise Vishing genannt wird.
Manche Kampagnen imitieren im großen Maßstab eine bekannte Organisation; Spear Phishing ist auf eine bestimmte Person oder Gruppe zugeschnitten. Moderne Angriffe können Credentials über eine überzeugende Anmeldeseite stehlen, eine MFA-Freigabe erlangen, Malware ausliefern, eine Zahlung umleiten oder Support-Mitarbeiter dazu bringen, ein Konto zurückzusetzen.
Wichtigste Punkte
Übliche SignaleUnerwartete Dringlichkeit, ungewöhnliche Anfragen, geänderte Zahlungsdaten, irreführende Adressen, verdächtige Ziele oder Druck, Verfahren zu umgehen.
Technische KontrollenFilterung, Anhangs-Isolation, Domain-Authentifizierung, sicheres Browsen, phishing-resistente MFA, Conditional Access und Endpunkt-Monitoring.
ProzesskontrollenUnabhängige Verifikation, Zahlungsfreigaben, sichere Wiederherstellung, einfache Meldewege und schnelle Untersuchung gemeldeter Nachrichten.
Wichtige EinschränkungAwareness-Schulungen helfen, können aber nicht jede Person jede Täuschung erkennen lassen; Systeme und Abläufe müssen menschliche Fehler tolerieren.