Zum Hauptinhalt springen

Phishing

Illustration zum Thema Phishing

Kurz erklärt

Phishing ist der Versuch, über eine gefälschte Nachricht an Zugangsdaten, Zahlungen oder Daten zu kommen. Die Nachricht gibt sich als Bank, Lieferant, Behörde oder als die eigene Geschäftsleitung aus. Sie greift keine Technik an, sondern eine Person unter Zeitdruck – deshalb schützt kein Virenschutz allein davor.

Woran du eine erkennst – und woran nicht mehr

Die alten Merkmale taugen nicht mehr. Rechtschreibfehler und krude Anrede waren Zeichen, solange die Nachrichten übersetzt wurden; heute sind sie fehlerfrei, im richtigen Ton und oft in Schweizer Schreibweise.

Was bleibt, sind zwei Muster: Dringlichkeit («heute noch», «letzte Mahnung») und ein Bruch im Ablauf – eine Zahlungsaufforderung ausserhalb des üblichen Wegs, eine Kontoänderung eines bekannten Lieferanten, eine Anfrage der Geschäftsleitung am Telefon vorbei.

Der teuerste Fall für KMU

Nicht der Klick auf einen Link, sondern die geänderte Zahlungsverbindung. Eine Mail meldet neue Bankdaten eines Lieferanten, die nächste Rechnung wird auf das neue Konto überwiesen, und der Fehler fällt bei der Mahnung auf – Wochen später.

Dagegen hilft keine Software, sondern eine Regel: Jede Änderung einer Zahlungsverbindung wird über einen zweiten Kanal bestätigt, mit der Nummer aus dem Vertrag und nicht der aus der Mail.

Was technisch wirklich hilft

Drei Dinge, in dieser Reihenfolge. Erstens Zwei-Faktor-Authentifizierung auf allen Konten: Ein abgefangenes Passwort allein öffnet dann nichts. Zweitens korrekt gesetzte Mail-Kennungen (SPF, DKIM, DMARC), damit niemand unter deiner eigenen Domain schreiben kann.

Drittens eine Meldestelle im Betrieb, die ohne Vorwurf funktioniert. Wer nach einem Klick Angst vor dem Gespräch hat, meldet ihn nicht – und aus zehn Minuten Schaden werden zehn Tage.

Wie wir damit umgehen

Wir setzen die Mail-Kennungen, schalten die Zwei-Faktor-Anmeldung durchgängig ein und schreiben die Regel für Zahlungsänderungen auf, damit sie auch dann gilt, wenn es eilt.

Vorgehen: IT-Security und Microsoft 365 – dort liegen die Einstellungen, die den grössten Teil der Fälle abfangen.

Wo das bei uns hingehört

Zuletzt geprüft:

Ein Begriff im Angebot, den niemand erklärt hat?

Im Strategiegespräch übersetzen wir das Angebot, das dir vorliegt – auch wenn es nicht von uns stammt.

Zum Glossar

Wir setzen Cookies, um zu verstehen, wie diese Website genutzt wird, um unsere Anzeigen bei Google und Meta zu zeigen und zu messen und um unsere E-Mails über Klaviyo auf deine Interessen abzustimmen. Notwendige Cookies sind immer aktiv; alles andere nur mit deiner Einwilligung. Mehr dazu in der Datenschutzerklärung