Aktuelle Bedrohung
68 % aller Datenpannen mit menschlichem Faktor.
Kein Patch, keine Firewall schützt, wenn ein Mitarbeiter unter Zeitdruck klickt. Diese Seite zeigt, wie Phishing funktioniert - und wie Sie sich schützen.
- 68 %
- aller Datenpannen mit menschlichem Faktor (Verizon DBIR 2024)
- 4,88 Mio. USD
- Ø Schaden pro Datenpanne (IBM 2024)
- 72%
- Klickraten-Reduktion
- 3 Sek.
- Entscheidungszeit
Grundlagen
Was ist Phishing?
Phishing ist ein Social-Engineering-Angriff, bei dem Angreifer legitime Organisationen oder Personen imitieren, um Opfer zur Preisgabe sensibler Daten, zum Klicken auf schädliche Links oder zur Ausführung von Aktionen zu verleiten. Der Begriff leitet sich von "fishing" (Angeln) ab - mit Menschen als Beute.
Was Phishing so gefährlich macht: Es greift nicht Technologie an, sondern Menschen. Kein Patch, keine Firewall und kein Antivirus schützt vollständig, wenn ein Mitarbeitender unter Stress oder in Zeitdruck auf einen Link klickt. Deshalb ist Security Awareness genauso wichtig wie technische Schutzmaßnahmen.
Phishing-Typen im Überblick
E-Mail Phishing
Spear Phishing
Whaling
Smishing
Vishing
QR-Code Phishing (Quishing)
Threat Intelligence
Aktuelle Phishing-Methoden 2025/2026
KI-gestützte Angriffe, Deepfakes und neue Delivery-Kanäle verändern die Phishing-Landschaft rasant. Was gestern noch als Erkennungsmerkmal galt, funktioniert heute nicht mehr.
KI-generierte Phishing-Texte
Kritisch · 2025/2026Deepfake Voice & Video
Hoch · 2025/2026Adversary-in-the-Middle (AiTM)
Kritisch · 2024-2026QR-Code Phishing in Dokumenten
Mittel · 2024-2026Microsoft Teams / Slack Phishing
Hoch · 2023-2026Quellen: Verizon DBIR 2024, Proofpoint State of the Phish 2025, IBM Cost of a Data Breach Report 2024, FBI IC3 Annual Report 2024, AWARE7 / ACM ASIA CCS 2025.
Schutz
Phishing erkennen: Checkliste
Phishing-E-Mails werden immer überzeugender. Diese Checkliste hilft, verdächtige Nachrichten zu identifizieren - auch wenn sie auf den ersten Blick legitim wirken.
Die 3-Sekunden-Regel
Angreifer setzen auf Zeitdruck. Wenn eine E-Mail sofortiges Handeln fordert - stoppen Sie 3 Sekunden lang und fragen: Würde diese Organisation mich auf diesem Weg kontaktieren? Ergibt die Anfrage in meinem Kontext Sinn? Dieser kurze Stopp verhindert einen Großteil aller Phishing-Klicks.
Absenderadresse genau prüfen
Linkziel vor dem Klicken prüfen
Dringende Handlungsaufforderungen hinterfragen
Unerwartete Anhänge niemals öffnen
HTTPS ist kein Sicherheitsmerkmal
Formulareingaben auf bekannte Domänen beschränken
Anruf bei bekannten Nummern zur Verifikation
Praxisbeispiel
Anatomie einer Phishing-E-Mail
Diese realistische Nachbildung zeigt die typischen Warnsignale einer Phishing-E-Mail. Beobachten Sie, wie die 5 häufigsten Red Flags Schritt für Schritt aufgedeckt werden.
Dringende Sicherheitswarnung: Ihr Konto wurde eingeschränkt
im Rahmen unserer routinemäßigen Sicherheitsüberprüfung haben wir ungewöhnliche Aktivitäten in Ihrem Online-Banking-Konto festgestellt. Zum Schutz Ihrer Daten haben wir den Zugang zu Ihrem Konto vorübergehend eingeschränkt.
Mit freundlichen Grüßen
Thomas Weber
Abteilung Kontosicherheit
Deutsche Kredit Bank AG
Diese E-Mail wurde automatisch generiert. Bitte antworten Sie nicht auf diese Nachricht.
Deutsche Kredit Bank AG | Taunusanlage 12 | 60325 Frankfurt am Main
5 Warnsignale erkennen
Der Anzeigename sagt "Deutsche Kredit Bank AG", aber die echte Adresse ist service@dk-bank-sicherheit.com: eine fremde Domain, die nichts mit der Bank zu tun hat.
Ihre echte Bank kennt Ihren Namen. "Sehr geehrter Kunde" ist ein Zeichen für eine Massen-Phishing-Kampagne an tausende Empfänger.
"Innerhalb von 24 Stunden" und Kontosperrung: klassische Panikmacher-Taktik. Seriöse Unternehmen setzen keine so kurzen Fristen per E-Mail.
Der Button verspricht die offizielle Seite, aber die echte URL ist dk-bank-sicherheit.com/verify: eine Phishing-Domain. Immer Linkziel prüfen!
Kein seriöses Unternehmen fordert per E-Mail zur Eingabe von Passwörtern, TANs oder Kreditkartendaten auf. Niemals über E-Mail-Links einloggen.
Klicken oder hovern Sie auf die nummerierten Warnsignale in der E-Mail.
Technologie
Technische Schutzmaßnahmen
Technische Kontrollen reduzieren die Angriffsfläche signifikant. Kein Einzelschutz ist ausreichend - Defence in Depth ist der richtige Ansatz.
DMARC (p=reject)
Höchste PrioritätSPF & DKIM
Höchste PrioritätE-Mail Gateway mit Sandboxing
Hohe PrioritätPhishing-resistente MFA (FIDO2)
Hohe PrioritätDNS Filtering
Mittlere PrioritätEndpoint Detection & Response (EDR)
Mittlere PrioritätMenschlicher Schutzfaktor
Security Awareness als Schlüssel
Technische Maßnahmen allein reichen nicht. Der Mensch bleibt das letzte Sicherheitsnetz - und mit dem richtigen Training auch die stärkste Verteidigungslinie.
Security Awareness-Programme, die auf reinen Frontalunterricht setzen, verpuffen wirkungslos. Nachhaltige Verhaltensänderung entsteht durch wiederholte, realistische Übungen - genau das leistet eine kontinuierliche Phishing-Simulation.
Unsere Large-Scale-Studie an 36 Organisationen (ACM ASIA CCS 2025) zeigt: Die durchschnittliche Klickrate liegt bei 9%, steigt aber bei gezielten Szenarien auf bis zu 54,8%. Besonders anfällig: Sales & Marketing mit 53% Öffnungsrate.
Wirksamkeit im Vergleich
Quelle: AWARE7 - „Different Seas, Different Phishes", ACM ASIA CCS 2025 (n=68.742)
Durchschnittliche Klickrate-Reduktion
Unser Service
AWARE7 Phishing-Simulation - Managed Service
Vollautomatisierte, monatliche Phishing-Kampagnen mit realistischen Szenarien, Echtzeit-Dashboard und individuellem Schulungsmodul für jeden Klick.
Monatliche Kampagnen
Echtzeit-Dashboard
Sofort-Schulung
Rechtssicheres Setup
So funktioniert der Onboarding-Prozess
Phishing-Simulation für welche Unternehmen?
- KMU ab 25 Mitarbeitenden
Kosteneffiziente Managed-Service-Option ohne eigene Plattform-Lizenz.
- Unternehmen unter NIS2-Anforderungen
Phishing-Simulation als Nachweis für Sicherheitsschulungen nach NIS2 Art. 21.
- Finanz- und Gesundheitssektor
Branchenspezifische Szenarien (SWIFT-Mails, Patientendaten, Bankingportale).
- Unternehmen nach Sicherheitsvorfall
Gezielte Re-Schulung betroffener Abteilungen nach einem Phishing-Vorfall.
Häufige Fragen
FAQ: Phishing & Phishing-Simulation
Was ist der Unterschied zwischen Phishing und Spear Phishing?
Schützt Zwei-Faktor-Authentifizierung (2FA/MFA) vor Phishing?
Was kostet ein Phishing-Angriff ein Unternehmen durchschnittlich?
Was ist eine Phishing-Simulation und wie funktioniert sie?
Wie oft sollten Phishing-Simulationen durchgeführt werden?
Welche technischen Maßnahmen schützen am effektivsten vor Phishing?
Was muss ich tun, wenn ich auf eine Phishing-E-Mail hereingefallen bin?
Dürfen Unternehmen Phishing-Simulationen ohne Zustimmung der Mitarbeitenden durchführen?
Aus dem Blog
Weiterführende Artikel
Phishing erkennen: Checkliste für Mitarbeiter (2026)
Phishing erkennen: Checkliste mit Erkennungsmerkmalen für E-Mail-Phishing, Smishing und Vishing - mit Sofortmaßnahmen nach dem Klick.
Security Awareness messen: Klickraten, Wissenstests und Metriken
Security Awareness messen: Phishing-Klickraten richtig interpretieren, Verhaltensmetriken, Wissenstests und ROI-Argumente für den Vorstand.
Was kostet ein Live Hacking? Preise und Pakete im Überblick
Ein Live Hacking ist eine gute Möglichkeit, Mitarbeiter zu sensibilisieren - doch was kostet ein Live Hacking?
Phishing-Simulation starten
Erfahren Sie, wie gut Ihr Team gegen Phishing gewappnet ist - mit einer realistischen, anonymisierten Baseline-Kampagne. Kein Bloßstellen, nur echtes Lernen.
Kostenlos · 30 Minuten · Unverbindlich