Mastodon Mastodon Mastodon Mastodon

Social Engineering

Aktualisiert: · CyberSecureFox Editorial Team

Social Engineering ist die Manipulation von Menschen, damit sie vertrauliche Informationen preisgeben, Zugang gewähren oder Handlungen ausführen, die einem Angreifer helfen – statt Systeme technisch zu hacken.

Wie Social Engineering funktioniert

Angreifer nutzen Vertrauen, Angst, Zeitdruck, Neugier und Hilfsbereitschaft aus. Gängige Techniken:

  • Phishing – gefälschte E-Mails, Nachrichten und Websites, per SMS (Smishing) und Telefon (Vishing);
  • Pretexting – eine erfundene Geschichte, etwa ein Anruf vom „IT-Support“, der „Bank“ oder der „Polizei“;
  • Baiting – infizierte USB-Sticks oder „kostenlose“ Downloads;
  • Tailgating – einem Mitarbeiter durch eine gesicherte Tür folgen;
  • Chef-Imitation beim Business Email Compromise, inzwischen auch mit Stimm- und Video-Deepfakes.

Warum Social Engineering wichtig ist

Der Faktor Mensch spielt bei den meisten Sicherheitsvorfällen eine Rolle: Oft ist es leichter, jemanden zur Herausgabe eines Passworts zu überreden, als eine technische Lücke zu finden. Zwei bekannte Fälle:

  • 2020 riefen Angreifer Twitter-Mitarbeiter an, erlangten Zugang zu internen Tools und kaperten prominente Konten.
  • 2023 rief die Gruppe Scattered Spider beim Helpdesk von MGM Resorts an, gab sich als Mitarbeiter aus und ließ ein Konto zurücksetzen. Darauf folgte ein Ransomware-Angriff, der Hotels und Casinos tagelang lahmlegte.

Schutzmaßnahmen

  • Prüfen Sie ungewöhnliche Anfragen über einen zweiten, bekannten Kanal – rufen Sie unter der offiziellen Nummer zurück.
  • Führen Sie strenge Identitätsprüfungen für Passwort- und MFA-Resets am Helpdesk ein.
  • Nutzen Sie phishingresistente Zwei-Faktor-Authentifizierung, damit ein gestohlenes Passwort allein nicht reicht.
  • Schulen Sie Mitarbeitende mit realistischen Beispielen und machen Sie das Melden verdächtiger Kontakte einfach und angstfrei.
Synonyme:
Social-Engineering, soziale Manipulation