Anzeige
Anzeige
Anzeige
Beitrag drucken

Social Engineering

Wie Cyberkriminelle die menschliche Psychologie ausnutzen

Immer häufiger bereiten Cyberangreifer ihre Attacken über Social Engineering vor. Manche Angriffsmuster können jeden Mitarbeiter treffen – wobei richtiges Verhalten die Angriffe meist recht schnell in Leere laufen lässt.

Bild: ©adrian_ilie825/Fotolia.com

Bild: ©adrian_ilie825/Fotolia.com

Im Wesentlichen ist Social Engineering eine Methode, um Zugriff auf Netzwerke, Systeme oder Daten zu erhalten, indem anstelle von technischen Hacking-Techniken die menschliche Psychologie und Neugierde ausgenutzt werden. Hierbei kommt eine Vielzahl an Methoden zum Einsatz, einschließlich Telefonanrufen und Nachrichten in den sozialen Medien, wodurch die Angreifer Personen dazu überlisten, ihnen Zugriff auf persönliche Informationen oder Daten des Unternehmens zu geben.

Phishing

Phishing ist die wohl beliebteste Art von Social Engineering. Dabei werden gefälschte E-Mails versendet, die sich als legitime Nachrichten ausgeben und oft von einer Bank oder Behörde zu sein scheinen. Auf diese Art und Weise zielen Hacker darauf ab, dass die Personen ihre wertvollen Informationen, wie Kreditkarteninformationen, mit ihnen teilen, oder aber auf einen schädlichen Link klicken.

Phishing wird in deutschsprachigen Regionen besonders häufig gemeldet. Die Angreifer sind oft gebildet, nutzen gestohlenes Branding und sorgfältig kreierte Websites, Domains und Social Engineering, um ihre Opfer dazu zu verleiten, eine Reihe von Informationen preiszugeben. Die Hauptthemen für betrügerische E-Mails in Deutschland betreffen Zahlungen, Forderungen zur Erneuerung von verschiedenen Konten, Bankbriefe und sogar Grußkarten.

„Manche Phishing-E-Mails sind sehr schlecht zusammengestellt und man kann sie leicht erkennen. Allerdings gibt es dann wiederum andere, die echt aussehen, sodass sie selbst erfahrene Internetnutzer reinlegen können“, sagt Daniel Markuson, Experte für digitalen Datenschutz bei NordVPN. Seit Kurzem stehen auch Klage-E-Mails bei Hackern hoch im Kurs. Diese Art von E-Mail gibt vor, dass der Empfänger verklagt werden würde. Die Person wird dazu angehalten, die angehängten, betrügerischen Dokumente zu öffnen und durchzulesen, und die E-Mail innerhalb von sieben Tagen zu beantworten. Gemäß diesen gefälschten Klage-E-Mails wird der Empfänger verklagt, sofern er nicht die Anweisungen befolgt.

Baiting

Baiting bezeichnet eine Art des Social Engineering mit der geringsten menschlichen Interaktion. Die sogenannten Baiters bieten Nutzern kostenlose Downloads für Filme, Musik oder Software an; in anderen Fällen nutzen sie physische Medien, wie USB-Sticks, um die menschliche Neugierde für sich zu nutzen. „Sie lassen einen infizierten USB-Stick in einem Café, einem Flur in einem Bürogebäude oder einem ähnlichen Ort liegen, wo eine hohe Möglichkeit besteht, dass ihn jemand finden wird“, schildert Markuson. „Dann nimmt ihn jemand mit, steckt ihn in den Computer und schon wird die Malware installiert. Wenn es sich hierbei um ein Büro handelt, dann besteht die Möglichkeit, dass Malware in wichtige Systeme und Dateien eindringt.“

Ein interessanter Baiting-Angriff, der tatsächlich lediglich ein Test war, wurde von dem Sicherheitsexperten Steve Stasiukonis durchgeführt, der diesen Angriff bei einem Finanzunternehmen durchführte, das sein Kunde war. Sein Team ließ mit Trojanern infizierte USB-Sticks auf dem Parkplatz in der Nähe des Bürogebäudes liegen. Viele neugierige Mitarbeiter nahmen die USB-Sticks mit und steckten sie in ihre Computer. Dadurch wurde ein Keylogger aktiviert, der Steve die Anmeldedaten der Mitarbeiter übermittelte.

Pretexting

Pretexting-Angriffe sind auf das Vertrauen der Zielperson ausgerichtet und sie erfordern normalerweise eine Recherche zum Hintergrund der Person und eine vertrauenswürdige Geschichte. Für gewöhnlich geben Betrüger vor, dass sie gewisse Informationen benötigen, um die Identität zu bestätigen, um eine Transaktion durchzuführen oder um ein Problem zu lösen. Laut dem Untersuchungsbericht zu digitalen Verstößen von Verizon für das Jahr 2018 hat sich die Anzahl der erfolgreichen Pretexting-Angriffe seit 2017 verdreifacht.

2017 haben viele Menschen Geld mit Kryptowährung verloren, nachdem die Ethereum Classic-Website gehackt wurde. Hacker gaben sich durch die Erstellung eines falschen Kontos und durch die Pretexting-Methode als Eigentümer von Classic Ether Wallet aus. Sie erhielten Zugriff auf das Domain-Register und leiteten es an ihren eigenen Server weiter. Cyberkriminelle extrahierten die Kryptowährung Ethereum von den Leuten, nachdem sie einen Code auf der Website eingegeben hatten, der ihnen ermöglichte, private Passwörter für Transaktionen einzusehen

Ein weiterer bekannter Fall von Pretexting war der News of the World-Skandal, bei dem Mitglieder der britischen Presse Mobilfunkbetreiber hereinlegten, damit sie ihnen ihre PIN-Codes aushändigten, wodurch diese Journalisten schließlich die Sprachnachrichten der königlichen Familie belauschen konnten. „Anders als bei Phising-E-Mails, die Angst und Dringlichkeit auslösen, ist Pretexting auf den Aufbau von Vertrauen mit den Zielpersonen ausgerichtet. Hacker kreieren eine glaubwürdige Geschichte, wodurch die Opfer ihnen vertrauen und in ihre Falle geraten“, so Markuson weiter.

Basisschutz vor Social-Engineering

Obwohl sich Social Engineering weiterentwickelt und gerade Firmen vor spezifischen Bedrohungen stehen, sind die naheliegen Schutzmaßnahmen noch immer die wichtigsten. Dazu zählt, Laptops und Smartphones zu sperren, wenn der Arbeitsplatz verlassen wird, und Passworte sowie sonstige Anmeldedaten niemals sichtbar an einem Ort aufzubewahren. Auch sollten niemals dieselben Passworte für verschiedene Konten verwendet werden. E-Mails von einer nicht vertrauenswürdigen Quelle sollten Mitarbeiter nicht öffnen und auch keine verdächtigen Links anklicken. Unternehmen sollten zudem klare Regeln für den Umgang mit Informationen festlegen und ihre Mitarbeiter regelmäßig in Schulungen auf gängige Angriffsmuster vorbereiten.


Das könnte Sie auch interessieren:

So gut die Förderanlagen von Kühne im Betrieb auch funktionierten - bei den internen Fertigungsabläufen war Luft nach oben. Eine weitreichende Digitalisierungskampagne sollte das ändern. Heute fertigt die Firma vom Auftragseingang bis zur Auslieferung in einem durchgängigen Prozess - was künftig Optimierungen auf einem ganz neuen Niveau erlaubt.‣ weiterlesen

Meba Sawing Solutions setzt bereits seit den 1980er Jahren auf ein ERP-System. Doch die Software zur Verwaltung der Maschinen und Montage-Arbeitsplätze war in die Jahre gekommen und vieles wurde händisch in Excel-Listen ausgewertet. 2020 entschloss sich das Unternehmen daher, auf die MES-Lösung von Proxia zu setzen.‣ weiterlesen

Mit Beatrix Martinez hat Dassault Systèmes eine neue Vice President Investor Relations. Sie tritt die Nachfolge von François-José Bordonado an, der im nächsten Jahr in den Ruhestand geht.‣ weiterlesen

Beim Anlagenbauer Mühlböck bildete der Produktkonfigurator das Herzstück der Auftragsbearbeitung. Mit der Einführung eines neuen ERP-Systems sollte dieser abgelöst werden. Eine Aufgabe, die sich als sehr komplex herausstellte. Nach langer Suche und einem gescheiterten Versuch stellte sich schließlich Asseco Solutions dieser Herausforderung.‣ weiterlesen

Die Zunahme von Remote Work und der damit gestiegene Bedarf nach sicheren, hybriden Arbeitsumgebungen stellt IT-Verantwortliche vor Herausforderungen: Denn die Cyberangriffe auf Unternehmen steigen seit der Pandemie an.‣ weiterlesen

Die Cyberkriminalität nimmt zu und Cybersecurity-Fachleute sind schwer zu finden, folglich wächst die Zahl der Arbeitsplätze im Bereich Cybersecurity jährlich um mehr als 30% (laut (ISC)2, 2021), und gut vorbereitete Studierende werden die ersten sein, die für die Top-Jobs der Branche infrage kommen. Daher werden akademische Programme, die sie darauf vorbereiten, sehr gefragt sein.‣ weiterlesen

Nozomi Networks Labs hat seinen neuesten OT/IoT Security Report veröffentlicht. Wie der Bericht zeigt, hatten Wiper-Malware, die Aktivitäten von IoT-Botnetzen und der Ukraine-Krieg im ersten Halbjahr 2022 entscheidenden Einfluss auf die Bedrohungslandschaft. Seit dem russischen Einmarsch in die Ukraine im Februar 2022 konnten die Forscher von Nozomi Networks Labs Aktivitäten verschiedenartiger Bedrohungsakteure beobachten. Dazu zählten Hacktivisten, von staatlichen Stellen vorangetriebene APTs und Cyberkriminelle.‣ weiterlesen

Der Fokus von cyberkriminellen Handlungen liegt auf Unternehmen und öffentlichen Einrichtungen, maßgeblich um den Betrieb lahm zu legen oder um Erpressungsgelder zu erbeuten. Dass die Gefahrenlage angespannt ist, belegen Fakten: Laut BSI wurden 2021 rund 144Mio. neue Schadprogramme identifiziert.‣ weiterlesen

Der IT-Dienstleister Syntax hat mit Catherine Solazzo eine neue Marketing-Chefin. Sie soll u.a. die Nachfrage-Generierung des Unternehmens vorantreiben.‣ weiterlesen

Darüber, ob der der Einsatz von künstlicher Intelligenz (KI) im Arbeitsalltag von Ingenieuren und Ingenieurinnen angekommen ist, liefert eine VDI-Umfrage Erkenntnisse. Der Verband hat seine Mitglieder dazu befragt.‣ weiterlesen

Die Materialknappheit in der deutschen Industrie hat sich im Juli kaum entspannt. Und auch für die nächsten Monate ist laut Ifo Institut nicht mit einer deutlichen Erholung zu rechnen.‣ weiterlesen