Das Wichtigste in Kürze
- Unerwartete Dringlichkeit ist ein Anlass zur Prüfung, nicht zum Überspringen von Abläufen.
- Bestätigen Sie ungewöhnliche Bitten über einen zweiten, bereits bekannten Kommunikationsweg.
- Geben Sie keine Passwörter, Einmalcodes oder Fernzugriff an Anrufer oder Chatkontakte weiter.
- Bei bereits erfolgter Zahlung oder Codeweitergabe handeln Sie über offizielle Stellen.
1. Wie Social Engineering funktioniert
Angreifer versuchen, eine Person zu einer Handlung zu bewegen, die sie unter normalen Umständen prüfen würde: Geld überweisen, Zugangsdaten preisgeben, eine Anmeldung bestätigen, eine Datei öffnen oder vertrauliche Informationen weitergeben. Dafür werden Rollen und Situationen erfunden. Eine Nachricht kann scheinbar von einer Bank, einem Paketdienst, einer Führungskraft, einem IT-Support oder einem Familienmitglied stammen.
Die Kontaktaufnahme kann über E-Mail, Telefon, SMS, Messenger oder persönlich erfolgen. Häufig werden öffentliche Informationen genutzt, damit die Geschichte glaubwürdig wirkt. Ein korrekter Name, ein Logo oder Details aus einem echten Gespräch beweisen trotzdem nicht, dass die Person am anderen Ende wirklich die behauptete Identität hat. Auch eine bekannte Telefonnummer kann technisch nachgeahmt werden.
2. Häufige Manipulationsmuster und Beispiele
Zeitdruck und Angst: Eine angebliche Kontosperre, offene Rechnung oder Sicherheitswarnung soll Sie zu einer schnellen Anmeldung bewegen. Autorität: Eine Person behauptet, Leitung, Behörde oder IT zu sein und verlangt eine Ausnahme von üblichen Regeln. Hilfsbereitschaft: Ein vermeintlicher Kollege braucht „nur kurz“ einen Freigabecode oder Zugriff. Vertrautheit: Ein Kontakt bittet über ein neues Konto um Geld oder um Hilfe bei einer dringenden Notlage.
Weitere Varianten versprechen einen Gewinn, eine Rückzahlung oder eine attraktive Gelegenheit. Ein angeblicher Support-Mitarbeiter kann Fernzugriff vorschlagen, um ein Problem zu „beheben“. Ein Lieferdienst kann eine kleine Gebühr fordern, für die angeblich Kartendaten nötig sind. In all diesen Fällen zählt nicht die überzeugende Geschichte, sondern ob die Handlung über einen unabhängigen Weg bestätigt werden kann.
Phishing und Social Engineering überschneiden sich, sind aber nicht identisch: Phishing ist oft eine Nachricht mit einem Köder oder einer gefälschten Seite; Social Engineering beschreibt die übergeordnete Manipulation einer Person. Lesen Sie auch den Ratgeber Phishing erkennen, um Nachrichten sicher zu prüfen.
3. Ungewöhnliche Forderungen unabhängig prüfen
Unterbrechen Sie den Kontakt, wenn eine Bitte Geld, Zugangsdaten, Einmalcodes, vertrauliche Dateien oder Fernzugriff betrifft. Rufen Sie die Organisation über eine Nummer zurück, die Sie unabhängig kennen, etwa von der offiziellen App, einer früheren Rechnung oder dem internen Verzeichnis. Verwenden Sie keine Telefonnummer oder Rückrufnummer aus der verdächtigen Nachricht. Bei einem Familienmitglied fragen Sie über eine bereits bekannte Nummer oder eine zweite Person nach.
Fragen Sie konkret, ob die Person die Handlung tatsächlich veranlasst hat. Bestätigen Sie bei Zahlungen Empfänger und Betrag über einen freigegebenen Prozess. Bei Anmeldeaufforderungen prüfen Sie, ob Sie selbst gerade versucht haben, sich einzuloggen. Unerwartete Mehr-Faktor-Anfragen lehnen Sie ab und ändern bei Bedarf das Passwort über den offiziellen Dienst. Niemand sollte Sie auffordern, einen Einmalcode vorzulesen, eine Anmeldung zu bestätigen, die Sie nicht gestartet haben, oder Schutzfunktionen abzuschalten.
Eine seriöse Organisation wird eine angemessene Prüfung akzeptieren. Wenn jemand Sie daran hindern will, eine zweite Meinung einzuholen, ist das ein zusätzlicher Grund, nicht fortzufahren. Sie müssen keine Entscheidung treffen, während jemand am Telefon bleibt oder Sie im Chat unter Druck setzt.
4. Im beruflichen Umfeld sicher bleiben
Unternehmen sollten für Zahlungen, Änderungen von Bankverbindungen, Zugangsrechten und vertraulichen Daten klare Freigabewege nutzen. Bestätigen Sie ungewöhnliche Anfragen außerhalb des Kanals, über den sie eingegangen sind. Eine vermeintliche Führungskraft kann über ein neues Konto schreiben oder eine angeblich dringende Ausnahme verlangen; halten Sie sich dennoch an bekannte interne Regeln. Eine Rückfrage ist keine Verzögerung, sondern Teil einer sicheren Prüfung.
Melden Sie verdächtige E-Mails, Anrufe oder Nachrichten der zuständigen IT- oder Sicherheitsstelle, auch wenn Sie nicht darauf reagiert haben. Löschen oder verändern Sie die Nachricht nicht, falls sie für die Untersuchung wichtig sein könnte. Teilen Sie keine Kundendaten, Passwörter oder internen Codes mit Personen, deren Identität Sie nicht bestätigt haben. Wenn eine Organisation klare Meldewege und Übungen anbietet, nutzen Sie diese, statt sich für eine beinahe erfolgte Täuschung zu schämen.
Für private Konten gelten dieselben Grundsätze: getrennte Passwörter, Mehr-Faktor-Anmeldung und überprüfte Wiederherstellungsdaten erschweren es, aus einer einzelnen Täuschung eine umfassende Kontoübernahme zu machen.
5. Was tun, wenn Sie bereits reagiert haben?
Wenn Sie Geld überwiesen oder Zahlungsdaten eingegeben haben, kontaktieren Sie umgehend die Bank oder den Zahlungsdienst über eine offizielle Nummer oder App. Wenn Sie ein Passwort oder einen Code mitgeteilt haben, öffnen Sie den echten Dienst über ein vertrauenswürdiges Gerät, ändern Sie das Passwort und melden Sie unbekannte Sitzungen ab. Ändern Sie wiederverwendete Passwörter bei anderen Diensten ebenfalls. Bei einer freigegebenen Fernwartung beenden Sie die Verbindung und informieren Sie den Geräteanbieter oder die zuständige IT.
Notieren Sie Zeitpunkt, Kontaktweg, verwendete Namen, Forderungen und bereits erfolgte Handlungen. Bewahren Sie Nachrichten und Zahlungsbelege sicher auf; veröffentlichen Sie keine sensiblen Informationen. Informieren Sie betroffene Kontakte über einen unabhängigen Kommunikationsweg, falls von Ihrem Konto Nachrichten verschickt wurden. Bei Identitätsmissbrauch, finanziellem Schaden oder beruflichen Folgen kontaktieren Sie die passenden zuständigen Stellen.
Eine ungewöhnliche Bitte bedeutet nicht automatisch, dass ein Schaden entstanden ist. Prüfen Sie, welche Daten oder Zugänge tatsächlich weitergegeben wurden, und richten Sie Ihre nächsten Schritte daran aus. Weitere Hinweise zum Umgang mit einer bestätigten Übernahme bietet Account gehackt: Sofortmaßnahmen.
Häufige Fragen
Was bedeutet Social Engineering?
Social Engineering bezeichnet Täuschungsversuche, bei denen Menschen zur Preisgabe von Informationen oder zu einer Handlung gebracht werden. Dabei werden oft Vertrauen, Angst, Hilfsbereitschaft oder Zeitdruck ausgenutzt.
Wie prüfe ich einen angeblichen Anruf von meiner Bank?
Beenden Sie das Gespräch und rufen Sie Ihre Bank über eine bekannte offizielle Nummer zurück. Verwenden Sie keine Nummer, die der Anrufer nennt, und geben Sie keine Codes oder Passwörter weiter.
Soll ich eine dringende Bitte meiner Führungskraft sofort ausführen?
Bestätigen Sie ungewöhnliche Zahlungen, Datenweitergaben oder Zugriffsanfragen über einen zweiten, bereits bekannten Kanal und halten Sie interne Freigabeprozesse ein.
Was mache ich, wenn ich bereits einen Code weitergegeben habe?
Öffnen Sie das betroffene Konto direkt über die offizielle App oder Website, sichern Sie es und melden Sie unbekannte Sitzungen ab. Kontaktieren Sie den Anbieter oder bei Zahlungen Ihre Bank über offizielle Kontaktdaten.
Ist jede ungewöhnliche Bitte ein Betrugsversuch?
Nein. Eine ungewöhnliche Bitte ist zunächst ein Anlass zur unabhängigen Prüfung. Verifizieren Sie Absender und Inhalt, bevor Sie Geld, vertrauliche Daten, Codes oder Zugriff weitergeben.