Was ist Social Engineering? Definition & Arten

โšก Intelligente Zusammenfassung

Social Engineering ist die Kunst, Menschen durch Manipulation dazu zu bringen, vertrauliche Informationen preiszugeben oder Zugang zu gewรคhren. Auf dieser Seite wird erklรคrt, wie solche Angriffe durchgefรผhrt werden, welche Techniken die Angreifer bevorzugen und welche GegenmaรŸnahmen sie stoppen.

  • ๐ŸŽฏ Menschliches Ziel: Social Engineering greift Menschen an, nicht Software, und nutzt dabei Vertrauen, Angst, Neugier und Gier aus.
  • ๐Ÿ”„ Angriffszyklus: Angreifer sammeln Informationen, planen, beschaffen sich Werkzeuge, schlagen zu und nutzen dann das Gelernte wieder.
  • ๐ŸŽญ Kerntechniken: Vertrautheit, Einschรผchterung, Phishing, Drรคngeln, Neugier und Gier sind die Hauptgrรผnde fรผr die meisten gemeldeten Vorfรคlle.
  • ๐Ÿ›ก๏ธ Selbstverteidigung: Multifaktor-Authentifizierung, ein Passwort-Manager und verifizierte Anfragen verhindern die meisten Angriffsversuche.
  • ๐Ÿข Organisatorische Verteidigung: Sicherheitsrichtlinien und regelmรครŸige Sensibilisierungsschulungen machen Mitarbeiter zu einer zusรคtzlichen Erkennungsebene.
  • ๐Ÿค– Risiken des KI-Zeitalters: Deepfake-Sprach- und Videoimitationen gehen mittlerweile weit รผber E-Mails hinaus und greifen zu รคhnlichen Angriffen.

Was ist Social Engineering?

Was ist Social Engineering?

Social Engineering bezeichnet die Kunst, Nutzer eines Computersystems zu manipulieren, um vertrauliche Informationen preiszugeben, die fรผr unbefugten Zugriff auf das System genutzt werden kรถnnen. Der Begriff umfasst auch die Ausnutzung von Gutmรผtigkeit, Gier und Neugier, um in gesperrte Gebรคude zu gelangen oder Nutzer zur Installation von Hintertรผr-Software zu bewegen.

Die Kenntnis der Tricks, mit denen Angreifer Menschen zur Preisgabe ihrer Zugangsdaten verleiten, ist grundlegend fรผr den Schutz von Computersystemen. Da das Ziel ein Mensch und nicht ein Server ist, kann keine Firewall allein die Sicherheitslรผcke schlieรŸen.

In diesem Artikel lernen Sie die gรคngigen Social-Engineering-Techniken und die SicherheitsmaรŸnahmen kennen, die ihnen entgegenwirken.

Wie funktioniert Social Engineering?

Ein Social-Engineering-Angriff folgt einem wiederholbaren Zyklus. Das folgende Diagramm zeigt die fรผnf Phasen, die ein Angreifer durchlรคuft.

Wie Social Engineering funktioniert

HIER,

  • Informationen sammelnIn dieser ersten Phase sammelt der Angreifer so viele Informationen wie mรถglich รผber das potenzielle Opfer. Die Informationen stammen von Unternehmenswebseiten, รถffentlichen Dokumenten, sozialen Medien und aus informellen Gesprรคchen mit Nutzern.
  • Angriff planenDer Angreifer erlรคutert, wie der Angriff ablaufen wird und wen man zuerst kontaktieren wird.
  • Erwerben Sie WerkzeugeDazu gehรถren die Computerprogramme und Requisiten, die beim Start des Angriffs verwendet wurden.
  • AttackeDer Angreifer nutzt die Schwรคchen des Zielsystems aus, in der Regel indem er eine Person zum Handeln verleitet.
  • Nutzen Sie erworbenes Wissen: Details, die unterwegs aufgeschnappt werden, wie zum Beispiel Haustiernamen oder Geburtsdaten der Grรผnder, dienen spรคteren Angriffen wie dem Erraten von Passwรถrtern als Grundlage.

Arten von Social-Engineering-Angriffen

Social-Engineering-Techniken nehmen viele Formen anDie folgenden sechs Punkte betreffen die meisten gemeldeten Vorfรคlle.

Vertrautheits-Exploit

Nutzer sind gegenรผber Personen, die sie bereits kennen, weniger misstrauisch. Daher investiert ein Angreifer mรถglicherweise Zeit, um sich zunรคchst ein bekanntes Gesicht zu verschaffen โ€“ etwa bei Mahlzeiten, in Pausen oder bei gesellschaftlichen Anlรคssen. Wo ein Gebรคude einen Zugangscode oder eine Karte erfordert, ist die Wahrscheinlichkeit viel hรถher, dass einem vertrauten Gesicht die Tรผr aufgehalten wird. Dieselbe Vertrautheit veranlasst Menschen, beilรคufige Fragen zu beantworten, beispielsweise wo sie ihren Partner kennengelernt haben oder wie ein Lehrer hieรŸ. Genau diese Antworten werden bei der Passwortwiederherstellung abgefragt, um so Zugang zu erhalten. E-Mail-Konten.

Einschรผchternde Umstรคnde

Menschen meiden Personen, die wรผtend oder konfrontativ wirken. Bei dieser Masche inszeniert der Angreifer einen hitzigen Telefonstreit oder eine Auseinandersetzung mit einem Komplizen und fragt dann nach Informationen. Viele Nutzer antworten nur, um das Gesprรคch zu beenden. Dieselbe Taktik hรคlt Mitarbeiter davon ab, an Sicherheitskontrollpunkten ordnungsgemรครŸe รœberprรผfungen durchzufรผhren.

Phishing

Phishing nutzt Tricks und Tรคuschung, um an private Daten zu gelangen. Der Betrรผger gibt sich als Mitarbeiter eines legitimen Dienstes aus, beispielsweise eines Webmail- oder Online-Banking-Anbieters, und fordert den Nutzer zur Bestรคtigung von Benutzername und Passwort auf. Mit derselben Methode werden Kartennummern, Einmalpasswรถrter und andere persรถnliche Daten erbeutet.

Dicht auffahren

Beim sogenannten โ€žTailgatingโ€œ folgt man einem autorisierten Benutzer durch die Tรผr eines Sperrbereichs. Aus Hรถflichkeit hรคlt der Benutzer die Tรผr auf, und der Social Engineer geht hinein, ohne einen Ausweis vorzuzeigen.

Ausnutzung der menschlichen Neugier

Hier platziert der Social Engineer einen mit Schadsoftware infizierten USB-Stick, den die Benutzer finden. Der Finder schlieรŸt ihn รผblicherweise an, und der Stick startet entweder automatisch oder verleitet den Benutzer dazu, eine Datei mit einem verdรคchtigen Namen wie โ€žMitarbeitergehaltโ€œ zu รถffnen. Review.docx.

Ausnutzung der menschlichen Gier

Der Social Engineer lockt den Nutzer mit dem Versprechen, online schnell Geld zu verdienen, und fordert ihn dann auf, ein Formular auszufรผllen und seine Identitรคt mit Kreditkartendaten zu bestรคtigen.

Wie kann man Social-Engineering-Angriffe verhindern?

Vorbeugung beginnt mit persรถnlichen Gewohnheiten. Folgende Praktiken schรผtzen vor allen Arten von Social-Engineering-Angriffen:

  • SchlieรŸen Sie keine unbekannten USB-Laufwerke an Ihren Computer an.
  • Klicken Sie nicht auf Links in unerwarteten E-Mails; geben Sie die Adresse manuell ein oder verwenden Sie ein gespeichertes Lesezeichen.
  • Verwenden Sie lange, einzigartige Passwรถrter, die in einem Passwort-Manager gespeichert sind.
  • Aktivieren Sie die Multi-Faktor-Authentifizierung und bevorzugen Sie dabei eine App oder einen Hardware-Schlรผssel gegenรผber SMS.
  • Vorsicht ist geboten bei reinen Online-Freundschaften, die sich schnell in Richtung Geld oder Zugang verlagern.
  • Halten Sie das Betriebssystem und alle Anwendungen auf dem neuesten Stand.
  • Sichern Sie Ihre Gerรคte mit Festplattenverschlรผsselung und einer Bildschirmsperre.
  • Installieren Sie eine seriรถse Antiviren- oder Endpoint-Protection-Software.
  • Sichern Sie Ihre Daten regelmรครŸig und testen Sie die Wiederherstellung.
  • Vertrauliche Dokumente sollten geschreddert statt weggeworfen werden.
  • Nutzen Sie ein VPN in nicht vertrauenswรผrdigen Netzwerken.
  • Sperren Sie Ihren Laptop, sobald Sie ihn verlassen.
  • Ungewรถhnliche Anfragen sollten vor dem Handeln รผber einen zweiten, bekannten Kanal รผberprรผft werden.

GegenmaรŸnahmen gegen Social Engineering

Individuelle Gewohnheiten sind nur die halbe Wahrheit. Da jede Technik eine vorhersehbare menschliche Neigung ausnutzt, kann eine Organisation fรผr jede Technik eine GegenmaรŸnahme entwickeln.

Technik Organisatorische GegenmaรŸnahme
Ausnutzung von Vertrautheit Weisen Sie die Nutzer darauf hin, dass Vertrautheit nicht die Sicherheitsprรผfung ersetzen kann. Selbst ein bekannter Kollege genรผgt nicht als Berechtigung fรผr geschรผtzte Bereiche und Informationen.
Einschรผchternde Umstรคnde Schulen Sie die Nutzer darin, Drucktaktiken zu erkennen, mit denen auf sensible Informationen geachtet wird, hรถflich abzulehnen und den Vorfall anschlieรŸend zu melden.
Phishing Seriรถse Websites nutzen sichere Verbindungen zu Daten verschlรผsseln und ihre Identitรคt nachweisen. รœberprรผfen Sie die Adresszeile und beantworten Sie niemals E-Mails, in denen nach persรถnlichen Daten gefragt wird.
Dicht auffahren Weisen Sie die Benutzer an, niemals eine andere Person mit ihrer Zugangsberechtigung einzulassen. Jeder meldet sich einzeln an, und Besucher ohne Zugangsberechtigung werden am Empfang kontrolliert.
Menschliche Neugier Gefundene USB-Sticks sind den Systemadministratoren zu รผbergeben, die sie auf einem separaten Rechner und nicht auf einer Produktions-Workstation scannen.
Menschliche Gier Schulen Sie Ihre Mitarbeiter darin, Betrugsmaschen, die schnellen Reichtum versprechen, zu erkennen, und geben Sie ihnen einen einfachen Kanal zur Meldung solcher Betrugsmaschen.

Das Patchen unterstรผtzt dieses Training, denn ein Angreifer, dem es nicht gelingt, einen Benutzer zur Kooperation zu bewegen, greift auf ungepatchte Software zurรผck.

GegenmaรŸnahmen gegen Social Engineering

Hรคufig gestellte Fragen

Hacking nutzt Schwachstellen in Software oder Konfigurationen aus; Social Engineering nutzt Schwรคchen von Menschen aus. Die meisten realen Vorfรคlle kombinieren beides โ€“ jemand wird zu einer Handlung รผberredet, die die technische Tรผr รถffnet.

Das Vortรคuschen einer Straftat ist ein erfundenes, aber glaubwรผrdiges Szenario โ€“ ein Wirtschaftsprรผfer, ein Kurier, ein neuer Betrรผgertracโ€žtorโ€œ wird verwendet, um eine Anfrage zu begrรผnden. Die Geschichte liefert genรผgend Kontext, sodass die Informationsweitergabe als Routine erscheint.

Vishing ist Social Engineering รผber einen Anruf; Smishing nutzt SMS oder Messenger-Apps. Beide verlagern die Kommunikation weg von E-Mails, wo Nutzer weniger aufmerksam sind und Filter weniger erfassen.

Beim sogenannten Business Email Compromise (BEC) gibt sich der Betrรผger als Fรผhrungskraft oder Lieferant aus und fordert Finanzmitarbeiter auf, Zahlungsdetails zu รคndern oder eine รœberweisung zu genehmigen. Die Verluste sind hoch, da die Anfrage routinemรครŸig wirkt.

Generative Modelle verfassen flรผssige Nachrichten in jeder beliebigen Sprache und erstellen eine Sprachkopie anhand kurzer Sprachproben, sodass Grammatikfehler nicht lรคnger auf Betrug hindeuten. Die Sicherheitskrรคfte reagieren mit Verifizierungsschritten und KI-gestรผtzter Anomalieerkennung.

Indirekt. GitHub Copilot beschleunigt Skripte, die E-Mail-Protokolle analysieren, รคhnliche Domains erkennen und Dashboards erstellen. Da es die Absicht nicht beurteilen kann, entscheidet weiterhin eine menschliche รœberprรผfung รผber das Ergebnis.

Trennen Sie das Gerรคt, รคndern Sie die offengelegten Passwรถrter von einem sauberen Rechner aus und widerrufen Sie alle aktiven Sitzungen. Melden Sie den Vorfall umgehend, damit die Administratoren die Zugangsdaten zurรผcksetzen und den weiteren Zugriff รผberprรผfen kรถnnen.

Branchenberichte รผber Sicherheitsvorfรคlle fรผhren die meisten erfolgreichen Angriffe auf menschliches Versagen zurรผck, beispielsweise durch Phishing, Vortรคuschung falscher Tatsachen oder gestohlene Zugangsdaten. Daher gilt Sensibilisierungsschulungen als zentrale SicherheitsmaรŸnahme.

Fassen Sie diesen Beitrag mit folgenden Worten zusammen: