Spear-Phishing: Jeder Fünfte geht ins Netz

Gezielte, gut getarnte Phishing-Attacken sind laut einer Untersuchtung eine große Gefahr für Unternehmen, warnt Security-Software-Hersteller ESET. [...]

Security-Software-Hersteller ESET rät Unternehmen zu einer verstärkten Sensibilisierung für Phishing-Attacken und damit einhergehend zu einer besseren IT-Weiterbildung. Nur so können die eigenen Mitarbeiter vor gezielten und gut getarnten Angriffen geschützt werden. Denn Attacken dieser Art sind mittlerweile geschickt auf ihre Zielgruppen zugeschnitten und nur mit großer Sorgfalt und Verständnis erkennbar.

Anlass für den Ratschlag ist das Ergebnis eines Tests, den das Center of Excellence for Research, Innovation, Education and Industrial Labs Partnership (CEFRIEL) im Auftrag von 15 internationalen Unternehmen kürzlich durchführte. Die Einrichtung prüfte die Anfälligkeit von Mitarbeitern für speziell auf Unternehmen gemünzte Betrugsversuche, so genannte „Spear-Phishing“-Attacken. Das Ergebnis: Jeder Fünfte ging den Testern ins Netz.

In einem Fall haben die Experten von CEFRIEL den Angestellten eines Unternehmens per E-Mail Rabattangebote für Urlaubsreisen gesendet. Die Mitarbeiter wurden über einen Link zu einer externen Webseite geleitet, wo sie zur Registrierung lediglich die Zugangsdaten ihres Firmen-Accounts angeben mussten. Zwar beinhaltete die E-Mail das Firmen-Logo, allerdings hatten die Tester sie absichtlich mit Rechtschreibfehlern versehen und über einen russischen Server versendet.

Trotz dieser kleinen Hinweise hatte nach nur zwei Stunden mehr als ein Drittel der Empfänger auf den Link geklickt und die Webseite besucht. 58 Prozent hiervon gaben sogar ihre Daten ein – also 21 Prozent der gesamten Arbeitnehmer. Besonders anfällig waren offensichtlich Mitarbeiter unter 30 Jahren. Nur jeder hundertste Mailempfänger schlug Alarm.

SCHULUNGEN HELFEN
Dass es sich bei den Resultaten nicht um Zufälle handelt, unterstreichen aktuelle Fälle von intensiver Cyber-Industriespionage. So wurden Organisationen des Finanzdienstleistungs- und Trading-Sektors in den letzten Monaten immer wieder Opfer von gezielten Spear-Phishing-Attacken. Diese Form der Cyber-Spionage zielt auf Benutzernamen und Passwörter zu E-Mail-Konten ab, um durch Zugriff auf E-Mail-Korrespondenzen streng vertrauliche Insider-Informationen für Börsengeschäfte zu ergaunern.

Das alarmierende Ergebnis der CEFRIEL-Analyse verdeutlicht ESET zufolge, dass gelegentliche, oberflächliche IT- und Security-Schulungen nicht ausreichen würden, um die Nutzer nachhaltig für Internet-Bedrohungen zu sensibilisieren.

Davon ist auch auch Raphael Labaca Castro, Security Researcher bei ESET (der auch an unserer aktuellen Security-Umfrage beteiligt war), überzeugt: „Digitale Sicherheit ist nicht mehr nur eine Frage der Technik. Kriminelle versuchen immer öfter, über das Verhalten der Nutzer an wertvolle Daten wie Onlinebanking-Informationen zu gelangen. Deshalb ist es wichtig, User nachhaltig für die Tricks der Angreifer zu sensibilisieren und schon frühzeitig den richtigen Umgang mit der Technik zu vermitteln.“

Ähnlich sieht das Stefan Schumacher vom Magdeburger Institut für Sicherheitsforschung. Er kritisiert den derzeitigen Informatikunterricht an Schulen und fordert mehr Tiefgang: „Es müsste Grundlegendes gelehrt werden, etwa wie ein Computer und Netzwerke funktionieren und es müssten dringend auch netzpolitische Themen wie Datenschutz und Privacy vermittelt werden.“ (pi)


Mehr Artikel

News

Public Key Infrastructure: Best Practices für einen erfolgreichen Zertifikats-Widerruf

Um die Sicherheit ihrer Public Key Infrastructure (PKI) aufrecht zu erhalten, müssen PKI-Teams, sobald bei einer Zertifizierungsstelle eine Sicherheitslücke entdeckt worden ist, sämtliche betroffenen Zertifikate widerrufen. Ein wichtiger Vorgang, der zwar nicht regelmäßig, aber doch so häufig auftritt, dass es sich lohnt, PKI-Teams einige Best Practices für einen effektiven und effizienten Zertifikatswiderruf an die Hand zu geben. […]

News

UBIT Security-Talk: Cyberkriminalität wächst unaufhaltsam

Jedes Unternehmen, das IT-Systeme nutzt, ist potenziell gefährdet Opfer von Cyberkriminalität zu werden, denn die Bedrohung und die Anzahl der Hackerangriffe in Österreich nimmt stetig zu. Die Experts Group IT-Security der Wirtschaftskammer Salzburg lädt am 11. November 2024 zum „UBIT Security-Talk Cyber Defense“ ein, um Unternehmen in Salzburg zu unterstützen, sich besser gegen diese Bedrohungen zu wappnen. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*