Warum Phishing-Fallen immer mit Druck arbeiten

Phishing-Fallen kommen in den unterschiedlichsten Verpackungen daher. Eine Sache haben sie aber alle gemeinsam: Druck! Kriminelle versuchen ihre potenziellen Opfer unter Stress zu setzen und sie so zu Fehlern zu zwingen. Eine der wirksamsten Techniken – die sich allerdings auch relativ einfach entschärfen lässt.

Phishing-Attacken haben meist mehrere Ziele. Einerseits geht es um die Sammlung von persönlichen Informationen, die für andere Maschen genutzt werden. Andererseits haben es die Kriminellen auf die Login-Daten für Online-Banking, Social-Media-Profile oder ähnliche Dinge abgesehen. In manchen Fällen läuft alles auf die Auslösung einer Direktüberweisung hinaus.

Gelingen soll das mit Nachrichten, die besonders viel Druck auf die Empfänger:innen ausüben. Eine bestimmte Aktion muss innerhalb eines möglichst engen Zeitfensters durchgeführt werden. Im Falle einer Nichtbefolgung drohen harte Konsequenzen. So sieht das dann in etwa aus:

Phishing-Attacken und die unterschiedlichen Arten von Stress

Die Kontosperre ist nicht der einzige Stressfaktor, auf den die Kriminellen setzen. Sie haben durchaus noch andere Pfeile im Phishing-Köcher. Einige Beispiele aus der Praxis:

  • Zugriff: Die Registrierung für öffentliche Serviceplattformen (z.B. ID-Austria), Krankenversicherungen (z.B. ÖGK) oder das Pensionskonto laufen ab. Werden Sie nicht zeitnah überprüft bzw. erneuert, verliert das Opfer den Zugriff auf wichtige Informationen.
  • Datenverlust: Sollte dem Upgrade des Cloudspeichers nicht zugestimmt werden, gehen sämtliche bisher gespeicherten Daten verloren.
  • Rücksendung: Bleibt die Post-Adresse unvollständig oder bezahlen die Empfänger:innen die angeblich fälligen Zollgebühren nicht, geht das Paket an den Absender zurück.
  • Pfändung: Wer die angeblich fälligen Mahn- und Mitgliedsgebühren nicht bezahlt, riskiert eine Konfrontation mit Inkasso-Büros oder Gerichtsvollziehern.
  • Verhaftung: Bei Nichtbezahlung der vermeintlich verhängten Strafe steht innerhalb kürzester Zeit die Polizei vor der Tür.

Druck wird nicht nur über E-Mails ausgeübt. Besonders beliebt ist die Technik auch in Zusammenhang mit Phishing-Anrufen. Wenn sich vermeintliche Bankberater:innen aus heiterem Himmel melden und von unautorisierten Abbuchungen berichten, die gestoppt werden müssen. Wenn Krankenhausbedienstete vom Unfall eines Familienmitglieds berichten und eine Sofortüberweisung für eine lebensrettende Behandlung fordern. Wenn Microsoft-Mitarbeiter:innen angeblich akute Virusbedrohungen entdeckt haben und die gemeinsam mit den Betroffenen über das Telefon neutralisieren wollen, dann gibt es nur eine richtige Antwort: Einfach auflegen!

Auch positiver Stress ist gefährlich! Stress ist in diesem Zusammenhang nicht ausschließlich negativ gemeint. Es gibt durchaus auch positiven Stress. Die Vorfreude auf eine angeblich bewilligte Rückerstattung zum Beispiel. In diesem Fall hat das Opfer großes Interesse daran, alles so schnell wie möglich über die Bühne zu bringen. Die besten Beispiele: Eine Steuerrückzahlung oder eine Auszahlung der ÖGK.

Was tun, wenn eine Nachricht hohen (Zeit-)Druck ausübt?

Wer sich mit einer Nachricht konfrontiert sieht, in der sofortiges Handeln verlangt und mit harten Konsequenzen gedroht wird, sollte auf dieses Tool aus dem Anti-Phishing-Werkzeugkasten zurückgreifen. Greifen Sie zur Stoppuhr und halten Sie die Zeit an! Nichts ist derart wichtig, dass es nicht noch ein paar Stunden warten könnte.

  • Stammt die Nachricht angeblich von den Behörden oder einem bekannten Unternehmen, rufen Sie bei der Servicehotline an und erkundigen Sie sich dort nach der Echtheit.
  • Platzt der vermeintliche Cloud-Speicher aus allen Nähten, sehen Sie selbst nach und überprüfen Sie diese Behauptung.
  • Das Paket wird zurückgesendet? Überlegen Sie kurz, ob Sie überhaupt auf eine Sendung warten! Ist das tatsächlich der Fall, nutzen Sie die offizielle Paket-Verfolgung.
  • Droht das Ablaufen einer Registrierung (z.B. ID-Austria), loggen Sie sich direkt in Ihr Konto ein und überprüfen Sie dort die Gültigkeit.
  • Wird mit einer Verhaftung durch die Polizei gedroht, wenden Sie sich an die nächste Dienststelle und schildern Sie die Situation.

Das zentrale Merkmal all dieser Tipps ist die Nachfrage bzw. die Überprüfung über einen anderen Weg. Nicht über den Link in der Phishing-Nachricht, nicht mit einem Anruf bei der angegebenen Telefonnummer. Suchen Sie immer nach einer Möglichkeit, sich auf anderem Weg zu informieren! Nicht in die Falle tappen, sondern eigene Wege gehen!

Zu viel Druck? Das können Sie tun, wenn Sie in die Falle getappt sind

Wer in eine Phishing-Falle gestolpert ist, sollte keine Zeit verlieren und umgehend Gegenmaßnahmen einleiten.

  • Ändern Sie – sofern noch möglich – das betreffende Passwort!
  • Kontaktieren Sie Ihre Bank, Ihren Kreditkartenanbieter oder den genutzten Zahlungsdienstleister! Schildern Sie die Situation und erkundigen Sie sich, ob die Zahlung rückgängig gemacht werden kann und ob eventuell eine Kontosperre nötig ist.
  • Erstatten Sie Anzeige bei der Polizei! Besonders dann, wenn Sie im Zuge der Phishing-Attacke Ausweiskopien übermittelt haben.
  • Bleiben Sie wachsam! Die Kriminellen verfügen über Ihre Kontaktdaten und werden sehr wahrscheinlich versuchen, Sie mit einer anderen Masche zu kontaktieren.
  • Beobachten Sie Ihr Konto in nächster Zeit besonders genau! Sollten Sie ungewöhnliche Bewegungen registrieren, melden Sie das umgehend bei Ihrer Bank.

Wie Sie vermeiden, in die Falle zu tappen!

Die wirksamste Waffe gegen Betrugsversuche ist: Wissen. Wer die gängigsten Tricks versteht, erkennt Warnsignale schneller und kann besser reagieren. Bleiben Sie deshalb stets up to date – am besten mit den Info-Angeboten von Watchlist Internet