Sie sind hier: Home » Markt » Hintergrund

Mustererkennung beim E-Mail-Betrug


E-Mail-Betrug verursacht größte Verluste für Unternehmen
Phishing, Malware und Ransomware per E-Mail nehmen rasant zu



4 Milliarden US-Dollar Jahresgesamtverlust in 2020: Der Bericht der vom FBI geführten Beschwerdestelle für Internetkriminalität offenbart erschreckende Zahlen. "Der E-Mail Betrug mit Phishing, Malware und Ransomware hat besonders stark zugenommen, wobei Cyberkriminelle die Corona-Krise für ihre E-Mail Betrugsmaschen ausnutzten. Pandemie-Themen wie Impfstoffe, Hilfen für Unternehmen oder neue COVID19-Varianten beflügelten ihre Kreativität und wurden für allgemeine Phishing- oder gezielte Social Engineering-Angriffe verwendet", macht IT-Sicherheitsexpertin Patrycja Schrenk, Geschäftsführerin der PSW Group, auf den jüngst erschienenen Bericht des Internet Crime Complaint Centers aufmerksam.

Neben dem sogenannten Business E-Mail Compromise, in Deutschland als "Chefmasche" bezeichnet, verursachte E-Mail Account Compromise, eine Taktik, bei der E-Mail-Konten kompromittiert werden, um Zugang zu legitimen Postfächern zu erhalten, dabei die höchsten Verluste, die mit über 1,8 Milliarden US-Dollar beziffert. Tatsächlich sind diese beiden Angriffsarten sowie Phishing dem Bericht zufolge eine größere Bedrohung als Ransomware: Finanzielle Verluste waren – verglichen mit Ransomware-Angriffen – 64 Mal höher.

Fast verdoppelt binnen Jahresfrist hat sich die Zahl der eingegangen Beschwerden über Phishing: Von 126.640 Meldungen in 2019 auf 241.342 Beschwerden in 2020. "Ich sehe das als Beweis dafür, dass die Angriffsziele weniger die Infrastruktur-Schwachstellen als eher die Menschen in den Unternehmen sind. Jedoch können Unternehmen hier mit gezielter Mitarbeitersensibilisierung verhindern, dass kriminelle Akteure menschliche Schwächen erfolgreich ausnutzen", so Schrenk. Phishing-Kampagnen per E-Mail sind zudem eine der häufigsten Methoden für Infektionen mit Ransomware: 2.474 Zwischenfälle gab es in 2020, die Verluste werden mit mehr als 29 Millionen US-Dollar beziffert. "Da im Bericht keine Informationen über die Höhe von Geschäfts-, Lohn- oder Zeitverlusten, ausgefallenen Geräten oder verlorene Dateien einkalkuliert und auch keine Meldungen der FBI-Außenstellen berücksichtigt wurden, ist davon auszugehen, dass die tatsächlichen Zahlen rund um Ransomware deutlich höher liegen", mutmaßt Patrycja Schrenk.

Sind bestimmte Nutzergruppen bevorzugte Opfer von E-Mail-Betrug? Mit dieser Frage hat sich der Internetriese Google gemeinsam mit einem Forscher-Team der Stanford University befasst. Tatsächlich gelang es, verschiedene Faktoren auszumachen, die die Angriffswahrscheinlichkeit erhöhen können: Die Herkunft potenzieller Angriffsziele könnte ein erstes Merkmal sein. Immerhin wenden sich 42 Prozent sämtlicher E-Mail-Angriffe gegen Opfer in den USA; gefolgt von 10 Prozent in Großbritannien und 5 Prozent in Japan. "Angreifer lokalisieren ihre E-Mails offenbar nicht, sondern setzen auf dasselbe E-Mail-Template mit gemeinsamer sprachlicher Basis. Mit diesen identischen Templates versuchen sie zwei, drei Tage lang Kleingruppen zwischen 100 bis 1.000 Empfängern zu kontaktieren", fasst Schrenk ein Forschungsergebnis zusammen.

Als risikosteigernd erwies sich auch das Alter möglicher Opfer: E-Mail-Betrug findet bei Menschen zwischen 55 und 64 Jahren nahezu doppelt so häufig statt wie in der Altersgruppe der 18- bis 24-Jährigen. Diese Zahlen könnten auch mit der Nutzung von Mobilgeräten einhergehen: Nutzten Personen E-Mails ausschließlich mobil, ergab sich ein um 20 Prozent geringeres Angriffsrisiko gegenüber Personen, die E-Mails auf verschiedenen Geräten abrufen. Unabhängig davon wurden Nutzende, deren E-Mail-Adressen bereits in einem der zahlreichen Datenlecks der vergangenen Jahre gehandelt wurden, mit fünffach höherer Wahrscheinlichkeit gegenüber Durchschnittsnutzenden angeschrieben.

"Insgesamt zeigt die Studie, dass Cyberkriminelle kaum wahllos vorgehen, jedoch findet in der Regel auch kein konkretes Targeting statt. Das Aussuchen konkreter Ziele, beziehungsweise konkreter Angriffsopfer, ist also bei der Chefmasche wahrscheinlicher als bei Phishing- und Malware-Angriffen", so Patrycja Schrenk. Die IT-Sicherheitsexpertin ergänzt: "Diese Studie ist aber auch deshalb so wertvoll, weil sie dabei hilft zu bewerten, wie gefährdet jeder Einzelne ist."

Wer zudem die verschiedenen Angriffsmethoden kennt, kann sich noch besser gegen E-Mail-Betrug schützen. Dazu gehört auch, stets auf dem Laufenden über aktuelle Entwicklungen in der Bedrohungslage sowie IT-Sicherheit zu bleiben. Eine gesunde Portion Skepsis im Umgang mit E-Mails sollte außerdem obligatorisch sein: Schrenk rät: "Tatsächlich sind betrügerische E-Mails nicht immer leicht zu erkennen, weil Betrüger immer professioneller vorgehen. Dennoch rate ich, nicht einfach auf Links und Anhänge klicken, sondern die Nachricht und den Absender prüfen. Der Quelltext einer E-Mail gibt weitere Hinweise. Im Zweifel würde ich den vermeintlichen Absender anrufen und mich erkundigen, ob die Nachricht tatsächlich von dort stammt. Stets im Hinterkopf behalten sollten Internet-Nutzer, dass seriöse Institutionen, etwa die Hausbank, niemals Login-Daten oder andere persönliche Informationen per E-Mail abfragen."

Auch auf das direkte Antworten einer E-Mail sollte verzichtet und stattdessen eine neue Kommunikation über einen vom Unternehmen genutzten Kommunikationskanal begonnen werden. "Das alles können Beschäftigte jedoch nur wissen, wenn sie geschult sind und wissen, welche Arten von E-Mail-Betrug es gibt und wie sie sich sowie das gesamte Unternehmen schützen können. Denn ein geschultes, sensibilisiertes Team ist ein sicheres Team", betont die Expertin.

Organisatorische und technische Maßnahmen von Unternehmen ergänzen diese individuellen, persönlichen Vorsichtsmaßnahmen. Dazu gehören starke Passwörter für den E-Mail-Account, idealerweise eine Zwei-Faktor-Authentifizierung, sowie ein gutes Antiviren-Programm, das auch vor E-Mail-Betrug warnt. Eine E-Mail-Verschlüsselung schafft nicht nur Vertraulichkeit, Integrität und Authentizität, sondern sichert zugleich Wettbewerbsvorteile. Denn Industriespionage ist eine sehr reale Bedrohung – Lauschangriffe oder Manipulationen durch Cyberkriminelle können durch eine Verschlüsselungslösung verhindert werden. Darüber hinaus sind die Antiviren-Suite, der E-Mail-Client, das Betriebssystem und sämtliche anderen genutzten Programme Aktuell zu halten und Updates oder Sicherheits-Patches sofort einzuspielen. Das verhindert oftmals, dass veröffentlichte Sicherheitslücken Cyberkriminelle überhaupt erst anlocken. (PSW Group: ra)

eingetragen: 11.10.21
Newsletterlauf: 16.12.21

PSW Group: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Markt / Hintergrund

  • Versicherungsleistungen nach § 314 VAG

    Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) beaufsichtigt unter anderem die Lebensversicherer. Allein die BaFin ist berechtigt einen Insolvenzantrag zu stellen, § 312 Versicherungsaufsichtsgesetz (VAG). Die BaFin hat jedoch mehrere Alternativen, wie beispielweise die Bestandsübertragung oder die Herabsetzung der Leistungen in der Lebensversicherung. In Frage kommt fallweise, dass die private Auffanggesellschaft "Protektor Lebensversicherungs-AG" die Rechtsansprüche der Kunden insolventer Lebensversicherer "sichert", indem die Versicherungsverträge zur Aufrechterhaltung von garantierten Leistungen und Risikoschutz übernommen werden; §§ 221-231 VAG. Die Übernahme der Verträge bedarf einer Anordnung der BaFin, § 222 VAG - nur bis zu fünf Prozent der Garantieleistungen können dabei gekürzt werden. Bei dieser Gelegenheit können auch Tarifbestimmungen und Versicherungsbedingen angepasst werden. Freiwillig sind inzwischen auch 22 Pensionskassen dieser Sicherungseinrichtung freiwillig beigetreten.

  • Neues Kompetenzzentrum Steuerstrafrecht

    Durch Steuerhinterziehung entgehen dem deutschen Staat nach Schätzungen der Deutschen Steuergewerkschaft jedes Jahr 50 Milliarden Euro. Bayerns Justizminister Georg Eisenreich: "Die ganz große Mehrheit der Menschen und Unternehmen zahlen ordnungsgemäß. Wir gehen gegen die schwarzen Schafe vor. Steuerstraftaten sind schwer nachweisbar. Die Ermittlungen sind oftmals umfangreich und komplex. Hinzu kommen neue Deliktsphänomene und zunehmend große Datenmengen. Deshalb setzt die bayerische Justiz auf Spezialisierung. Dazu habe ich das Kompetenzzentrum Steuerstrafrecht bei der Staatsanwaltschaft München I eingerichtet."

  • Datenkontrolle im Zeitalter der KI

    Keepit veröffentlichte ihren Berichts "Intelligent Data Governance: Why taking control of your data is key for operational continuity and innovation" (Intelligente Data-Governance: Warum die Kontrolle über Ihre Daten entscheidend für betriebliche Kontinuität und Innovation ist). Der Bericht befasst sich mit der grundlegenden Bedeutung der Datenkontrolle im Zeitalter der KI, wobei der Schwerpunkt auf der Sicherstellung der Cyber-Resilienz und Compliance moderner Unternehmen liegt.

  • Vorbereitung wird zum Wettbewerbsfaktor

    Zwischen dem 14. und dem 28. April 2025 mussten Finanzinstitute in der EU ihre IT-Dienstleister bei der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) registriert haben. Mit dem Inkrafttreten des Digital Operational Resilience Act (DORA) geraten damit viele IT-Dienstleister ohne unmittelbare Regulierung in den Fokus von Aufsichtsbehörden. Gleichzeitig sorgt die bevorstehende Umsetzung der europäischen NIS2-Richtlinie in weiteren Branchen für erhöhten Handlungsdruck.

  • Investitionen in Photovoltaikprojekte

    Vor 25 Jahren schuf das Erneuerbare-Energie-Gesetz (EEG) die Grundlage für den erfolgreichen Ausbau der Photovoltaik in Deutschland. Feste Einspeisevergütungen, garantierte Laufzeiten und unbürokratische Abwicklung sorgten für Vertrauen - nicht nur bei Projektierern, sondern auch bei Banken und institutionellen Investoren. "Diese Planbarkeit ermöglichte umfangreiche Investitionen in Photovoltaikprojekte", weiß Thomas Schoy, Mitinhaber und Geschäftsführer der Unternehmensgruppe Privates Institut. "Die damals garantierten Erlöse deckten Finanzierungskosten, Betriebsausgaben und Risikozuschläge gleichermaßen zuverlässig ab."

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen