Sie sind hier: Home » Markt » Hintergrund

Mustererkennung beim E-Mail-Betrug


E-Mail-Betrug verursacht größte Verluste für Unternehmen
Phishing, Malware und Ransomware per E-Mail nehmen rasant zu



4 Milliarden US-Dollar Jahresgesamtverlust in 2020: Der Bericht der vom FBI geführten Beschwerdestelle für Internetkriminalität offenbart erschreckende Zahlen. "Der E-Mail Betrug mit Phishing, Malware und Ransomware hat besonders stark zugenommen, wobei Cyberkriminelle die Corona-Krise für ihre E-Mail Betrugsmaschen ausnutzten. Pandemie-Themen wie Impfstoffe, Hilfen für Unternehmen oder neue COVID19-Varianten beflügelten ihre Kreativität und wurden für allgemeine Phishing- oder gezielte Social Engineering-Angriffe verwendet", macht IT-Sicherheitsexpertin Patrycja Schrenk, Geschäftsführerin der PSW Group, auf den jüngst erschienenen Bericht des Internet Crime Complaint Centers aufmerksam.

Neben dem sogenannten Business E-Mail Compromise, in Deutschland als "Chefmasche" bezeichnet, verursachte E-Mail Account Compromise, eine Taktik, bei der E-Mail-Konten kompromittiert werden, um Zugang zu legitimen Postfächern zu erhalten, dabei die höchsten Verluste, die mit über 1,8 Milliarden US-Dollar beziffert. Tatsächlich sind diese beiden Angriffsarten sowie Phishing dem Bericht zufolge eine größere Bedrohung als Ransomware: Finanzielle Verluste waren – verglichen mit Ransomware-Angriffen – 64 Mal höher.

Fast verdoppelt binnen Jahresfrist hat sich die Zahl der eingegangen Beschwerden über Phishing: Von 126.640 Meldungen in 2019 auf 241.342 Beschwerden in 2020. "Ich sehe das als Beweis dafür, dass die Angriffsziele weniger die Infrastruktur-Schwachstellen als eher die Menschen in den Unternehmen sind. Jedoch können Unternehmen hier mit gezielter Mitarbeitersensibilisierung verhindern, dass kriminelle Akteure menschliche Schwächen erfolgreich ausnutzen", so Schrenk. Phishing-Kampagnen per E-Mail sind zudem eine der häufigsten Methoden für Infektionen mit Ransomware: 2.474 Zwischenfälle gab es in 2020, die Verluste werden mit mehr als 29 Millionen US-Dollar beziffert. "Da im Bericht keine Informationen über die Höhe von Geschäfts-, Lohn- oder Zeitverlusten, ausgefallenen Geräten oder verlorene Dateien einkalkuliert und auch keine Meldungen der FBI-Außenstellen berücksichtigt wurden, ist davon auszugehen, dass die tatsächlichen Zahlen rund um Ransomware deutlich höher liegen", mutmaßt Patrycja Schrenk.

Sind bestimmte Nutzergruppen bevorzugte Opfer von E-Mail-Betrug? Mit dieser Frage hat sich der Internetriese Google gemeinsam mit einem Forscher-Team der Stanford University befasst. Tatsächlich gelang es, verschiedene Faktoren auszumachen, die die Angriffswahrscheinlichkeit erhöhen können: Die Herkunft potenzieller Angriffsziele könnte ein erstes Merkmal sein. Immerhin wenden sich 42 Prozent sämtlicher E-Mail-Angriffe gegen Opfer in den USA; gefolgt von 10 Prozent in Großbritannien und 5 Prozent in Japan. "Angreifer lokalisieren ihre E-Mails offenbar nicht, sondern setzen auf dasselbe E-Mail-Template mit gemeinsamer sprachlicher Basis. Mit diesen identischen Templates versuchen sie zwei, drei Tage lang Kleingruppen zwischen 100 bis 1.000 Empfängern zu kontaktieren", fasst Schrenk ein Forschungsergebnis zusammen.

Als risikosteigernd erwies sich auch das Alter möglicher Opfer: E-Mail-Betrug findet bei Menschen zwischen 55 und 64 Jahren nahezu doppelt so häufig statt wie in der Altersgruppe der 18- bis 24-Jährigen. Diese Zahlen könnten auch mit der Nutzung von Mobilgeräten einhergehen: Nutzten Personen E-Mails ausschließlich mobil, ergab sich ein um 20 Prozent geringeres Angriffsrisiko gegenüber Personen, die E-Mails auf verschiedenen Geräten abrufen. Unabhängig davon wurden Nutzende, deren E-Mail-Adressen bereits in einem der zahlreichen Datenlecks der vergangenen Jahre gehandelt wurden, mit fünffach höherer Wahrscheinlichkeit gegenüber Durchschnittsnutzenden angeschrieben.

"Insgesamt zeigt die Studie, dass Cyberkriminelle kaum wahllos vorgehen, jedoch findet in der Regel auch kein konkretes Targeting statt. Das Aussuchen konkreter Ziele, beziehungsweise konkreter Angriffsopfer, ist also bei der Chefmasche wahrscheinlicher als bei Phishing- und Malware-Angriffen", so Patrycja Schrenk. Die IT-Sicherheitsexpertin ergänzt: "Diese Studie ist aber auch deshalb so wertvoll, weil sie dabei hilft zu bewerten, wie gefährdet jeder Einzelne ist."

Wer zudem die verschiedenen Angriffsmethoden kennt, kann sich noch besser gegen E-Mail-Betrug schützen. Dazu gehört auch, stets auf dem Laufenden über aktuelle Entwicklungen in der Bedrohungslage sowie IT-Sicherheit zu bleiben. Eine gesunde Portion Skepsis im Umgang mit E-Mails sollte außerdem obligatorisch sein: Schrenk rät: "Tatsächlich sind betrügerische E-Mails nicht immer leicht zu erkennen, weil Betrüger immer professioneller vorgehen. Dennoch rate ich, nicht einfach auf Links und Anhänge klicken, sondern die Nachricht und den Absender prüfen. Der Quelltext einer E-Mail gibt weitere Hinweise. Im Zweifel würde ich den vermeintlichen Absender anrufen und mich erkundigen, ob die Nachricht tatsächlich von dort stammt. Stets im Hinterkopf behalten sollten Internet-Nutzer, dass seriöse Institutionen, etwa die Hausbank, niemals Login-Daten oder andere persönliche Informationen per E-Mail abfragen."

Auch auf das direkte Antworten einer E-Mail sollte verzichtet und stattdessen eine neue Kommunikation über einen vom Unternehmen genutzten Kommunikationskanal begonnen werden. "Das alles können Beschäftigte jedoch nur wissen, wenn sie geschult sind und wissen, welche Arten von E-Mail-Betrug es gibt und wie sie sich sowie das gesamte Unternehmen schützen können. Denn ein geschultes, sensibilisiertes Team ist ein sicheres Team", betont die Expertin.

Organisatorische und technische Maßnahmen von Unternehmen ergänzen diese individuellen, persönlichen Vorsichtsmaßnahmen. Dazu gehören starke Passwörter für den E-Mail-Account, idealerweise eine Zwei-Faktor-Authentifizierung, sowie ein gutes Antiviren-Programm, das auch vor E-Mail-Betrug warnt. Eine E-Mail-Verschlüsselung schafft nicht nur Vertraulichkeit, Integrität und Authentizität, sondern sichert zugleich Wettbewerbsvorteile. Denn Industriespionage ist eine sehr reale Bedrohung – Lauschangriffe oder Manipulationen durch Cyberkriminelle können durch eine Verschlüsselungslösung verhindert werden. Darüber hinaus sind die Antiviren-Suite, der E-Mail-Client, das Betriebssystem und sämtliche anderen genutzten Programme Aktuell zu halten und Updates oder Sicherheits-Patches sofort einzuspielen. Das verhindert oftmals, dass veröffentlichte Sicherheitslücken Cyberkriminelle überhaupt erst anlocken. (PSW Group: ra)

eingetragen: 11.10.21
Newsletterlauf: 16.12.21

PSW Group: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hintergrund

  • Wird KI den Finanzberater ersetzen?

    Die Zeiten, in denen Finanzdienstleister in Deutschland künstlicher Intelligenz nur zaghaft begegneten, sind vorbei. Banken, Vermögensverwalter und Asset Manager haben KI eindeutig als eine der strategisch wichtigsten Technologien für die Branche erkannt. Allerdings ist es für viele Akteure nach wie vor schwierig, diese effektiv umzusetzen.

  • Absichern entlang der Lieferkette

    Das Lieferkettensorgfaltspflichtengesetz (LkSG) sieht für die betroffenen Unternehmen vor, "menschenrechtliche und umweltbezogene Sorgfaltspflichten in angemessener Weise zu beachten" (§ 3 Abs. 1 Satz 1 LkSG). Vom Gesetzestext selbst könnten sich viele Unternehmen jedoch erst einmal unbeeindruckt fühlen.

  • Besonders besorgniserregende Stoffe

    Die ECHA hat zwei neue Chemikalien in die Liste der SVHCS (besonders besorgniserregende Stoffe) aufgenommen. Eine davon ist fortpflanzungsgefährdend, die andere hat sehr persistente und stark bioakkumulierbare gefährliche Eigenschaften.

  • KI für modernes Vertragsmanagement

    Laut des neuen "Digital Maturity Report" von DocuSign sind 78 Prozent der europäischen Führungskräfte von ihren aktuellen digitalen Prozessen frustriert. KI-gestützte Tools könnten Abhilfe schaffen und die Produktivität steigern. Anlässlich des "Artificial Intelligence Appreciation Day" stellte DocuSign fünf Trends vor, wie KI den Vertragsprozess revolutioniert:

  • Erhöhung der Cybersicherheit in Europa

    Das verarbeitende Gewerbe ist ein entscheidender Teil der europäischen Wirtschaft und umfasst viele Bereiche von der kleinen Produktion bis hin zu groß angelegten industriellen Prozessen. Mit zunehmender Digitalisierung und Vernetzung ist der Sektor mit immer größeren Cybersicherheitsrisiken konfrontiert, die schwerwiegende Folgen für die öffentliche Gesundheit und Sicherheit haben könnten.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen