Cyberkriminelle setzen massiv auf Phishing … und das zahlt sich aus.
Im vergangenen Jahr zielten 3,7 Milliarden schädliche Links auf Anmeldedaten ab, während die Zahl der ClickFix-Kampagnen um fast 400 % anstieg. Das signalisiert laut einem neuen Bericht von Proofpoint eine gefährliche Veränderung der Angreiferstrategien. Sicherheitsexperten warnen, dass Phishing andere Methoden von Cyberangriffen in den kommenden Jahren vollständig überflügeln könnte, wenn sich dieser Trend fortsetzt.
„ClickFix erinnert uns daran: Das schwächste Glied ist nicht die E-Mail“, sagte Ken Underhill, Cybersicherheitsexperte bei TechnologyAdvice. „Es ist das menschliche Verhalten an der Tastatur.“
ClickFix läutet eine neue Ära des Social Engineering ein
Der Bericht Human Factor 2025 Vol. 2 von Proofpoint zeigt, wie sich Phishing von plumpen Betrugsversuchen zu einem der effektivsten Werkzeuge im Arsenal von Kriminellen entwickelt hat. Bei der ClickFix-Technik werden Nutzer aufgefordert, durch das Anklicken eines betrügerischen Links Zugriff zu gewähren oder ein angebliches Problem zu beheben. Im vergangenen Jahr hat sie enorm an Verbreitung gewonnen.
Zwischen Mai 2024 und Mai 2025 hat sich die Zahl der mit ClickFix verknüpften Phishing-URLs nahezu vervierfacht. Der stärkste Anstieg erfolgte Anfang 2025, als sich die Aktivitäten rasch beschleunigten. Dieser Anstieg spiegelt einen umfassenderen Trend wider: Angreifer wenden sich von technischen Exploits und Malware-lastigen Anhängen ab und bevorzugen stattdessen Social Engineering in großem Maßstab – sie nutzen Vertrauen und Dringlichkeit aus, um Schutzmaßnahmen zu umgehen.
Neben ClickFix wiesen die Forscher auch auf den Aufstieg des „Quishings“ hin, einer Phishing-Technik, bei der QR-Codes in E-Mails oder Dokumente eingebettet werden. Durch das Scannen des Codes werden Nutzer auf schädliche Websites weitergeleitet, die darauf ausgelegt sind, Zugangsdaten zu stehlen. Proofpoint stellte fest, dass Quishing stetig zunimmt, da Angreifer nach neuen Möglichkeiten suchen, E-Mail-Filter zu umgehen und die menschliche Neugier auszunutzen.
Zuerst Zugangsdaten, dann Malware
Die überwältigende Mehrheit der Phishing-Kampagnen – rund 3,7 Milliarden URLs im vergangenen Jahr – zielte auf das Stehlen von Benutzernamen und Passwörtern. Demgegenüber versuchten nur 8,3 Millionen Links, Malware-Nutzlasten auszuliefern. Dieser Unterschied macht deutlich, dass gestohlene Zugangsdaten für Angreifer zu einem zuverlässigeren Einstiegspunkt geworden sind.
Wenn Malware ausgeliefert wurde, waren Tools für den Fernzugriff die erste Wahl; sie kamen in etwa einem Drittel der beobachteten Fälle zum Einsatz. Es folgten Keylogger und Infostealer, die darauf ausgelegt sind, vertrauliche Informationen abzugreifen und sich in kompromittierten Systemen dauerhaft festzusetzen. Zusammengenommen zeigen diese Taktiken, dass Malware zwar weiterhin zur Bedrohungslandschaft gehört, Kriminelle Phishing zum Abgreifen von Zugangsdaten jedoch zunehmend als schnellsten Weg zum Profit betrachten.
Was das für die Verteidiger bedeutet
Der Anstieg von ClickFix-Phishing unterstreicht eine ernüchternde Realität: Der Posteingang ist inzwischen die erste Verteidigungslinie der Cybersicherheit. Angreifer benötigen keine Zero-Day-Exploits oder fortschrittliche Malware, wenn ein überzeugender Link dasselbe Ergebnis erzielen kann.
Um sich vor dieser Entwicklung zu schützen, sollten Unternehmen auf mehrschichtige Abwehrmaßnahmen setzen:
- Erweiterte E-Mail-Filterung
- URL-Scanning
- Multifaktor-Authentifizierung
- Strenge Passwortrichtlinien
Ebenso wichtig sind regelmäßige Schulungen der Mitarbeiter, damit sie betrügerische Taktiken erkennen, bevor ein einziger Klick einen Sicherheitsverstoß auslösen kann.
Während sich Phishing weiterentwickelt, ist die Lehre klar: Technologie allein wird diese Angriffe nicht stoppen. Der Aufbau einer sicherheitsbewussten Belegschaft könnte die wichtigste Verteidigungsmaßnahme überhaupt sein.
„Widerstandsfähigkeit gegenüber ClickFix entsteht durch mehrschichtige Abwehrmaßnahmen – durch das Zusammenspiel von Technologie, Prozessen und Menschen“, sagte Underhill.
Möchten Sie Ihre Logins besser vor Phishing und dem Diebstahl von Zugangsdaten schützen? Lesen Sie unseren Ratgeber zu den sechs besten Passwortmanagern für kleine Unternehmen.





