Cyberkriminalität ist eine Wachstumsbranche wie keine andere. Laut Statistiken aus dem FBI-Internet Crime Report 2021 stieg die Zahl der Beschwerden beim Internet Crime Complaint Center (IC3) seit 2017. Allein 2021 gingen beim IC3 847.376 Beschwerden ein, die sich auf gemeldete Verluste in Höhe von 6,9 Milliarden US-Dollar beliefen – gegenüber 791.790 Beschwerden und 4,2 Milliarden US-Dollar an gemeldeten Verlusten im Jahr 2020.
Ein wichtiger Schwerpunkt der Cybersicherheitsbranche liegt auf ihren Bemühungen, potenzielle Betrüger aufzuspüren, auszuschalten und auf sie zu reagieren, wenn diese versuchen, Unternehmen und Menschen um ihr Geld, ihre Daten oder beides zu bringen. Zu diesem Zweck wurde beeindruckende Technologie entwickelt, um die technologische Seite des Problems zu bekämpfen und Hacker sowie andere böswillige Akteure daran zu hindern, auf Daten und Kontoberechtigungen zuzugreifen, die ihnen nicht zustehen.
Das war besonders in den frühen Tagen des Internets sinnvoll, als Cybersicherheitsmaßnahmen bei Weitem nicht so robust waren wie heute. Die technologische Seite der Cybersicherheit ist jedoch nicht länger das schwächste Glied in der sprichwörtlichen Kette eines Unternehmens. Oft nimmt ein Betrüger einfach die Mitarbeiter eines Unternehmens ins Visier und bringt sie dazu, persönliche Daten, Kontokennwörter und andere sensible Informationen preiszugeben, um auf diesem Weg Zugang zu erhalten.
Tatsächlich war das am häufigsten gemeldete Verbrechen im Internet Crime Report 2021 Phishing, ein Social-Engineering-Betrug, bei dem das Opfer eine täuschende Nachricht von jemandem erhält, der versucht, es zur Preisgabe persönlicher Informationen oder von Zugangsdaten zu bewegen oder zum Herunterladen von Schadsoftware. 2021 wurden dem IC3 mehr als 300.000 Phishing-Fälle gemeldet – das einzige Internetverbrechen mit über 100.000 Beschwerden.
Es gibt Dutzende, wenn nicht Hunderte von Betrugsarten. Wir konzentrieren uns jedoch auf die Betrugsmaschen, die ein Unternehmen am ehesten betreffen, etwa Phishing oder Business Email Compromise (BEC). Liebesbetrug betrifft Unternehmen weniger wahrscheinlich, daher überlassen wir dieses Thema „eSecurity Planet After Dark“, falls wir jemals dorthin kommen.
Vor diesem Hintergrund sehen wir uns an, was ein Betrüger tut, wen er ins Visier nimmt und wie Sie einen solchen Versuch erkennen, metaphorisch in Ihre Taschen zu greifen.
Weiterlesen: Die meisten Unternehmen setzen DMARC falsch ein. So machen Sie es richtig.
Inhaltsverzeichnis:
- Wen nehmen Betrüger ins Visier – und warum?
- Welche gängigen Taktiken verwenden Betrüger?
- Was können Sie tun, um sich vor Internetbetrügern zu schützen?
Wen nehmen Betrüger ins Visier – und warum?
Um zu erörtern, welche Ziele sich Betrüger aussuchen, betrachten wir zwei Kategorien: Privatpersonen und Unternehmen.
Privatpersonen
Das Erste, woran man im Umgang mit Betrügern denken sollte, ist, dass sie letztlich Geschäftsleute sind. Sie betreiben vielleicht kein legales Geschäft und sind möglicherweise skrupelloser als der durchschnittliche seriöse Geschäftsmann, doch Geschäftsleute und Betrüger können eine ähnliche Denkweise haben. Oft suchen sie nach Einnahmequellen, die bei möglichst geringem Einsatz den höchsten Gewinn versprechen. Auch Cyberkriminelle achten auf einen hohen ROI. Deshalb besteht das Ziel von Cyberabwehr häufig darin, sie so weit zu frustrieren, dass sie aufgeben und weiterziehen.
Auf der Suche nach leichter Beute nehmen Betrüger tendenziell ältere Generationen ins Visier. Im FBI-Bericht von 2021 verzeichnete die Gruppe der über 60-Jährigen mit 92.371 die meisten Beschwerden aller Altersgruppen und mit 1,68 Milliarden US-Dollar die höchsten gemeldeten Verluste. Von den sechs aufgeführten Altersgruppen (unter 20, 20–29, 30–39, 40–49, 50–59, 60–69) meldeten die drei ältesten Altersgruppen Verluste in Höhe von 4,13 Milliarden US-Dollar – 60 % der für das gesamte Jahr gemeldeten Verluste.
Warum nehmen Betrüger also häufiger ältere Menschen ins Visier? Abgesehen von altersdiskriminierenden Annahmen über geistige Schwäche oder geringere technologische Kompetenz geht es vor allem darum, wer über das meiste Geld verfügt. Daten der Federal Reserve zufolge kontrollierte die Altersgruppe der 55- bis 69-Jährigen im ersten Quartal 2022 41,2 % des Vermögens in den Vereinigten Staaten, verglichen mit 6,5 % bei den unter 40-Jährigen. Tatsächlich kontrolliert die Altersgruppe der 55- bis 69-Jährigen seit dem dritten Quartal 2007 ununterbrochen mehr als 40 % des Vermögens in den USA.
Ziele in Unternehmen
Bei kleinen wie großen Unternehmen werden Faktoren wie das Alter durch die Branche und die Art der Daten ersetzt, die ein Unternehmen möglicherweise enthält. Laut dem 2021 IBM Threat Force Intelligence Index war das verarbeitende Gewerbe im vergangenen Jahr die am häufigsten angegriffene Branche und machte 23,2 % der von IBM bearbeiteten Cyberangriffe aus. Finanz- und Versicherungswesen folgten mit 22,4 % knapp dahinter.
Finanz- und Versicherungsunternehmen waren besonders anfällig für die Phishing-Betrugsmaschen, über die wir sprechen. Phishing-Angriffe machten 40 % aller Angriffe in diesem Sektor aus. 70 % der Angriffe richteten sich gegen Banken.
Auch das Gesundheitswesen ist für Betrüger ein wertvolles Ziel, da Krankenhäuser, Arztpraxen, Apotheken und ähnliche Einrichtungen große Mengen sensibler Patienteninformationen speichern können.
Energie- und Versorgungsunternehmen waren in jüngerer Vergangenheit Ziel einiger der aufsehenerregendsten Cyberangriffe, etwa des Angriffs auf die Colonial Pipeline im Mai 2021 oder des Angriffs auf Monroe Energy im November 2021, das zu Delta gehört. Da beide Sektoren für das tägliche Leben äußerst lukrativ und unverzichtbar sind, sind sie bevorzugte Ziele für Erpressungstrojaner.
Staatliche Einrichtungen vereinen für Betrüger die attraktivsten Eigenschaften des Energie- und Gesundheitssektors: Sie haben sowohl Zugang zu sensiblen Informationen als auch eine wichtige Bedeutung für den Alltag der Bürger. Allein 2020 wurden in den USA 79 Ransomware-Angriffe auf staatliche Einrichtungen verübt, die schätzungsweise 18,88 Milliarden US-Dollar kosteten.
Weiterlesen: Die besten Lösungen für sichere E-Mail-Gateways 2022
Welche gängigen Taktiken verwenden Betrüger?
Dieser Abschnitt ist in zwei Teile gegliedert. Zunächst behandeln wir die technologische Seite von Cyberangriffen, etwa das Umgehen von Erkennungstools oder digitale Aufklärungstechniken. Anschließend gehen wir auf die grundlegenden Techniken ein, die die meisten Betrüger verwenden, etwa Social Engineering und Phishing.
Technologische Taktiken
Das Kennzeichen von Cyberkriminalität ist der Zugang, den Betrüger und andere Internetkriminelle zu digitalen Tools und Lösungen haben, um Benutzer- und Unternehmensdaten für ihre eigenen Zwecke auszunutzen. Schadsoftware wie SharkBot kann Tastatureingaben und Browser-Cookies aufzeichnen, um Anmeldedaten zu stehlen. Ransomware kann den Zugriff auf Daten blockieren, bis die Opfer die von den Hackern geforderte Summe zahlen, Internetbrowser kapern und vieles mehr.
Wie viele andere Technologiebereiche entwickelt sich auch die Cyberkriminalität ständig weiter. Als Microsoft die Ausführung von Makros in nicht vertrauenswürdigen Dateien in Microsoft Office blockierte (einen häufigen Einstiegspunkt für Betrüger), konnten Hacker ihre Schadsoftware umformatieren und die Sperre umgehen und diesen Einstiegspunkt weiterhin nutzen.
Eine besonders wirkungsvolle neue Technologie für Betrüger ist die Blockchain sowie die damit verbundenen Kryptowährungen und NFTs. Befürworter der Blockchain haben sie als Instrument zur Betrugsprävention angepriesen. Zwar kann Blockchain bestimmte Arten von Angriffen verhindern, doch gegenüber anderen ist sie äußerst anfällig.
Cryptojacking, also die Übernahme der Prozesse eines Computers zum Mining von Kryptowährungen, ist eine beliebte Methode des Blockchain-bezogenen Betrugs. Häufig wird sie über schädliche Links eingeschleust oder von jemandem mit Zugriff direkt auf Computern installiert. Diese Betrugsvariante gibt es mindestens seit 2011, als ein Mitarbeiter der Australian Broadcasting Corporation mit weitreichenden IT-Zugriffsrechten Unternehmenscomputer zum Mining von Bitcoin kapern.
Zu den vergleichsweise neuen technologischen Innovationen in der Welt des Betrugs gehören die Umgehung der Multi-Faktor-Authentifizierung durch den Diebstahl von Sitzungscookies, die Lilith-Ransomware, die Windows-Computer sperren und verschlüsseln kann, während sie Daten für weitere Erpressungsversuche stiehlt, sowie eine neue Methode zur Ausnutzung von Windows-Ereignisprotokollen mittels dateiloser Schadsoftware, um Code einzuschleusen und gleichzeitig einer Erkennung zu entgehen.
Soziale Taktiken
Doch selbst mit all den ihnen zur Verfügung stehenden Tools sind die nützlichsten Werkzeuge der Betrüger die einfachsten. Grundlegende Phishing- und Social-Engineering-Techniken sind nach wie vor der häufigste Ausgangspunkt für Cyberangriffe. Ob sie am Telefon Ihr Vertrauen oder Mitgefühl gewinnen wollen oder Sie schlicht durch Angst dazu bringen, eine schädliche E-Mail zu öffnen – es ist wichtig, dies zu erkennen und wachsam zu bleiben, insbesondere im Umgang mit Fremden.
Irreführende oder täuschende E-Mails, wie sie bei Phishing-Versuchen vorkommen, gehören zu den beliebtesten Angriffsmethoden. Wer dies liest, hat wahrscheinlich schon mehrere gefälschte E-Mails von jemandem erhalten, der vorgibt, eine staatliche Einrichtung, eine Social-Media-Plattform oder einen Gesundheitsdienstleister zu vertreten, und versucht, Sie zum Klicken auf einen Link zu einer mit Schadsoftware verseuchten Website oder zum Öffnen eines infizierten Anhangs zu bewegen.
Diese E-Mails versuchen oft, Ihre Angst zu nutzen, etwas zu verpassen (FOMO). Häufig sind sie in irgendeiner Form mit „DRINGEND“ gekennzeichnet, um die Angst der Leser zu steigern und sie zum Klicken zu zwingen. Das ist derselbe Trick, den Geschäftsleute nutzen könnten, um einen Verkauf abzuschließen (z. B. „Von diesem Produkt sind nur noch 10 Stück übrig – Sie sollten jetzt kaufen, bevor sie weg sind!“). FOMO ist ein starkes Gefühl, das sich ausnutzen lässt. Im Umgang mit solchen Nachrichten ist es daher oft am besten, sie ungelesen zu löschen, wenn auch nur der geringste Zweifel daran besteht, dass der Absender nicht seriös ist.
Was können Sie tun, um sich vor Internetbetrügern zu schützen?
Wenn es um die persönliche Seite der Cybersicherheit geht, ist Wachsamkeit auf allen Ebenen einer Organisation entscheidend. Tools wie E-Mail-Gateways und DMARC können zwar viel dazu beitragen, Ihre E-Mails und Daten zu schützen, doch es gibt keine zu 100 % narrensichere technologische Lösung für Cybersicherheit. Daher müssen die Verantwortlichen eines Unternehmens ihren Teil dazu beitragen, dass die Cybersicherheitsstandards des Unternehmens konsequent eingehalten werden.
Ein gängiger Ausspruch lautet: „Cybersicherheit ist Teamsport“, und das stimmt nach wie vor. Wenn die Daten Ihres Unternehmens das sprichwörtliche Geld in Ihrem Tresor sind, ist jeder, der auf diese Daten zugreifen kann, ein potenzieller Weg zum Erfolg für Betrüger. Das bedeutet, dass jeder seinen Teil dazu beitragen muss, den Tresor sicher zu halten. Eine Cybersicherheitsschulung für Mitarbeiter ist äußerst hilfreich, um unternehmensweite Best Practices zu etablieren und aufrechtzuerhalten, die erforderlich sind, um die Informationen aller so sicher wie möglich zu halten.
Schließlich ist es wichtig, daran zu denken, dass Hacker und Betrüger möglicherweise trotzdem einen Weg finden, auf sensible Informationen zuzugreifen, selbst wenn Sie tatsächlich erfolgreich Best Practices befolgen und über hervorragende Cybersicherheitslösungen verfügen. Wenn ein solches Szenario eintritt, ist es wichtig, Triage- und Backup-Verfahren eingerichtet zu haben, um den Gesamtschaden zu begrenzen, den ein Cyberangriff in Ihrem Unternehmen anrichten kann.
Cybersicherheit ist einer der wichtigsten Bestandteile jeder Organisation in der modernen Geschäftswelt. Angesichts der großen Datenmengen, die ein Unternehmen intern oder von Kunden verarbeiten kann, ist das Ausnutzungspotenzial durch Internetkriminelle hoch. Ob durch eine äußerst solide Cybersicherheitsschulung für Mitarbeiter, die neuesten Cybersicherheitssoftwares und -dienste oder eine Kombination aus beidem – der Schutz Ihrer Daten und der Daten Ihrer Kunden ist absolut notwendig.
Weiterführende Lektüre: Die besten Schulungen zur Sensibilisierung von Mitarbeitern für Cybersicherheit





