Die Lieblingstür von Ransomware? Phishing-Angriffe

Phishing hat Ransomware im Jahr 2025 befeuert: KI-gestützte Köder und PhaaS-Kits treiben die Angriffe voran. Erfahren Sie, wie identitätsorientierte Abwehrmaßnahmen helfen können.

Written By
Ken Underhill
Ken Underhill
Sep 23, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ransomware hat im vergangenen Jahr 85 % der Unternehmen getroffen. Und in den meisten Fällen öffnete Phishing die Tür.

Laut dem neuen Identity Threat Report von SpyCloud ist Phishing im Jahr 2025 inzwischen für 35 % der Ransomware-Intrusionen verantwortlich – gegenüber 25 % im Vorjahr.

„Phishing kann nicht länger als bloßes Ärgernis betrachtet werden; es ist ein zentraler Ausgangspunkt für Ransomware und andere identitätsbasierte Angriffe“, sagte Trevor Hilligoss, Leiter der Sicherheitsforschung bei SpyCloud, in einer Pressemitteilung des Unternehmens.

Hinter diesem Anstieg steht eine boomende Schattenwirtschaft. Phishing-Kits und Phishing-as-a-Service (PhaaS) ermöglichen es selbst unerfahrenen Angreifern, in wenigen Minuten überzeugende gefälschte Websites zu erstellen, Köder zu automatisieren und die Multi-Faktor-Authentifizierung zu umgehen. Was einst technisches Know-how erforderte, funktioniert heute per Point-and-Click … und befeuert weltweit eine unerbittliche Welle von Ransomware-Einbrüchen.

Der Realitätscheck bei Ransomware

Der Bericht von SpyCloudzeigt eine beunruhigende Diskrepanz zwischen Zuversicht und Realität.

Während 86 % der Sicherheitsverantwortlichen glauben, identitätsgesteuerte Bedrohungen stoppen zu können, verfügen weniger als 1 von 5über die nötigen automatisierten Tools zur Behebung offengelegter Identitäten. Diese Lücke zeigt sich in der Praxis: Die überwältigende Mehrheit der Unternehmen – allein im vergangenen Jahr 85 % – war mindestens einem Ransomware-Angriff ausgesetzt.

Das neue Phishing-Drehbuch

Modernes Phishing kombiniert traditionelle Social-Engineering-Methodenmit ausgefeilten Tools und Automatisierung, was zu hochgradig zielgerichteten Angriffen mit hoher Erfolgsquote führt. Bedrohungsakteure verbinden bewährtes Social Engineering mit automatisierten Tools, um Phishing noch zielgerichteter und skalierbarer zu machen. 

Angreifer durchsuchen LinkedIn und Repositories und sammeln weitere Informationen aus offenen Quellen (OSINT), um überzeugende Spearphishing-Köder zu erstellen. Anschließend erhöhen sie ihre Glaubwürdigkeit mit ähnlich aussehenden Domains, Typosquatting-Domains und täuschenden Subdomains.

Advertisement

Auf der technischen Seite haben frei verfügbare Dienste und Proxy-Frameworks die Zugangshürde beim erforderlichen Know-how deutlich gesenkt. 

Phishing-as-a-Service-(PhaaS-)Angebote ermöglichen es Akteuren mit geringen technischen Fähigkeiten, in wenigen Minuten Seiten mit nachgeahmtem Markenauftritt, Dashboards und wechselnde Hosting-Infrastrukturen einzurichten, während AiTM-Proxys (z. B. Kits nach dem Vorbild von Evilginx) echte Anmeldungen transparent weiterleiten, um Sitzungscookies und Token abzugreifen, die MFA umgehen.

Erfolgreiche Köder schleusen Infostealer einoder greifen Anmeldedaten und Cookies ab und schaffen so unmittelbare Ausgangspunkte für Folgeaktionen wie laterale Bewegungen und die Bereitstellung von Ransomware.

Das Ergebnis ist eine schnelle, widerstandsfähige Angriffskette: personalisierte Köder, ähnlich aussehende Domains, das Abgreifen von Token über Proxys und PhaaS sowie Infostealer, die sich dauerhaft einnisten und Daten exfiltrieren – selbst von Endpunkten mit AV/EDR. Diese Kombination erschwert Erkennung und Behebung.

KI verstärkt diese Taktiken nun, indem sie Personalisierung, Inhaltsvarianten und das Klonen von Webseiten automatisiert, um Phishing-Kampagnen zu skalierenund traditionelle Abwehrmaßnahmen zu umgehen.

Wie Bedrohungsakteure KI einsetzen, um Phishing-Angriffe zu verstärken

  • Automatisierte Personalisierung in großem Maßstab: LLMs verarbeiten öffentliche Profile und erstellen maßgeschneiderte E-Mails, Chatnachrichten oder Sprachskripte, die Tonfall, Rolle und Kontext nachahmen – so werden Massenkampagnen hochgradig zielgerichtet.
  • Inhaltsumgehung und Paraphrasierung: KI kann Phishing-Texte umformulieren, um statische Keyword-Filter zu umgehen, und zahlreiche einzigartige Varianten erzeugen, die signaturbasierte E-Mail-Abwehrmaßnahmen aushebeln.
  • Schnelles Klonen von Webseiten: KI-gestützte Tools automatisieren das Auslesen legitimer Seiten und die Erstellung überzeugender Phishing-Seiten (einschließlich lokalisierter Inhalte) und verkürzen so die Zeit, die Angreifer zur Vorbereitung von Kampagnen benötigen.
  • Deepfakes und Voice-Phishing (Vishing): Synthetisierte Audio- und Videoinhalte können Führungskräfte oder Anbieter überzeugend imitieren, um Überweisungen oder die Preisgabe von Zugangsdaten zu autorisieren.
  • Automatisierte Aufklärung und Optimierung: KI-Workflows können verschiedene Köder, Betreffzeilen und Versandzeitpunkte testen, um die Konversionsrate zu maximieren, und anschließend anhand erfolgreicher Vorlagen umschwenken.
Advertisement

Diese KI-gestützten Taktiken erhöhen den Druck auf Verteidiger und machen es für Unternehmen entscheidend, ihre identitätsorientierten Abwehrmaßnahmen zu stärken und sich schneller als die Angreifer anzupassen.

Wie Unternehmen reagieren und Risiken minimieren können

Sicherheitsteams sollten identitätsorientierte Abwehrmaßnahmen priorisieren, die Phishing, Infostealer und Sitzungshijacking direkt bekämpfen.

  • Phishing-resistente MFA und eine starke Identitätsüberwachungeinführen, um Man-in-the-Middle-Angriffe abzuwehren, kompromittierte Sitzungen zu widerrufen und das Zurücksetzen von Zugangsdaten zu automatisieren.
  • E-Mail- und Domain-Schutzmaßnahmen durchsetzen (DMARC, SPF, DKIM) und gleichzeitig nach gefälschten oder ähnlich aussehenden Domains suchen.
  • Verhaltensbasierte und KI-gestützte Analysen einsetzenum anomale Anmeldungen, missbräuchliche Token-Nutzung, Inhaltsvarianten und geklonte Phishing-Seiten in großem Maßstab zu erkennen.
  • Mitarbeiter mit fortschrittlichen Simulationen schulendie KI-generierte Köder, Deepfake-Vishing und andere moderne Phishing-Taktiken einschließen.
  • Bedrohungsaufklärung und Takedown-Dienste nutzenum Phishing-Kits, gefälschte Domains und geklonte Websites zu identifizieren und schnell entfernen zu lassen.
  • Endpunkt-, Anbieter- und Transaktionskontrollen stärkenmit EDR-Transparenz, Application Whitelisting, der Überprüfung der Lieferkette und einer Verifizierung außerhalb des betroffenen Kanals für risikoreiche Aktionen.

Da sich identitätsgesteuerte Bedrohungen weiterentwickeln, müssen Sicherheitsverantwortliche von reaktiven, verhaltensbasierten Abwehrmaßnahmen zu ganzheitlichen Strategien zum Identitätsschutzwechseln, die Transparenzlücken schließen und Risiken neutralisieren, bevor sie eskalieren.

Um Ransomware, die durch Phishing befeuert wird, einen Schritt voraus zu bleiben, sollten Unternehmen diese identitätsorientierten Strategien mit bewährten Tools zum Schutz vor Ransomwarekombinieren, die Wiederherstellung und Widerstandsfähigkeit stärken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.