Mit künstlicher Intelligenz erstellen Cyberkriminelle Phishing-Nachrichten, die so überzeugend sind, dass selbst die technisch versiertesten Nutzer getäuscht werden.
Eine neue weltweite Umfrage zeigt, dass die meisten Menschen – über alle Generationen hinweg, von der Generation Z bis zu den Babyboomern – nicht zuverlässig zwischen einer von KI verfassten Phishing-E-Mail und einer echten E-Mail unterscheiden können.
„Da unser Privat- und Berufsleben so eng miteinander verflochten ist und es zu einer weitverbreiteten Vermischung zwischen privaten und beruflichen Geräten kommt, könnte ein erfolgreicher Phishing-Angriff auf Ihre persönlichen Daten und Geräte die Sicherheit Ihrer Arbeit gefährden – und umgekehrt“, sagte Ronnie Manning, Chief Brand Advocate bei Yubico.
Niemand ist immun: KI-Phishing-Betrügereien täuschen jede Generation
Die Umfrage, die Talker Research im Auftrag von Yubico durchgeführt hat, befragte 18.000 erwerbstätige Erwachsene aus neun Ländern, darunter die Vereinigten Staaten, das Vereinigte Königreich, Australien und Japan.
Sie ergab, dass nur 46 % der Befragten eine von KI verfasste Phishing-E-Mail korrekt erkannten, während 54 % sie entweder für legitim hielten oder unsicher waren.
Überraschenderweise unterschieden sich die Ergebnisse zwischen den Altersgruppen nicht wesentlich: Angehörige der Generation Z (45 %), Millennials (47 %), Angehörige der Generation X (46 %) und Babyboomer (46 %) hatten gleichermaßen Schwierigkeiten, die Betrugsversuche zu erkennen.
Dieser fehlende Unterschied zwischen den Generationen zeigt, dass KI-gestütztes Phishing nicht nur ein Problem für ältere, weniger technikaffine Nutzer ist – es ist eine allgemeine Herausforderung.
Die Studie ergab außerdem, dass weniger als ein Drittel (30 %) der Befragten eine legitime, von einem Menschen verfasste E-Mail korrekt erkennen konnte, was verdeutlicht, wie sehr menschliches Versagen weiterhin ein wesentlicher Faktor bei Cybersicherheitsvorfällen ist.
KI macht Phishing raffinierter
Beim herkömmlichen Phishing werden grammatikalische Fehler, ungewöhnliche Formulierungen oder verdächtige Links eingesetzt, um Einzelpersonen oder Unternehmen zu täuschen. Doch KI-Tools können inzwischen saubere, professionelle und personalisierte Nachrichten erstellen, die authentisch wirken.
Diese Nachrichten ahmen häufig interne Unternehmens-E-Mails oder Nachrichten vertrauenswürdiger Quellen nach und nutzen Sprachmodelle, um die verräterischen Anzeichen eines Betrugs zu beseitigen.
Das Ergebnis: Menschen werden häufiger und schneller getäuscht. Laut den Ergebnissen von Yubico gaben 44 % der Befragten an, im vergangenen Jahr mit einer Phishing-Nachricht interagiert zu haben – indem sie auf einen Link klickten oder einen Anhang öffneten. Noch bedenklicher ist, dass 13 % zugaben, dies innerhalb der vergangenen Woche getan zu haben.
Jüngere Generationen scheinen besonders gefährdet zu sein. 62 % der Befragten aus der Generation Z gaben an, im vergangenen Jahr mit einem Phishing-Betrugsversuch interagiert zu haben, verglichen mit 51 % der Millennials, 33 % der Generation X und 23 % der Babyboomer. Zu den häufigsten Angriffsmethoden gehörten Phishing per E-Mail (51 %), Textnachrichten (27 %) und soziale Medien (20 %).
Auf die Frage, warum sie auf diese Betrugsversuche hereingefallen waren, sagten 34 % der Opfer, die Nachricht habe den Anschein erweckt, von einer echten, vertrauenswürdigen Quelle zu stammen, während 25 % zugaben, in Eile gewesen zu sein und den Inhalt nicht kritisch hinterfragt zu haben. Dies zeigt, dass sowohl kognitive Überlastung als auch die Ausnutzung von Vertrauen weiterhin zentrale Faktoren für den Erfolg von Phishing sind.
Wie persönliche Gewohnheiten Arbeitsdaten gefährden
Die Folgen dieser Versäumnisse sind erheblich. Die Befragten berichteten, persönliche Informationen wie E-Mail-Adressen (29 %), vollständige Namen (22 %) und Telefonnummern (21 %) an Phishing-Akteure weitergegeben zu haben. Bei der Arbeit wurden ebenfalls ähnliche Daten – darunter geschäftliche E-Mail-Adressen und interne Dokumente – kompromittiert.
Die Hälfte der Befragten (50 %) räumte ein, auf persönlichen Geräten bei Arbeitskonten angemeldet zu sein, oft ohne Wissen ihres Arbeitgebers. Umgekehrt gaben 40 % an, private E-Mails auf Arbeitsgeräten abzurufen, 19 % speicherten Arbeitsdokumente auf persönlichen Geräten und 17 % griffen von Arbeitscomputern aus auf Online-Banking zu.
Diese digitale Überschneidung birgt ein gefährliches Risiko der „Vermischung“. Sobald ein Angreifer ein persönliches Konto kompromittiert, kann er in Unternehmenssysteme wechseln – über synchronisierte Passwörter oder gemeinsam genutzte Geräte.
Trotz dieser Risiken haben 30 % der Menschen bei ihren persönlichen Konten nach wie vor keine Multi-Faktor-Authentifizierung (MFA), und 40 % der Unternehmen bieten ihren Mitarbeitern keinerlei Cybersicherheitsschulungen an.
Intelligentere Schutzmaßnahmen aufbauen
Um sich gegen fortschrittliche KI-Phishing-Bedrohungen zu verteidigen, sollten Unternehmen einen mehrschichtigen Ansatz verfolgen, der Technologie, Richtlinien und das Bewusstsein der Nutzer miteinander verbindet. Die folgenden Schritte helfen, Risiken zu reduzieren und die allgemeine Widerstandsfähigkeit zu stärken.
- Phishing-resistente Authentifizierung und einheitliche Zugriffskontrollen einführen: FIDO2-Sicherheitsschlüssel oder gerätegebundene Passkeys statt SMS-Codes verwenden und die Authentifizierung anwendungsübergreifend standardisieren, um Verwirrung und Schwachstellen zu reduzieren.
- KI-gestützte Bedrohungserkennung und sichere E-Mail-Protokolle einsetzen: Erweiterte E-Mail-Filter und Verhaltensanalysen verwenden, um KI-generierte Inhalte zu erkennen, und DMARC, SPF und DKIM einsetzen, um Absender zu verifizieren und Spoofing zu verhindern.
- Durch adaptive, kontextbezogene Schulungen kontinuierlich weiterbilden: Jährliche Kurse durch kontinuierliche Mikroschulungen und Simulationen ersetzen, in denen Mitarbeiter lernen, sich wandelnde KI-gestützte Phishing-Taktiken zu erkennen.
- Striktes Gerätemanagement und das Prinzip der geringsten Rechte durchsetzen: Die Nutzung persönlicher Geräte einschränken, sensible Systeme segmentieren und Zugriff nur bei Bedarf gewähren, um die Auswirkungen eines Sicherheitsverstoßes zu begrenzen.
- Schnelle Meldewege und Verfahren zur Überprüfung über mehrere Kanäle etablieren: Eine Kultur ohne Schuldzuweisungen fördern, in der Mitarbeiter alles Verdächtige umgehend melden und ungewöhnliche Anfragen über einen zweiten Kanal verifizieren.
- KI-bewusste Reaktion auf Vorfälle und Maßnahmen gegen Deepfakes integrieren: Die Pläne zur Reaktion auf Vorfälle (IR) aktualisieren, um die Identitätsvortäuschung durch KI und Deepfakes zu berücksichtigen, Anti-Spoofing-Tools einsetzen und offizielle Kommunikation mit Wasserzeichen versehen, um ihre Echtheit sicherzustellen.
Zusammen bilden diese Maßnahmen die Grundlage für eine stärkere Cyberresilienz – eine unverzichtbare Basis, da KI-gestütztes Phishing immer fortschrittlicher und schwerer zu erkennen wird.
KI schreibt die Regeln der Täuschung neu
Je ausgefeilter KI-Modelle werden, desto niedriger werden die Hürden für die Erstellung überzeugender Betrugsversuche. Die Technologie, die Produktivität und Personalisierung ermöglicht, versetzt auch Angreifer in die Lage, Attacken in bisher ungekanntem Maßstab auszuweiten.
Sowohl Einzelpersonen als auch Unternehmen müssen proaktive Verteidigungsstrategien einführen – mit Schwerpunkt auf Aufklärung, Authentifizierung und Verantwortlichkeit –, um zunehmend menschenähnlichen digitalen Bedrohungen entgegenzuwirken.
Da KI-gestützte Angriffe die Grenze zwischen echt und gefälscht verwischen, ist die Einführung eines Zero-Trust-Sicherheitsmodells nicht länger optional – sie ist unverzichtbar.

