Zum Inhalt springen

Phishing & Social Engineering · PHI-02

Phishing-Link angeklickt

Du hast einen Link aus einer Nachricht geöffnet und erst danach gemerkt, dass etwas nicht stimmt. Die Seite verlangt eine Anmeldung, einen Bestätigungscode oder einen Download. Vielleicht hast du schon etwas eingetippt.

Incident-Playbook · 1 Seite (PDF) Orientierung — ersetzt keine Rechtsberatung

Erste 15 Minuten

Sofortmaßnahmen.

Typische Beispiele

  • Anmeldeseite, die der internen Anmeldung nachgebaut ist
  • Seite fragt nach dem Code aus der Authenticator-App
  • Download startet ohne Zutun
  • Adresszeile zeigt eine fremde Domain
  1. 01

    Seite sofort schließen. Wurde nichts eingegeben, ist in den meisten Fällen nichts abgeflossen.

  2. 02

    Hast du Zugangsdaten eingegeben: Passwort von einem anderen Gerät aus ändern und alle aktiven Sitzungen abmelden.

  3. 03

    Hast du einen MFA-Code bestätigt: sofort telefonisch melden. Der Zugriff kann in diesem Moment bereits laufen.

  4. 04

    Wurde etwas heruntergeladen oder installiert: Gerät vom Netz trennen und die IT anrufen, bevor du weiterarbeitest.

  5. 05

    Screenshot der Seite und die vollständige Adresse aus der Adresszeile sichern.

Melden

Wen informieren, und wie.

Wen

IT-Verantwortliche oder IT-Dienstleister, unverzüglich. Bei bestätigtem MFA-Code sofort telefonisch.

Wie

Telefonisch über den Notfallkontakt aus dem Kontaktblatt, wenn Zugangsdaten oder ein Code betroffen sind. Sonst über den internen Meldeweg.

Was bereithalten

  • Welche Adresse in der Adresszeile stand
  • Ob du Zugangsdaten eingegeben hast und für welchen Dienst
  • Ob du eine MFA-Anfrage bestätigt hast
  • Ob ein Download gestartet oder etwas installiert wurde
  • Uhrzeit des Klicks, so genau wie möglich

Die konkreten Namen, Nummern und Meldewege deines Unternehmens gehören ins Incident-Kontaktblatt. Dieses Playbook nennt bewusst nur Rollen.

Häufige Fehler

Nicht tun.

  • Abwarten und beobachten, ob etwas passiert. Bei abgeflossenen Zugangsdaten zählt jede Minute.

  • Das neue Passwort auf demselben Gerät setzen, wenn ein Download gelaufen ist.

  • Die Seite noch einmal öffnen, um nachzusehen, wie sie aussah. Der Screenshot genügt.

  • Den Vorfall verschweigen, weil er unangenehm ist. Gemeldete Fälle sind in Minuten eingedämmt.

Nach der Meldung

Was danach passiert.

Ab hier übernehmen IT, Datenschutz und Geschäftsführung. Für dich ist der Vorfall mit der Meldung abgeschlossen.

  • Die IT prüft die Anmeldeprotokolle des betroffenen Kontos auf fremde Zugriffe und setzt die Anmeldedaten neu auf.

  • Bei bestätigtem MFA-Code werden zusätzlich die hinterlegten Geräte und Wiederherstellungsoptionen kontrolliert.

  • Wurde etwas ausgeführt, wird das Gerät untersucht und im Zweifel neu aufgesetzt.

Zum Aushängen

Dieses Playbook als PDF.

Eine A4-Seite, gebrandet und druckbar, ohne Anmeldung. Für die Ablage im Team, das Onboarding oder den Aushang neben dem Arbeitsplatz.

PDF · 1 Seite · ohne Anmeldung

Hintergrund

Der Klick allein ist selten der Schaden

Ein geöffneter Link führt in den meisten Fällen nur auf eine nachgebaute Seite. Solange dort nichts eingetippt und nichts ausgeführt wurde, endet der Vorfall mit dem Schließen des Fensters. Das ist der Grund, warum die Sofortmaßnahmen hier gestuft sind: Sie eskalieren mit dem, was tatsächlich passiert ist.

Drei Stufen sind zu unterscheiden. Nur geöffnet: melden, fertig. Zugangsdaten eingegeben: Passwort und Sitzungen sind der Hebel. Etwas ausgeführt oder installiert: Das Gerät selbst ist der Fall, und dort hilft kein Passwortwechsel.

Der bestätigte MFA-Code ist der ernsteste Fall

Multi-Faktor-Authentifizierung schützt zuverlässig gegen gestohlene Passwörter. Genau deshalb zielen aktuelle Angriffe auf den zweiten Faktor: Die nachgebaute Seite reicht deine Eingaben in Echtzeit an den echten Dienst weiter und fragt den Code genau dann ab, wenn der echte Dienst ihn verlangt.

In diesem Aufbau bestätigt dein Code eine fremde Anmeldung, und die daraus entstandene Sitzung überlebt einen Passwortwechsel. Deshalb steht hier als einziger Schritt eine telefonische Sofortmeldung: Nur die IT kann die Sitzung serverseitig beenden.

Warum der Passwortwechsel das Gerät wechseln muss

Wenn im Zuge des Klicks etwas heruntergeladen oder installiert wurde, ist die Eingabe auf diesem Gerät nicht mehr vertrauenswürdig. Ein Passwortwechsel dort würde das neue Passwort direkt mitliefern.

Nimm deshalb ein anderes Gerät, oder warte die Rückmeldung der IT ab. Das kostet ein paar Minuten und verhindert, dass die Gegenmaßnahme selbst zum zweiten Vorfall wird.

Erstgespräch

Sicherheit braucht ein Gegenüber, kein Tool.

Im 30-Minuten-Erstgespräch klären wir, wo dein Unternehmen steht und welcher nächste Schritt sinnvoll ist.