Phishing & Social Engineering · PHI-03
Verdächtigen Anhang geöffnet
Du hast einen Anhang geöffnet und danach stimmt etwas nicht. Das Dokument verlangt, den Bearbeitungsschutz aufzuheben oder Inhalte zu aktivieren, es öffnet ein Fenster, das nach Zugangsdaten fragt, oder es bleibt leer, obwohl eine Rechnung angekündigt war.
Erste 15 Minuten
Sofortmaßnahmen.
- Word- oder Excel-Datei bittet, Inhalte zu aktivieren
- Angebliche Rechnung öffnet eine Anmeldemaske
- ZIP-Archiv mit einer Datei, die wie ein Dokument aussieht
- Dokument ist leer oder unleserlich
- 01
Datei und Programm schließen. Hast du Inhalte oder Makros aktiviert, das Gerät sofort vom Netzwerk und WLAN trennen.
- 02
Gerät eingeschaltet lassen. Ein Neustart kann Spuren vernichten, die für die Aufklärung gebraucht werden.
- 03
Die IT anrufen, nicht mailen. Bei aktivierten Makros gilt das Gerät bis zur Prüfung als nicht vertrauenswürdig.
- 04
Hast du in einem Fenster Zugangsdaten eingegeben: Passwort von einem anderen Gerät aus ändern.
- 05
Die Ursprungsnachricht samt Absender und Dateiname festhalten, ohne sie weiterzuleiten.
Melden
Wen informieren, und wie.
Wen
IT-Verantwortliche oder IT-Dienstleister, unverzüglich. Bei Dateien aus dem Rechnungsumlauf zusätzlich die Buchhaltung.
Wie
Telefonisch über den Notfallkontakt aus dem Kontaktblatt, weil das betroffene Gerät für die Meldung nicht genutzt werden soll.
Was bereithalten
- Dateiname und Dateityp des Anhangs
- Ob du Inhalte, Makros oder den Bearbeitungsschutz freigegeben hast
- Was nach dem Öffnen auf dem Bildschirm passiert ist
- Absender und Betreff der Nachricht
- Ob das Gerät noch am Netz hängt
Häufige Fehler
Nicht tun.
-
Den Rechner neu starten oder herunterfahren, bevor die IT den Fall aufgenommen hat.
-
Die Datei zur Prüfung an jemanden weiterleiten. Der nächste Empfänger öffnet sie im Zweifel ebenfalls.
-
Selbst einen Virenscan starten und das Ergebnis abwarten, statt zu melden.
-
Weiterarbeiten, weil scheinbar nichts passiert ist. Schadsoftware arbeitet in der Regel unauffällig.
Nach der Meldung
Was danach passiert.
Ab hier übernehmen IT, Datenschutz und Geschäftsführung. Für dich ist der Vorfall mit der Meldung abgeschlossen.
-
Die IT untersucht das Gerät, prüft Netzwerkverbindungen und offene Prozesse und entscheidet über Bereinigung oder Neuaufsetzen.
-
Erreichbare Netzlaufwerke und Cloud-Ordner werden auf Veränderungen und Verschlüsselung geprüft.
-
Dieselbe Datei wird in allen Postfächern gesucht und dort zentral entfernt.
Zum Aushängen
Dieses Playbook als PDF.
Eine A4-Seite, gebrandet und druckbar, ohne Anmeldung. Für die Ablage im Team, das Onboarding oder den Aushang neben dem Arbeitsplatz.
PDF · 1 Seite · ohne Anmeldung
Hintergrund
Die Aktivierungsfrage ist der eigentliche Angriff
Dokumente aus dem Internet öffnen sich standardmäßig in einer geschützten Ansicht. In dieser Ansicht kann eingebetteter Code nichts ausführen. Angreifer brauchen deshalb genau einen Klick von dir: die Aufforderung, den Bearbeitungsschutz aufzuheben oder Inhalte zu aktivieren.
Deshalb ist diese Frage das entscheidende Merkmal des Falls. Ein Dokument, das dich darum bittet, um lesbar zu werden, hat dafür fast nie einen sachlichen Grund. Rechnungen, Lieferscheine und Angebote sind auch in der geschützten Ansicht vollständig lesbar.
Eingeschaltet lassen, aber vom Netz trennen
Die beiden Anweisungen wirken widersprüchlich und haben denselben Zweck. Das Netzkabel ziehen und das WLAN abschalten unterbricht die Verbindung zur Gegenseite und den Zugriff auf Netzlaufwerke, auf denen Schadsoftware sonst weiterarbeiten würde.
Ausschalten hingegen löscht den Arbeitsspeicher. Dort stehen laufende Prozesse und Verbindungsdaten, aus denen die IT abliest, was ausgeführt wurde und wohin es gefunkt hat. Ohne diese Information bleibt am Ende nur der pauschale Verdacht und das Neuaufsetzen.
Kein Befund im Virenscanner heißt wenig
Schadsoftware aus solchen Anhängen wird häufig für die einzelne Kampagne erzeugt und ist dem Scanner zum Zeitpunkt des Öffnens unbekannt. Ein sauberes Scan-Ergebnis in den ersten Stunden sagt deshalb wenig aus, und die Zeit bis zum Ergebnis geht verloren.
Die Meldung ersetzt den eigenen Scan. Die IT hat Zugriff auf Protokolle, die dein Gerät allein nicht zeigt: ausgehende Verbindungen, Anmeldeversuche an anderen Systemen und Veränderungen auf den Netzlaufwerken.
Verweise
Passt dazu.
Erstgespräch
Sicherheit braucht ein Gegenüber, kein Tool.
Im 30-Minuten-Erstgespräch klären wir, wo dein Unternehmen steht und welcher nächste Schritt sinnvoll ist.