Zum Inhalt springen

Phishing & Social Engineering · PHI-05

Verdächtiger Anruf oder Identitätsbetrug

Jemand ruft an und gibt sich als IT-Support, Bank, Behörde, Lieferant oder Kollege aus. Verlangt werden Zugangsdaten, ein Bestätigungscode, eine Fernwartungssitzung oder Auskunft über interne Abläufe. Der Anruf kommt unerwartet und drängt zur Eile.

Incident-Playbook · 1 Seite (PDF) Orientierung — ersetzt keine Rechtsberatung

Erste 15 Minuten

Sofortmaßnahmen.

Typische Beispiele

  • Angeblicher Support will per Fernwartung auf den Rechner
  • Anrufer fragt nach dem Code aus der Authenticator-App
  • Bank meldet einen Sicherheitsvorfall und braucht Daten
  • Neuer Kollege fragt nach internen Abläufen
  1. 01

    Keine Zugangsdaten und keine Codes nennen. Kein seriöser Anrufer fragt danach, auch die eigene IT nicht.

  2. 02

    Keine Fernwartung zulassen und keine Software installieren, die am Telefon verlangt wird.

  3. 03

    Gespräch beenden. Du brauchst keine Begründung und schuldest keine Höflichkeit.

  4. 04

    Läuft bereits eine Fernwartung: Gerät vom Netz trennen und die IT über ein anderes Gerät anrufen.

  5. 05

    Selbst zurückrufen, über eine Nummer aus dem internen Verzeichnis oder von der offiziellen Website.

Melden

Wen informieren, und wie.

Wen

IT-Verantwortliche oder IT-Dienstleister. Bei angeblichen Bank- oder Behördenanrufen zusätzlich Buchhaltung und Geschäftsführung.

Wie

Über den internen Meldeweg aus dem Kontaktblatt. Lief eine Fernwartung, telefonisch und von einem anderen Gerät.

Was bereithalten

  • Rufnummer und Zeitpunkt des Anrufs
  • Als wer sich die Person ausgegeben hat
  • Was konkret verlangt wurde
  • Ob du etwas genannt, installiert oder freigegeben hast
  • Ob Namen oder interne Details bekannt waren

Die konkreten Namen, Nummern und Meldewege deines Unternehmens gehören ins Incident-Kontaktblatt. Dieses Playbook nennt bewusst nur Rollen.

Häufige Fehler

Nicht tun.

  • Zur Prüfung eine Nummer zurückrufen, die der Anrufer selbst genannt hat.

  • Aus Höflichkeit im Gespräch bleiben und nur Kleinigkeiten bestätigen. Auch Namen und Abläufe sind verwertbar.

  • Einen Code vorlesen, weil der Anrufer ihn angeblich zur Verifizierung braucht.

  • Den Anruf als erledigt betrachten, weil du nichts verraten hast. Die IT braucht die Info trotzdem.

Nach der Meldung

Was danach passiert.

Ab hier übernehmen IT, Datenschutz und Geschäftsführung. Für dich ist der Vorfall mit der Meldung abgeschlossen.

  • Die IT prüft, ob im selben Zeitraum Anmeldeversuche oder MFA-Anfragen auf dein Konto liefen.

  • Wurde eine Fernwartung zugelassen, wird das Gerät untersucht und im Zweifel neu aufgesetzt.

  • Häufen sich Anrufe, wird das Team informiert, welche Rollen und Nummern gerade angesprochen werden.

Zum Aushängen

Dieses Playbook als PDF.

Eine A4-Seite, gebrandet und druckbar, ohne Anmeldung. Für die Ablage im Team, das Onboarding oder den Aushang neben dem Arbeitsplatz.

PDF · 1 Seite · ohne Anmeldung

Hintergrund

Am Telefon fehlt jede Prüfmöglichkeit

Bei einer Mail lässt sich die Absenderadresse ansehen, bei einem Link die Adresszeile. Am Telefon gibt es nichts Vergleichbares. Die angezeigte Rufnummer ist manipulierbar und kann die echte Nummer der Bank oder der eigenen Zentrale anzeigen.

Daraus folgt die einzige tragfähige Regel: Die Richtung des Anrufs entscheidet. Wer dich anruft, ist nicht verifiziert. Wer von dir über eine bekannte Nummer angerufen wird, ist es. Deshalb steht in den Sofortmaßnahmen das Auflegen vor dem Zurückrufen, und das Zurückrufen über eine Nummer, die der Anrufer nicht bestimmen konnte.

Die Vorbereitung ist besser, als man erwartet

Solche Anrufe wirken selten plump. Die Gegenseite kennt oft Namen aus dem Impressum oder von LinkedIn, weiß, wer die IT betreut, und nennt ein laufendes Thema. Diese Details stammen aus öffentlichen Quellen und aus früheren Anrufen im Haus und dienen genau dazu, die erste Skepsis abzubauen.

Deshalb ist Detailwissen des Anrufers kein Echtheitsbeweis. Und deshalb ist auch der Anruf ohne Schaden meldepflichtig: Er ist häufig die Aufklärungsphase, in der Informationen für den eigentlichen Versuch gesammelt werden.

Fernwartung ist die Übergabe des Arbeitsplatzes

Eine zugelassene Fernwartungssitzung gibt dem Anrufer dieselben Rechte, die du selbst hast: Zugriff auf Dateien, auf angemeldete Konten, auf Netzlaufwerke. Was in dieser Zeit passiert, ist von außen kaum zu erkennen, und ein Fenster, das geschlossen wird, beendet die Verbindung nicht zuverlässig.

Wenn eine Sitzung bereits läuft, ist das Trennen vom Netz deshalb der schnellste wirksame Schritt. Die Meldung erfolgt danach über ein anderes Gerät, weil das betroffene bis zur Prüfung als fremdgesteuert gilt.

Erstgespräch

Sicherheit braucht ein Gegenüber, kein Tool.

Im 30-Minuten-Erstgespräch klären wir, wo dein Unternehmen steht und welcher nächste Schritt sinnvoll ist.