Cloud & IT Cert Prep · Lektion

Vishing, Smishing und Pretexting

Erkunden Sie sprachbasierte (Vishing) und SMS-basierte (Smishing) Angriffe und verstehen Sie, wie Pretexting glaubwürdige falsche Szenarien erzeugt, um Opfer zu manipulieren.

Lektion 2 von 413 Schritte

Vishing, Smishing und Pretexting ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Social Engineering über E-Mails hinaus

Obwohl Phishing die Schlagzeilen beherrscht, nutzen Angreifer mehrere Kommunikationskanäle, um Opfer zu manipulieren. Vishing nutzt Sprachanrufe, Smishing verwendet SMS-Nachrichten, und Pretexting bezeichnet das Erfinden eines glaubwürdigen falschen Szenarios (Vorwands), um zu begründen, warum das Opfer einer Aufforderung nachkommen sollte. Diese Angriffe sind nicht erfolgreich, weil die Opfer unwissend sind, sondern weil sie grundlegende menschliche Instinkte ausnutzen: Vertrauen in Autorität, den Wunsch zu helfen und die Neigung, unter Druck Anweisungen zu befolgen.

Vishing: Phishing per Sprachanruf

Vishing (Voice-Phishing) nutzt Telefonanrufe, um Opfer zu manipulieren. Gängige Vorwände sind beispielsweise die Imitation eines IRS-Mitarbeiters, der wegen unbezahlter Steuern mit einer Verhaftung droht, einer Bankbetrugsabteilung, die vor verdächtigen Transaktionen warnt, eines Supportmitarbeiters, der behauptet, einen Virus entdeckt zu haben, oder einer Behörde für staatliche Leistungen, die eine Verifizierung verlangt. Angreifer verwenden Anrufer-ID-Spoofing, um die Telefonnummer einer legitimen Organisation anzuzeigen. Vishing-Kampagnen mit automatisierten Anrufen werden in großem Umfang durchgeführt und verbinden interessierte Opfer anschließend mit echten Mitarbeitenden. Der Echtzeitcharakter von Sprachanrufen erzeugt Druck, der kritisches Denken erschwert.

# Common vishing pretexts:
# 'This is the IRS. You owe back taxes; pay now to avoid arrest'
# 'Microsoft Support detected a virus on your computer'
# 'Your bank account is compromised; verify your PIN to secure it'
# 'Social Security Administration: your number has been suspended'
#
# Red flags:
# - Caller ID can be spoofed (not proof of legitimacy)
# - Legitimate orgs do NOT call demanding immediate payment or credentials
# - Urgency + threats of arrest/account closure are common manipulation

Smishing: Phishing per SMS

Smishing (SMS-Phishing) übermittelt Phishing-Köder per SMS. Bei gängigen Smishing-Nachrichten werden Paketdienste (FedEx, UPS, USPS) imitiert und gefälschte Sendungsbenachrichtigungen mit schädlichen Links versendet. Andere Nachrichten stammen angeblich von Banken, die vor verdächtigen Abbuchungen warnen, oder von Mobilfunkanbietern, die auf Probleme mit dem Konto hinweisen. Smishing-URLs verwenden häufig URL-Shortener oder ähnlich aussehende Domänen. Mobilgeräte sind möglicherweise anfälliger als Desktopgeräte, da kleinere Bildschirme die Prüfung von URLs erschweren und mobile Browser häufig nicht die vollständige Adresse anzeigen. Außerdem genießen SMS von Natur aus ein gewisses Vertrauen – Nutzerinnen und Nutzer reagieren auf Textnachrichten tendenziell schneller als auf E-Mails.

# Smishing message examples:
# 'USPS: Your package is held. Confirm your address: bit.ly/xYz123'
# '[BANK]: Suspicious charge of $499. Verify: yourbank-security.com'
# 'Free iPhone 16 winner! Claim now: apple-promo-2026.net/claim'
#
# Technical defenses:
# - Mobile threat defense (MTD) solutions scan SMS links
# - DMARC does NOT protect SMS (different channel)
# - Carrier-level SMS filtering for known smishing patterns
# - User training: never click SMS links for financial matters

Pretexting: Die Kunst falscher Szenarien

Pretexting bezeichnet das Erfinden eines falschen, aber glaubwürdigen Szenarios, das den Kontext für eine Social-Engineering-Aufforderung schafft. Ohne einen überzeugenden Vorwand würden Aufforderungen nach sensiblen Informationen oder ungewöhnlichen Handlungen sofort Verdacht erregen. Ein Angreifer könnte sich beispielsweise als neuer IT-Dienstleister ausgeben, der Hilfe beim Zugriff auf Systeme benötigt, als Prüfer, der Zugriff auf Finanzunterlagen verlangt, oder als Lieferant, der in das Gebäude „hineingelassen“ werden muss. Der Vorwand muss nicht aufwendig sein – er muss lediglich plausibel genug wirken, damit das Ziel die Aufforderung ausführt, ohne vorher innezuhalten und sie zu überprüfen.

# Pretexting example scenarios:
# IT helpdesk: 'I'm the new IT contractor and need your temp
#   password while your account is being migrated.'
# Vendor: 'I'm from the HVAC company doing scheduled maintenance.
#   I need access to the server room.'
# Executive assistant: 'My CEO needs the quarterly report on Slack
#   right now; please send it directly to him at this number.'
#
# All rely on a believable false role to justify an unusual request

Die Psychologie hinter Social Engineering

Die Einflussprinzipien von Robert Cialdini erklären, warum Social Engineering funktioniert. Autorität – Menschen kommen Personen nach, die sie als Autorität wahrnehmen (CEO, IRS, Polizei). Dringlichkeit/Knappheit – Zeitdruck verhindert eine sorgfältige Bewertung („Handeln Sie innerhalb der nächsten 10 Minuten“). Soziale Bewährtheit – Menschen tun, was andere tun. Sympathie – Menschen kommen Personen nach, denen sie vertrauen oder die ihnen sympathisch sind. Reziprozität – Menschen fühlen sich verpflichtet, Gefälligkeiten zu erwidern. Commitment – Sobald eine kleine Verpflichtung eingegangen wurde, neigen Menschen dazu, auch größere Verpflichtungen einzuhalten. Das Verständnis dieser Prinzipien hilft Schulungsverantwortlichen für Sicherheitsbewusstsein, wirksamere Gegenbotschaften zu entwickeln.

Technologie zum Spoofing der Anrufer-ID

Moderne VoIP-Technologie macht Anrufer-ID-Spoofing trivial. Dienste wie SpoofCard, Twilio und verschiedene VoIP-APIs ermöglichen es jedem, vor dem Anruf die angezeigte Anrufer-ID auf eine beliebige Nummer zu setzen. Angreifer fälschen regelmäßig die Nummern von Bank-Kundenservices, Behörden oder sogar die eigene Nummer des Opfers (Neighbor Spoofing). Das STIR/SHAKEN-Framework (Secure Telephony Identity Revisited / Signature-based Handling of Asserted information using toKENs) wurde in den USA vorgeschrieben, um die Anrufer-ID kryptografisch zu authentifizieren, wird aber noch nicht flächendeckend eingesetzt. Vertrauen Sie zur Identitätsprüfung niemals ausschließlich auf die Anrufer-ID.

Vishing gegen Helpdesks

Mitarbeitende im Helpdesk sind besonders attraktive Ziele für Vishing, weil es zu ihren Aufgaben gehört, Nutzerinnen und Nutzern zu helfen – dadurch entsteht ein natürlicher Konflikt mit Sicherheitsverfahren. Ein typischer Angriff läuft so ab: Der Angreifer ruft an und gibt sich als leitender Mitarbeiter aus, der dringend eine Zurücksetzung seines Kontos benötigt, weil er kurz vor einem wichtigen Meeting ausgesperrt wurde. Die Kombination aus Autorität und Dringlichkeit kann dazu führen, dass ein hilfsbereiter Helpdesk-Mitarbeiter Verifizierungsschritte überspringt. Der bekannte Twitter-Hack von 2020 begann mit Vishing-Angriffen auf Twitter-Mitarbeitende, durch die Angreifer Zugriff auf interne Tools erhielten. Helpdesks benötigen strenge Verfahren zur Identitätsprüfung, von denen unabhängig von der Dringlichkeit nicht abgewichen werden darf.

# Help desk identity verification procedure:
# 1. Employee initiates account reset via SELF-SERVICE portal first
# 2. If phone call required: verify with manager callback (not to number provided by caller)
# 3. Out-of-band verification: employee must present to IT desk in person for high-privilege resets
# 4. Automated OTP sent to MANAGER for approval before reset
# 5. Log all password resets and alert SIEM on after-hours resets
# NEVER bypass verification for urgency

Angriffe durch SIM-Swapping

Ein SIM-Swap-Angriff kombiniert Vishing und Social Engineering gegen den Kundensupport eines Mobilfunkanbieters. Der Angreifer ruft beim Anbieter an, gibt sich als das Opfer aus, beantwortet Fragen zur Identitätsprüfung (unter Verwendung von Informationen aus Datenleaks oder sozialen Medien) und überzeugt den Mitarbeiter, die Telefonnummer des Opfers auf eine vom Angreifer kontrollierte SIM-Karte zu übertragen. Sobald die Nummer gekapert wurde, gehen alle SMS-basierten MFA-Codes an den Angreifer. Dadurch kann er die Konten des Opfers bei E-Mail-Diensten, Banken und Kryptowährungsplattformen übernehmen. Mit SIM-Swapping wurden bereits Kryptowährungen im Wert von Millionen gestohlen.

# SIM swap defense measures:
# User-side:
#   - Set a carrier-level PIN/passcode (separate from account password)
#   - Use app-based TOTP instead of SMS-based MFA where possible
#   - Use hardware security keys (FIDO2) — not tied to phone number
#   - Freeze/lock your SIM with carrier ('number lock' or 'port freeze')

# Organization-side:
#   - Never use SMS OTP for high-value account recovery
#   - Use FIDO2 security keys for employee accounts

Vishing und Smishing erkennen und untersuchen

Zur Erkennung von Social-Engineering-Angriffen müssen Meldungen von Mitarbeitenden mit technischer Protokollierung kombiniert werden. Jede Mitarbeiterin und jeder Mitarbeiter sollte wissen, wie ein verdächtiger Anruf oder eine verdächtige SMS zu melden ist – idealerweise über eine Ein-Klick-Schaltfläche in der E-Mail oder eine eigene E-Mail-Adresse (phishing@company.com). Zu den technischen Indikatoren gehören Anrufprotokolle mit eingehenden Anrufen von gefälschten Nummern, SIEM-Warnungen zu Helpdesk-Kennwortzurücksetzungen nach eingehenden Anrufen sowie Änderungen des Kontozugriffs außerhalb der Geschäftszeiten. Nach einem Vorfall sind Telefonaufzeichnungen und SMS-Protokolle neben E-Mail-Protokollen und Authentifizierungsereignissen wichtige forensische Beweismittel.

# Reporting and detection workflow:
# 1. Employee receives suspicious call/text
# 2. Reports via: phishing@company.com or helpdesk ticket
# 3. SOC reviews: was any account action taken?
#    - Check AD logs for password changes/unlocks
#    - Check SIEM for account access changes post-call
# 4. If social engineering succeeded:
#    - Immediately reset affected credentials
#    - Review all actions taken by the compromised account
#    - Alert affected systems and downstream services

Schutz vor Pretexting

Der Schutz vor Pretexting erfordert Verifizierungsverfahren, die Mitarbeitende unabhängig vom empfundenen Druck konsequent befolgen. Zu den wichtigsten Richtlinien gehören: Überprüfen Sie die Identität immer über einen separaten, etablierten Kanal, bevor Sie ungewöhnliche Aufforderungen erfüllen; führen Sie ein Codenamensystem für die Kommunikation mit Führungskräften ein; schulen Sie Mitarbeitende darin, dass sich Autoritätspersonen innerhalb des Unternehmens durch Verifizierungsanfragen nicht angegriffen fühlen werden; und schaffen Sie eine sicherheitsbewusste Kultur, in der die Einhaltung von Verfahren auch dann anerkannt wird, wenn sie geringfügige Unannehmlichkeiten verursacht. Unangekündigte Social-Engineering-Tests zeigen, ob die Schulung in der Praxis wirksam ist.

Phishing-Kanäle im Vergleich

Für die Security+-Prüfung müssen Sie die Phishing-Kanäle klar unterscheiden. Phishing erfolgt per E-Mail. Vishing erfolgt per Sprache oder Telefon. Smishing erfolgt per SMS. Pharming leitet DNS-Anfragen um, ohne dass ein Klick erforderlich ist. Alle verfolgen dasselbe Ziel – das Opfer dazu zu bringen, Anmeldedaten preiszugeben, Geld zu überweisen oder Malware zu installieren –, doch Übertragungsweg und Gegenmaßnahmen unterscheiden sich. E-Mail verfügt über technische Schutzmaßnahmen (SPF/DKIM/DMARC/Sandboxing); bei Sprache und SMS gibt es deutlich weniger technische Kontrollen, wodurch Schulungen zum Sicherheitsbewusstsein für diese Kanäle noch wichtiger werden.

Kurze Wissensprüfung

Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Vishing nutzt Telefonanrufe mit gefälschter Anrufer-ID, um Autoritätspersonen zu imitieren und Anmeldedaten oder Handlungen zu erlangen, Smishing übermittelt Phishing-Köder per SMS, wobei Nutzerinnen und Nutzer von Mobilgeräten URLs schlechter erkennen können, und Pretexting schafft glaubwürdige falsche Szenarien, die ungewöhnliche Aufforderungen rechtfertigen – geschützt durch strenge Verfahren zur Identitätsprüfung, bandexterne Bestätigung und Schulungen für Mitarbeitende. Als Nächstes befassen wir uns mit physischem Social Engineering durch Tailgating und Baiting.

Kostenlos starten

Lerne Cloud & IT Cert Prep mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
150
Lektionen
600

Häufig gestellte Fragen

Ist die Lektion „Vishing, Smishing und Pretexting“ kostenlos?

Ja — der vollständige Text von „Vishing, Smishing und Pretexting“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Vishing, Smishing und Pretexting“?

Erkunden Sie sprachbasierte (Vishing) und SMS-basierte (Smishing) Angriffe und verstehen Sie, wie Pretexting glaubwürdige falsche Szenarien erzeugt, um Opfer zu manipulieren. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Vishing, Smishing und Pretexting“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Phishing, Spear-Phishing und Whaling
  2. Vishing, Smishing und Pretexting
  3. Physisches Social Engineering: Tailgating und Baiting
  4. Security-Awareness-Training und Anti-Phishing-Kontrollen
← Zurück zu Cloud & IT Cert Prep