Cyber Security Academy · Lektion

Phishing und Spear-Phishing

Erkennen Sie Phishing-E-Mails, Spear-Phishing, Smishing und Vishing anhand realer Beispiele.

Lektion 1 von 413 Schritte

Phishing und Spear-Phishing ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist Phishing?

Phishing ist ein Social-Engineering-Angriff, bei dem täuschende E-Mails, Nachrichten oder Websites eingesetzt werden, um Zielpersonen zur Preisgabe von Zugangsdaten, zur Installation von Schadsoftware oder zur Überweisung von Geld zu verleiten.

Phishing ist weltweit der häufigste erste Zugangsvektor bei Datenschutzverletzungen.

Wie Phishing-E-Mails aufgebaut sind

Wirksame Phishing-E-Mails enthalten:

  • Eine gefälschte oder täuschend ähnliche Absenderadresse
  • Dringlichkeit („Ihr Konto wird gesperrt“)
  • Einen schädlichen Link zu einer Website zum Abgreifen von Zugangsdaten
  • Markenauftritt und Logos vertrauenswürdiger Organisationen
  • Aufforderungen, die die üblichen Sicherheitsüberlegungen umgehen

Arten von Phishing

Varianten von Phishing:

  • E-Mail-Phishing — Massenkampagnen gegen viele Zielpersonen
  • Spear-Phishing — gezielt gegen bestimmte Personen mit personalisierten Inhalten
  • Whaling — richtet sich gegen Führungskräfte (CEOs, CFOs)
  • Vishing — Phishing per Sprachanruf
  • Smishing — Phishing per SMS

Spear-Phishing

Spear-Phishing nutzt Informationen über das Ziel, um die Glaubwürdigkeit zu erhöhen. Angreifer sammeln Informationen von LinkedIn, Unternehmenswebsites und sozialen Medien, um personalisierte Nachrichten zu verfassen, die sich auf tatsächliche Kollegen, Projekte oder Ereignisse beziehen.

Business Email Compromise (BEC)

BEC ist eine ausgefeilte Variante des Spear-Phishings, bei der sich Angreifer als Führungskräfte ausgeben, um betrügerische Überweisungen zu autorisieren oder vertrauliche Daten offenzulegen. BEC-Angriffe haben Organisationen weltweit bereits Milliarden Dollar gekostet.

Phishing-Infrastruktur

Angreifer verwenden:

  • Täuschend ähnliche Domains (z. B. paypa1.com, microsoft-verify.net)
  • Kompromittierte legitime Server, um Reputationsfilter zu umgehen
  • URL-Kürzer und Weiterleitungen, um die endgültigen Ziele zu verbergen
  • Kits zum Abgreifen von Zugangsdaten, die Anmeldeseiten klonen

Phishing-Indikatoren erkennen

Warnzeichen in E-Mails:

  • Die Absenderadresse stimmt nicht mit dem Anzeigenamen überein
  • Unerwartete Dringlichkeit oder ungewöhnliche Aufforderungen
  • Bewegen Sie den Mauszeiger über Links — das Ziel stimmt nicht mit dem angezeigten Text überein
  • Allgemeine Anreden („Sehr geehrte Kundin, sehr geehrter Kunde“)
  • Aufforderungen zur Angabe von Zugangsdaten, zur Zahlung oder zur Übermittlung vertraulicher Daten

E-Mail-Authentifizierung: SPF, DKIM, DMARC

Mechanismen gegen Spoofing:

  • SPF — legt fest, welche Server E-Mails für eine Domain senden dürfen
  • DKIM — signiert E-Mails der Domain kryptografisch
  • DMARC — legt fest, was bei fehlgeschlagenem SPF/DKIM geschehen soll (Quarantäne/Ablehnung)

Organisationen ohne DMARC können ohne Weiteres als Absender gefälscht werden.

Phishing-Simulationen und Schulungen

Organisationen führen Phishing-Simulationen durch, um das Sicherheitsbewusstsein der Mitarbeitenden zu prüfen und sie darin zu schulen, Angriffe zu erkennen. Mitarbeitende, die auf simulierte Phishing-Links klicken, erhalten zusätzliche Schulungen. Simulationsprogramme senken die Klickrate im Laufe der Zeit nachweislich.

Reaktion auf Phishing-Vorfälle

Wenn eine Phishing-E-Mail gemeldet wird:

  1. Absender und URL in allen Postfächern blockieren
  2. Alle Empfänger ermitteln
  3. Prüfen, ob jemand geklickt oder Zugangsdaten übermittelt hat
  4. Kompromittierte Konten sofort zurücksetzen
  5. E-Mail-Header für die Untersuchung sichern

Technische Schutzmaßnahmen gegen Phishing

Schutzebenen:

  • Filterung am E-Mail-Gateway (Anhänge in einer Sandbox prüfen)
  • Prüfung der DNS-Reputation
  • URL-Filterung und Warnseiten im Browser
  • MFA — begrenzt den Schaden, selbst wenn Zugangsdaten gestohlen werden
  • Phishing-resistente MFA (FIDO2-/Hardware-Schlüssel)

Schnelltest: Phishing

Wie wird eine gezielte Phishing-E-Mail genannt, die sich namentlich auf einen Kollegen und ein bestimmtes internes Projekt bezieht?

Zusammenfassung der Lektion

Phishing ist der häufigste Angriffsvektor und nutzt täuschende Nachrichten, um Zugangsdaten zu stehlen oder Schadsoftware zu installieren. Spear-Phishing verwendet Informationen, um Angriffe zu personalisieren. SPF, DKIM und DMARC wirken der Fälschung von E-Mail-Absendern entgegen. MFA und phishing-resistente Zugangsdaten (FIDO2) begrenzen den Schaden, selbst wenn ein Phishing-Angriff erfolgreich ist.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Phishing und Spear-Phishing“ kostenlos?

Ja — der vollständige Text von „Phishing und Spear-Phishing“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Phishing und Spear-Phishing“?

Erkennen Sie Phishing-E-Mails, Spear-Phishing, Smishing und Vishing anhand realer Beispiele. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Phishing und Spear-Phishing“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Phishing und Spear-Phishing
  2. Malware: Viren, Würmer, Trojaner, Ransomware
  3. Man-in-the-Middle-Angriffe
  4. Denial of Service und DDoS
← Zurück zu Cyber Security Academy