Pishing

Phishing ist eine betrügerische Methode, bei der Cyberkriminelle versuchen, durch gefälschte E-Mails, Websites oder Nachrichten an sensible Daten wie Passwörter, Kreditkarteninformationen oder Zugangsdaten zu gelangen. Die Angreifer geben sich dabei als vertrauenswürdige Organisationen aus – etwa als Banken, Online-Shops, Behörden oder sogar als Kollegen.

Der Begriff „Phishing“ leitet sich vom englischen Wort „fishing“ (Angeln) ab: Die Betrüger werfen ihre Köder aus und hoffen, dass Opfer anbeißen. Die Methode ist so erfolgreich, weil sie psychologische Tricks nutzt – Zeitdruck, Angst, Neugier oder Autoritätshörigkeit – um Menschen zu unüberlegten Handlungen zu bewegen.

Für Website-Betreiber ist Phishing in zweifacher Hinsicht relevant: Einerseits können deine Nutzer Opfer von Phishing-Angriffen werden (z.B. gefälschte Login-Seiten, die deine Website imitieren). Andererseits bist du selbst ein potenzielles Ziel – etwa durch Phishing-Mails, die auf deine WordPress-Zugangsdaten oder Hosting-Accounts abzielen.

Wie funktioniert Phishing? Die gängigsten Methoden

Phishing-Angriffe haben sich in den letzten Jahren erheblich weiterentwickelt. Während frühe Versuche oft durch grobe Rechtschreibfehler und plumpe Designs auffielen, sind moderne Phishing-Attacken hochprofessionell gestaltet und selbst für erfahrene Nutzer schwer zu erkennen.

E-Mail-Phishing: Der Klassiker

Die häufigste Form von Phishing erfolgt per E-Mail. Angreifer versenden massenhaft gefälschte Nachrichten, die vorgeben, von seriösen Absendern zu stammen. Typische Szenarien sind:

  • Banking-Phishing: „Ihr Konto wurde gesperrt – verifizieren Sie sich sofort“
  • Paket-Phishing: „Ihr Paket konnte nicht zugestellt werden – Adresse aktualisieren“
  • Tech-Support-Phishing: „Ihr Microsoft/Apple-Konto wurde kompromittiert“
  • Behörden-Phishing: „Finanzamt: Rückerstattung verfügbar – Daten bestätigen“

Die E-Mails enthalten Links zu gefälschten Websites, die den Originalen täuschend ähnlich sehen. Gibst du dort deine Daten ein, landen sie direkt bei den Angreifern.

Spear-Phishing: Zielgerichtete Angriffe

Im Gegensatz zum „Massen-Phishing“ richtet sich Spear-Phishing gegen spezifische Personen oder Unternehmen. Die Angreifer recherchieren vorher über ihr Opfer – etwa über LinkedIn, Facebook oder Unternehmenswebsites – und erstellen hochpersonalisierte Nachrichten.

Ein Beispiel: Du erhältst eine E-Mail, die angeblich von deinem Geschäftspartner stammt, mit dem du tatsächlich zusammenarbeitest. Die Mail enthält ein vermeintliches Angebot oder eine Rechnung im Anhang – öffnest du diese, installierst du Malware oder landest auf einer gefälschten Login-Seite.

Whaling: Angriffe auf Führungskräfte

Whaling (vom englischen „whale“ = Wal) bezeichnet Phishing-Angriffe auf hochrangige Ziele wie Geschäftsführer, IT-Verantwortliche oder Finanzvorstände. Diese Angriffe sind extrem ausgeklügelt und zielen oft darauf ab, Zugriff auf Unternehmensnetzwerke, sensible Geschäftsdaten oder große Geldbeträge zu erlangen.

Smishing und Vishing: Phishing via SMS und Telefon

Phishing beschränkt sich nicht auf E-Mails:

  • Smishing (SMS + Phishing): Betrüger versenden SMS-Nachrichten mit vermeintlichen Paketbenachrichtigungen, Kontosperrungen oder Gewinnmitteilungen
  • Vishing (Voice + Phishing): Anrufe von vermeintlichen Bankmitarbeitern, Tech-Support oder Behörden, die nach sensiblen Daten fragen

Pharming: Manipulation von DNS-Einträgen

Bei Pharming manipulieren Angreifer DNS-Server oder lokale Hosts-Dateien, sodass Nutzer automatisch auf gefälschte Websites umgeleitet werden – selbst wenn sie die korrekte URL eingeben. Diese Methode ist besonders tückisch, da die Adressleiste des Browsers die richtige Domain anzeigt.

So erkennst du Phishing-Versuche: Die wichtigsten Warnsignale

Auch wenn Phishing-Angriffe immer raffinierter werden, gibt es verlässliche Warnsignale, auf die du achten solltest:

Absender-Adresse genau prüfen

Kriminelle fälschen oft Absender-Namen, aber die E-Mail-Adresse verrät sie meist. Statt service@paypal.com steht dort beispielsweise:

  • service@paypa1.com (Zahl statt Buchstabe)
  • service@paypal-secure.net (falscher Domain-Name)
  • noreply@accountverification-paypal.com (Subdomain-Trick)

Tipp: Fahre mit der Maus über den Absendernamen (ohne zu klicken), um die echte E-Mail-Adresse zu sehen.

Dringlichkeit und Drohungen

Phishing-Mails erzeugen künstlichen Zeitdruck: „Handeln Sie innerhalb von 24 Stunden, sonst wird Ihr Konto gesperrt!“ Seriöse Unternehmen geben dir ausreichend Zeit für wichtige Entscheidungen.

Unpersönliche Anrede

Während deine Bank oder dein Hosting-Provider dich mit Namen kennt, beginnen Phishing-Mails oft mit:

  • „Sehr geehrter Kunde“
  • „Liebes Mitglied“
  • „Hallo Nutzer“

Verdächtige Links

Bevor du einen Link klickst, überprüfe das Ziel:

  • Fahre mit der Maus über den Link (ohne zu klicken)
  • Die eingeblendete URL sollte zur angeblichen Absenderorganisation passen
  • Achte auf Rechtschreibfehler in der Domain (amaz0n.com statt amazon.com)
  • Misstraue verkürzten Links (bit.ly, tinyurl.com etc.) in geschäftlichen E-Mails

Angehängte Dateien

Seriöse Unternehmen versenden selten unaufgefordert ausführbare Dateien (.exe, .zip, .rar) oder Office-Dokumente mit Makros. Besondere Vorsicht bei Dateinamen mit doppelten Endungen wie rechnung.pdf.exe.

Grammatik und Rechtschreibung

Trotz Verbesserungen sind viele Phishing-Mails noch immer durch holprige Formulierungen, falsche Umlaute oder maschinelle Übersetzungsfehler erkennbar.

Ungewöhnliche Anfragen

Keine seriöse Organisation wird dich per E-Mail auffordern:

  • Passwörter preiszugeben
  • Kreditkartendaten zu „verifizieren“
  • Persönliche Dokumente (Personalausweiskopie etc.) per E-Mail zu senden
  • Software von unbekannten Quellen zu installieren

Phishing aus Website-Betreiber-Perspektive: Schutz für dich und deine Nutzer

Als Betreiber einer WordPress-Website bist du in zweifacher Hinsicht gefordert: Du musst dich selbst vor Angriffen schützen und gleichzeitig dafür sorgen, dass deine Nutzer nicht Opfer von Phishing werden, bei dem deine Marke missbraucht wird.

1. Schütze deinen WordPress-Admin-Zugang

Die häufigste Einstiegstür für Angreifer ist der WordPress-Login. Phishing-Angriffe zielen oft darauf ab, deine Zugangsdaten zu stehlen:

Zwei-Faktor-Authentifizierung (2FA) aktivieren: Selbst wenn Angreifer dein Passwort phishen, können sie ohne den zweiten Faktor (z.B. Code aus einer Authenticator-App) nicht auf deinen Admin-Bereich zugreifen. Nutze Plugins wie „Two-Factor“ oder „WP 2FA“.

Starke, einzigartige Passwörter: Verwende für jeden Account (WordPress, Hosting, E-Mail) ein eigenes Passwort. Password-Manager wie Bitwarden oder 1Password helfen dabei.

Login-Versuche limitieren: Plugins wie „Limit Login Attempts Reloaded“ sperren IP-Adressen nach mehreren Fehlversuchen.

Admin-URL ändern: Die Standard-Login-Seite /wp-admin oder /wp-login.php ist ein beliebtes Angriffsziel. Plugins wie „WPS Hide Login“ ändern die URL.

2. SSL/TLS-Verschlüsselung ist Pflicht

Eine verschlüsselte HTTPS-Verbindung schützt deine Nutzer vor Man-in-the-Middle-Angriffen, bei denen Angreifer Daten abfangen. Stelle sicher, dass:

  • Deine gesamte Website über HTTPS läuft (nicht nur der Checkout-Bereich)
  • Dein SSL-Zertifikat gültig und aktuell ist
  • HTTP-Anfragen automatisch zu HTTPS umgeleitet werden

Die meisten Hoster bieten kostenlose Let’s Encrypt-Zertifikate an. Nutzer erkennen die Verschlüsselung am Schloss-Symbol in der Adressleiste.

3. Schütze deine Nutzer vor gefälschten Login-Seiten

Kriminelle erstellen häufig Kopien von beliebten Websites und hosten diese auf ähnlich klingenden Domains. Wenn deine Website über Login-Funktionen verfügt (z.B. Mitgliederbereich, WooCommerce-Accounts), solltest du:

Markenüberwachung betreiben: Überwache regelmäßig, ob jemand deine Domain oder Markennamen für Phishing missbraucht. Tools wie Google Alerts oder Brand24 helfen dabei.

Subdomain-Sicherheit: Nutzt du Subdomains (z.B. shop.deine-domain.de), stelle sicher, dass diese ebenfalls mit SSL gesichert sind und dass Wildcard-DNS-Einträge keine Sicherheitslücken öffnen.

DMARC, SPF und DKIM einrichten: Diese E-Mail-Authentifizierungsprotokolle verhindern, dass Kriminelle E-Mails in deinem Namen versenden. Sie schützen nicht nur deine Nutzer, sondern auch deine Reputation.

4. Sensibilisiere deine Nutzer

Informiere deine Kunden oder Community-Mitglieder darüber:

  • Wie echte E-Mails von deinem Unternehmen aussehen (z.B. „Wir versenden nur von @deine-domain.de“)
  • Dass du niemals nach Passwörtern oder Zahlungsdaten per E-Mail fragst
  • Wo sie verdächtige Aktivitäten melden können

Eine Sicherheitsseite auf deiner Website (z.B. /sicherheit/) mit diesen Informationen kann Wunder wirken.

5. Sichere dein Hosting-Account

Dein Hosting-Provider ist oft das schwächste Glied in der Sicherheitskette. Phishing-Angriffe auf Hosting-Accounts können dazu führen, dass:

  • Deine gesamte Website gehackt wird
  • Malware auf deinem Server platziert wird
  • Deine Domain auf eine Phishing-Seite umgeleitet wird

Maßnahmen:

  • 2FA auch für dein Hosting-Konto aktivieren
  • E-Mail-Benachrichtigungen für Login-Versuche und Änderungen einschalten
  • Regelmäßige Backups (automatisch und extern gespeichert)
  • Hosting-Provider mit guter Sicherheitsreputation wählen (z.B. Raidboxes, Kinsta, ALL-INKL)

Rechtliche Aspekte: DSGVO und Meldepflichten

Phishing als Straftat

In Deutschland ist Phishing eine Straftat nach § 263a StGB (Computerbetrug) und kann mit Freiheitsstrafen bis zu fünf Jahren oder Geldstrafen geahndet werden. Die Vorbereitung von Phishing-Angriffen (z.B. das Erstellen gefälschter Websites) ist ebenfalls strafbar.

Meldepflicht bei Datenpannen

Wurdest du oder deine Nutzer Opfer eines Phishing-Angriffs und wurden dabei personenbezogene Daten kompromittiert, greifen die Meldepflichten der DSGVO:

Artikel 33 DSGVO: Als Unternehmen musst du die zuständige Datenschutzbehörde innerhalb von 72 Stunden über Datenpannen informieren, die ein Risiko für die Rechte und Freiheiten natürlicher Personen darstellen.

Artikel 34 DSGVO: Betroffene Nutzer müssen direkt benachrichtigt werden, wenn ein hohes Risiko für ihre Rechte besteht (z.B. gestohlene Passwörter, Zahlungsdaten).

Tipp: Erstelle im Vorfeld einen Incident-Response-Plan, der festlegt, wer im Falle eines Phishing-Angriffs was zu tun hat.

Haftung bei unzureichendem Schutz

Vernachlässigst du als Website-Betreiber grundlegende Sicherheitsmaßnahmen (z.B. keine 2FA, veraltete Software), kannst du bei einem Datenleck wegen fahrlässigen Verhaltens haftbar gemacht werden. Die DSGVO sieht Bußgelder von bis zu 20 Millionen Euro oder 4% des weltweiten Jahresumsatzes vor.

Was tun, wenn du Opfer eines Phishing-Angriffs wurdest?

Schnelles Handeln kann den Schaden begrenzen:

Sofortmaßnahmen bei kompromittierten Zugangsdaten

  1. Passwörter sofort ändern: Beginne mit dem betroffenen Account und ändere anschließend alle Passwörter, die identisch oder ähnlich waren
  2. 2FA aktivieren: Falls noch nicht geschehen, richte Zwei-Faktor-Authentifizierung ein
  3. Benachrichtige betroffene Dienste: Informiere Bank, Hosting-Provider, Payment-Anbieter etc.
  4. Überwache Accounts: Prüfe Kontoauszüge, E-Mail-Weiterleitungen, kürzlich erstellte Nutzer in WordPress

Technische Schadensbegrenzung bei WordPress

Wenn Angreifer Zugriff auf deinen WordPress-Admin-Bereich erlangt haben:

  1. Alle Nutzer-Sessions beenden: In WordPress unter „Werkzeuge“ → „Website-Zustand“ → „Sitzungen beenden“ oder per Plugin
  2. Alle Nutzerkonten überprüfen: Lösche unbekannte Administratoren oder verdächtige Accounts
  3. Theme und Plugins scannen: Nutze Security-Plugins wie Wordfence oder Sucuri, um nach Backdoors zu suchen
  4. Dateien auf Änderungen prüfen: Vergleiche deine WordPress-Installation mit einer sauberen Version
  5. Backup einspielen: Im Notfall spiele ein sauberes Backup ein (wichtig: Datenbankänderungen seit dem Backup gehen verloren)

Anzeige erstatten

Erstatte Anzeige bei der Polizei oder Staatsanwaltschaft. Auch wenn die Täter selten gefasst werden, hilft jede Anzeige, das Ausmaß des Problems zu dokumentieren und künftige Ermittlungen zu unterstützen.

Wichtige Anlaufstellen in Deutschland:

  • Bundeskriminalamt (BKA): Onlinewache unter onlinewache.polizei.de
  • Verbraucherzentrale: Meldung von Phishing-Versuchen
  • BSI (Bundesamt für Sicherheit in der Informationstechnik): Infos und Meldestelle unter bsi.bund.de

Unterschied zwischen Phishing, Spam und Malware

Diese Begriffe werden oft verwechselt, bezeichnen aber unterschiedliche Bedrohungen:

Spam sind unerwünschte Massen-E-Mails, die primär nervige Werbung enthalten. Sie sind ärgerlich, aber nicht zwingend gefährlich. Spam kann allerdings Phishing-Elemente enthalten.

Phishing hat das konkrete Ziel, Zugangsdaten oder persönliche Informationen zu stehlen. Die Mails sind täuschend echt gestaltet und nutzen Social Engineering.

Malware ist schädliche Software (Viren, Trojaner, Ransomware), die auf deinem Computer installiert wird – oft als Folge eines erfolgreichen Phishing-Angriffs. Während Phishing auf deine Mithilfe angewiesen ist, kann Malware nach der Installation autonom Schaden anrichten.

Tools und Ressourcen zur Phishing-Prävention

Browser-Erweiterungen

  • uBlock Origin: Blockiert nicht nur Werbung, sondern auch bekannte Phishing-Domains
  • Netcraft Extension: Warnt vor bekannten Phishing-Seiten und unsicheren Websites
  • Password Alert (Google): Warnt, wenn du dein Google-Passwort auf einer verdächtigen Seite eingibst

WordPress-Sicherheits-Plugins

  • Wordfence Security: Firewall, Malware-Scanner, 2FA, Login-Schutz
  • Sucuri Security: Website-Monitoring, Malware-Entfernung, Blacklist-Überwachung
  • iThemes Security: Über 30 Sicherheitsmaßnahmen, inkl. 2FA und Brute-Force-Schutz

Online-Dienste zur URL-Prüfung

  • VirusTotal (virustotal.com): Prüft URLs und Dateien auf Malware
  • Google Safe Browsing (transparencyreport.google.com/safe-browsing/search): Zeigt, ob Google eine URL als gefährlich einstuft
  • URLVoid (urlvoid.com): Prüft Websites bei über 30 Blacklist-Diensten

Schulungsmaterialien

  • BSI für Bürger (bsi-fuer-buerger.de): Kostenlose Infomaterialien zur IT-Sicherheit
  • PhishingQuiz (phishingquiz.withgoogle.com): Interaktiver Test von Google, um Phishing zu erkennen
  • KnowBe4 Phishing Security Test: Kostenloser Test, um dein Team zu sensibilisieren

Zukunft des Phishings: KI-gestützte Angriffe

Mit dem Aufstieg von KI-Tools wie ChatGPT werden Phishing-Angriffe noch professioneller:

  • Perfekte Übersetzungen: Grammatikfehler, die früher Phishing verrieten, verschwinden
  • Deepfake-Anrufe: KI kann Stimmen von Vorgesetzten oder Kollegen imitieren (CEO-Fraud 2.0)
  • Automatisierte Spear-Phishing-Kampagnen: KI analysiert Social-Media-Profile und erstellt hochpersonalisierte Angriffe im großen Stil
  • Echtzeit-Phishing: Chatbots auf gefälschten Websites, die in Echtzeit auf Nutzerfragen reagieren

Was bedeutet das für dich? Technische Schutzmaßnahmen (2FA, Verschlüsselung, Security-Plugins) werden noch wichtiger, da die menschliche Fähigkeit, Phishing zu erkennen, an Grenzen stößt.

Checkliste: Bin ich gut gegen Phishing geschützt?

Gehe diese Punkte durch und hake ab, was du bereits umsetzt:

Persönliche Absicherung:

  • Einzigartiges, starkes Passwort für jeden Account
  • Password-Manager im Einsatz
  • 2FA aktiviert (wo immer möglich)
  • Regelmäßige Updates von Browser und Betriebssystem
  • Vorsicht bei Links und Anhängen in E-Mails

WordPress-Website:

  • SSL/TLS-Verschlüsselung aktiv (HTTPS)
  • WordPress, Themes und Plugins immer aktuell
  • 2FA für Admin-Accounts eingerichtet
  • Security-Plugin installiert (z.B. Wordfence)
  • Login-Versuche limitiert
  • Regelmäßige Backups (automatisch, extern gespeichert)

Hosting & Domain:

  • 2FA für Hosting-Account aktiviert
  • SPF, DKIM und DMARC für E-Mail-Authentifizierung konfiguriert
  • Domain-Lock aktiviert (verhindert unauthorisierte Transfers)
  • E-Mail-Benachrichtigungen bei Account-Änderungen

Team & Kunden:

  • Mitarbeiter für Phishing sensibilisiert
  • Sicherheitsrichtlinie vorhanden (Incident-Response-Plan)
  • Kunden über echte Kommunikationskanäle informiert
  • Phishing-Meldestelle eingerichtet (z.B. security@deine-domain.de)

Fazit: Wachsamkeit ist der beste Schutz

Phishing bleibt eine der größten Bedrohungen im Internet – nicht, weil die Technik so ausgeklügelt ist, sondern weil sie menschliche Schwächen ausnutzt. Als Website-Betreiber trägst du Verantwortung: für deine eigenen Daten, für deine Website-Infrastruktur und für die Sicherheit deiner Nutzer.

Die gute Nachricht: Mit den richtigen Werkzeugen und einer gesunden Portion Skepsis lassen sich die meisten Phishing-Angriffe erfolgreich abwehren. Investiere in Zwei-Faktor-Authentifizierung, halte deine Systeme aktuell und scheue dich nicht, im Zweifel einen vermeintlich wichtigen Link zu ignorieren und stattdessen direkt beim Absender nachzufragen.

Vergiss nicht: Keine seriöse Organisation wird dich jemals per E-Mail nach sensiblen Daten fragen. Im Zweifelsfall gilt: Lieber einmal zu vorsichtig als einmal zu wenig.

Der Autor: Tim Ehling

Über den Autor

Tim Ehling

Seit über zwei Jahrzehnten beschäftige ich mich mit Webentwicklung – und seit 2006 ganz besonders intensiv mit WordPress. Ich entwickle und optimiere Webseiten, betreue sie langfristig durch zuverlässige Wartung und biete Schulungen für alle, die WordPress sicher und effizient nutzen möchten. Außerdem unterstütze ich Unternehmen dabei, ihre Social-Media-Kanäle und SEO-Strategien so zu verbessern, dass sie bei Kunden und Suchmaschinen gleichermaßen gut ankommen.

Mehr aus dem Glossar