Phishing-Angriffe werden raffinierter. Cyberkriminelle nutzen inzwischen teilweise echte Anmeldeseiten und offizielle Dienste, um ihre Opfer zu täuschen. Dadurch können selbst Nutzer gefährdet sein, die eine Zwei-Faktor-Authentifizierung aktiviert haben.
Bei einer aktuellen Angriffsmethode werden Betroffene beispielsweise per E-Mail oder Nachricht aufgefordert, einen Anmeldecode einzugeben oder eine Anmeldung zu bestätigen. Die angezeigte Microsoft-Seite ist dabei tatsächlich echt. Der entscheidende Punkt: Die Anmeldung wurde zuvor vom Täter gestartet.
Wer den übermittelten Code eingibt oder die Anmeldung bestätigt, kann damit unbemerkt dem Angreifer den Zugang zum eigenen Konto ermöglichen.
Klassisches Phishing lässt sich häufig daran erkennen, dass eine Nachricht auf eine gefälschte Internetseite führt. Genau dieses Warnsignal fehlt bei der neuen Methode.
Die Täter setzen stattdessen auf das Vertrauen der Nutzer in bekannte Anbieter. Sie geben vor, dass eine wichtige Datei freigegeben wurde, eine Anmeldung erforderlich sei oder eine ungewöhnliche Aktivität überprüft werden müsse.
Der Nutzer landet anschließend tatsächlich auf einer offiziellen Anmeldeseite. Dass die Internetseite echt ist, bedeutet jedoch nicht, dass auch die dazugehörige Aufforderung legitim ist.
Die Zwei-Faktor-Authentifizierung bietet weiterhin einen wichtigen Schutz vor unbefugten Zugriffen. Sie kann jedoch wirkungslos werden, wenn der Nutzer selbst eine Anmeldung bestätigt, die von einem Angreifer initiiert wurde.
Damit verschiebt sich die Gefahr: Nicht mehr allein das Stehlen eines Passworts, sondern zunehmend die Manipulation des Nutzers zur Freigabe eines Zugriffs steht im Mittelpunkt.
Ist ein Konto erfolgreich übernommen, können Cyberkriminelle unter Umständen auf E-Mails, Dateien und weitere verbundene Dienste zugreifen.
Eine wichtige Schutzregel lautet deshalb: Keinen Anmeldecode bestätigen, den man nicht selbst angefordert hat.
Wer plötzlich einen Bestätigungscode erhält oder zur Freigabe einer Anmeldung aufgefordert wird, sollte zunächst überlegen:
Bei Zweifeln sollte der Vorgang abgebrochen werden. Ein vermeintlicher Absender sollte nicht über die Kontaktdaten aus der Nachricht, sondern über eine bereits bekannte Telefonnummer oder die offiziell aufgerufene Internetseite kontaktiert werden.
Merksatz:
Nicht nur auf die Internetadresse achten – entscheidend ist auch, wer die Anmeldung ausgelöst hat.