Close Menu
TechurzTechurz
    What's Hot

    Omen AI’s plan to optimize data centers is all wet

    June 29, 2026

    Asian AI startups launch Mythos-like models as Anthropic’s export ban drags on

    June 27, 2026

    Corgi, the buzzy Y Combinator-backed insurance tech startup, says it didn’t steal an open source product

    June 26, 2026
    X (Twitter) Pinterest YouTube LinkedIn WhatsApp
    Tech Pulse
    • Omen AI’s plan to optimize data centers is all wet
    • Asian AI startups launch Mythos-like models as Anthropic’s export ban drags on
    • Corgi, the buzzy Y Combinator-backed insurance tech startup, says it didn’t steal an open source product
    • OpenAI poaches Uber India chief to lead its biggest market outside the US
    • Early Bird pricing ends tonight for Founder Summit
    X (Twitter) Pinterest YouTube LinkedIn WhatsApp
    TechurzTechurz
    • Home
    • Tech Pulse
    • Future Tech
    • AI Systems
    • Cyber Reality
    • Disruption Lab
    • Signals
    TechurzTechurz
    Home - Security - Diese Social-Engineering-Trends sollten Sie kennen
    Security

    Diese Social-Engineering-Trends sollten Sie kennen

    TechurzBy TechurzMay 27, 2025No Comments6 Mins Read
    Share Facebook Twitter Pinterest LinkedIn Tumblr Reddit Telegram Email
    Diese Social-Engineering-Trends sollten Sie kennen
    Share
    Facebook Twitter LinkedIn Pinterest Email


    Beim Social Engineering nutzen Cyberkriminelle menschliches Verhalten für ihre Zwecke aus. Dabei lassen sich folgende Trends beobachten.

    Agor2012 – shutterstock.com

    Anstatt auf fortschrittliche Tools oder komplexe Skripte zu setzen, dringen erfahrene Angreifer in Systeme ein und stehlen Daten mit Hilfe der effektivsten aller Waffen: Social Engineering befindet sich an der Schnittstelle zwischen Cybersicherheit und Psychologie und nutzt menschliches Verhalten aus, um bösartige Ziele zu erreichen.

    Von den legendären Betrügereien von Kevin Mitnick bis zu den aktuellen KI-gesteuerten Bedrohungen war es ein langer Weg, auf dem Cyberkriminelle immer wieder neue Taktiken entwickelt haben. In den vergangenen Jahren sind Social-Engineering-Angriffe strategischer und präziser geworden.

    Die Angreifer konzentrieren sich nicht mehr nur darauf, von möglichst vielen Menschen kleine Geldbeträge zu erbeuten. Stattdessen haben sie es vor allem auf Personen abgesehen, die innerhalb eines Unternehmens über weitreichende Befugnisse verfügen. Dies können erhöhte Berechtigungen im Netzwerk, Zugriff auf Remote-Tools und sensitive Daten sein oder aber die Möglichkeit, größere finanzielle Transaktionen durchzuführen.

    Table of contents
    1 KI – Kriminelle Intelligenz
    2 Es regnet (Phishing-)Mails
    3 Falsches Team-Play
    4 Was Sicherheitsverantwortliche tun können

    KI – Kriminelle Intelligenz

    Der Siegeszug der künstlichen Intelligenz macht auch vor dem Social Engineering nicht halt. Eine Technik, die sich dabei besonders weiterentwickelt hat, ist das Pretexting. Hierbei fühlt sich das Opfer gezwungen, die Anweisungen des Angreifers aufgrund falscher Annahmen zu befolgen. Cyberkriminellen geben sich dabei als Partner, Kunde oder eine hochrangige Führungskraft aus und bringen ihr Opfer beispielsweise dazu, Geldbeträge zu überweisen.

    Eine große Vermögensverwaltungsgesellschaft war kürzlich von so einem Social-Engineering-Angriff betroffen. Dabei zeigte sich, dass die Angreifer im Vorfeld umfangreiche Recherchen durchführten und sich speziell auf einen hochrangigen Gruppenleiter in der Finanzabteilung konzentrierten.

    Der Angriff begann mit einer gefälschten Geheimhaltungsvereinbarung (NDA), die so aussah, als käme sie von DocuSign. Die Täter gaben vor, von einem Partner zu stammen, mit dem das Unternehmen bereits zusammenarbeitete. Daraufhin unterzeichnete ein Manager das Dokument. Anschließend wurde er aufgefordert, die in der E-Mail angegebene Telefonnummer anzurufen. Es nahm jedoch niemand den Anruf entgegen.

    Am nächsten Tag wurde er von dem vermeintlichen Partner gemeinsam mit dessen CEO zurückgerufen. Dieser bestätigte in der Telefonkonferenz die Richtigkeit der NDA und erklärte, dass eine Anzahlung erforderlich sei, um mit den Arbeiten zu beginnen. Infolgedessen überwies der Gruppenleiter eine Anzahlung von einer Million Euro an den Betrüger.

    Bei der Untersuchung des Falls stellte sich heraus, dass der echte CEO nie an dem Anruf teilgenommen hatte. Der Angreifer hatte die Stimme des Firmenchefs mittels KI geklont, um so den Gruppenleiter zu manipulieren.

    Es regnet (Phishing-)Mails

    Im Gegensatz zu anderen Angriffen in der Cybersicherheitslandschaft konzentriert sich Social Engineering nicht auf die Ausnutzung von Schwachstellen im Code oder der Netzwerkarchitektur. Stattdessen wird das menschliche Verhalten ausgenutzt, das oft das schwächste Glied in der Sicherheitskette ist. Und Stress an einem ohnehin schon arbeitsreichen Tag ist ein überaus wirkungsvoller Trigger.

    Wie strategisch Social-Engineering-Angriffe geworden sind, zeigt sich durch folgende Beispiele:

    • Schritt 1: Schaffe ein Problem
      Angreifer können technische Probleme erzeugen, um ihre Geschichten überzeugender zu machen. Eine gängige Methode ist das E-Mail-Bombardement oder die Graymail-Flut. Dabei meldet der Angreifer die E-Mail des Opfers bei zahlreichen Diensten an, was zu einer enormen Anzahl von legitimen E-Mails führt. So erhielt beispielsweise ein Opfer 3.000 E-Mails in weniger als zwei Stunden.
    • Schritt 2: Stelle dich als der Retter dar
      Bei den untersuchten Fällen wurde das Opfer dann stets von jemandem, der sich als Helpdesk-Manager ausgab, angerufen. Der Anrufer versprach, das Problem lösen zu können, damit der Arbeitstag wie geplant fortgesetzt werden könnte. Dabei versuchte der Angreifer das Opfer dazu zu bringen, seine Anmeldedaten preiszugeben oder per Telefonanruf Zugriff auf seinen Desktop zu gewähren, was in der vermeintlichen Notsituation häufig gelang.

    Falsches Team-Play

    Im Zusammenhang mit Social-Engineering wurde zudem ein starker Anstieg komplexer Vishing (Voice Phishing)-Angriffe festgestellt. So nutzt beispielsweise die Hacker-Gruppe Black Basta legitime Microsoft Teams-Anmeldungen, um das Vertrauen des Opfers über einen Teams-Anruf von einem Benutzer namens „Helpdesk“, „Support Team“ oder „Helpdesk Manager“ zu gewinnen.

    Die Angreifer geben sich als interne IT-Mitarbeitende aus und bringen die Opfer dazu, die Windows-App „Quick Assist“ zu nutzen. Die Verwendung dieses Tools verleiht den Aktionen der Betrüger mehr Glaubwürdigkeit, da es sich um ein legitimes Windows-Tool handelt, das entsprechend auch keine Sicherheitswarnungen auslöst. Betroffene werden dann dazu gebracht, die Tastenkombination „Strg + Windows-Taste + Q“ zu verwenden, wodurch sich ein Fenster öffnet und ein Code generiert werden kann.

    Dieser ermöglicht den Angreifern den Zugriff auf den Computer des Opfers. Nun versuchen die Cyberkriminellen, ihre Privilegien zu erweitern und sich lateral in den Systemen fortzubewegen. In einem der untersuchten Fälle konnten so innerhalb weniger Tage mehrere Terabytes an Daten aus der gesamten Umgebung entwendet werden.

    Was Sicherheitsverantwortliche tun können

    Mitarbeitende vor ausgeklügelten Social-Engineering-Fallen zu schützen ist schwierig und komplex. Mehrere technische und menschliche Strategien können jedoch dazu beitragen, die Wahrscheinlichkeit erfolgreicher Angriffe zu verringern:

    • So gibt es sowohl in Teams als auch in Zoom Optionen, um die Kommunikation ausschließlich auf vertrauenswürdige Domänen und Organisationen zu beschränken. Auch wenn die Implementierung und Auflistung aller vertrauenswürdigen Partner einige Zeit in Anspruch nimmt, kann dies ein sehr wirkungsvoller Schritt sein.
    • Einige Angreifer nutzen die integrierten Remote-Funktionen von Video-Chat-Anwendungen aus. Sowohl bei Zoom als auch bei Teams lässt sich einstellen, ob externe Teilnehmer während eines Anrufs Fernzugriff auf die Bildschirme der anderen Teilnehmer erhalten können. Auch wenn es dabei geringe Unterschiede zwischen den Plattformen gibt, empfiehlt es sich, die Funktionen der jeweiligen Plattform zu prüfen und sie entsprechend den Anforderungen des Unternehmens zu konfigurieren.
    • Die Implementierung von bedingtem Zugriff ist ein entscheidender Faktor für die Stärkung der Zugriffskontrolle im Unternehmen. Richtlinien für bedingten Zugriff sind im einfachsten Fall Wenn-Dann-Anweisungen: Wenn ein Benutzer auf eine Ressource zugreifen möchte, muss er eine Aktion ausführen. Oder, wenn ein Benutzer auf eine Anwendung oder einen Dienst wie Microsoft 365 zugreifen möchte, muss er eine Multi-Faktor-Authentifizierung durchführen, um Zugang zu erhalten. Sicherheitsverantwortliche können Richtlinien für den bedingten Zugriff implementieren, um den Zugriff auf der Grundlage von geografischen Standorten, Benutzertypen, Anwendungen und sogar einer Token-Schutzrichtlinie zu beschränken.

    Grundsätzlich geht es bei allen Sicherheitsbemühungen darum, den Explosionsradius, also den potenziellen Schaden, den ein kompromittiertes Konto anrichten kann, zu begrenzen. Auf diese Weise werden Cyberrisiken nachhaltig reduziert, ganz unabhängig davon, auf welche Weise Angreifer ihr Ziel erreichen wollen. Und das sind in den allermeisten Fällen die sensiblen Daten eines Unternehmens. Deshalb muss genau an dieser Stelle der Schutz und die Sensibilisierung der Mitarbeitenden ansetzen. (jm)

     

    Diese kennen Sie SocialEngineeringTrends sollten
    Share. Facebook Twitter Pinterest LinkedIn Tumblr Email
    Previous ArticleHere’s How You Can Cook Delicious Food at Home With Apple News Food
    Next Article Realme GT 7 review – GSMArena.com tests
    Techurz
    • Website

    Related Posts

    Cyber Reality

    AI is becoming introspective – and that ‘should be monitored carefully,’ warns Anthropic

    November 3, 2025
    Cyber Reality

    Perplexity’s new AI tool lets you search patents with natural language – and it’s free

    November 3, 2025
    Cyber Reality

    Are laser-powered tape measures legit? It took just minutes to make me a believer

    November 2, 2025
    Add A Comment
    Latest Tech Pulse

    College social app Fizz expands into grocery delivery

    September 3, 20252,290

    SolarSquare in talks to raise up to $60M as India’s rooftop solar market draws major VC interest

    May 23, 202622

    Future of Digital Privacy and Security: 7 Truths Nobody Tells You

    May 25, 202619
    Stay In Touch
    • YouTube
    • WhatsApp
    • Twitter
    • Pinterest
    • LinkedIn

    Techurz helps readers stay ahead of digital change with clear, practical, future focused technology intelligence written today,searched tomorrow.

    X (Twitter) Pinterest YouTube LinkedIn WhatsApp
    Company
    • About Us
    • Contact Us
    • Our Authors / Editorial Team
    • Write For Us
    • Advertise
    Policy
    • Editorial Policy
    • Privacy Policy
    • Terms and Conditions
    • Affiliate Disclosure
    • Cookie Policy
    • Disclaimer
    • DMCA
    Explore
    • AI Systems
    • Cyber Reality
    • Future Tech
    • Disruption Lab
    • Signals
    • Tech Pulse
    • Sitemap

    Join the Techurz Brief

    The future does not arrive suddenly.
    Stay ahead with fast, sharp tech signals.

    Type above and press Enter to search. Press Esc to cancel.