MORGENSTERN
Security Awareness Training
Phishing-Simulation

Sie sind auf eine Phishing-Mail hereingefallen — zum Glück nur zur Übung.

Diese Nachricht war Teil einer internen Sicherheitsübung. Es ist kein Schaden entstanden, und die Auswertung erfolgt nicht personenbezogen zur Bewertung Ihrer Leistung.

Nehmen Sie sich drei Minuten für die folgenden Hinweise. Zum Schluss finden Sie vier Fragen, mit denen Sie das Gelesene für sich wiederholen können.

Woran Sie eine Phishing-Mail erkennen

Angreifer imitieren Absender, denen Sie vertrauen: Kolleginnen, Dienstleister, Behörden. Diese sechs Merkmale tauchen in nahezu jeder Phishing-Mail auf.

01

Zeitdruck und Drohung

„Innerhalb von 24 Stunden bestätigen, sonst wird Ihr Konto gesperrt.“ Druck soll verhindern, dass Sie in Ruhe prüfen.

02

Absender, der fast stimmt

Der angezeigte Name ist frei wählbar. Entscheidend ist die vollständige Adresse hinter dem Namen, inklusive Domain.

03

Links, die woanders hinführen

Der sichtbare Linktext sagt nichts über das Ziel. Fahren Sie mit der Maus darüber und lesen Sie die tatsächliche Adresse.

04

Unerwartete Anhänge

Office-Dateien und Archive können Schadcode enthalten. Öffnen Sie nichts, das Sie nicht angefordert haben.

05

Lookalike-Domains

Domains werden minimal verändert: ein zusätzlicher Bindestrich, ein vertauschter Buchstabe, eine andere Endung wie .co statt .com. Lesen Sie die Adresse ab dem letzten Punkt vor dem ersten Schrägstrich.

06

QR-Codes und MFA-Abfragen

QR-Codes in Mails oder Anhängen führen auf das private Handy, wo kein Filter greift. Ebenso verdächtig sind wiederholte Push-Anfragen zur Zwei-Faktor-Freigabe, die Sie nicht selbst ausgelöst haben.

Drei Regeln für den Alltag

1

Erst prüfen, dann klicken

Prüfen Sie Absenderadresse, Anrede und Linkziel, bevor Sie handeln. Wenn etwas nicht zusammenpasst, klicken Sie nicht.

2

Über einen zweiten Weg nachfragen

Rufen Sie den angeblichen Absender unter der Ihnen bekannten Nummer an. Antworten Sie nicht auf die verdächtige Mail selbst.

3

Melden statt löschen

Melden Sie verdächtige Nachrichten der IT. Auch ein Fehlalarm hilft, andere im Unternehmen zu schützen.

Ein versehentlicher Klick ist kein Grund für schlechtes Gewissen. Wichtig ist nur, dass Sie ihn zeitnah melden.

Zum Wiederholen

Vier Fragen zum Selbsttest. Es wird nichts ausgewertet und nichts gespeichert – die Antworten sind nur für Sie. Sie können jede Frage beliebig oft neu beantworten.

01Eine Mail Ihrer Bank fordert Sie auf, innerhalb von 30 Minuten über einen Link Ihr Passwort zu bestätigen. Was tun Sie?

Richtig. Zeitdruck ist ein typisches Druckmittel. Melden hilft außerdem, Kolleginnen und Kollegen zu warnen.

Noch nicht. Bei Zeitdruck gilt: nicht klicken, sondern melden. Versuchen Sie es erneut.

02Woran erkennen Sie, wohin ein Link in einer E-Mail tatsächlich führt?

Richtig. Der Linktext ist frei wählbar, die eingeblendete Zieladresse zeigt das echte Ziel.

Nicht ganz. Linktext und Absendername lassen sich beliebig setzen. Versuchen Sie es erneut.

03Der Absendername entspricht einer Kollegin, die Adresse dahinter ist Ihnen aber fremd. Was bedeutet das?

Richtig. Der Anzeigename sagt nichts aus, entscheidend ist die vollständige Adresse.

Noch nicht. Anzeigenamen lassen sich frei setzen, deshalb zählt nur die Adresse selbst.

04Sie erhalten unerwartet eine Excel-Datei mit Makros von einem unbekannten Absender. Wie reagieren Sie?

Richtig. Unerwartete Anhänge bleiben geschlossen, und eine Antwort an den Absender bestätigt nur Ihre Adresse.

Noch nicht. Unerwartete Anhänge werden nicht geöffnet und Rückfragen laufen nie über dieselbe Mail.

Wenn Sie eine Frage noch einmal durchgehen möchten, scrollen Sie einfach nach oben. Die Hinweise bleiben dauerhaft auf dieser Seite verfügbar.

Häufige Fragen

Hat mein Klick Schaden angerichtet?
Nein. Die Simulation hat lediglich den Aufruf protokolliert. Es wurde keine Software installiert und es wurden keine Zugangsdaten abgefangen.
Erfährt meine Führungskraft davon?
Die Auswertung erfolgt auf Ebene der gesamten Organisation. Ziel ist es, den Schulungsbedarf zu erkennen, nicht einzelne Personen zu bewerten.
Was mache ich, wenn ich eine echte Phishing-Mail erhalte?
Klicken Sie nichts an, antworten Sie nicht und melden Sie die Nachricht Ihrer IT-Sicherheit. Löschen Sie die Mail erst, wenn die Meldung bestätigt wurde.
Ich habe auf einer verdächtigen Seite bereits Daten eingegeben. Was nun?
Melden Sie sich umgehend bei der IT-Sicherheit und ändern Sie das betroffene Passwort von einem anderen Gerät aus. Schnelles Melden begrenzt den Schaden deutlich.