Spear-Phishing - gezielte Phishing-Angriffe erkennen

Spear-Phishing ist die gezielte Variante des Phishing. Anders als bei breit gestreutem Phishing richten sich Spear-Phishing-Angriffe gegen bestimmte Personen, Rollen, Teams oder Organisationen. Die Nachrichten enthalten echte Namen, Projektbezüge, Geschäftsbeziehungen oder aktuelle Situationen - und wirken dadurch deutlich glaubwürdiger als gewöhnliche Phishing-Mails.

Spear-Phishing ist die gezielte Variante des Phishing. Anders als bei breit gestreutem Phishing richten sich Spear-Phishing-Angriffe gegen bestimmte Personen, Rollen, Teams oder Organisationen. Die Nachrichten enthalten echte Namen, Projektbezüge, Geschäftsbeziehungen oder aktuelle Situationen - und wirken dadurch deutlich glaubwürdiger als gewöhnliche Phishing-Mails.

Die Ziele reichen von Zugangsdatendiebstahl und Schadsoftware-Einschleusung über Zahlungsbetrug bis hin zur gezielten Datenweitergabe. Weil Spear-Phishing auf echten Informationen basiert, werden diese Nachrichten oft weder von Spam-Filtern noch von Empfängern sofort erkannt. Das macht es zu einer der wirkungsvollsten Formen des Social Engineering.

Was ist Spear-Phishing?

Spear-Phishing ist ein gezielter Phishing-Angriff, bei dem die Nachricht speziell auf eine bestimmte Person oder Gruppe zugeschnitten wird. Während klassisches Phishing auf Masse setzt und allgemeine Formulierungen verwendet, investieren Spear-Phishing-Angreifer Zeit in die Vorbereitung: Sie recherchieren ihr Ziel, sammeln öffentlich verfügbare Informationen und erstellen Nachrichten, die in den Arbeitsalltag oder das Lebensumfeld der Zielperson passen.

Das Ergebnis ist eine Nachricht, die nicht wie Spam aussieht, sondern wie eine legitime E-Mail von einem Kollegen, Kunden, Vorgesetzten oder Dienstleister. Genau darin liegt die Gefahr: Die Personalisierung erzeugt ein Vertrauen, das bei generischem Phishing nicht entsteht.

Wie Spear-Phishing funktioniert

Die meisten Spear-Phishing-Angriffe folgen einem ähnlichen Ablauf:

  1. Informationssammlung: Der Angreifer recherchiert die Zielperson oder Organisation - über LinkedIn, Unternehmenswebsites, Pressemitteilungen, soziale Medien, Handelsregister oder frühere Datenlecks.
  2. Personalisierung der Nachricht: Die E-Mail wird mit echten Namen, Rollen, Projekten, Geschäftsbeziehungen oder aktuellen Situationen angereichert. Sprache und Tonfall passen zum Kontext.
  3. Vertrauensaufbau: Die Kombination aus bekannten Details und einem plausiblen Absender erzeugt Vertrauen. Die Zielperson nimmt an, mit einer echten Person zu kommunizieren.
  4. Handlungsaufforderung: Die Nachricht enthält einen Link, einen Anhang, eine Bitte um Dateneingabe, eine Zahlungsanweisung oder die Aufforderung, einen Prozess zu umgehen.

Die psychologischen Prinzipien hinter Social Engineering - Autorität, Vertrauen, Dringlichkeit, Reziprozität - sind bei Spear-Phishing besonders wirksam, weil die Personalisierung die natürliche Skepsis verringert.

Typische Formen von Spear-Phishing

Gezielte E-Mail im Namen eines Kollegen

Eine E-Mail scheint von einem Kollegen zu stammen und bezieht sich auf ein aktuelles Thema oder eine laufende Aufgabe. Der Anhang oder Link enthält Schadsoftware oder führt zu einer gefälschten Anmeldeseite.

Nachricht mit Bezug zu realem Projekt oder Kunden

Die Nachricht bezieht sich auf ein echtes Projekt, einen realen Kunden oder eine aktuelle Geschäftsbeziehung. Der Absender bittet um eine Datei, eine Freigabe oder Zugangsdaten - scheinbar im normalen Arbeitskontext.

Personalisierte Bewerbungs- oder Rechnungsmail

Eine Bewerbung oder Rechnung ist auf das Unternehmen zugeschnitten - mit korrektem Firmennamen, passender Branche oder einem plausiblen Bezug. Der Anhang enthält Schadsoftware. Mehr dazu unter Bewerbungsbetrug.

Gezielte Nachricht an Finance, HR oder Assistenz

Abteilungen mit Zugang zu Geld, Daten oder Systemen werden gezielt angeschrieben. Die Nachricht enthält eine plausible Anweisung - eine Zahlungsfreigabe, eine Datenabfrage oder eine Terminbestätigung mit Link.

Spear-Phishing gegen Privatpersonen

Auch Privatpersonen können gezielt angegriffen werden - etwa mit Bezug zu echten Bankkonten, laufenden Bestellungen, Versicherungsverträgen oder Lebenssituationen. Die Personalisierung stammt aus sozialen Medien, Datenlecks oder öffentlichen Quellen.

Kombination mit kompromittierten Konten oder abgewandelten Domains

Manche Spear-Phishing-Angriffe nutzen tatsächlich gehackte E-Mail-Konten oder Domains, die der echten Adresse sehr ähnlich sehen. Die Nachricht kommt dann scheinbar von einer vertrauten Quelle - was die Erkennung erheblich erschwert.

Woran Sie Spear-Phishing erkennen

  • Die Nachricht enthält echte Details, aber die verlangte Handlung passt nicht zum üblichen Ablauf: Der Name stimmt, das Projekt ist real - aber die Bitte um Daten, Zahlung oder Klick passt nicht zum normalen Prozess.
  • Ungewöhnlicher Link oder Anhang trotz bekanntem Namen: Auch wenn der Absender vertraut wirkt - ein unerwarteter Anhang oder ein Link zu einer unbekannten Seite ist ein Warnsignal.
  • Plötzlicher Zeitdruck: Formulierungen wie „muss heute noch raus“ oder „bitte sofort erledigen“ sollen verhindern, dass Sie die Anfrage hinterfragen.
  • Vertraulichkeitsbitte: „Bitte behandle das diskret“ oder „Sprich erst mal mit niemandem darüber“ soll Sie davon abhalten, die Anfrage zu verifizieren.
  • Abweichung vom normalen Prozess: Der übliche Freigabeweg wird umgangen, die Anfrage kommt über einen ungewöhnlichen Kanal oder zu einer ungewöhnlichen Zeit.
  • Leicht abgewandelte Domain: Die Absenderadresse sieht fast richtig aus - aber eine kleine Abweichung verrät die Fälschung, zum Beispiel „firma-gmbh.de“ statt „firma.de“.
  • Bitte um Daten, Zahlung, Freigabe oder Makro-Aktivierung: Jede Nachricht, die Sie zu einer Handlung auffordert, die Zugang, Geld oder Daten betrifft, verdient besondere Aufmerksamkeit.

Weitere Hinweise finden Sie in unserer Übersicht der 25 Warnsignale für Social Engineering.

Typische Szenarien für Unternehmen

Kollege schickt angeblich dringenden Anhang

So sieht es aus
Eine E-Mail von einem Kollegen enthält einen Anhang mit dem Hinweis „Bitte dringend prüfen - muss heute noch raus“. Der Name, die Abteilung und der Bezug zu einem aktuellen Thema stimmen.
Warum es glaubwürdig wirkt
Die Nachricht passt in den normalen Arbeitsalltag. Der Absendername ist bekannt, der Tonfall plausibel, und die Dringlichkeit erscheint nachvollziehbar.
Woran Sie es erkennen
Die Absender-Domain weicht leicht von der echten ab. Der Anhang hat ein ungewöhnliches Format oder fordert zur Aktivierung von Makros auf. Rückfragen werden vermieden.
Sichere Reaktion
Öffnen Sie den Anhang nicht. Fragen Sie den Kollegen über einen anderen Kanal, ob die Nachricht echt ist. Melden Sie den Vorfall an Ihre IT-Abteilung.

Kunde verlangt kurzfristig Daten

So sieht es aus
Eine E-Mail eines bekannten Kunden bittet um die kurzfristige Zusendung von Vertragsdaten, Kundenlisten oder technischen Dokumenten. Der Bezug zu einem laufenden Projekt ist korrekt.
Warum es glaubwürdig wirkt
Der Kundenname ist real, das Projekt existiert, und die Anfrage klingt nach einer normalen Geschäftskommunikation.
Woran Sie es erkennen
Die E-Mail-Adresse weicht leicht ab. Die Anfrage umgeht den normalen Datenaustauschprozess. Es wird um vertrauliche Informationen gebeten, die normalerweise nicht per E-Mail versendet werden.
Sichere Reaktion
Senden Sie die Daten nicht direkt. Verifizieren Sie die Anfrage über den bekannten Ansprechpartner beim Kunden. Nutzen Sie den etablierten Kommunikationskanal.

Projektbezogene Nachricht mit Link

So sieht es aus
Eine E-Mail bezieht sich auf ein aktuelles Projekt und enthält einen Link zu einem angeblichen Dokument, einer Freigabeseite oder einem Projektportal. Der Absender ist ein bekannter Projektbeteiligter.
Warum es glaubwürdig wirkt
Projektname, Zeitrahmen und Beteiligte stimmen. Links zu gemeinsamen Plattformen sind im Projektalltag üblich.
Woran Sie es erkennen
Die URL führt nicht zur erwarteten Plattform. Die Zielseite verlangt eine unerwartete Anmeldung. Die E-Mail-Adresse weicht von der bekannten Adresse ab.
Sichere Reaktion
Klicken Sie den Link nicht direkt. Navigieren Sie manuell zur bekannten Plattform. Fragen Sie beim Absender über einen anderen Kanal nach.

HR erhält personalisierte Bewerbungs-Mail

So sieht es aus
Eine professionelle Bewerbung bezieht sich auf eine echte Stellenausschreibung. Der Lebenslauf ist als Anhang beigefügt, die Anrede korrekt, der Bezug zur Stelle nachvollziehbar.
Warum es glaubwürdig wirkt
Die Bewerbung sieht aus wie jede andere professionelle Bewerbung. Der Bezug zur echten Stelle erzeugt Relevanz.
Woran Sie es erkennen
Der Anhang hat ein ungewöhnliches Format oder fordert zur Aktivierung von Makros auf. Die E-Mail-Adresse passt nicht zum angeblichen Absender. Mehr dazu unter Bewerbungsbetrug.
Sichere Reaktion
Öffnen Sie den Anhang nur in einer geschützten Umgebung. Prüfen Sie das Dateiformat. Melden Sie auffällige Bewerbungen an die IT-Abteilung.

Finance erhält gezielte Zahlungsanweisung

So sieht es aus
Eine E-Mail vom Vorgesetzten oder von einem Geschäftspartner enthält eine Zahlungsanweisung mit einer neuen Bankverbindung. Die Zahlung wird als dringend und vertraulich bezeichnet.
Warum es glaubwürdig wirkt
Absendername und Kontext passen. Zahlungsanweisungen per E-Mail sind in vielen Unternehmen üblich. Die Dringlichkeit erscheint geschäftlich nachvollziehbar.
Woran Sie es erkennen
Neue Bankverbindung, Bitte um Geheimhaltung, Umgehung des Vier-Augen-Prinzips und plötzlicher Zeitdruck. Mehr dazu unter CEO-Fraud.
Sichere Reaktion
Führen Sie die Zahlung nicht aus. Verifizieren Sie die Anweisung über einen zweiten Kanal. Halten Sie den etablierten Freigabeprozess ein.

Typische Szenarien für Privatpersonen

Nachricht mit Bezug zu echtem Paket, Bankkonto oder Abo

So sieht es aus
Eine E-Mail bezieht sich auf eine echte Bestellung, ein bestehendes Bankkonto oder ein laufendes Abonnement. Sie enthält einen Link zur „Sendungsverfolgung“, „Kontoverifizierung“ oder „Zahlungsbestätigung“.
Warum es glaubwürdig wirkt
Der Bezug zu einer realen Situation erzeugt sofort Relevanz. Die Gestaltung ähnelt den echten Benachrichtigungen des Anbieters.
Woran Sie es erkennen
Die Absender-Domain weicht vom echten Anbieter ab. Der Link führt nicht zur offiziellen Website. Die Nachricht enthält einen ungewöhnlichen Handlungsaufruf.
Sichere Reaktion
Klicken Sie den Link nicht. Öffnen Sie die Website des Anbieters direkt im Browser. Prüfen Sie dort, ob die Nachricht berechtigt ist.

Personalisierte Sicherheitswarnung

So sieht es aus
Eine Nachricht warnt vor einem angeblichen Sicherheitsvorfall bei einem Ihrer Konten. Ihr Name, Ihre E-Mail-Adresse oder Teile Ihrer Adresse werden korrekt genannt. Sie sollen Ihr Passwort „sofort ändern“ - über einen Link in der Nachricht.
Warum es glaubwürdig wirkt
Die persönlichen Details erzeugen den Eindruck, dass der Absender tatsächlich Zugang zu Ihrem Konto hat. Die Warnung löst Angst aus.
Woran Sie es erkennen
Der Link führt nicht zur offiziellen Seite des Dienstleisters. Die persönlichen Daten können aus früheren Datenlecks stammen. Echte Anbieter bitten selten per E-Mail um Passwortänderungen.
Sichere Reaktion
Klicken Sie den Link nicht. Melden Sie sich direkt über die offizielle Website an. Ändern Sie Ihr Passwort dort, wenn Sie unsicher sind.

Nachricht eines scheinbar bekannten Kontakts mit realen Details

So sieht es aus
Eine E-Mail oder Messenger-Nachricht scheint von einem Freund, Verwandten oder Bekannten zu stammen. Die Nachricht enthält echte Details - einen gemeinsamen Bekannten, ein kürzliches Treffen oder einen realen Bezug.
Warum es glaubwürdig wirkt
Die persönlichen Details erzeugen Vertrauen. Der Tonfall klingt vertraut. Die Nachricht passt in den Kontext der Beziehung.
Woran Sie es erkennen
Die E-Mail-Adresse oder der Messenger-Account weicht leicht ab. Die Bitte ist ungewöhnlich - zum Beispiel ein Link, eine Datei oder eine Geldforderung.
Sichere Reaktion
Antworten Sie nicht direkt. Kontaktieren Sie die Person über den Ihnen bekannten Kanal und fragen Sie nach. Öffnen Sie keine Anhänge und klicken Sie keine Links.

Job- oder Vertragsnachricht mit persönlichem Bezug

So sieht es aus
Eine Nachricht bezieht sich auf Ihre aktuelle Jobsuche, ein Bewerbungsgespräch oder einen laufenden Vertrag. Sie enthält einen Anhang oder Link - etwa zu einem „aktualisierten Vertragsentwurf“ oder einer „Terminbestätigung“.
Warum es glaubwürdig wirkt
Der Bezug zu einer realen Situation macht die Nachricht relevant und plausibel. Die Gestaltung wirkt professionell.
Woran Sie es erkennen
Die Absender-Domain passt nicht zum Unternehmen. Der Anhang hat ein ungewöhnliches Format. Die Nachricht enthält eine dringende Handlungsaufforderung.
Sichere Reaktion
Öffnen Sie den Anhang nicht. Prüfen Sie die Absenderadresse sorgfältig. Kontaktieren Sie das Unternehmen direkt über die offizielle Website.

Was Sie tun sollten

  • Personalisierte Nachrichten nicht automatisch vertrauen: Echte Namen, Projekte und Rollen können aus öffentlichen Quellen recherchiert sein. Eine personalisierte Nachricht ist kein Echtheitsbeweis.
  • Links und Anhänge auch bei bekannten Namen prüfen: Prüfen Sie die vollständige Absender-Domain und die Ziel-URL, bevor Sie klicken oder öffnen - unabhängig vom angezeigten Absendernamen.
  • Rückfragen über bekannte Kanäle: Verifizieren Sie ungewöhnliche Anfragen über einen separaten Kommunikationskanal - per Rückruf, persönlich oder über eine bekannte E-Mail-Adresse.
  • Prozesse einhalten: Halten Sie etablierte Freigabe-, Zahlungs- und Datenweitergabeprozesse ein - auch wenn die Anfrage dringend und persönlich klingt.
  • Vorfall dokumentieren: Notieren Sie Zeitpunkt, Absender, Betreff und auffällige Details. Löschen Sie verdächtige Nachrichten nicht.
  • Intern oder extern melden: Informieren Sie Ihre IT-Abteilung, Ihren Vorgesetzten oder nutzen Sie die Meldewege für verdächtige Nachrichten.

Was Sie nicht tun sollten

  • Nicht von echten Namen, Projektbezügen oder Geschäftsdetails blenden lassen - diese können öffentlich recherchiert sein.
  • Keine Anhänge ungeprüft öffnen - auch nicht bei bekannten Absendernamen.
  • Keine Daten, Freigaben oder Zahlungen nur wegen plausibler Details auslösen.
  • Keine Prozesse umgehen, nur weil eine Anfrage personalisiert und dringend klingt.
  • Keine Entscheidungen allein auf Basis von Vertraulichkeitsbitten oder Zeitdruck treffen.
  • Nicht allein entscheiden - im Zweifel eine Vertrauensperson, einen Vorgesetzten oder die IT-Abteilung einbeziehen.

Wenn Sie bereits reagiert haben

Je schneller Sie reagieren, desto größer ist die Chance, Schäden zu begrenzen. Welche Schritte sinnvoll sind, hängt davon ab, was genau passiert ist:

Nur gelesen

Kein unmittelbarer Schaden. Dokumentieren Sie die Nachricht und melden Sie sie, damit andere gewarnt werden können.

Link geöffnet

Schließen Sie den Browser-Tab. Geben Sie keine Daten ein. Prüfen Sie, ob Dateien heruntergeladen wurden. Weitere Schritte finden Sie unter Nach Klick auf einen Phishing-Link.

Anhang geöffnet

Trennen Sie das Gerät vom Netzwerk. Informieren Sie sofort Ihre IT-Abteilung. Ändern Sie keine Passwörter auf dem möglicherweise kompromittierten Gerät. Weitere Schritte finden Sie unter Nach Klick auf einen Phishing-Link.

Daten eingegeben

Ändern Sie sofort alle betroffenen Passwörter von einem anderen Gerät aus. Aktivieren Sie Mehrfaktorauthentifizierung. Weitere Schritte finden Sie unter Nach Weitergabe von Zugangsdaten.

Freigabe oder Zahlung ausgelöst

Kontaktieren Sie sofort Ihre Bank oder Finanzabteilung - in manchen Fällen lassen sich Zahlungen noch stoppen. Informieren Sie Ihren Vorgesetzten. Erstatten Sie bei Bedarf Anzeige. Weitere Schritte finden Sie unter Was tun nach einem Social-Engineering-Vorfall?

Nutzen Sie die Meldewege für verdächtige Nachrichten und informieren Sie sich über Meldestellen und Anlaufpunkte.

So schützen Sie sich dauerhaft

  • Verifikation über zweite Kanäle: Bei ungewöhnlichen Anfragen - auch wenn sie personalisiert sind - verifizieren Sie über einen separaten, bekannten Kommunikationskanal. Auch bei bekannten Namen und vertrauten Projekten gilt: erst verifizieren, dann klicken, öffnen oder freigeben.
  • Wenig öffentlich sichtbare Detailinformationen: Je weniger persönliche und berufliche Details öffentlich zugänglich sind, desto schwerer ist es für Angreifer, überzeugende Nachrichten zu erstellen.
  • Awareness für personalisierte Angriffe: Sprechen Sie im Team und im privaten Umfeld über die Möglichkeit gezielter Phishing-Angriffe. Wer das Prinzip kennt, erkennt die Muster schneller.
  • Passwortmanager und MFA: Nutzen Sie einen Passwortmanager und Mehrfaktorauthentifizierung für alle wichtigen Konten. So begrenzen Sie den Schaden, selbst wenn Zugangsdaten kompromittiert werden.
  • Klare Prozesse für Freigaben und Datenweitergabe: Etablieren Sie eindeutige Freigabeprozesse, die nicht durch eine einzelne E-Mail umgangen werden können.

Weitere Schutzmaßnahmen finden Sie unter Schutz für Privatpersonen, Schutz für Unternehmen und Gute Awareness-Maßnahmen.

Häufig gestellte Fragen

Was ist Spear-Phishing?

Spear-Phishing ist eine gezielte Form des Phishing, bei der Angreifer ihre Nachrichten auf bestimmte Personen, Rollen oder Organisationen zuschneiden. Anders als bei breit gestreutem Phishing verwenden die Täter recherchierte Details wie echte Namen, Projekte oder Geschäftsbeziehungen, um Vertrauen zu erzeugen.

Was ist der Unterschied zu normalem Phishing?

Normales Phishing wird massenhaft versendet und setzt auf allgemeine Formulierungen. Spear-Phishing ist individuell vorbereitet und bezieht sich auf konkrete Personen, Rollen oder Situationen. Die Nachrichten sind dadurch deutlich schwerer zu erkennen und haben höhere Erfolgsquoten.

Warum sind personalisierte Nachrichten besonders gefährlich?

Personalisierung erzeugt Vertrauen. Wenn eine Nachricht echte Namen, aktuelle Projekte oder bekannte Geschäftsbeziehungen enthält, wird sie seltener hinterfragt. Genau diese automatische Vertrauensreaktion nutzen Angreifer aus.

Woran erkenne ich eine gezielte Phishing-Mail?

Achten Sie auf ungewöhnliche Handlungsaufforderungen trotz korrekter Details, leicht abgewandelte Domains, plötzlichen Zeitdruck, Vertraulichkeitsbitten und Abweichungen vom normalen Prozess. Wenn die Nachricht zwar persönlich klingt, aber eine ungewöhnliche Handlung verlangt, ist Vorsicht geboten.

Was tun bei einem verdächtigen Anhang?

Öffnen Sie den Anhang nicht. Prüfen Sie die Absenderadresse genau. Fragen Sie beim angeblichen Absender über einen bekannten Kanal nach, ob die Nachricht echt ist. Melden Sie den Vorfall an Ihre IT-Abteilung oder die zuständige Stelle.

Was ist, wenn ich schon geklickt habe?

Trennen Sie das Gerät vom Netzwerk. Ändern Sie betroffene Passwörter von einem anderen Gerät aus. Informieren Sie sofort Ihre IT-Abteilung. Dokumentieren Sie, was passiert ist. Weitere Schritte finden Sie unter Nach Klick auf einen Phishing-Link.

Welche Rollen sind besonders gefährdet?

Besonders häufig betroffen sind Mitarbeitende in Finance, HR, Assistenz, IT und Geschäftsleitung. Aber auch Privatpersonen können Ziel gezielter Angriffe sein - besonders wenn öffentlich zugängliche Informationen über sie verfügbar sind.

Wie schützt man sich langfristig?

Verifizieren Sie ungewöhnliche Anfragen über einen zweiten Kanal. Begrenzen Sie öffentlich sichtbare Detailinformationen. Nutzen Sie Passwortmanager und Mehrfaktorauthentifizierung. Halten Sie Freigabe- und Zahlungsprozesse ein. Sprechen Sie im Team regelmäßig über aktuelle Angriffsformen.

Verwandte Themen