Glossar - Fachbegriffe rund um Social Engineering

Die wichtigsten Begriffe rund um Social Engineering und IT-Sicherheit - verständlich erklärt. Klicken Sie auf verlinkte Begriffe, um den ausführlichen Artikel zu lesen.

B

Baiting
Social-Engineering-Methode, bei der Angreifer verlockende Köder einsetzen - etwa präparierte USB-Sticks oder kostenlose Downloads -, um Opfer zur Installation von Schadsoftware oder Preisgabe von Daten zu verleiten.
Business Email Compromise (BEC)
Oberbegriff für Betrugsmaschen, bei denen geschäftliche E-Mail-Kommunikation manipuliert wird. Angreifer fälschen oder übernehmen E-Mail-Konten, um Zahlungen umzuleiten oder vertrauliche Daten zu stehlen. CEO-Fraud ist eine Unterform von BEC.

C

Call-ID-Spoofing
Manipulation der angezeigten Rufnummer bei Telefonanrufen. Angreifer lassen eine beliebige Nummer im Display erscheinen - etwa die einer Bank oder Behörde -, um Vertrauen zu erzeugen. Technisch einfach umsetzbar.
CEO-Fraud
Betrugsmasche, bei der Angreifer sich als Geschäftsführer oder Führungskraft ausgeben, um Mitarbeitende zu dringenden Überweisungen oder vertraulichen Datenweitergaben zu bewegen. Häufig per E-Mail, zunehmend auch per Telefon mit gefälschter Stimme.
Clone-Phishing
Variante von Phishing, bei der eine echte, zuvor empfangene E-Mail kopiert und mit schädlichen Links oder Anhängen erneut versendet wird. Besonders tückisch, weil der Empfänger die Original-E-Mail bereits kennt.
Credential Harvesting
Das systematische Sammeln von Zugangsdaten (Benutzernamen und Passwörter), meist über gefälschte Login-Seiten, die echten Anmeldeseiten täuschend ähnlich sehen.
Credential Stuffing
Automatisiertes Testen gestohlener Zugangsdaten bei Hunderten von Online-Diensten. Funktioniert, weil viele Menschen dasselbe Passwort für mehrere Konten verwenden. Ein Passwortmanager schützt dagegen.

D

Deepfake
Durch künstliche Intelligenz erzeugte oder manipulierte Audio- oder Videoinhalte, die echte Personen täuschend echt imitieren. Im Social-Engineering-Kontext werden Deepfakes genutzt, um Stimmen zu klonen oder Videokonferenzen zu fälschen.
DKIM (DomainKeys Identified Mail)
E-Mail-Authentifizierungsverfahren, das mittels digitaler Signaturen sicherstellt, dass eine E-Mail tatsächlich vom angegebenen Absender stammt und unterwegs nicht verändert wurde. Ergänzt SPF und DMARC.
DMARC
Domain-based Message Authentication, Reporting and Conformance. E-Mail-Sicherheitsstandard, der SPF und DKIM kombiniert und festlegt, wie mit nicht-authentifizierten E-Mails umgegangen werden soll. Wichtiger Schutz gegen E-Mail-Spoofing.
Dumpster Diving
Durchsuchen von Abfall, Altpapier oder Elektroschrott, um vertrauliche Informationen wie Passwörter, Kontodaten oder interne Dokumente zu finden. Schutz: Aktenvernichtung und Clean-Desk-Policy.

F

Fake Tech Support
Betrugsmasche, bei der sich Angreifer als Mitarbeitende von Microsoft, Apple oder anderen Technologieunternehmen ausgeben, um Fernzugriff auf Computer zu erlangen oder für nicht benötigte Dienstleistungen zu kassieren.

I

Identitätsdiebstahl
Das Erschleichen und Missbrauchen persönlicher Daten einer anderen Person - etwa Name, Geburtsdatum, Ausweisnummer oder Bankverbindung -, um in deren Namen Verträge abzuschließen, Einkäufe zu tätigen oder Betrug zu begehen.
Impersonation
Sich als eine andere Person oder Organisation ausgeben, um Vertrauen zu gewinnen, Zugang zu erhalten oder Betrug zu begehen. Kann persönlich, telefonisch oder digital erfolgen.

M

MFA (Mehrfaktorauthentifizierung)
Sicherheitsverfahren, bei dem neben dem Passwort mindestens ein weiterer Faktor zur Anmeldung benötigt wird - etwa ein Code aus einer App, eine SMS oder ein physischer Sicherheitsschlüssel. Schützt Konten selbst bei gestohlenem Passwort.
MFA-Fatigue-Angriff
Angriffsmethode, bei der ein Angreifer wiederholt MFA-Push-Benachrichtigungen an das Opfer sendet, bis dieses genervt oder versehentlich bestätigt und dem Angreifer damit Zugang gewährt.

P

Passkey
Kryptografischer Anmeldeschlüssel, der auf dem Gerät des Nutzers gespeichert wird. Ersetzt Passwörter durch eine phishing-resistente Authentifizierung. Zunehmend von großen Plattformen unterstützt.
Passwortmanager
Software, die Passwörter sicher verschlüsselt speichert und für jeden Dienst ein einzigartiges, starkes Passwort erzeugt. Der Nutzer muss sich nur ein Master-Passwort merken. Schützt gegen Credential Stuffing und erkennt Phishing-Seiten.
Phishing
Versuch, über gefälschte E-Mails, Websites oder Nachrichten an vertrauliche Daten wie Passwörter, Kreditkartennummern oder persönliche Informationen zu gelangen. Die häufigste Form von Social Engineering.
Pretexting
Erfinden einer glaubwürdigen Geschichte oder Identität, um das Vertrauen des Opfers zu gewinnen und an Informationen oder Zugänge zu gelangen. Der Angreifer gibt sich etwa als IT-Mitarbeiter, Behördenvertreter oder Geschäftspartner aus.

Q

Quid pro quo
Social-Engineering-Technik, bei der ein Dienst oder eine Gegenleistung angeboten wird, um im Gegenzug Informationen oder Zugang zu erhalten. Beispiel: Ein falscher IT-Techniker bietet Hilfe an und erhält dafür das Passwort.
Quishing
Phishing über manipulierte QR-Codes. Die Codes leiten auf gefälschte Websites weiter, auf denen Zugangsdaten oder Zahlungsinformationen abgegriffen werden. Besonders tückisch, weil die URL vor dem Scannen nicht sichtbar ist.

R

Ransomware
Schadsoftware, die Dateien oder Systeme verschlüsselt und ein Lösegeld für die Entschlüsselung fordert. Ransomware-Angriffe beginnen häufig mit einer Phishing-E-Mail als Einstiegspunkt.
Romance Scam
Liebesbetrug, bei dem Betrüger über Dating-Plattformen oder soziale Netzwerke eine emotionale Beziehung aufbauen, um nach Wochen oder Monaten Geld zu fordern.

S

Security Awareness
Bewusstsein für IT-Sicherheitsrisiken und das Wissen, wie man Angriffe erkennt und sich dagegen schützt. Wird in Unternehmen durch regelmäßige Schulungen und Sensibilisierungsprogramme gefördert.
Shoulder Surfing
Ausspähen vertraulicher Informationen durch Beobachten über die Schulter - etwa beim Eingeben von Passwörtern, PINs oder beim Lesen vertraulicher Dokumente in der Öffentlichkeit. Schutz: Blickschutzfolie und bewusstes Abschirmen.
SIM-Swapping
Betrugsmasche, bei der Angreifer die Mobilfunknummer eines Opfers auf eine eigene SIM-Karte übertragen lassen. Damit können sie SMS-basierte Sicherheitscodes abfangen und Konten übernehmen. Ein Grund, warum Authenticator-Apps sicherer sind als SMS-basierte 2FA.
Smishing
Phishing über SMS-Nachrichten. Häufig in Form gefälschter Paketbenachrichtigungen, Bankwarnungen oder Gewinnbenachrichtigungen mit Links zu Phishing-Seiten.
Social Engineering
Gezielte Manipulation von Menschen, um an vertrauliche Informationen zu gelangen, Sicherheitsmaßnahmen zu umgehen oder bestimmte Handlungen auszulösen. Nutzt psychologische Prinzipien wie Vertrauen, Autorität und Zeitdruck.
Spear-Phishing
Gezielter Phishing-Angriff auf eine bestimmte Person oder Organisation. Im Gegensatz zu breit gestreutem Phishing werden die Nachrichten sorgfältig auf das Ziel zugeschnitten - mit korrektem Namen, internen Begriffen oder aktuellen Projekten.
SPF (Sender Policy Framework)
E-Mail-Authentifizierungsverfahren, das festlegt, welche Server E-Mails im Namen einer Domain versenden dürfen. Hilft, E-Mail-Spoofing zu erkennen und zu verhindern.

T

Tailgating
Unbefugtes Betreten eines gesicherten Gebäudebereichs, indem man einer berechtigten Person durch die Tür folgt - oft unter Ausnutzung der Hilfsbereitschaft oder mit einer glaubwürdigen Ausrede.

V

Vendor Email Compromise
Variante des Business Email Compromise, bei der das E-Mail-Konto eines Lieferanten kompromittiert oder gefälscht wird, um Zahlungen auf ein betrügerisches Konto umzuleiten.
Vishing
Voice Phishing - Social-Engineering-Angriffe über Telefonanrufe. Angreifer geben sich als Bankmitarbeitende, Polizisten oder Techniker aus, um Daten oder Zahlungen zu erschleichen.
Voice Cloning
KI-gestützte Technologie zur Nachahmung einer menschlichen Stimme. Wenige Sekunden Audiomaterial genügen, um eine überzeugende Kopie zu erstellen, die für betrügerische Anrufe genutzt werden kann.

W

Watering Hole
Angriffsform, bei der eine häufig von der Zielgruppe besuchte Website kompromittiert wird. Besucher der Seite werden mit Schadsoftware infiziert, ohne selbst einen verdächtigen Link angeklickt zu haben.
Whaling
Spear-Phishing-Angriff, der sich gezielt gegen Führungskräfte und hochrangige Entscheidungsträger richtet. Die Nachrichten sind besonders sorgfältig auf das Ziel zugeschnitten.

Z

Zero Trust
Sicherheitskonzept, bei dem grundsätzlich keinem Benutzer, Gerät oder Netzwerk vertraut wird - auch nicht innerhalb des eigenen Unternehmens. Jeder Zugriff muss einzeln verifiziert werden.
Zwei-Faktor-Authentifizierung (2FA)
Spezialfall der Mehrfaktorauthentifizierung mit genau zwei Faktoren - typischerweise Passwort plus Code aus einer Authenticator-App, SMS oder physischem Sicherheitsschlüssel. Schützt Konten selbst bei gestohlenem Passwort.