Glossar - Fachbegriffe rund um Social Engineering
Die wichtigsten Begriffe rund um Social Engineering und IT-Sicherheit - verständlich erklärt. Klicken Sie auf verlinkte Begriffe, um den ausführlichen Artikel zu lesen.
B
- Baiting
- Social-Engineering-Methode, bei der Angreifer verlockende Köder einsetzen - etwa präparierte USB-Sticks oder kostenlose Downloads -, um Opfer zur Installation von Schadsoftware oder Preisgabe von Daten zu verleiten.
- Business Email Compromise (BEC)
- Oberbegriff für Betrugsmaschen, bei denen geschäftliche E-Mail-Kommunikation manipuliert wird. Angreifer fälschen oder übernehmen E-Mail-Konten, um Zahlungen umzuleiten oder vertrauliche Daten zu stehlen. CEO-Fraud ist eine Unterform von BEC.
C
- Call-ID-Spoofing
- Manipulation der angezeigten Rufnummer bei Telefonanrufen. Angreifer lassen eine beliebige Nummer im Display erscheinen - etwa die einer Bank oder Behörde -, um Vertrauen zu erzeugen. Technisch einfach umsetzbar.
- CEO-Fraud
- Betrugsmasche, bei der Angreifer sich als Geschäftsführer oder Führungskraft ausgeben, um Mitarbeitende zu dringenden Überweisungen oder vertraulichen Datenweitergaben zu bewegen. Häufig per E-Mail, zunehmend auch per Telefon mit gefälschter Stimme.
- Clone-Phishing
- Variante von Phishing, bei der eine echte, zuvor empfangene E-Mail kopiert und mit schädlichen Links oder Anhängen erneut versendet wird. Besonders tückisch, weil der Empfänger die Original-E-Mail bereits kennt.
- Credential Harvesting
- Das systematische Sammeln von Zugangsdaten (Benutzernamen und Passwörter), meist über gefälschte Login-Seiten, die echten Anmeldeseiten täuschend ähnlich sehen.
- Credential Stuffing
- Automatisiertes Testen gestohlener Zugangsdaten bei Hunderten von Online-Diensten. Funktioniert, weil viele Menschen dasselbe Passwort für mehrere Konten verwenden. Ein Passwortmanager schützt dagegen.
D
- Deepfake
- Durch künstliche Intelligenz erzeugte oder manipulierte Audio- oder Videoinhalte, die echte Personen täuschend echt imitieren. Im Social-Engineering-Kontext werden Deepfakes genutzt, um Stimmen zu klonen oder Videokonferenzen zu fälschen.
- DKIM (DomainKeys Identified Mail)
- E-Mail-Authentifizierungsverfahren, das mittels digitaler Signaturen sicherstellt, dass eine E-Mail tatsächlich vom angegebenen Absender stammt und unterwegs nicht verändert wurde. Ergänzt SPF und DMARC.
- DMARC
- Domain-based Message Authentication, Reporting and Conformance. E-Mail-Sicherheitsstandard, der SPF und DKIM kombiniert und festlegt, wie mit nicht-authentifizierten E-Mails umgegangen werden soll. Wichtiger Schutz gegen E-Mail-Spoofing.
- Dumpster Diving
- Durchsuchen von Abfall, Altpapier oder Elektroschrott, um vertrauliche Informationen wie Passwörter, Kontodaten oder interne Dokumente zu finden. Schutz: Aktenvernichtung und Clean-Desk-Policy.
F
- Fake Tech Support
- Betrugsmasche, bei der sich Angreifer als Mitarbeitende von Microsoft, Apple oder anderen Technologieunternehmen ausgeben, um Fernzugriff auf Computer zu erlangen oder für nicht benötigte Dienstleistungen zu kassieren.
I
- Identitätsdiebstahl
- Das Erschleichen und Missbrauchen persönlicher Daten einer anderen Person - etwa Name, Geburtsdatum, Ausweisnummer oder Bankverbindung -, um in deren Namen Verträge abzuschließen, Einkäufe zu tätigen oder Betrug zu begehen.
- Impersonation
- Sich als eine andere Person oder Organisation ausgeben, um Vertrauen zu gewinnen, Zugang zu erhalten oder Betrug zu begehen. Kann persönlich, telefonisch oder digital erfolgen.
M
- MFA (Mehrfaktorauthentifizierung)
- Sicherheitsverfahren, bei dem neben dem Passwort mindestens ein weiterer Faktor zur Anmeldung benötigt wird - etwa ein Code aus einer App, eine SMS oder ein physischer Sicherheitsschlüssel. Schützt Konten selbst bei gestohlenem Passwort.
- MFA-Fatigue-Angriff
- Angriffsmethode, bei der ein Angreifer wiederholt MFA-Push-Benachrichtigungen an das Opfer sendet, bis dieses genervt oder versehentlich bestätigt und dem Angreifer damit Zugang gewährt.
P
- Passkey
- Kryptografischer Anmeldeschlüssel, der auf dem Gerät des Nutzers gespeichert wird. Ersetzt Passwörter durch eine phishing-resistente Authentifizierung. Zunehmend von großen Plattformen unterstützt.
- Passwortmanager
- Software, die Passwörter sicher verschlüsselt speichert und für jeden Dienst ein einzigartiges, starkes Passwort erzeugt. Der Nutzer muss sich nur ein Master-Passwort merken. Schützt gegen Credential Stuffing und erkennt Phishing-Seiten.
- Phishing
- Versuch, über gefälschte E-Mails, Websites oder Nachrichten an vertrauliche Daten wie Passwörter, Kreditkartennummern oder persönliche Informationen zu gelangen. Die häufigste Form von Social Engineering.
- Pretexting
- Erfinden einer glaubwürdigen Geschichte oder Identität, um das Vertrauen des Opfers zu gewinnen und an Informationen oder Zugänge zu gelangen. Der Angreifer gibt sich etwa als IT-Mitarbeiter, Behördenvertreter oder Geschäftspartner aus.
Q
- Quid pro quo
- Social-Engineering-Technik, bei der ein Dienst oder eine Gegenleistung angeboten wird, um im Gegenzug Informationen oder Zugang zu erhalten. Beispiel: Ein falscher IT-Techniker bietet Hilfe an und erhält dafür das Passwort.
- Quishing
- Phishing über manipulierte QR-Codes. Die Codes leiten auf gefälschte Websites weiter, auf denen Zugangsdaten oder Zahlungsinformationen abgegriffen werden. Besonders tückisch, weil die URL vor dem Scannen nicht sichtbar ist.
R
- Ransomware
- Schadsoftware, die Dateien oder Systeme verschlüsselt und ein Lösegeld für die Entschlüsselung fordert. Ransomware-Angriffe beginnen häufig mit einer Phishing-E-Mail als Einstiegspunkt.
- Romance Scam
- Liebesbetrug, bei dem Betrüger über Dating-Plattformen oder soziale Netzwerke eine emotionale Beziehung aufbauen, um nach Wochen oder Monaten Geld zu fordern.
S
- Security Awareness
- Bewusstsein für IT-Sicherheitsrisiken und das Wissen, wie man Angriffe erkennt und sich dagegen schützt. Wird in Unternehmen durch regelmäßige Schulungen und Sensibilisierungsprogramme gefördert.
- Shoulder Surfing
- Ausspähen vertraulicher Informationen durch Beobachten über die Schulter - etwa beim Eingeben von Passwörtern, PINs oder beim Lesen vertraulicher Dokumente in der Öffentlichkeit. Schutz: Blickschutzfolie und bewusstes Abschirmen.
- SIM-Swapping
- Betrugsmasche, bei der Angreifer die Mobilfunknummer eines Opfers auf eine eigene SIM-Karte übertragen lassen. Damit können sie SMS-basierte Sicherheitscodes abfangen und Konten übernehmen. Ein Grund, warum Authenticator-Apps sicherer sind als SMS-basierte 2FA.
- Smishing
- Phishing über SMS-Nachrichten. Häufig in Form gefälschter Paketbenachrichtigungen, Bankwarnungen oder Gewinnbenachrichtigungen mit Links zu Phishing-Seiten.
- Social Engineering
- Gezielte Manipulation von Menschen, um an vertrauliche Informationen zu gelangen, Sicherheitsmaßnahmen zu umgehen oder bestimmte Handlungen auszulösen. Nutzt psychologische Prinzipien wie Vertrauen, Autorität und Zeitdruck.
- Spear-Phishing
- Gezielter Phishing-Angriff auf eine bestimmte Person oder Organisation. Im Gegensatz zu breit gestreutem Phishing werden die Nachrichten sorgfältig auf das Ziel zugeschnitten - mit korrektem Namen, internen Begriffen oder aktuellen Projekten.
- SPF (Sender Policy Framework)
- E-Mail-Authentifizierungsverfahren, das festlegt, welche Server E-Mails im Namen einer Domain versenden dürfen. Hilft, E-Mail-Spoofing zu erkennen und zu verhindern.
T
- Tailgating
- Unbefugtes Betreten eines gesicherten Gebäudebereichs, indem man einer berechtigten Person durch die Tür folgt - oft unter Ausnutzung der Hilfsbereitschaft oder mit einer glaubwürdigen Ausrede.
V
- Vendor Email Compromise
- Variante des Business Email Compromise, bei der das E-Mail-Konto eines Lieferanten kompromittiert oder gefälscht wird, um Zahlungen auf ein betrügerisches Konto umzuleiten.
- Vishing
- Voice Phishing - Social-Engineering-Angriffe über Telefonanrufe. Angreifer geben sich als Bankmitarbeitende, Polizisten oder Techniker aus, um Daten oder Zahlungen zu erschleichen.
- Voice Cloning
- KI-gestützte Technologie zur Nachahmung einer menschlichen Stimme. Wenige Sekunden Audiomaterial genügen, um eine überzeugende Kopie zu erstellen, die für betrügerische Anrufe genutzt werden kann.
W
- Watering Hole
- Angriffsform, bei der eine häufig von der Zielgruppe besuchte Website kompromittiert wird. Besucher der Seite werden mit Schadsoftware infiziert, ohne selbst einen verdächtigen Link angeklickt zu haben.
- Whaling
- Spear-Phishing-Angriff, der sich gezielt gegen Führungskräfte und hochrangige Entscheidungsträger richtet. Die Nachrichten sind besonders sorgfältig auf das Ziel zugeschnitten.
Z
- Zero Trust
- Sicherheitskonzept, bei dem grundsätzlich keinem Benutzer, Gerät oder Netzwerk vertraut wird - auch nicht innerhalb des eigenen Unternehmens. Jeder Zugriff muss einzeln verifiziert werden.
- Zwei-Faktor-Authentifizierung (2FA)
- Spezialfall der Mehrfaktorauthentifizierung mit genau zwei Faktoren - typischerweise Passwort plus Code aus einer Authenticator-App, SMS oder physischem Sicherheitsschlüssel. Schützt Konten selbst bei gestohlenem Passwort.