Hacker spielen mentale Spielchen
— aber Sie können die Oberhand behalten
Wie Psychologie bei Social-Engineering-Angriffen als Waffe eingesetzt wird
Hacker spielen mentale Spielchen
— aber Sie können die Oberhand behalten
Wie Psychologie bei Social-Engineering-Angriffen als Waffe eingesetzt wird
Die Psychologie hinter Social Engineering
Social Engineering ist eine strategische Form des Cyberangriffs, die die menschlichePsche manipuliert, um technische Schutzmaßnahmen zu umgehen. Dabei werdengrundlegende Verhaltensprinzipien als Waffe eingesetzt, die für uns alle gelten.
Prinzip 1:
Wir vertrauen einer (scheinbaren) Autorität
Menschen neigen dazu, Autoritätspersonen zu vertrauen. Deshalb geben sichCyberkriminelle oft als Führungskräfte oder IT-Mitarbeitende aus, um Glaubwürdigkeitzu erlangen und unsere Entscheidungen zu beeinflussen.
Beispiel: Eine Phishing-Mail scheint vom CEO zu stammen und fordert eine schnelleÜberweisung oder Zugriff auf vertrauliche Daten. Weil wir die Autorität des Absenderswahrnehmen, zweifeln wir weniger und folgen der Nachricht eher, ohne sie zu prüfen.
Prinzip 2:
Wir möchten etwas zurückgeben
Das Prinzip der Reziprozität – auf eine positive Geste mit einer ähnlichen zu reagieren,wird häufig ausgenutzt. Angreifer bieten scheinbar nützliche Dinge wie kostenloseSoftware oder wertvolle Informationen an, um das Gefühl zu erzeugen, dass sie unsereKooperation „verdienen“.
Beispiel: Eine E-Mail bietet einen kostenlosen Software-Download an, der tatsächlichMalware enthält. Die Geste löst ein Gefühl der Verpflichtung aus, das uns dazu bringt,die Software herunterzuladen.
Prinzip 3:
Wir folgen gerne anderen
Angreifer erzeugen oft „soziale Beweise“: die Wahrnehmung, dass Kolleg*innen oderVorgesetzte bereits die gewünschte Handlung vorgenommen haben. Als Menschentendieren wir dazu, uns an Gruppenverhalten anzupassen, besonders in unsicherenSituationen.
Beispiel: Spear-Phishing-Mails oder -Nachrichten behaupten (fälschlicherweise), dassKolleg*innen bereits eine App heruntergeladen oder Zugangsdaten geteilt haben – oftmit Namensnennung. Wir denken dann: „Wenn sie es getan haben, ist es bestimmtsicher!“ Aber das ist es nicht.
Prinzip 4:
Wir reagieren auf Knappheit und Dringlichkeit
Ein Gefühl von Dringlichkeit oder Knappheit ist ein starker Motivator, der rationalesDenken übertreffen kann. Angreifer erstellen Nachrichten, die sofortiges Handelnerfordern, um negative Folgen zu vermeiden oder eine Gelegenheit zu nutzen.
Beispiel: Eine Phishing-Mail warnt, dass ein Konto gesperrt wird, wenn dieZugangsdaten nicht sofort aktualisiert werden. Die Panik führt dazu, dass der/dieEmpfänger*in schnell handelt und die üblichen Prüfungen überspringt.
Prinzip 5:
Wachsamkeit ist anstrengend
Die mühsame Verwaltung eines sicheren digitalen Lebens kann ermüdend sein: OTPseingeben, beweisen, dass man kein Roboter ist, E-Mails mit Links zu Formularensuchen… Manchmal geben wir einfach auf.
Beispiel: In einem bekannten Fall nutzte ein Angreifer die sogenannte MFA-Müdigkeitund schickte wiederholt Push-Benachrichtigungen an einen Uber-Mitarbeitenden, biseine versehentlich genehmigt wurde. Der Angreifer gab sich dann über WhatsApp alsIT-Mitarbeitender aus und erhielt noch mehr Zugriff.
Wie gewinnen wir die mentalen Spielchen?
1. Erkennen Sie die Techniken
Es ist entscheidend, die verschiedenen Tricks der Social Engineers zu kennen. FührenSie eine mentale oder tatsächliche Checkliste. Wenn eine Nachricht eine emotionaleReaktion wie Angst, Dankbarkeit oder FOMO (Angst, etwas zu verpassen) auslöst –halten Sie inne und denken Sie nach.
Stellen Sie sich diese Fragen:
- Wirkt das legitim?
- Gibt es einen guten Grund für die Dringlichkeit?
- Warum werde ich gefragt und nicht das IT-Team?
-
Warum sind meine Kolleg*innen nicht in Kopie?
-
Kann der angebliche Absender die Echtheit direkt bestätigen?
2. Klicken Sie auf den PAB (Phish Alert Button)
Sie erhalten eine E-Mail mit einer ungewöhnlichen und dringenden Aufforderung? Dasklingt verdächtig und ist es wahrscheinlich auch. Aber keine Sorge: Sie können helfen,indem Sie die Nachricht über den PAB melden.
Der PAB befindet sich in Ihrer Outlook-Menüleiste und ermöglicht es Ihnen, verdächtigeE-Mails mit einem Klick zu melden. Das Cybersicherheitsteam prüft die Nachricht undergreift die nötigen Maßnahmen.Sie müssen nicht erst jemanden fragen – klicken Sie einfach auf den PAB undentspannen Sie sich. Sie werden benachrichtigt, wenn die Mail keine Bedrohungdarstellt und können dann entsprechend reagieren.
Weitere Informationen finden Sie auf unserer internen SharePoint-Seite zurCybersicherheit.
3. Verwenden Sie SpamTitan
Unser E-Mail-Sicherheitstool SpamTitan schützt Sappi vor Spam, Phishing, Malwareund Ransomware, indem es eingehende und ausgehende E-Mails filtert. Es nutztEchtzeit-Bedrohungserkennung, Anhangsscans und Inhaltsfilterung. Mit über 99,9 %Genauigkeit bei der Spam-Erkennung bietet es auch Funktionen wie E-Mail-Quarantäne, anpassbare Richtlinien und detaillierte Berichte.
Nutzen Sie SpamTitan optimal, indem Sie regelmäßig die Quarantäneberichte prüfen,um potenziell schädliche oder unerwünschte E-Mails zu überprüfen, freizugeben oderzu blockieren, bevor sie Ihren Posteingang erreichen.
Bleiben Sie einen Schritt voraus.
Wenn etwas nicht richtig erscheint, pausieren Sie, überprüfen Sie es und melden Sie es.
Verwenden Sie den Phish Alert Button (PAB) in Outlook oder senden Sie eine E-Mail an phishingreport@sappi.com, um unser Cyber Defence Team zu informieren.
Gemeinsam schützen wir unsere Mitarbeitenden und Daten vor Social-Engineering-Angriffen.