Alle Artikel
Social Engineering12. März 20268 Min.

Social Engineering: Wenn der Mensch gehackt wird, nicht das System

Warum ist der Mensch das schwächste Glied?

Moderne Sicherheitssysteme blocken technische Angriffe gut. Aber keine Firewall schützt Sie vor einem Anruf der «Banksicherheit», der Sie überzeugt, das Geld selbst an Betrüger zu überweisen.

Social Engineering ist die Manipulation von Menschen, nicht von Maschinen. Es nutzt grundlegende psychologische Mechanismen aus.

Zentrale psychologische Auslöser

Autorität: Der Angreifer gibt sich als Chef, IT-Mitarbeiter oder Steuerprüfer aus. «Hier ist Ihr Systemadministrator, ich brauche dringend Ihr Passwort für Wartungsarbeiten.»

Dringlichkeit: Zeitdruck schaltet kritisches Denken aus. «Wenn Sie Ihre Daten nicht sofort bestätigen, wird Ihr Konto eingefroren.»

Gegenseitigkeit: Der Betrüger tut zuerst etwas «Nettes» und bittet dann um einen Gefallen.

Soziale Bewährtheit: «Alle Ihre Kollegen haben das System-Update schon durchgeführt.»

Knappheit: «Dieses Angebot gilt nur für die ersten 10 Kunden.»

Sympathie: Der Angreifer baut erst Vertrauen auf, bevor er eine Bitte äußert.

Häufige Szenarien

Pretexting

Der Betrüger erfindet eine glaubwürdige «Legende» und gibt sich als IT-Support, neuer Mitarbeiter oder Prüfer aus. Er ruft an und stellt systematisch Fragen, um Daten zu sammeln.

Baiting

Ein USB-Stick mit der Aufschrift «Gehälter 2026», vergessen im Bürofahrstuhl. 45 % der Menschen stecken gefundene Sticks an.

Quid pro Quo

«Ich bin von der IT, haben Sie Probleme mit dem Computer?»: Er bietet «Hilfe» im Austausch gegen Zugangsdaten.

Tailgating

Physischer Zugang zu einem gesicherten Bereich: Der Angreifer bittet jemanden, ihm die Tür aufzuhalten, während er Kartons trägt.

So schützen Sie sich

  1. Prüfen Sie Anrufer: Legen Sie auf und rufen Sie die offizielle Nummer an
  2. Geben Sie dem Zeitdruck nicht nach: Seriöse Organisationen lassen Ihnen Zeit zum Nachdenken
  3. Zero-Trust-Politik: keine Passwörter oder Codes per Telefon oder Chat
  4. Mitarbeiterschulungen: regelmäßige Social-Engineering-Simulationen
  5. Nutzen Sie temporäre Kontakte im Umgang mit unbekannten Organisationen: eine temporäre E-Mail statt Ihrer echten, damit Sie Ihren Hauptkontakt nicht preisgeben

Test: Erkennen Sie den Angriff

«Guten Tag, hier ist Alex von der IT-Sicherheit. Wir haben einen unbefugten Zugriff auf Ihr Konto aus dem Ausland festgestellt. Um den Angreifer zu blockieren, brauche ich jetzt sofort Ihr aktuelles Passwort und den SMS-Code.»

Das ist klassisches Pretexting mit den Auslösern Autorität, Dringlichkeit und Angst. Die richtige Reaktion: Legen Sie auf und kontaktieren Sie die IT über die interne Nummer des Unternehmens.