Hinweise von Veeam für Kunden, die vom Content-Update von CrowdStrike betroffen sind

Was ist Vishing?

Vishing, kurz für „Voice Phishing“, ist eine Social-Engineering-Attacke, bei der Kriminelle Telefonanrufe oder Sprachnachrichten nutzen, um Menschen dazu zu bringen, vertrauliche Informationen preiszugeben, Geld zu senden oder Zugriff auf ihre Konten und Systeme zu gewähren.

Der Name kombiniert „Voice“ und „Phishing“, und die Vorgehensweise funktioniert ähnlich wie E-Mail-Phishing, indem sich der Anrufer als eine vertrauenswürdige Person ausgibt und Sie dazu drängt, schnell zu handeln. Was Vishing besonders schwer zu entlarven macht, ist der menschliche Faktor: Eine lebendige, selbstsichere Stimme am Telefon kann überzeugender wirken als jede E-Mail. Und je weiter KI-basierte Tools zur Stimmenklonung verfügbar werden, können Angreifer eine vertraute Stimme so überzeugend imitieren, dass die angerufene Person getäuscht wird – was bedeutet, dass eine wiedererkennbare Stimme kein Beweis mehr für die Identität des Anrufers ist.

So funktioniert Vishing

Ein Vishing-Angriff folgt einem einfachen Ablauf: Vertrauen aufbauen, Dringlichkeit erzeugen und etwas Wertvolles entlocken, bevor das Opfer Zeit zum Nachdenken hat. Die meisten Angriffe durchlaufen dieselben Phasen:

  • Vorwand: Der Angreifer wählt eine glaubwürdige Geschichte, wie eine Warnung vor Bankbetrug, eine überfällige Rechnung, ein Support-Ticket oder eine dringende Anfrage eines Vorgesetzten.
  • Spoofing: Mithilfe von Anrufer-ID-Spoofing lassen sie den Anruf so erscheinen, als stamme er von einer echten Bank, einer Behörde oder einer internen Durchwahl.
  • Druck: Sie erzeugen ein Gefühl von Dringlichkeit und Angst, indem sie warnen, dass ein Konto gesperrt wird, eine Zahlung überfällig ist oder die Strafverfolgungsbehörden eingeschaltet werden.
  • Entnahme: Sie verlangen die Beute: einen Einmalcode, ein Passwort, eine Zahlung, eine Geschenkkarte oder Fernzugriff auf ein Gerät.

Vishing tritt selten allein auf. Bei einem „Telephone-Oriented Attack Delivery“ (TOAD) erhält das Opfer zunächst eine Phishing-E-Mail und anschließend einen Folgeanruf, der den Betrug glaubwürdig erscheinen lässt. Angreifer kombinieren zudem Telefonanrufe mit Smishing (SMS-Phishing), um ihre Opfer über mehrere Kanäle hinweg zu erreichen.

Arten von Vishing-Angriffen

Vishing tritt in verschiedenen erkennbaren Formen auf, die jeweils auf ein anderes Opfer und ein anderes Ziel zugeschnitten sind.

  • Betrugsmaschen im Bereich des technischen Supports: Der Anrufer behauptet, Ihr Gerät sei infiziert, und überredet Sie dazu, eine Fernzugriffssoftware zu installieren oder für einen gefälschten Support zu bezahlen.
  • Finanz- und Bankbetrug: Der Angreifer gibt sich als Mitarbeiter der Betrugsbekämpfungsabteilung Ihrer Bank aus und behauptet, Ihr Konto sei kompromittiert worden. Er fordert Sie auf, Ihre Anmeldedaten zu „überprüfen“ oder Geld auf ein „sicheres“ Konto zu überweisen.
  • Betrug unter Vortäuschung einer behördlichen oder steuerlichen Identität: Der Anrufer gibt sich als Vertreter einer Steuerbehörde oder einer Strafverfolgungsbehörde aus und droht mit Geldstrafen oder Festnahme, sofern Sie nicht umgehend zahlen.
  • KI-Stimmklonung und Deepfakes: Angreifer klonen eine vertraute Stimme, etwa die einer Führungskraft, die eine Überweisung genehmigt, oder eines Angehörigen in Not, um Betrug zu ermöglichen. Da Klon-Tools kostengünstig und einfach zu bedienen sind, ist eine Stimme, die Sie wiedererkennen, kein verlässlicher Identitätsnachweis mehr.
  • Helpdesk- und IT-Imitation: Angreifer rufen beim Helpdesk eines Unternehmens an, geben sich als Mitarbeiter aus und verleiten das Personal dazu, Anmeldedaten oder die Multi-Faktor-Authentifizierung (MFA) zurückzusetzen. Diese Technik hat zu viel beachteten Sicherheitsverletzungen in Unternehmen geführt und stellt für Ransomware-Gruppen einen gängigen Weg für den ersten Zugriff dar.
  • Robocall-Vishing: Automatisierte Anrufe spielen eine aufgezeichnete Nachricht ab und verbinden jeden, der darauf reagiert, mit einem Live-Mitarbeiter oder einem böswilligen Telefonmenü.

Vishing im Vergleich zu Phishing und Smishing

Phishing, Vishing und Smishing sind die gleiche Art von Social-Engineering-Angriffen, die über unterschiedliche Kanäle erfolgen. Hier der Vergleich:

Angriffstyp Channel Wie Sie erreicht werden Typisches Ziel
Phishing E-Mail Eine Nachricht, die scheinbar von einer vertrauenswürdigen Marke oder einem vertrauenswürdigen Kontakt stammt Klicken Sie auf einen schädlichen Link, öffnen Sie einen Anhang oder geben Sie Ihre Anmeldedaten auf einer gefälschten Website ein.
Vishing Telefonanruf oder Voicemail Ein persönlicher oder automatisierter Anruf, häufig mit gefälschter Anrufer-ID Einen Zugangscode oder ein Passwort preisgeben, eine Zahlung vornehmen oder Fernzugriff gewähren
Smishing SMS oder Textnachricht Eine Nachricht mit einem bösartigen Link oder der Aufforderung, darauf zu antworten Klicken Sie auf einen Link, geben Sie Informationen weiter oder rufen Sie eine betrügerische Nummer an

Die Abwehr ist bei allen drei gleich: Gehen Sie bedächtig vor und überprüfen Sie die Anfrage über einen Kanal, dem Sie vertrauen, bevor Sie handeln.

Wie man Vishing erkennt

Die meisten Vishing-Anrufe weisen typische Warnsignale auf. Behandeln Sie einen Anruf als verdächtig, wenn Ihnen eines der folgenden Anzeichen auffällt:

  • Der Anruf kommt unerwartet und drängt Sie, sofort zu handeln.
  • Der Anrufer fragt nach einem Einmal-Code, einem Passwort, einer PIN oder der vollständigen Kartennummer.
  • Man wird dazu gedrängt, per Geschenkkarte, Überweisung oder Kryptowährung zu bezahlen.
  • Der Anrufer fordert Fernzugriff auf Ihren Computer oder Ihr Telefon.
  • Die Story beinhaltet Drohungen wie Festnahme, Geldstrafen oder Kontosperrung.
  • Der Anrufer versucht, Sie davon abzuhalten, aufzulegen, zurückzurufen oder sich bei jemand anderem zu erkundigen.
  • Eine „vertraute“ Stimme stellt eine für die Person untypische Bitte, insbesondere wenn es dabei um Geld oder Anmeldedaten geht.

Eine seriöse Bank, ein seriöser Anbieter oder eine seriöse Behörde wird nichts dagegen haben, wenn Sie auflegen und unter einer offiziellen Nummer zurückrufen. Angreifer hingegen schon.

Best Practices für die Phishing-Prävention

Sie können Betrüger nicht daran hindern, anzurufen, aber Sie können dafür sorgen, dass ihre Anrufe erfolglos bleiben. Ein mehrschichtiger Ansatz, der Menschen, Prozesse und Technologie kombiniert, erzielt die besten Ergebnisse. Hier einige Beispiele.

Über einen vertrauenswürdigen Kanal überprüfen

Legen Sie auf und rufen Sie unter einer Nummer zurück, die Sie selbst nachgeschlagen haben – nicht unter einer Nummer, die Ihnen der Anrufer genannt hat. Ein Rückruf zur Überprüfung unter einer bekannten, unabhängigen Rufnummer ist die wirksamste Maßnahme gegen Vishing, einschließlich Angriffen mittels KI-gestützter Stimmklonung.

Geben Sie niemals vertrauliche Informationen am Telefon preis

Behandeln Sie Einmalcodes, Passwörter und vollständige Zahlungsdaten bei jedem eingehenden Anruf als streng vertraulich. Keine seriöse Organisation verlangt von Ihnen, dass Sie diese laut vorlesen.

Legen Sie einen Verifizierungsschritt für sensible Anfragen fest

Verlangen Sie für Zahlungen, Überweisungen und das Zurücksetzen von Anmeldedaten eine zweite Bestätigungsform. Ein zuvor vereinbartes Codewort oder eine Rückrufrichtlinie sorgt dafür, dass eine geklonte Stimme allein nicht ausreicht.

Schulen Sie Ihr Team und Testen Sie Es

Führen Sie parallel zu den Phishing-Schulungen auch Vishing-Simulationen durch, damit Ihre Mitarbeiter das Erkennen von Druckmitteln üben können. Achten Sie besonders auf die Helpdesk- und Finanzteams, die häufig ins Visier genommen werden.

Identitätsprüfung am Helpdesk verstärken

Verlangen Sie strenge, vorgeschriebene Identitätsprüfungen vor jeder Zurücksetzung eines Passworts oder der MFA. Damit wird eine der am häufigsten ausgenutzten Schwachstellen beim Vishing in Unternehmen geschlossen.

Starke Multifaktorauthentifizierung (MFA) verwenden

Aktivieren Sie die Mehrfaktor-Authentifizierung (MFA) für wichtige Konten und bevorzugen Sie App-basierte oder Hardware-Authentifikatoren gegenüber SMS-Codes, da diese von Angreifern leichter abgefangen oder dem Opfer durch Überredung entlockt werden können.

Melden Sie verdächtige Anrufe

In den USA melden Sie Vishing bei dem Internet Crime Complaint Center (IC3) des FBI sowie der FTC. Durch Meldungen können Ermittler Kampagnen nachverfolgen und andere warnen.

FAQ

Ist „Vishing“ dasselbe wie „Phishing“?
Nicht ganz. Phishing ist der Überbegriff für Social-Engineering-Angriffe, bei denen sich der Angreifer als vertrauenswürdige Quelle ausgibt. Vishing ist die telefonbasierte Version, die über Anrufe oder Sprachnachrichten statt per E-Mail durchgeführt wird.
Was ist der Unterschied zwischen Vishing und Smishing?
Der Kanal. Vishing verwendet Anrufe und Voicemails, während Smishing SMS oder Textnachrichten nutzt. Häufig kombinieren Angreifer diese beiden Angriffsarten in einer einzigen Kampagne.
Können Kriminelle die Stimme einer Person wirklich klonen?
Ja. Moderne KI-Tools können aus einer kleinen Probe einer Audioaufnahme einen überzeugenden Klon erzeugen, sodass eine vertraute Stimme keinen Beweis der Identität mehr darstellt. Überprüfen Sie überraschende Anfragen stets über einen zweiten Kanal.
Was soll ich tun, wenn ich den Verdacht habe, einen Vishing-Anruf erhalten zu haben?
Legen Sie auf. Geben Sie keine Informationen weiter und befolgen Sie keine Anweisungen. Rufen Sie die Organisation unter einer offiziellen Telefonnummer an und melden Sie den Anruf beim FBI IC3 und der FTC.

So kann Veeam unterstützen

Vishing ist häufig der erste Schritt eines umfassenderen Angriffs. Ein einziger überzeugender Anruf kann einem Angreifer die Anmeldedaten verschaffen, die er benötigt, um Ransomware zu installieren oder Daten zu stehlen. Veeam kann zwar nicht verhindern, dass das Telefon klingelt, stellt aber sicher, dass ein erfolgreicher Betrug nicht zur Katastrophe wird. Mit sicheren, unveränderlichen Backups und schneller, zuverlässiger Wiederherstellung hilft Veeam Ihnen, sich von Ransomware-Angriffen und Datenverlusten zu erholen, damit Ihr Business weiterlaufen kann. Mehr erfahren über Schutz vor Ransomware und den Aufbau echter Datenresilienz mit Veeam.

Verwandte Themen

Was ist Phishing?   ·   Was ist Ransomware?   ·   Was ist Malware?