Social Engineering durch KI: Wie KI Phishing verändert

Aktualisiert am 01. Oktober 2026

Person im dunklen Kapuzenpullover analysiert am Laptop mit einer Lupe digitale Phishing-Daten und E-Mail-Muster – Symbolbild für Social Engineering und KI-Phishing

Eine E-Mail vom Geschäftsführer, eine kurze Bitte um eine Überweisung oder ein Anruf von einem vermeintlichen Geschäftspartner: Nicht jeder Cyberangriff beginnt mit einer technischen Schwachstelle. Auf den ersten Blick wirkt alles plausibel.
Doch was passiert, wenn hinter dieser Nachricht kein Kollege, sondern ein Angreifer steckt? Genau hier setzt Social Engineering von Hackern an. Social Engineering ist. wenn Angreifer nicht Ihre IT, sondern Ihre Mitarbeiter täuschen. Statt eine technische Schwachstelle auszunutzen, versuchen Angreifer, Menschen gezielt zu täuschen. Sie nutzen Vertrauen, Hilfsbereitschaft, Zeitdruck oder vermeintliche Autorität, um an Informationen, Zugänge oder Geld zu gelangen.

Social Engineering ist nicht neu – aber deutlich überzeugender geworden

Social Engineering gibt es schon seit Jahrzehnten. Ein Angreifer versucht dabei nicht unbedingt, eine technische Sicherheitslücke auszunutzen. Stattdessen bringt er einen Menschen dazu, etwas zu tun, was er unter normalen Umständen nicht tun würde. Was sich verändert hat, ist die Vorbereitung solcher Angriffe. Eine wichtige Rolle spielt dabei moderne KI. Textbasierte KI-Modelle können große Mengen an Informationen schnell verarbeiten und daraus Texte erstellen oder anpassen. Dadurch können Angreifer Nachrichten heute einfacher auf einen bestimmten Empfänger, ein Unternehmen oder eine konkrete Situation zuschneiden. Das verändert auch ein Merkmal, auf das bei Phishing lange besonders häufig geachtet wurde: Rechtschreibfehler und auffällige Formulierungen. Solche Fehler können zwar weiterhin vorkommen, sind aber kein verlässliches Erkennungsmerkmal mehr. Eine KI kann eine Nachricht sprachlich überarbeiten und deutlich natürlicher formulieren. Gleichzeitig wird aus der klassischen Massenansprache leichter eine gezielte Ansprache einzelner Mitarbeiter. Statt einer allgemeinen Nachricht an viele Empfänger kann beispielsweise ein Mitarbeiter aus der Buchhaltung mit seinem Namen, seiner Funktion und einem konkreten Vorgang angesprochen werden. Solche gezielten Angriffe werden als Spear Phishing bezeichnet.

Auch beim sogenannten Clone Phishing können bekannte Nachrichten oder Kommunikationsmuster nachgebildet und für einen neuen Täuschungsversuch angepasst werden. Eine Nachricht kann dadurch auf den ersten Blick wie eine bekannte oder bereits geführte Kommunikation wirken. Für kleine und mittelständische Unternehmen in Aachen und der Region bedeutet das: Nicht nur die technische Absicherung der IT ist wichtig. Auch die Frage, wie Mitarbeiter und interne Prozesse mit einer überzeugend gefälschten Anfrage umgehen, wird immer relevanter.


Der entscheidende Unterschied zu früher liegt heute häufig in der Vorbereitung

Unternehmen veröffentlichen auf ihren Websites Ansprechpartner, Positionen, Standorte und aktuelle Projekte. Auch LinkedIn, Pressemitteilungen, Stellenanzeigen oder andere öffentlich zugängliche Informationen können Hinweise auf Strukturen und aktuelle Entwicklungen geben. Diese Informationen können genutzt werden, um einen Angriff sehr individuell vorzubereiten. KI kann dabei helfen, Informationen schneller zusammenzuführen und daraus glaubwürdig formulierte Nachrichten zu erstellen. Aus diesen einzelnen Informationen kann ein Angreifer ein immer genaueres Bild davon erstellen, wer im Unternehmen welche Aufgaben übernimmt und welche Themen aktuell relevant sind. KI kann dabei helfen, solche Informationen schneller zusammenzuführen und daraus eine glaubwürdig formulierte Nachricht für eine bestimmte Person zu erstellen. Dadurch entsteht eine Situation, die für den Empfänger wesentlich überzeugender wirken kann als eine klassische Massen-Phishing-Mail.

Stellen Sie sich folgendes Szenario vor:
Ein Mitarbeiter aus der Buchhaltung erhält eine E-Mail vom Geschäftsführer. Der Name stimmt. Die Anrede passt. Der Geschäftsführer ist tatsächlich gerade unterwegs. Auch der erwähnte neue Lieferant ist dem Unternehmen bekannt. Die Nachricht enthält keine offensichtlichen Rechtschreibfehler und wirkt auf den ersten Blick völlig normal. Der Mitarbeiter denkt möglicherweise: „Woher weiß der das? Das muss doch jemand aus unserem Unternehmen sein.“

Genau diese Wirkung macht moderne Social-Engineering-Angriffe so problematisch. Ein Angreifer kann beispielsweise wissen, wer Geschäftsführer ist, welcher Mitarbeiter für Zahlungen zuständig ist oder welches Projekt aktuell auf der Unternehmenswebsite erwähnt wird. Auch Informationen darüber, dass sich ein Geschäftsführer gerade auf einer Messe oder bei einem Kundentermin befindet, können unter Umständen öffentlich verfügbar sein. Das bedeutet nicht, dass der Angreifer tatsächlich über interne Systeme oder geheime Unternehmensdaten verfügt. Schon öffentlich zugängliche Informationen können ausreichen, damit eine Nachricht für den Empfänger wie ein interner Vorgang wirkt.

So kann ein solcher Angriff aussehen:

Infografik einer gefälschten Phishing-E-Mail im CEO-Fraud-Szenario: Markierte Warnsignale zeigen gefälschte Absenderadressen, künstlichen Zeitdruck, ungewöhnliche Anweisungen und abweichende Bankverbindungen zur Erkennung von Social Engineering.
In der Beispiel-Mail lassen sich dabei mehrere typische Merkmale erkennen: beispielsweise eine gezielte Ansprache, eine Dringlichkeitsformulierung, eine auffällige Absenderadresse oder ein nur leicht veränderter Name sowie der Bezug zu einem tatsächlich plausiblen Unternehmensvorgang. Das Beispiel zeigt bewusst keine technische Schwachstelle. Die Nachricht funktioniert vor allem deshalb, weil mehrere Informationen zusammenpassen: Absender, Ansprechpartner, Anlass und Zeitdruck. Genau dadurch kann eine Nachricht glaubwürdig wirken, obwohl sie von einem Angreifer stammt.


Wie können Unternehmen sich schützen?

Einen Social-Engineering-Angriff vollständig zu verhindern, ist kaum möglich. Unternehmen können aber die Wahrscheinlichkeit eines erfolgreichen Angriffs reduzieren und vor allem dafür sorgen, dass ein einzelner Fehler nicht sofort zu einem größeren Schaden führt. Dabei sollten technische Schutzmaßnahmen, klare Abläufe und sensibilisierte Mitarbeiter zusammenspielen.

Technische Grundlage: Mehr-Faktor-Authentifizierung für Microsoft 365, E-Mail und weitere wichtige Zugänge, aktuelle Systeme, Endpoint-Schutz, Firewall, geschützte Backups sowie getrennte Administrationskonten bilden eine wichtige Grundlage. Sie verhindern allerdings nicht, dass ein Mitarbeiter beispielsweise eine gefälschte Zahlungsaufforderung für echt hält.

Klare Prozesse: Bei ungewöhnlichen Zahlungen, Änderungen von Bankverbindungen oder anderen sensiblen Vorgängen sollte vorher festgelegt sein, wie eine Anfrage geprüft wird. Besonders bei finanziellen Vorgängen kann eine Bestätigung über einen zweiten, bereits bekannten Kommunikationsweg sinnvoll sein.

Sensibilisierte Mitarbeiter: Mitarbeiter sollten wissen, woran ungewöhnliche Anfragen zu erkennen sind und dass Nachfragen ausdrücklich erlaubt ist. Ein Mitarbeiter, der bei einer unerwarteten Anweisung kurz Rücksprache hält, ist kein Hindernis für den Arbeitsablauf – sondern kann einen Angriff verhindern.

Vorbereitung auf den Ernstfall: Unternehmen sollten außerdem wissen, was passiert, wenn doch jemand auf einen Link klickt, Zugangsdaten eingibt oder eine verdächtige Zahlungsaufforderung ausführt. Wer reagiert? Wer sperrt ein Konto? Wer prüft die Aktivitäten? Wer informiert gegebenenfalls Bank oder Geschäftspartner?

Auch Backups gehören dazu. Sie sollten nicht nur vorhanden sein, sondern im Ernstfall auch zuverlässig wiederhergestellt werden können.

Gut zu wissen : Auch die IHK Aachen betont auf ihrer Informationsseite zur Cybersecurity, dass reine Technik nicht ausreicht. Sie rät Unternehmen ausdrücklich dazu, neben technischen Vorkehrungen vor allem klare Nutzungsrichtlinien für Mitarbeiter, organisatorische Vorbereitungen und konkrete Notfallpläne für den Ernstfall zu etablieren.

Warum PRONETIX der richtige Partner für Ihre IT-Sicherheit ist

Social Engineering zeigt, dass IT-Sicherheit nicht allein von einzelnen technischen Schutzmaßnahmen abhängt. Entscheidend ist das Zusammenspiel aus sicherer IT, klaren Prozessen und Mitarbeitern, die wissen, wie sie mit ungewöhnlichen Anfragen umgehen sollten. PRONETIX unterstützt Unternehmen dabei, ihre IT ganzheitlich abzusichern und mögliche Risiken frühzeitig zu erkennen. Dazu gehören moderne Sicherheitslösungen, regelmäßiges Monitoring und eine kontinuierliche Betreuung der IT-Umgebung. So können beispielsweise ungewöhnliche Aktivitäten oder Auffälligkeiten bei Zugriffsversuchen schneller erkannt und geprüft werden. Und wenn doch einmal etwas verdächtig erscheint, haben unsere Kunden einen festen Ansprechpartner. Keine anonyme Hotline, kein Weiterreichen von einem Ansprechpartner zum nächsten: Bei Fragen oder einem möglichen Sicherheitsvorfall können sich unsere Kunden direkt an uns wenden. Wir kennen die IT-Umgebung und können dadurch schnell einschätzen, was passiert ist und welche Schritte sinnvoll sind. So entsteht eine IT-Sicherheit, die technische Schutzmaßnahmen, aufmerksame Mitarbeiter und persönliche Unterstützung miteinander verbindet.

Sie möchten wissen, wie gut Ihr Unternehmen auf Phishing und moderne Social-Engineering-Angriffe vorbereitet ist?
Dann sprechen Sie mit uns.


Rufen Sie uns an unter +49 (0) 241 515767 - 18
Oder schreiben Sie uns an: info@pronetix.de

Gemeinsam schauen wir auf Ihre bestehende IT und unterstützen Sie dabei, Sicherheitslücken zu reduzieren, Mitarbeiter zu sensibilisieren und im Ernstfall schnell reagieren zu können – persönlich, direkt und ohne Hotline.

Sollte trotz aller Vorsicht ein unbedachter Klick auf einen gefälschten Anhang erfolgen, schützt erst ein durchdachtes Wiederherstellungskonzept vor Datenverlust. Die genauen Unterschiede zwischen laufender Datensicherung und rechtssicherer Aufbewahrung erklären wir hier: ➔ Backup vs. Archivierung: So sichern KMU ihre Unternehmensdaten richtig

Zurück

3.5.2023


Am 27.ten fand der Girlsday statt und auch wir hatten Besuch einer interessierten Schülerin, die bei uns den Alltag eines IT-Dienstleisters kennenlernen konnte.

2.3.2023


Das größte Frühstück der Euregio ist zurück. Am 11. und 18. März findet in der Live-Halle der Euregio Wirtschaftsschau ein Frühstücksevent statt. Zwischen 9 und 11 Uhr gibt es an beiden Tagen ein reichhaltiges Frühstück mit Rahmenprogramm zugunsten des Vereins breakfast4kids.

7.11.2022


Pronetix hat jetzt einen Instagram Account. Unter dem Namen pronetix.de können Sie Einblicke in unser Büro und unsere Arbeit erhalten.

×

Kontakt

info@pronetix.de

Tel.: +49(0)241.515 767-10

Fax.: +49(0)241.515 767-29

Montag - Freitag

9:00 - 17:00 Uhr