Sicherheit einsteiger

Phishing

Phishing bezeichnet eine Form des Cyberangriffs, bei der Angreifer sich als vertrauenswürdige Personen oder Organisationen ausgeben, um sensible Informationen wie Passwörter, Finanzdaten oder Zugangsdaten zu erlangen.

Ausführliche Erklärung

Phishing ist eine Social-Engineering-Methode, die den Menschen als Schwachstelle in der Sicherheitskette ausnutzt. Der Begriff leitet sich vom englischen "fishing" ab und beschreibt das "Fischen nach Passwörtern". Angreifer versenden dabei betrügerische Nachrichten, die täuschend echt wirken und von vermeintlich seriösen Quellen stammen – beispielsweise von Banken, Behörden, Geschäftspartnern oder internen Vorgesetzten. Diese Nachrichten fordern Empfänger auf, auf gefährliche Links zu klicken, manipulierte Anhänge zu öffnen oder vertrauliche Daten preiszugeben.

Für kleine und mittlere Unternehmen stellt Phishing eine besonders kritische Bedrohung dar. Laut aktuellen Erhebungen zählt Phishing zu den häufigsten Einstiegsvektoren für Cyberangriffe auf KMU. Die Angriffe erfolgen nicht nur per E-Mail, sondern zunehmend über SMS, Messenger-Dienste, QR-Codes oder Telefon. Besonders perfide ist das sogenannte Spear-Phishing, bei dem Angreifer gezielt einzelne Unternehmen oder Mitarbeiter ins Visier nehmen und ihre Nachrichten mit hohem Aufwand personalisieren.

Die Folgen eines erfolgreichen Phishing-Angriffs können für KMU gravierend sein: direkter Geldabfluss durch manipulierte Zahlungsanweisungen, Betriebsunterbrechungen, Datenverlust, Reputationsschäden und DSGVO-relevante Datenschutzverletzungen. Bei personenbezogenen Daten greift die gesetzliche Meldepflicht nach DSGVO – Unternehmen müssen Vorfälle innerhalb von 72 Stunden der Datenschutzbehörde melden. Verstöße gegen die Meldepflicht können mit Bußgeldern bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes geahndet werden.

Schutzmaßnahmen umfassen regelmäßige Mitarbeiterschulungen zur Sensibilisierung, technische Absicherungen wie Multi-Faktor-Authentifizierung und E-Mail-Sicherheitslösungen sowie klare Prozesse für verdächtige Nachrichten. Das Bundesamt für Sicherheit in der Informationstechnik und die österreichische Datenschutzbehörde bieten KMU konkrete Handreichungen und Checklisten zum Schutz vor Phishing-Angriffen.

Praxisbeispiel

Ein oberösterreichisches Steuerberatungsbüro mit 12 Mitarbeitern erhält eine E-Mail, die scheinbar vom Geschäftsführer stammt und eine dringende Überweisung für einen Mandanten anfordert. Die Buchhalterin führt die Zahlung durch, bevor sie den Vorgang telefonisch rückbestätigt. Erst dann stellt sich heraus, dass die Absenderadresse gefälscht war. Durch einen etablierten Freigabeprozess für Zahlungen über 5.000 Euro hätte der Betrug verhindert werden können.

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„Phishing“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/phishing
<a href="https://begriffe.strukturaflow.com/begriff/phishing">Phishing</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 4. September 2026