Kleine Betriebe gelten als uninteressant für Angreifer. Das stimmt nicht: Sie sind interessant, weil die Abwehr überschaubar ist und weil in jedem Betrieb Geld überwiesen wird.
Die gute Nachricht: Es sind im Wesentlichen drei Maschen, und gegen alle drei hilft derselbe kleine Satz an Maßnahmen.
Masche 1: Die geänderte Bankverbindung
Ihr Lieferant schreibt, die Kontoverbindung habe sich geändert, die anhängende Rechnung sei bitte auf das neue Konto zu überweisen. Die Mail bezieht sich auf einen echten Vorgang, nennt die richtige Auftragsnummer und kommt von einer Adresse, die auf den ersten Blick stimmt.
Warum das funktioniert: Der Angreifer liest seit Wochen mit — entweder im Postfach Ihres Lieferanten oder in Ihrem.
Die Gegenmaßnahme ist banal und wirkt: Jede Änderung einer Bankverbindung wird telefonisch bestätigt, über eine Nummer aus Ihren eigenen Unterlagen — nicht über die Nummer in der Mail. Ohne Ausnahme, auch wenn es eilt. Besonders dann, wenn es eilt.
Masche 2: Der Chef, der gerade im Termin sitzt
Eine Mail vom Geschäftsführer an die Buchhaltung: dringende Überweisung, strenge Vertraulichkeit, bitte nicht nachfragen, bin in einer Besprechung. Manchmal inzwischen auch als Anruf mit nachgemachter Stimme.
Gegenmaßnahme: eine feste Regel, dass Zahlungen ab einem Betrag immer von zwei Personen freigegeben werden, und die ausdrückliche Erlaubnis für Mitarbeiter, beim Chef zurückzurufen. Diese Erlaubnis muss ausgesprochen sein — sonst traut sich niemand.
Masche 3: Die Anmeldeseite, die echt aussieht
Eine Mail von „Microsoft", „DATEV" oder Ihrem Hoster: Postfach voll, Passwort läuft ab, Rechnung ansehen. Der Link führt auf eine Seite, die aussieht wie das Original.
Daran erkennt man sie:
- Die Adresszeile. Nicht der Text des Links zählt, sondern wohin er führt. Auf dem Rechner den Mauszeiger darüber halten, am Handy lange gedrückt halten.
- Die Absenderdomain genau lesen.
rechnung@micros0ft-service.comfällt erst beim zweiten Hinsehen auf. - Der Anlass. Kein seriöser Anbieter verlangt eine Anmeldung über einen Mailtext. Im Zweifel die Seite selbst im Browser aufrufen.
- Die Dringlichkeit. Druck ist das verlässlichste Merkmal von allen.
Was wirklich schützt
Zwei Faktoren bei allem, was wichtig ist. Der mit Abstand größte Hebel: Ein gestohlenes Kennwort allein nützt dem Angreifer dann nichts. Noch besser sind Passkeys, gegen die klassisches Phishing technisch nicht funktioniert.
Ein Passwortspeicher. Nicht nur wegen der Kennwörter: Er füllt Zugangsdaten nur auf der richtigen Adresse aus. Wenn er auf einer Seite nichts anbietet, ist das ein Warnsignal, das jeder versteht.
Getrennte Konten. Niemand arbeitet täglich mit Administratorrechten.
Ein Vier-Augen-Prinzip bei Zahlungen. Technikfrei, kostenlos, wirksam.
Sicherungen, die offline liegen. Gegen Verschlüsselungstrojaner hilft nur eine Sicherung, die der Trojaner nicht erreicht — siehe Datensicherung im Betrieb.
Und das Wichtigste: die ausdrückliche Zusage an alle, dass ein gemeldeter Fehlklick keinen Ärger gibt. Angriffe werden schlimm, weil jemand aus Scham zwei Tage schweigt.
Die erste Stunde danach
- Gerät vom Netz nehmen — Kabel ziehen, WLAN aus. Nicht ausschalten.
- Kennwörter ändern, von einem anderen Gerät aus, zuerst das E-Mail-Konto.
- Aktive Sitzungen beenden — die meisten Dienste können alle Anmeldungen zentral abmelden.
- Bei Überweisung: sofort die Bank anrufen. Innerhalb weniger Stunden lässt sich manchmal noch etwas stoppen.
- Weiterleitungsregeln prüfen. Angreifer legen im Postfach gern eine Regel an, die Nachrichten heimlich weiterleitet. Das wird fast immer übersehen.
- Dokumentieren — wann, was, welche Mail. Das brauchen Sie für Versicherung, Anzeige und gegebenenfalls für die Meldung einer Datenpanne nach Artikel 33 DSGVO, für die 72 Stunden gelten.
Häufige Rückfragen.
Wir sehen es uns an.
Kurze Frage oder ganzes Vorhaben — das Erstgespräch kostet nichts, auch wenn daraus kein Auftrag wird.