Technologie

Phishing schlägt Firewalls: Warum Technik allein nicht schützt

Firewalls, Verschlüsselung, Millionenbudgets – und doch reicht ein schwaches Passwort oder ein unbedachter Klick, um ein ganzes Unternehmen zu Fall zu bringen.
09.11.2025 05:55
Lesezeit: 4 min

Wenn der Mensch zur größten Sicherheitslücke wird

Die Sicherheitslandschaft verändert sich drastisch. Angreifer zielen heute nicht mehr auf technische Schwachstellen – seit einiger Zeit sind wir Menschen das Ziel. Nicht nur die Sorglosen und Nachlässigen, alle. Die britische Speditionsfirma KNP Logistics Group, gegründet bereits 1865, erlitt im Juni 2024 einen verheerenden Angriff mit Ransomware, ausgeführt von der Gruppe Akira, und musste nur einen Monat später endgültig schließen. Eine kleine Nachlässigkeit – ein schwaches Passwort – löste eine Kettenreaktion aus, die 700 Mitarbeitern die Existenz kostete. Deshalb informierte der Direktor den unachtsamen Angestellten nach kurzem Überlegen nicht über dessen Schuld und sagte: „Würden Sie wirklich wissen wollen, dass Sie an so etwas schuld sind?“

Viele Fische, noch mehr Haken

Schwache Passwörter sind nicht das einzige Beispiel einer Achillesferse. Hinzu kommen Phishing – in Slowenien wurden im vergangenen Jahr 1.583 Fälle registriert –, CEO-Betrug (inklusive Einschleusen in Geschäftskommunikation, 64 Fälle), Fake-Support-Anrufe (16 Fälle) und andere Fallen, die weltweit arglosen Mitarbeitern gestellt werden. Doch laut Statistik ist seit Jahren Phishing das größte Problem. Warum ist das so?

Die Erklärung ist teilweise psychologischer Natur. Doc. Dr. David Modic von der Fakultät für Informatik der Universität Ljubljana meint, die Antwort sei breit und komplex: „Es ist sinnvoll, den Phishing-Angriff wie klassische Musik in mehrere Schritte zu zerlegen. Zunächst gibt es die Ouvertüre – wie weckt man das Interesse des Einzelnen? Also: Was muss der Angreifer schreiben, wie die Filter umgehen, wie den Empfänger überzeugen, die Mail überhaupt zu öffnen.“

Angreifer kennen unsere Schwächen

Laut Modic wirken in dieser Phase am besten Mechanismen, die mit „sensation seeking“ verbunden sind: „Es gibt zwei Ansätze – entweder bietet uns der Hacker etwas, das uns reizt, etwa eine Beförderung, leichtes Geld, attraktive Personen. Oder er erzeugt Bedrohung, die sofortiges Handeln verlangt – ein Einbruch in den Rechner, eine sofortige Passwortänderung, die Bitte um Hilfe von jemandem, der uns wichtig ist.“ Der zweite Teil sei die eigentliche Nachricht. Sie müsse verhindern, dass der Empfänger zu viel nachdenkt. Hier greifen Mechanismen wie Vorannahmen, Wunsch nach Konsistenz oder Selbstkontrolle. Der letzte Teil ist das „post mortem“ – die Folgen verhindern. „Eine Methode ist, das Opfer zu etwas Beschämendem oder Illegalem zu bewegen, um dann sein Schweigen zu erzwingen“, erklärt Modic.

Der Mensch umgeht die Technik

Der zertifizierte Sicherheitsexperte (CISSP) Žiga Humar vom Unternehmen Our Space Appliances nennt weitere Gründe: „Hohe Profitabilität im Vergleich zum geringen Risiko der Entdeckung, staatliche Akteure, die so Budgets füllen, bis hin zur Industriespionage.“ Jeder könne Hacker werden, wenn er bereit sei, ein paar Jahre zu investieren – KI-Tools erleichtern das erheblich. Daher müssen Organisationen Verteidigungswälle bauen – technologisch, prozessual und menschlich. „Selbst die beste technische Lösung nützt nichts, wenn Angestellte unbewusst helfen, Barrieren zu überwinden – etwa beim Diebstahl von Zugangsdaten und Tokens für die Multifaktor-Authentifizierung in der Cloud“, betont Humar.

Training, das Kultur verändert

Mit der Zeit wurde klar: Nur technische Mittel reichen nicht. Cybersicherheit ist interdisziplinär – eine Mischung aus Technik, Organisation und Bildung. Our Space Appliances setzt daher auf Verhaltensänderung. Humar leitet interaktive Schulungen: „Wir führen Workshops live in Gruppen bis 20 Mitarbeiter durch, interaktiv und erfahrungsbasiert.“ Die Teilnehmer erhalten Unterlagen in Präsentationsform, die später verteilt werden. „Am Ende müssen alle ein Online-Quiz lösen, um das Wissen zu prüfen. So stellen wir sicher, dass die Teilnehmer die Sache ernst nehmen.“ Behandelt werden Themen wie Phishing, Ransomware, Social Engineering, sicheres Browsen, Passwort-Management und Geräteschutz. Ziel ist nicht nur Erkennen, sondern richtig reagieren.

Psychologie der Opfer

Warum klicken Mitarbeiter trotz Warnungen noch immer? Die Psychologie spielt mit. Studien zeigen: Stress, Zeitdruck oder Informationsflut erhöhen die Anfälligkeit. Doch Modic widerspricht teilweise: „Niemand ist anfälliger, aber Entscheider sind meist technisch besser geschützt. Deshalb attackieren Täter oft Personen knapp unterhalb der Führungsebene, um dann weiter vorzudringen.“ Und Stress? „Erschöpfung ist ein starker Faktor für Fehlentscheidungen. Unternehmen, die Burn-out vorbeugen, sind seltener schwer getroffen“, so Modic. „Natürlich werden auch sie angegriffen. Aber motivierte Mitarbeiter melden mehr und helfen dem Unternehmen.“

Der richtige Umgang durch Praxis

Beliebte Ziele sind Buchhalter, Sekretariate und Manager – sie haben mehr Zugang zu kritischen Systemen. Am wirksamsten sind praktische Beispiele, sagt Humar: „Die erste Phishing-Simulation erwischt die meisten. Danach präsentieren wir Ergebnisse, zeigen Warnsignale und wie viele gemeldet haben.“ Mit jeder Simulation verbessert sich das Ergebnis. „Nach einigen Wiederholungen sind es so wenige, dass wir gezielt einzelne Abteilungen attackieren. Das simuliert reale Angreifer – und erhöht wieder die Zahl der Opfer.“ Es gibt auch Profile, die fast immer scheitern. „Unzureichend geschulte, aber auch selbstsichere, hochgebildete Mitarbeiter, die meinen, ihnen könne nichts passieren“, so Modic. Ein weiteres Problem sei übermäßiges Vertrauen in Technik: „Führungskräfte glauben oft, große Investitionen in Technik garantieren Sicherheit. Das stimmt nicht. Unternehmen, die auch in Menschen investieren, reagieren schneller und begrenzen Schäden – vor allem beim Ruf.“

Firmen zeigen: Investitionen in Schulungen rechnen sich. Nach Workshops wie bei Our Space Appliances erkennen 70 Prozent mehr Mitarbeiter simulierte Angriffe. Das bedeutet weniger Vorfälle, weniger Kosten, weniger rechtliche Risiken, höhere Resilienz. Humar ergänzt: „Ohne Workshops bleibt das Erkennen zufällig und Einzelnen überlassen. Mit Workshops schaffen wir den ‚Goldstandard‘ – das Minimum an Wissen, um Angriffe abzuwehren. So bauen wir eine Sicherheitskultur, die alle Entscheidungen durchdringt. Studien zeigen: Organisationen mit kontinuierlichem Awareness-Programm haben 65 Prozent geringere Wahrscheinlichkeit, Opfer eines erfolgreichen Cyberangriffs zu werden.“ Auch Modic stimmt zu: „Sicherheitskultur darf nicht isoliert sein. Integration, Wissen, Energie für Reaktionen und Zugehörigkeit zum Unternehmen mindern Angriffe und begrenzen Schäden.“ Und er warnt vor falschem Ansatz: „Man kann Menschen zwingen oder überzeugen. Langfristig wirkt Überzeugung besser. Zwang führt nur zu kreativem Widerstand oder zur Kündigung.“

Mehr zum Thema
Bleiben Sie über das Thema dieses Artikels auf dem Laufenden Klicken Sie auf [+], um eine E-Mail zu erhalten, sobald wir einen neuen Artikel mit diesem Tag veröffentlichen
X
DWN-Wochenrückblick

Weniger E-Mails, mehr Substanz: Der DWN-Wochenrückblick liefert 1x/Woche die wichtigsten Themen kompakt als Podcast. Für alle, deren Postfach überläuft.

E-mail: *

Ich habe die Datenschutzerklärung sowie die AGB gelesen und erkläre mich einverstanden.

DWN
Wirtschaft
Wirtschaft Getreidehandel: Drohen steigende Lebensmittelpreise wegen des Seekriegs im Schwarzen Meer?
26.07.2026

Die Kämpfe auf dem Schwarzen Meer haben längst wirtschaftliche Folgen weit über die Region hinaus. Reedereien ändern ihre Routen,...

DWN
Technologie
Technologie 242 Stunden im Minus: Darum läuft Deutschlands Strommarkt aus dem Takt
26.07.2026

Immer häufiger fällt der Börsenpreis für Strom unter null. Der billige Überschuss kostet Deutschlands Steuerzahler und Industrie...

DWN
Wirtschaft
Wirtschaft Ein Nobelpreisträger erklärt: Niedrige Geburtenraten töten das Wirtschaftswachstum nicht
26.07.2026

Sinkende Geburtenraten gelten oft als Gefahr für Wachstum und Wohlstand. Doch Nobelpreisträger Daron Acemoglu kommt zu einem anderen...

DWN
Wirtschaft
Wirtschaft Unternehmensmedien: Wer nur Inhalte postet, hat den Kampf um Kunden bereits verloren
26.07.2026

Unternehmen produzieren Podcasts, Videos und LinkedIn-Beiträge, doch das Publikum bleibt aus. Der Grund: Viele behandeln Inhalte wie...

DWN
Wirtschaft
Wirtschaft Geldpolitik wurde unter Greenspan zur Macht über die Märkte
26.07.2026

Alan Greenspan konnte mit einem Halbsatz Märkte beruhigen oder verunsichern. Fast zwei Jahrzehnte lang galt der Fed-Chef als Dirigent der...

DWN
Unternehmen
Unternehmen Lohntransparenz: Nordea legt Gehälter offen und verändert die Machtverhältnisse
26.07.2026

Was geschieht, wenn Beschäftigte plötzlich erkennen können, ob ihr Gehalt am oberen oder unteren Ende der vorgesehenen Spanne liegt? Die...

DWN
Panorama
Panorama Hitzefalle Spielplatz: Wie Städte für mehr Schatten sorgen wollen
26.07.2026

Die Sommer werden heißer, und viele Spielplätze geraten an ihre Grenzen. Fehlender Schatten und aufgeheizte Flächen erschweren das...

DWN
Wirtschaft
Wirtschaft Britische Wirtschaft: Die Heimat des Kapitalismus steckt in der Wachstumsfalle
26.07.2026

Großbritannien wechselt seine Regierungschefs, doch die Wirtschaft bleibt stehen. Seit der Finanzkrise wächst die Heimat des Kapitalismus...