19.10.2021 – Kategorie: IT-Sicherheit

E-Mail-Betrug: Warum dieser große Verluste bei Unternehmen verursacht

E-Mail-Betrug Betrugsprävention BezahlmethodenQuelle: NicoElNino/shutterstock

Die Bedrohungen durch Phishing, Malware und Ransomware per E-Mail haben in der Pandemie stark zugenommen, warnt der Full-Service-Provider PSW Group.

Vier Milliarden US-Dollar Jahresgesamtverlust in 2020: Der Bericht der vom FBI geführten Beschwerdestelle für Internetkriminalität offenbart erschreckende Zahlen. „Der E-Mail-Betrug mit Phishing, Malware und Ransomware hat besonders stark zugenommen, wobei Cyberkriminelle die Corona-Krise für ihre E-Mail Betrugsmaschen ausnutzten. Pandemie-Themen wie Impfstoffe, Hilfen für Unternehmen oder neue Covid-19-Varianten beflügelten ihre Kreativität und wurden für allgemeine Phishing- oder gezielte Social Engineering-Angriffe verwendet“, erklärt IT-Sicherheitsexpertin Patrycja Schrenk, Geschäftsführerin der PSW Group, zum gerade erschienenen Bericht des Internet Crime Complaint Centers.

E-Mail Account Compromise verursacht die höchsten Verluste

Neben dem sogenannten Business E-Mail Compromise, in Deutschland als „Chefmasche“ bezeichnet, verursachte E-Mail Account Compromise die höchsten Verluste mit über 1,8 Milliarden US-Dollar. Hierbei handelt es sich um eine Taktik, bei der E-Mail-Konten kompromittiert werden, um Zugang zu legitimen Postfächern zu erhalten. Tatsächlich sind diese beiden Angriffsarten sowie Phishing dem Bericht zufolge eine größere Bedrohung als Ransomware. Finanzielle Verluste waren – verglichen mit Ransomware-Angriffen – 64 Mal höher.

PSW Group Schrenk
Patrycja Schrenk ist Geschäftsführerin der PSW Group. (Bild: PSW Group)

Fast verdoppelt hat sich binnen Jahresfrist die Anzahl der eingegangen Beschwerden über Phishing: Von 126.640 Meldungen in 2019 auf 241.342 Beschwerden in 2020. „Ich sehe das als Beweis dafür, dass die Angriffsziele weniger die Infrastruktur-Schwachstellen als eher die Menschen in den Unternehmen sind. Jedoch können Unternehmen hier mit gezielter Mitarbeitersensibilisierung verhindern, dass kriminelle Akteure menschliche Schwächen erfolgreich ausnutzen“, so Schrenk. Phishing-Kampagnen per E-Mail sind zudem eine der häufigsten Methoden für Infektionen mit Ransomware: 2.474 Zwischenfälle gab es 2020, die Verluste werden mit mehr als 29 Millionen US-Dollar beziffert. „Da im Bericht keine Informationen über die Höhe von Geschäfts-, Lohn- oder Zeitverlusten, ausgefallenen Geräten oder verlorene Dateien einkalkuliert und auch keine Meldungen der FBI-Außenstellen berücksichtigt wurden, ist davon auszugehen, dass die tatsächlichen Zahlen rund um Ransomware deutlich höher liegen“, berichtet Patrycja Schrenk.

Mustererkennung beim E-Mail-Betrug

Sind bestimmte Nutzergruppen bevorzugte Opfer von E-Mail-Betrug? Mit dieser Frage hat sich der Internetriese Google gemeinsam mit einem Forscher-Team der Stanford University befasst. Tatsächlich gelang es, verschiedene Faktoren auszumachen, die die Angriffswahrscheinlichkeit erhöhen können: Die Herkunft potenzieller Angriffsziele könnte ein erstes Merkmal sein. Immerhin wenden sich 42 Prozent sämtlicher E-Mail-Angriffe gegen Opfer in den USA; gefolgt von zehn Prozent in Großbritannien und fünf Prozent in Japan. „Angreifer lokalisieren ihre E-Mails offenbar nicht, sondern setzen auf dasselbe E-Mail-Template mit gemeinsamer sprachlicher Basis. Mit diesen identischen Templates versuchen sie zwei, drei Tage lang Kleingruppen zwischen 100 bis 1.000 Empfängern zu kontaktieren“, fasst Schrenk ein Forschungsergebnis zusammen.

Als risikosteigernd erwies sich auch das Alter möglicher Opfer: E-Mail-Betrug findet bei Menschen zwischen 55 und 64 Jahren nahezu doppelt so häufig statt wie in der Altersgruppe der 18- bis 24-Jährigen. Diese Zahlen könnten auch mit der Nutzung von Mobilgeräten einhergehen. Nutzten Personen E-Mails ausschließlich mobil, ergab sich ein um 20 Prozent geringeres Angriffsrisiko gegenüber Personen, die E-Mails auf verschiedenen Geräten abrufen. Unabhängig davon wurden Nutzende, deren E-Mail-Adressen bereits in einem der zahlreichen Datenlecks der vergangenen Jahre gehandelt wurden, mit fünffach höherer Wahrscheinlichkeit gegenüber Durchschnittsnutzenden angeschrieben.

Cyberangriffe erfolgen ohne konkretes Targeting

„Insgesamt zeigt die Studie, dass Cyberkriminelle kaum wahllos vorgehen, jedoch findet in der Regel auch kein konkretes Targeting statt. Das Aussuchen konkreter Ziele, beziehungsweise konkreter Angriffsopfer, ist also bei der Chefmasche wahrscheinlicher als bei Phishing- und Malware-Angriffen“, so Patrycja Schrenk. Die IT-Sicherheitsexpertin ergänzt: „Diese Studie ist aber auch deshalb so wertvoll, weil sie dabei hilft zu bewerten, wie gefährdet jeder Einzelne ist.“ Wer zudem die verschiedenen Angriffsmethoden kennt, kann sich noch besser gegen E-Mail-Betrug schützen. Dazu gehört auch, stets auf dem Laufenden über aktuelle Entwicklungen in der Bedrohungslage sowie IT-Sicherheit zu bleiben. Eine gesunde Portion Skepsis im Umgang mit E-Mails sollte außerdem obligatorisch sein.

Schrenk rät: „Tatsächlich sind betrügerische E-Mails nicht immer leicht zu erkennen, weil Betrüger immer professioneller vorgehen. Dennoch rate ich, nicht einfach auf Links und Anhänge klicken, sondern die Nachricht und den Absender prüfen. Der Quelltext einer E-Mail gibt weitere Hinweise. Im Zweifel würde ich den vermeintlichen Absender anrufen und mich erkundigen, ob die Nachricht tatsächlich von dort stammt. Stets im Hinterkopf behalten sollten Internet-Nutzer, dass seriöse Institutionen, etwa die Hausbank, niemals Login-Daten oder andere persönliche Informationen per E-Mail abfragen.“

Schulung der Mitarbeiter verhindert E-Mail-Betrug

Auch auf das direkte Antworten einer E-Mail sollte verzichtet. Stattdessen sollte eine neue Kommunikation über einen vom Unternehmen genutzten Kommunikationskanal begonnen werden. „Das alles können Beschäftigte jedoch nur wissen, wenn sie geschult sind und wissen, welche Arten von E-Mail-Betrug es gibt und wie sie sich sowie das gesamte Unternehmen schützen können. Den ein geschultes, sensibilisiertes Team ist ein sicheres Team“, betont die Expertin.

Organisatorische und technische Maßnahmen von Unternehmen ergänzen diese individuellen, persönlichen Vorsichtsmaßnahmen. Dazu gehören starke Passwörter für den E-Mail-Account, idealerweise eine Zwei-Faktor-Authentifizierung, sowie ein gutes Antiviren-Programm, das auch vor E-Mail-Betrug warnt. Eine E-Mail-Verschlüsselung schafft nicht nur Vertraulichkeit, Integrität und Authentizität, sondern sichert zugleich Wettbewerbsvorteile. Denn Industriespionage ist eine sehr reale Bedrohung – Lauschangriffe oder Manipulationen durch Cyberkriminelle lassen durch eine Verschlüsselungslösung verhindern. Darüber hinaus sind die Antiviren-Suite, der E-Mail-Client, das Betriebssystem und sämtliche anderen genutzten Programme aktuell zu halten. Updates oder Sicherheitspatches sollten Verantwortliche sofort einspielen. Das verhindert oftmals, dass veröffentlichte Sicherheitslücken Cyberkriminelle überhaupt erst anlocken.

Die PSW Group ist ein Full-Service-Provider für Internetlösungen mit einem besonderen Schwerpunkt auf Internet Security. Als Dienstleister bietet das Unternehmen sowohl für den Webeinsatz als auch für die E-Mail-Kommunikation maßgeschneiderte Zertifikats-, Signatur-, Verschlüsselungs- und Authentifizierungslösungen an. Das Produktportfolio reicht dabei von SSL-Zertifikaten über Code Signing-Zertifikate bis hin zu S/MIME-Zertifikaten und De-Mail. Das Portfolio enthält Lösungen für Secure E-Mail, E-Mail-Security und E-Mail-Archivierung. Die Internetdienstleistungen werden komplettiert durch PDFlib-, Parallels-, Live-Config- und CloudLinux-Lizenzen zur Automatisierung und Virtualisierung von Geschäftsprozessen. (sg)

Lesen Sie auch: Internetbetrug: Wie neue Technologie das Online-Banking absichert


Teilen Sie die Meldung „E-Mail-Betrug: Warum dieser große Verluste bei Unternehmen verursacht“ mit Ihren Kontakten:


Scroll to Top