Showing posts with label Phishing. Show all posts
Showing posts with label Phishing. Show all posts

Thursday, April 4, 2019

Cybercrime: Phishing ist die grösste Bedrohung

Die neue Datenschutz-Grundverordnung (DSGVO) der EU bringt nicht nur Mehrkosten und Aufwand, für Unternehmen, die sie umsetzen, sondern hat auch einen positiven Nebeneffekt: Es werden weniger Cyberangriffe verzeichnet. Das ist die gute Nachricht. Die schlechte: Der schwächste Punkt im Verteidigungssystem ist ganz klar der Mensch.

Damit Sie im Cyberspace nicht am Angelhaken hängenbleiben.
                                                                                  Bild Wikimedia Commons 
Die häufigsten Verstösse oder Cyber-Attacken waren nämlich im letzten Jahr Phishing-E-Mails, gefolgt von anderen Angriffen mittels Viren oder anderer Malware wie Ransomware. Diese Daten wurden jetzt von der britischen Regierung veröffentlicht, welche die Bedrohung durch Cyberkriminelle für Unternehmen jedes Jahr untersucht und einordnet. Phishing-E-Mails sind natürlich nicht nur für britische Firmen gefährlich; sie sind deshalb für alle Unternehmen deshalb problematisch, weil sie nur beschränkt durch Software- oder andere Sicherheitsmassnahmen erkannt und ausgeschaltet werden können. Der Schwachpunkt ist der Empfänger, der beurteilen muss, ob es sich um ein echtes Mail handelt. Das ist oft schwierig, weil sich die Angreifer oft  als vertrauenswürdige Kollegen oder Kontakte ausgeben, um Passwörtern oder anderen Details zu erhalten. Phishing-E-Mails sind leicht zu fälschen, leicht zu versenden und schwer auszufiltern. Viele der größten Datenschutzverletzungen der letzten Jahre, wie zum Beispiel der Diebstahl und die Veröffentlichung der E-Mails rund um Hillary Clintons Wahlkampf, aber auch der Angriff auf Sony Pictures, sind auf Phishing-E-Mails zurückzuführen.
Kleine und grosse Unternehmen können die Gefahr vermindern, indem sie ihre Mitarbeiter ausbilden und ein Bewusstsein dafür schaffen, wo die Gefahr liegt. Das am wenigsten gesicherte Einfallstor für Cyberkriminelle ist der einzelne Mitarbeiter, weil er kriminelle Mails nicht so effizient erkennen kann, wie aktuelle Virensoftware Malware erkennt.  
Es gibt aber auch gute Nachrichten in der ‘CyberSecurity Breaches Survey 2019‘: Sie zeigt nämlich, dass die Zahl der Unternehmen, die angegriffen wurde um fast einen Viertel zurückgegangen ist. Die Autoren der Untersuchung führen das zumindest teilweise “auf die Einführung strenger neuer Datenschutzregeln gemäss der neuen Datenschutz-Grundverordnung der EU (DSGVO)“ zurück. 30 Prozent der Unternehmen und 36 Prozent der Wohltätigkeitsorganisationen hätten nämlich ihre Cybersicherheitspolitik und -prozesse infolge des Inkrafttretens der DSGVO im Mai 2018 geändert.
Wer seine Fähigkeiten bezüglich dem Erkennen von Phishing-E-Mails testen möchte, kann dies hier tun:
Dieser Test von der Hochschule Luzern ist schon ein gutes Jahr alt aber auf die Schweiz zugeschnitten.
Dieser Test ist aktuell und kommt von Google, ist also in Englisch.



Sunday, October 30, 2016

Den E-Mail-Dieben in die Falle gegangen

Wir wissen alle, was es braucht, damit unsere Daten einigermassen sicher bleiben: Passwörter, die nicht zu einfach sind, ein gesundes Misstrauen gegenüber E-Mails von Unbekannten und natürlich ein gutes Virenschutzprogramm. Trotzdem scheint es immer noch kinderleicht zu sein, E-Mails zu hacken und zu klauen, wie der amerikanische Wahlkampf zeigt. Selbst ausgefuchste Politstrategen sind gegen sogenanntes Social Engineering nicht gefeit und landen in der Falle der E-Mail-Diebe. 

Das von WikiLeaks veröffentlichte Phishing-E-Mail (zum Vergrössern
anklicken). 
Wikipedia definiert Social Engineering als “zwischenmenschliche Beeinflussungen mit dem Ziel, bei Personen bestimmte Verhalten hervorzurufen, sie zum Beispiel zur Preisgabe von vertraulichen Informationen, zum Kauf eines Produktes oder zur Freigabe von Finanzmitteln zu bewegen“. Wie Hillary Clintons Wahlkampfleiter John Podesta  nach der Publikation zehntausender seiner E-Mails durch WikiLeaks schmerzhaft erfahren hat, funktioniert diese Art von Hacking hervorragend. Und es ist einigermassen ironisch, dass wir dank WikiLeaks nun auch wissen, wie John Podesta in die Hacker-Falle tappte.
Demgemäss erhielt Wahlkampfleiter Podesta am 19. März ein E-Mail von jemandem, der sich als “Google“ ausgab. Das Mail enthielt die Warnung, dass jemand in der Ukraine versucht habe, Podestas E-Mail-Account zu knacken und dass dieser deshalb sofort sein Passwort ändern sollte. Freundlicherweise stellte das “Google-Team“ auch gleich den Link zur Verfügung, um das neue Passwort einzurichten.
Da der Wahlkampfleiter von Hillary Clinton wahrscheinlich wichtigere Probleme hatte, als an seinem Passwort herumzufummeln, leitete er das E-Mail an sein IT-Team weiter. Diese Spezialisten waren mit den Verfassern des E-Mails einig und liessen Podesta wissen, er solle das Passwort für sein Gmail-Account ohne Verzug wechseln. Sicherheitshalber informierte der zuständige IT-Mann auch gleich darüber, wie man das richtig macht und legte den korrekten Google-Link bei.
So weit so gut.
Leider entschied sich dann die Person, die das neue Passwort eingab, nicht diesen Link, sondern den kurzen Bitly-Link im Original-Phishing-Mail der Hacker anzuklicken – womit das Hacken seinen Lauf nehmen konnte.

Für die Präsidentschaftskandidatin, die ja bekanntlich schon ohne die gehackten Podesta E-Mails genügend E-Mail-Ärger hat, wirkte sich dieser Datendiebstahl gelinde gesagt nicht sehr konstruktiv aus. Umso mehr, als  schon im Vorwahlkampf die E-Mail-Konten ihrer Parteiführung gehackt worden waren – mit der genau gleichen Methode. 

Sunday, March 30, 2014

Erfolg zieht Gauner an - auch im Internet

Was die Entwicklung der Internetkommunikation, einschliesslich E-Commerce, am meisten zurückhält, ist ohne Zweifel die Internetkriminalität. Es gibt reihenweise Umfragen die belegen, dass ein ansehnlicher Teil der Bevölkerung sich nur mit grosser Zurückhaltung im Web bewegt. Das ist verständlich. Meldungen die über Internet-Betrügereien oder Betrugsversuche berichten, erscheinen fast täglich in den Massenmedien. Diese richtig zu gewichten ist nicht immer einfach.

Das Logo der Koordinationsstelle zur Bekämpfung
der 
Internetkriminalität beim Bundesamt für Polizei.
“Betrüger im Internet werden immer dreister“, titelte die NZZ letzte Woche einen ausführlichen Bericht zum Thema Online-Kriminalität. Zitat:
“Die Kreativität der Täter im Bereich der Internetkriminalität kennt keine Grenzen. So bauen sie beispielsweise komplette Webauftritte von erfundenen Transportfirmen auf, um Geschädigte möglichst lang im Glauben zu lassen, eine im Internet bestellte Ware sei noch unterwegs − auch wenn diese gar nie verschickt wurde. Oder es werden Wohnungsinserate aufgeschaltet für Wohnungen, die nicht existieren, um sich Vorauszahlungen zu erschleichen. Letzteres insbesondere in Ballungsräumen mit grosser Wohnungsknappheit, was zeigt, dass die häufig auch international tätigen Banden bestens über die Situation in der Schweiz informiert sind…“
Die NZZ gründet ihren Bericht auf der neusten Statistik der seit 10 Jahren bestehenden Koordinationsstelle zur Bekämpfung der Internetkriminalität (KOBIK) beim Bundesamt für Polizei. Diese Statistik zeigt, dass die KOBIK insgesamt 9208 Verdachtsmeldungen aus der Bevölkerung erhalten hat. Das entspricht einer Zunahme von rund elf Prozent gegenüber dem Vorjahr. 61 Prozent der Meldungen betrafen Vermögensdelikte. Zitat aus dem KOBIK-Bericht:
“Markant zugenommen hat die gemeldete Anzahl von Phishing-Versuchen. Mit insgesamt 2208 Meldungen hat sich dieser Anteil gegenüber dem Vorjahr (662 Meldungen) mehr als verdreifacht. Bei den meisten Phishing-Varianten wurden potentielle Opfer mittels nicht zielgerichtetem Massenversand von E-Mails auf Webseiten gelockt, die bekannten Internetdienstleistungen nachempfunden sind und bei denen Benutzerdaten (Benutzername, Passwort) angegeben werden müssen. Bei rund einem Fünftel der eingegangen Phishing-Meldungen versuchte die Täterschaft, an Zugangsdaten zu Dienstleistungen von Schweizer Bankinstituten zu kommen. “

Eine Statistik über erfolgreiche Internet-Betrügereien wäre natürlich viel aussagekräftiger, als jene über Betrugsversuche. Schliesslich gibt es unzählige erfolgreiche Abwehrmassnahmen gegen derartige Machenschaften. Dass aber Online-Betrugsversuche im Internet immer zahlreicher werden, verwundert eigentlich nicht. Das Internet ist als Kommunikationsmittel und Geschäftsmedium derartig erfolgreich geworden, wie kein anderes Medium in der Geschichte der Menschheit zuvor.  Ausserdem wachsen Web und Online-Partizipation ständig weiter. Es besteht also unseres Erachtens kein Grund zur Panik, aber sicher Grund dazu, stringente Vorsichtsmassnahmen zu ergreifen. Man sollte es eigentlich nicht mehr wiederholen müssen: Schutzprogramme auf dem PC sind keine Option, sondern ein Muss, genauso wie regelmässige Software-Updates. Wer sich im Web ausserdem an die aktuellen Sicherheitstipps hält, ist zusätzlich geschützt.


Tuesday, January 28, 2014

Mehr Phishing, weniger Skimming

In der Schweiz gab es im letzten Jahr weniger Skimming-Delikte am Geldautomaten, dafür mehr Versuche, die User im Internet abzuzocken. Phishing- Fälle haben stark zugenommen; Die Täter versuchen dabei, via gefälschte E-Mails, SMS, Webseiten oder Telefonanrufe an die Login-Daten von Kontobesitzern zu kommen. Zu oft sind sie erfolgreich.

Dass die Skimming-Delikte in der Schweiz zurückgegangen sind, ist die gute Nachricht. Die schlechte Nachricht besteht darin, dass die digitalen Gaunereien dafür immer öfter im Internet stattfinden. Auffallend ist, dass in der Schweiz eine deutliche Verlagerung hin zu Phishing-Vorfällenstattfindet. Bei dieser Betrugsart werden die Zugangsdaten für Online-Banking, Kreditkarten-Transaktions- bestätigungen, Bezahlsysteme, Handelsplattformen oder Online-Versandanbieter in Erfahrung gebracht, um damit die Konten zu plündern oder Transaktionen zu tätigen. In der Regel verschicken die Phisher betrügerische E-Mails

Phishing: der Versuch, Kontodaten zu ergattern, meist mit gefälschten E-Mails, oft auch per Telefon.
oder SMS mit gefälschtem Absender eines Finanzinstituts und informieren ihre Opfer, dass die Zugangsdaten zu einem bestimmten Konto nicht mehr sicher seien, oder dass eine betrügerische Transaktion vermutet werde. Die Opfer werden aufgefordert, ihre Zugangsdaten unter einem angegebenen Web-Link einzutragen. Dieser Link führt jedoch nicht auf die Internetseite des Finanzinstituts, sondern auf eine Webpage der Täter, die der offiziellen Webseite des Finanzinstituts zum Verwechseln ähnlich sieht. Das Ziel: Das Opfer soll dort gutgläubig Benutzernamen, Passwörter und ähnliche Angaben eingeben.
Immer häufiger treten die Phisher auch per Telefon in Kontakt mit ihren Opfern. Die Täter geben sich dabei zum Beispiel als Mitarbeitende des Kundensupports eines Finanzinstituts aus. Unter ähnlichen Vorwänden wie beim traditionellen  Phishing überreden sie ihre Opfer wiederum, persönliche Zugangsdaten preiszugeben oder sogar unwissentlich betrügerische Transaktionen zu bestätigen.
Phisher gehen in der Regel sehr geschickt vor. Sie verstehen es, ihre Opfer zu täuschen. 
«Zur Verhinderung von Phishing appellieren wir an die Eigenverantwortung jedes Einzelnen. Ein Finanzinstitut fragt nie von sich aus nach Login-Daten, egal ob per E-Mail, Telefon oder mit einem anderen Kommunikationsmittel. Wer diese Daten freiwillig  herausgibt, handelt fahrlässig und öffnet dem Missbrauch Tür und Tor»
sagt Urs Widmer, Dienstchef in der Ermittlungsabteilung  Wirtschaftskriminalität der Kantonspolizei Zürich. Polizei und Finanzinstitute warnen deshalb dringend davor, Zugangsdaten zu Konten an Dritte herauszugeben - in keinem Fall. Ein gesundes Misstrauen und der Schutz der eigenen Konto- und Kartenangaben sind zentral, um derartige Delikte zu verhindern. Wenn es trotzdem passieren sollte, dass Sie auf einem Ihrer Konten oder Kreditkartenkonto Unregelmässigkeiten feststellen, informieren Sie sofort die zuständigen Stellen.

Gauner können übrigens auch Zugriff auf private Geld-Daten erhalten, ohne dass Sie sich als Konsument falsch verhalten haben (wir haben an dieser Stellen schon darüberberichtet). Vor  allem wenn es um Kreditkarten geht, ist die Datenpipeline lang und nicht immer dicht. Umso wichtiger ist es, Ihre Ausgaben zu prüfen und unter Kontrolle zu halten.