„Sehr geehrter Herr Müller, bezugnehmend auf unser Gespräch gestern in der Messe Hannover sende ich Ihnen wie besprochen die Vertragsunterlagen." — Diese E-Mail existiert wirklich. Herr Müller war wirklich auf der Messe. Und trotzdem stammt die Nachricht von einem Phishing-Angreifer, der LinkedIn, Xing und öffentliche Pressemitteilungen mit KI ausgewertet hat.
Willkommen in der neuen Realität des KI‑gestützten Phishings.
Aktuelle Zahlen 2026: 97 % der Unternehmen wurden Opfer von Phishing. Mehr als die Hälfte berichtet von KI-generierten, personalisierten Angriffs-E-Mails. Die Erfolgsquote solcher gezielter Angriffe liegt 6-mal höher als bei klassischen Massen-Phishing-Kampagnen.
Was hat sich geändert? Der KI-Sprung beim Phishing
Klassisches Phishing war leicht zu erkennen: schlechtes Deutsch, generische Anrede, verdächtige Absenderadresse. KI-gestütztes Phishing ist das Gegenteil davon:
- Perfektes Deutsch ohne Rechtschreibfehler, im Stil des vorgetäuschten Absenders
- Personalisierung durch automatische Auswertung von LinkedIn, Xing, Firmenwebsites und Social Media
- Kontext durch Nutzung öffentlicher Informationen: Messetermine, Stellenausschreibungen, Pressemitteilungen
- Deepfake-Anrufe als Ergänzung: KI-Stimmen imitieren Chefs oder bekannte Kontakte (CEO-Fraud)
Das Resultat: Selbst erfahrene Mitarbeitende fallen auf diese Angriffe herein — weil sie nicht mehr auf ihre Erfahrung zurückgreifen können.
Warum Schulungen allein nicht mehr ausreichen
Jahrelang war das Standardrezept gegen Phishing die Security-Awareness-Schulung: Mitarbeitende lernen, verdächtige E-Mails zu erkennen. Diese Schulungen haben ihren Wert nicht vollständig verloren — aber sie greifen zu kurz, wenn die E-Mail inhaltlich nicht mehr verdächtig wirkt.
Wenn ein Angreifer weiß, dass Ihr Buchhalter Frau Schmidt jeden Monat eine Rechnung von Ihrer Stammdruckerei bekommt, und er eine täuschend echte E-Mail mit dem richtigen Logo und der richtigen Kontonummer (geändert!) schickt — ist dann Frau Schmidt schuld, wenn sie zahlt? Nein. Das System hat versagt.
Die neue Schutzstrategie: Technologie + Prozesse + Kultur
Technische Maßnahmen
- E-Mail-Authentifizierung: DMARC, SPF und DKIM konsequent einsetzen und überwachen — sie verhindern, dass Ihre Absenderadresse für Phishing missbraucht wird
- Anti-Phishing-Filter mit KI: Moderne E-Mail-Gateways erkennen KI-generierte Inhalte durch verhaltensbasierte Analyse
- Multi-Faktor-Authentifizierung: Selbst wenn Zugangsdaten gestohlen werden, verhindert MFA die Übernahme von Konten
- Browser-Isolierung: Schädliche Links können in isolierten Browsersitzungen keinen Schaden anrichten
Prozessuale Maßnahmen
- Vier-Augen-Prinzip bei Zahlungen: Keine Überweisung ab einem definierten Betrag ohne zweite Genehmigung — unabhängig davon, wie authentisch die Anfrage wirkt
- Rückrufpflicht: Bei unerwarteten Änderungen von Bankverbindungen oder Zahlungsaufforderungen immer telefonisch verifizieren — über eine bekannte Nummer, nicht die in der E-Mail
- Klares Meldeverfahren: Mitarbeitende müssen wissen, wo und wie sie verdächtige E-Mails melden können — ohne Angst vor Konsequenzen
Kulturelle Maßnahmen
Eine Fehlerkultur, in der Mitarbeitende Phishing-Versuche offen melden, ohne bestraft zu werden, ist der wirksamste Schutz. Wer Angst hat, einen Fehler zuzugeben, meldet ihn nicht — und der Schaden wächst unbemerkt.
Unser IT-Security Audit prüft Ihre E-Mail-Sicherheitskonfiguration und Ihre internen Prozesse gegen Phishing-Angriffe — und zeigt konkrete Verbesserungen auf. Zusätzlich können Sie mit unserem DSGVO-Checker prüfen, ob Ihre Datenschutzprozesse für den Fall einer Datenpanne vorbereitet sind.
Phishing‑Schutz für Ihr Unternehmen
Schützen Sie Ihr Unternehmen — kontaktieren Sie TSMONDO für eine kostenlose Erstberatung.
Kostenlose Erstberatung anfragenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.