Definition
Smishing bezeichnet eine Betrugsmethode, bei der Angreifer über gefälschte SMS-Nachrichten versuchen, Empfänger zur Preisgabe sensibler Informationen oder zum Klicken auf schädliche Links zu bewegen, indem sie sich als vertrauenswürdige Absender ausgeben.
Erklärung / Hintergrund
Smishing nutzt dieselben psychologischen Täuschungsmechanismen wie klassisches Phishing, überträgt diese jedoch auf den SMS-Kanal, wobei häufig vermeintliche Paketbenachrichtigungen, Bankmitteilungen oder dringende Sicherheitswarnungen genutzt werden, um Empfänger zu unüberlegtem Handeln zu bewegen.
Für Unternehmen ist Smishing relevant, weil Mitarbeitende SMS-Nachrichten häufig als weniger gefährlich als E-Mails wahrnehmen und diesem Kommunikationskanal daher tendenziell mehr vertrauen, obwohl auch hier gefälschte Nachrichten mit schädlichen Links verbreitet werden können.
Für Architektur- und Ingenieurbüros ist Smishing relevant, wenn Mitarbeitende auf ihren dienstlich genutzten Smartphones gefälschte SMS-Nachrichten erhalten, die sich als Auftraggeber, Lieferanten oder interne Kollegen ausgeben und zur Preisgabe von Zugangsdaten oder zur Installation schädlicher Apps auffordern.
Abzugrenzen ist Smishing vom klassischen Phishing, das primär über E-Mail erfolgt, sowie von QR-Code-Phishing, das auf gescannten Bildcodes basiert, während Smishing spezifisch den SMS-Kanal nutzt. Mobile Device Management kann helfen, Risiken durch Smishing auf dienstlichen Geräten zu reduzieren. Dies zeigt, wie eng die einzelnen Konzepte der Cybersicherheit miteinander verzahnt sind.
Praxisrelevanz
Für Sie als Geschäftsführerin oder Geschäftsführer eines Planungsbüros ist Smishing relevant, weil Mitarbeitende SMS-Nachrichten häufig als weniger gefährlich wahrnehmen und daher weniger kritisch hinterfragen, obwohl auch dieser Kanal für gefälschte Nachrichten mit schädlichen Links genutzt werden kann. Eine Sensibilisierung Ihrer Mitarbeitenden, dass auch SMS-Nachrichten Teil gezielter Betrugsversuche sein können, ist wichtig, insbesondere bei dienstlich genutzten Smartphones. Für die Cyberversicherung ist relevant, dass Folgen eines erfolgreichen Smishing-Angriffs ähnlich wie klassisches Phishing behandelt werden können und je nach Bedingungswerk Gegenstand einer Cyberversicherung sein können. Mobile Device Management kann zusätzlichen Schutz auf dienstlichen Geräten bieten. Ein realistisches Verständnis dieses Zusammenhangs hilft Ihnen zudem, Prioritäten bei der eigenen IT-Sicherheit sinnvoll zu setzen und im Beratungsgespräch zur Cyberversicherung fundierte Fragen zu stellen.
Praxisbeispiel
Ein Mitarbeiter eines Ingenieurbüros erhält auf seinem dienstlichen Smartphone eine SMS, die vorgibt, von einem bekannten Paketdienst zu stammen, und zur Bestätigung einer angeblich anstehenden Lieferung über einen Link auffordert. Da der Mitarbeiter zuvor auch über Smishing als mögliche Betrugsform informiert wurde, wird er misstrauisch, da er keine entsprechende Lieferung erwartet, und klickt den Link nicht an. Stattdessen meldet er die verdächtige Nachricht der IT-Abteilung, die bestätigt, dass es sich tatsächlich um einen Smishing-Versuch handelte, der auf eine gefälschte Anmeldeseite geführt hätte. Der Vorfall wird intern dokumentiert und dient als Grundlage für weitere, gezielte Verbesserungen der eigenen IT-Sicherheit.
FAQ
Was ist Smishing?
Smishing ist eine Betrugsmethode, bei der Angreifer über gefälschte SMS-Nachrichten versuchen, Empfänger zur Preisgabe sensibler Informationen zu bewegen.
Warum wird Smishing oft unterschätzt?
Mitarbeitende nehmen SMS-Nachrichten häufig als weniger gefährlich wahr und hinterfragen diese daher weniger kritisch als E-Mails.
Warum ist Smishing für Ingenieurbüros relevant?
Gefälschte SMS-Nachrichten könnten sich als Auftraggeber oder Lieferanten ausgeben, um Mitarbeitende zu täuschen.
Wie unterscheidet sich Smishing von klassischem Phishing?
Smishing nutzt spezifisch den SMS-Kanal, während klassisches Phishing primär über E-Mail erfolgt.
Wie können Unternehmen sich vor Smishing schützen?
Sensibilisierung der Mitarbeitenden sowie Mobile Device Management für dienstliche Geräte bieten wirksamen Schutz.
Verwandte Begriffe
• Social Engineering – bildet den übergeordneten Rahmen, zu dem Smishing als spezifische Methode zählt.
• Business Email Compromise (BEC) – nutzt einen anderen Kommunikationskanal als das SMS-basierte Smishing.
• CEO-Fraud – kann theoretisch auch über Smishing statt klassischer E-Mail durchgeführt werden.
• Captcha – kann automatisierte Folgeaktionen nach einem Smishing-Versuch zusätzlich erschweren.
.png?width=900&height=900&name=BDB%20(1).png)
