Die besten Firewalls nützen nichts, wenn der Angreifer nicht die Firewall angreift, sondern den Menschen davor. Social Engineering ist die älteste, effektivste und am schwersten zu bekämpfende Angriffsmethode der IT-Sicherheit – und sie wird immer raffinierter.
Im September 2026 wurde bekannt, dass die britische Digitalbank Revolut sensible Kundendaten an Betrüger weitergegeben hat. Die Angreifer haben keine Systeme gehackt, keine Sicherheitslücke ausgenutzt, keine Malware eingeschleust. Sie haben eine E-Mail geschrieben. Eine E-Mail, die so aussah, als käme sie von einer Regierungsbehörde. Und Revolut hat geantwortet. Mit Ausweiskopien, Verifizierungs-Selfies, Kontoauszügen, Transaktionsdaten.
Dieser Artikel erklärt, was Social Engineering ist, warum es gefährlicher ist als jeder technische Angriff, worauf man achten muss – und wie man sich schützt.
- Was ist Social Engineering?
- Der Revolut-Fall: Social Engineering in der Praxis
- Was passiert ist
- Was weitergegeben wurde
- Was nicht betroffen war
- Warum das so wirksam war
- Der Berlin-Hack: Social Engineering mit Systemfolgen
- Der Einstieg: TerminalFix
- Die Folgen
- Der Unterschied zu Revolut
- Die Methoden: Wie Social Engineering funktioniert
- Phishing
- Vishing
- Smishing
- Pretexting
- Baiting
- Tailgating
- QR-Code-Manipulation
- Captcha-Fälschung
- Warum Social Engineering so gefährlich ist
- Worauf man achten muss
- Zeitdruck
- Autorität
- Vertrautheit
- Dringlichkeit mit emotionaler Ladung
- Ungebetene Kontaktversuche
- Wie man Social Engineering verhindert
- Für Einzelpersonen
- Für Unternehmen und Behörden
- Wenn Chats zu Tagebüchern werden
- Der größere Zusammenhang
- Quelle und Hinweis
- Quellen
- Podcast-Empfehlungen
Was ist Social Engineering?
Social Engineering ist die gezielte Manipulation von Menschen, um an Informationen, Zugänge oder Geld zu gelangen. Statt technische Schwachstellen auszunutzen, nutzt der Angreifer menschliche Eigenschaften: Hilfsbereitschaft, Vertrauen, Angst, Respekt vor Autoritäten, Zeitdruck, Neugier.
Die Grundidee ist so alt wie Betrug selbst. Jemand gibt sich als jemand anderes aus, erzeugt eine Situation, in der das Opfer handelt, ohne nachzudenken, und nutzt das Ergebnis. Was neu ist, ist die Skalierung: Was früher an der Haustür oder am Telefon passierte, passiert heute per E-Mail, SMS, Chatnachricht, Anruf – gleichzeitig gegen Tausende oder Millionen von Zielen.
Das BSI definiert Social Engineering als Methode, „um unberechtigten Zugriff auf Informationen oder Zugang zu IT-Systemen durch Aushorchen von Mitarbeitern zu erlangen”. Der Angreifer baut einen direkten Kontakt zum Opfer auf – per Telefon, E-Mail oder über soziale Netzwerke – und bringt es dazu, vertrauliche Informationen preiszugeben oder Sicherheitsmaßnahmen zu umgehen.
Der entscheidende Unterschied zu technischen Angriffen: Ein Patch schließt eine Sicherheitslücke. Gegen einen Menschen gibt es keinen Patch.
Der Revolut-Fall: Social Engineering in der Praxis
Was im September 2026 bei Revolut passiert ist, ist ein Lehrbeispiel für Social Engineering auf Unternehmensebene.
Was passiert ist
Revolut erhielt eine E-Mail, die scheinbar von einer Regierungsbehörde stammte. Die Anfrage wirkte authentisch: Die Absenderadresse lag innerhalb der echten Domain einer echten Behörde, die E-Mail bestand die Domain-Authentifizierungsprüfungen, der Inhalt war formal korrekt. Revolut hielt die Anfrage für legitim und übermittelte die angeforderten Kundendaten.
Die Angreifer hatten einen unbefugten E-Mail-Account innerhalb der Domain-Infrastruktur einer echten Regierungsstelle angelegt – oder Zugriff auf einen bestehenden Account erlangt. Die Domain war echt, die Authentifizierung war echt, nur die Person dahinter war falsch.
Was weitergegeben wurde
- Geburtsdaten, Postanschriften, E-Mail-Adressen, Telefonnummern
- Kopien von Ausweisdokumenten: Reisepässe, Führerscheine
- Verifizierungs-Selfies, die Kunden bei der Kontoerstellung hochgeladen hatten
- Kontoauszüge und Transaktionshistorie, inklusive Bitcoin-Transaktionen
Was nicht betroffen war
Revolut betont, dass die IT-Systeme, die Kundengelder, Passwörter, Zugangsdaten und biometrischen Daten nicht kompromittiert wurden. Der Angriff war kein Systemeinbruch. Er war eine manipulierte Kommunikation, die dazu führte, dass Revolut die Daten freiwillig weitergab.
Warum das so wirksam war
Der Angriff hat nicht die Technik von Revolut überwunden. Er hat den Prozess überwunden – die interne Verifikation, die entscheiden soll, ob eine Datenanfrage legitim ist. Die Domain-Authentifizierung hat funktioniert. Die E-Mail kam von der echten Domain einer echten Behörde. Was die Authentifizierung nicht prüfen konnte: ob die Person, die den Account nutzte, berechtigt war.
Genau hier liegt die Gefahr von Social Engineering: Es greift die Stellen an, die Technik nicht abdecken kann. Die Domain war echt. Die Anfrage war gefälscht. Der Unterschied war für Revolut nicht erkennbar – bis es zu spät war.
Der Berlin-Hack: Social Engineering mit Systemfolgen
Während bei Revolut ein einzelner Mitarbeiter einer gefälschten Anfrage nachkam, zeigt der Cyberangriff auf die Berliner Landes-IT, was passiert, wenn Social Engineering am Ende einer ganzen Verwaltungskette steht. Der Angriff, der im August 2026 bekannt wurde und der Ransomware-Gruppe Rhysida zugeschrieben wird, folgte einem anderen Muster – kam aber am Ende auf dasselbe hinaus: Ein Mensch hat eine Tür geöffnet, die Technik nicht schließen konnte.
Der Einstieg: TerminalFix
Der Angriff begann mit einem gefälschten Captcha auf einer kompromittierten Webseite. Statt Bilder zum Anklicken bot das Captcha eine Anleitung: Öffne das Windows-Terminal, füge einen Befehl ein, drücke Enter. Der Befehl war bereits in der Zwischenablage – kopiert durch ein JavaScript auf der Webseite. Wer ihn ausführte, lud unbemerkt Schadcode herunter, der sich dauerhaft auf dem System einnistete. Die Webseite zeigte „Captcha erfolgreich bestätigt” – und der Nutzer ahnte nichts.
Das ist Social Engineering in seiner direktesten Form: Der Angreifer braucht keine Sicherheitslücke im Betriebssystem. Er braucht einen Nutzer, der einen Befehl ausführt, den er nicht versteht. Genau das ist passiert. Mehr dazu im Artikel Wenn das Captcha zum Terminal wird.
Die Folgen
Von dem infizierten System aus spähten die Angreifer das Netzwerk der Berliner Landes-IT aus, bewegten sich lateral zu weiteren Systemen und kompromittierten schließlich zwei Senatsverwaltungen. Rhysida erbeutete nach eigenen Angaben 5,79 Terabyte Daten – rund 1,2 bis 1,44 Millionen Dateien – und forderte 30 Bitcoin Lösegeld, umgerechnet rund zwei Millionen Euro. Berlin zahlte nicht. Die Daten wurden im Darknet veröffentlicht.
Bürgerinnen und Bürger konnten über Tage hinweg keine Anträge auf Wohngeld stellen. Ein Krisenstab wurde eingerichtet. Die Prüfung der veröffentlichten Dateien dauert an. Das BSI hat am 4. September 2026 eine IT-Sicherheitsmitteilung veröffentlicht und den Zusammenhang mit TerminalFix auf Mastodon bestätigt.
Der Unterschied zu Revolut
Beide Fälle sind Social Engineering, aber sie unterscheiden sich in der Reichweite:
Revolut – Ein Mitarbeiter gibt Daten an einen Angreifer weiter, der sich als Behörde ausgibt. Die Systeme bleiben intakt, die Gelder sind sicher, aber Kundendaten sind kompromittiert. Der Schaden liegt in der Datenexposition und den möglichen Folgeangriffen auf die betroffenen Kunden.
Berlin – Ein Mitarbeiter führt einen Befehl aus, den er nicht versteht. Die Malware verschafft Angreifern Zugang zum gesamten Netzwerk. Am Ende stehen Ransomware, Datenabfluss in Terabyte-Größe und die wochenlange Lähmung einer Landesverwaltung. Der Schaden ist strukturell.
Was beide Fälle verbindet: Der entscheidende Moment war nicht technisch. Er war menschlich. Bei Revolut war es eine E-Mail, der vertraut wurde. In Berlin war es ein Befehl, der ausgeführt wurde. In beiden Fällen hat ein Mensch gehandelt, ohne zu verstehen, was er da tat. Und in beiden Fällen war das Ergebnis das Gleiche: Daten, die nicht mehr kontrollierbar sind.
Die Methoden: Wie Social Engineering funktioniert
Social Engineering ist nicht eine einzelne Technik, sondern ein ganzes Spektrum. Die häufigsten Formen:
Phishing
Die bekannteste Variante. Gefälschte E-Mails, die den Nutzer auf eine täuschend echt aussehende Webseite locken, um Zugangsdaten abzufischen. Massenphishing geht an Millionen, Spear-Phishing zielt auf einzelne Personen oder Organisationen.
Vishing
Voice Phishing. Der Anrufer gibt sich als IT-Support, als Bankmitarbeiter, als Behördenvertreter aus. Im September 2026 warnten sowohl Microsoft als auch das Sicherheitsunternehmen Arctic Wolf vor Kampagnen, bei denen Angreifer gezielt Führungskräfte anrufen, sich als interne IT- oder Helpdesk-Mitarbeiter ausgeben und sie auf gefälschte Anmeldeseiten leiten. Die Angreifer nutzen Informationen aus sozialen Netzwerken, um glaubwürdig zu wirken.
Smishing
SMS-Phishing. Kurznachrichten mit Links zu gefälschten Seiten, oft gepaart mit Zeitdruck: „Ihr Paket konnte nicht zugestellt werden”, „Ihr Konto wurde gesperrt”. Besonders tückisch, weil SMS als vertrauenswürdiger wahrgenommen werden als E-Mail.
Pretexting
Der Angreifer erfindet eine Geschichte – einen Vorwand (Pretext), der das Opfer zum Handeln bringt. Der Revolut-Fall ist ein klassisches Pretexting: Der Vorwand war eine behördliche Datenanfrage, die Geschichte war so gut gebaut, dass sie funktioniert hat.
Baiting
Ködern. Ein USB-Stick, der scheinbar zufällig im Parkhaus liegt, beschriftet mit „Gehaltsliste 2026”. Wer ihn einsteckt, infiziert sein System. Oder ein kostenloser Download, der Malware enthält.
Tailgating
Jemand folgt einem berechtigten Mitarbeiter durch eine Zugangstür, ohne selbst berechtigt zu sein. Hilfsbereitschaft und Höflichkeit werden ausgenutzt: Man hält die Tür auf, wenn jemand hinter einem kommt. Kein technischer Angriff, aber ein physischer.
QR-Code-Manipulation
Im Februar 2026 warnten BfV und BSI vor einer Kampagne, bei der Angreifer hochrangige Politiker über Signal kontaktierten und sie dazu brachten, einen QR-Code zu scannen, der ein Gerät mit dem Signal-Konto verknüpfte. Die Angreifer gaben sich als Signal-Support aus. Der Messenger selbst war nicht gehackt – der Nutzer hat die Tür selbst geöffnet.
Captcha-Fälschung
Im September 2026 hat das BSI vor der TerminalFix-Kampagne gewarnt, bei der gefälschte Captchas Nutzer dazu bringen, schädliche PowerShell-Befehle auszuführen. Auch das ist Social Engineering: Der Vorwand ist eine Sicherheitsabfrage, die Ausführung übernimmt der Nutzer selbst. Mehr dazu im Artikel Wenn das Captcha zum Terminal wird.
Warum Social Engineering so gefährlich ist
Social Engineering ist gefährlicher als die meisten technischen Angriffe, aus drei Gründen:
Erstens: Es funktioniert. Die Erfolgsquote von Social Engineering ist deutlich höher als die von rein technischen Angriffen. Ein Exploit muss zu der spezifischen Softwareversion passen. Ein Mensch muss nur an eine glaubwürdige Geschichte glauben.
Zweitens: Es umgeht jede technische Verteidigung. Firewalls, Virenscanner, Intrusion-Detection-Systeme – sie alle schützen vor technischen Angriffen. Gegen einen Mitarbeiter, der freiwillig seine Zugangsdaten eingibt, ist keine Firewall der Welt gewappnet. Der Angriff findet im Kopf statt, nicht im Netzwerk.
Drittens: Es wird besser. KI-gestützte Werkzeuge erzeugen überzeugende Phishing-E-Mails in Sekunden, Deepfakes imitieren Stimmen, automatisierte Systeme personalisieren Angriffe auf Basis von LinkedIn-Profilen. Was früher handwerkliche Arbeit war, ist heute skalierbar. Ein Angreifer kann Tausende personalisierte Phishing-Mails verschicken, jede einzelne mit dem Namen, der Position und dem Unternehmen des Empfängers – in der Sprache, die zum Ziel passt.
Worauf man achten muss
Social Engineering hat Erkennungsmerkmale. Wer sie kennt, ist deutlich schwerer anzugreifen.
Zeitdruck
„Handeln Sie sofort, sonst wird Ihr Konto gesperrt.” Zeitdruck ist das stärkste Werkzeug des Social Engineers. Er verhindert Nachdenken. Wer unter Druck steht, prüft nicht, ob die E-Mail echt ist, ob der Anrufer wirklich von der IT ist, ob die Domain stimmt. Er handelt.
Echte Behörden, echte Banken, echte IT-Abteilungen fordern nicht, dass man in der nächsten Stunde handelt. Wer Zeitdruck aufbaut, will, dass man nicht nachdenkt.
Autorität
„Hier ist die Polizei, wir benötigen Ihre Daten.” „Ich bin vom IT-Support, geben Sie mir Ihr Passwort.” Social Engineers nutzen Autorität, um Widerspruch zu unterdrücken. Wer Respekt vor Autoritäten hat, hinterfragt sie seltener.
Echte Behörden fragen per Post oder über offizielle Kanäle, nicht per unaufgefordertem Anruf. Echte IT-Abteilungen fragen nie nach Passwörtern – niemals, unter keinen Umständen.
Vertrautheit
Die E-Mail kommt von einer Domain, die fast richtig aussieht. Der Anrufer kennt den Namen des Kollegen, das Projekt, die interne Struktur. Je vertrauter etwas wirkt, desto weniger prüft man.
Genau das hat bei Revolut funktioniert: Die Domain war echt. Die Anfrage sah aus wie eine behördliche Anfrage. Die Vertrautheit hat die Skepsis überwunden.
Dringlichkeit mit emotionaler Ladung
„Ihr Paket konnte nicht zugestellt werden.” „Ihr Konto wurde gehackt.” „Ein Familienmitglied braucht Geld.” Angriffe, die Angst, Sorge oder Hilfsbereitschaft auslösen, funktionieren besonders gut. Emotion schaltet das kritische Denken aus.
Ungebetene Kontaktversuche
Wer unaufgefordert kontaktiert wird – per Anruf, E-Mail oder Nachricht –, sollte grundsätzlich misstrauisch sein. Die Regel lautet: Wer den Kontakt initiiert, kontrolliert das Gespräch. Man sollte sich nie in ein Gespräch drängen lassen, das man nicht selbst begonnen hat.
Wie man Social Engineering verhindert
Für Einzelpersonen
- Verifizieren, nicht vertrauen. Wer eine E-Mail von der Bank erhält, ruft die Bank an – über die Nummer auf der Rückseite der Karte, nicht über die Nummer in der E-Mail. Wen ein Anruf von der IT erreicht, legt auf und ruft zurück – über die interne Nummer.
- Niemals Zugangsdaten weitergeben. Passwörter, PINs, TAN-Codes, 2FA-Tokens – niemand, der legitim ist, fragt danach. Wer fragt, ist ein Angreifer.
- Links nicht klicken, sondern prüfen. Mouse-over über den Link zeigt die echte URL. Weicht sie vom erwarteten Ziel ab: nicht klicken.
- Auf Zeitdruck reagieren mit Gegenfrage. „Ich rufe Sie zurück.” Wer das nicht akzeptiert, ist ein Angreifer. Echte Stellen haben kein Problem damit, wenn man zurückruft.
- QR-Codes nicht blind scannen. Wer einen QR-Code scannen soll, sollte wissen, wo er herkommt und was er auslöst.
- Zwei-Faktor-Authentifizierung aktivieren. Selbst wenn ein Angreifer das Passwort hat, kommt er ohne den zweiten Faktor nicht rein. Mehr dazu im Artikel Passkeys verständlich erklärt.
- Ungewöhnliches melden. Wer eine verdächtige E-Mail erhält, sollte sie nicht einfach löschen, sondern melden – an die IT, an die Bank, an die zuständige Stelle. Meldungen helfen, Kampagnen früh zu erkennen.
Für Unternehmen und Behörden
- Mitarbeiter schulen – kontinuierlich. Eine einmalige Schulung reicht nicht. Das BSI empfiehlt regelmäßige Sensibilisierung, am besten quartalsweise, kombiniert mit Phishing-Simulationen. Wer einmal im Jahr eine Slideshow sieht, vergisst sie in drei Wochen. Wer alle drei Monate eine simulierte Phishing-Mail erhält und daraufhin Feedback bekommt, entwickelt ein Gespür.
- Prozesse definieren – und einhalten. Revolut hatte vermutlich einen Prozess für Datenanfragen. Der Prozess hat versagt, weil die Verifikation nicht ausreichte. Ein Prozess muss definieren: Wer darf Daten anfragen? Über welchen Kanal? Wie wird die Identität verifiziert? Was passiert, wenn die Verifikation zweifelhaft ist?
- Zweifel erlauben. Eine Kultur, in der Mitarbeiter Angst haben, nachzufragen, ist eine Sicherheitslücke. Wer sich nicht traut zu sagen „Ich prüfe das erst”, wird Daten weitergeben, die er nicht weitergeben sollte. Fehleroffenheit ist kein Nice-to-have, sondern Sicherheitsfaktor.
- Klare No-Gos definieren. Keine Passwörter am Telefon. Keine IBAN-Änderungen ohne schriftliche Verifikation. Keine Datenanfragen ohne authentifizierte Identität. Diese Regeln müssen bekannt sein, und sie müssen gelten – ohne Ausnahme, auch für die Geschäftsführung.
- Technische Maßnahmen ergänzen. SPF, DKIM und DMARC für E-Mail-Authentifizierung, um gefälschte Absender zu erkennen. Ad-Blocker und Pi-hole im Netzwerk, um Tracking- und Phishing-Domains zu blockieren. Endpoint-Protection, die ungewöhnliche Skriptausführungen erkennt.
- Tabletop-Übungen. Einmal im Quartal den Ernstfall durchspielen – mit IT, Fachbereichen, Recht, Geschäftsführung. 90 Minuten reichen, um Lücken zu finden und zu schließen.
Wenn Chats zu Tagebüchern werden
Es lohnt sich, den Bogen noch einen Schritt weiterzuspannen. Social Engineering zeigt, wie Daten die Kontrolle verlassen, ohne dass ein System versagt. Aber dieselbe Frage stellt sich auch ohne Angreifer: Was passiert mit dem, was wir schreiben, wenn es nicht mehr unter unserer Kontrolle ist?
Edward Snowden hat den Zusammenhang 2014 in einem Interview mit dem Guardian auf den Punkt gebracht:
„Most reasonable people would grant that privacy is a function of liberty. And if we get rid of privacy, we’re making ourselves less free.”
Übersetzt: „Die meisten vernünftigen Menschen würden zustimmen, dass Privatsphäre ein Teil der Freiheit ist. Wenn wir die Privatsphäre abschaffen, machen wir uns selbst weniger frei.” Oder anders gesagt: Privatsphäre ist wie Freiheit – man merkt erst, wie wertvoll sie ist, wenn man sie verloren hat.
Genau deshalb ist die immer wiederkehrende Debatte um die sogenannte Chatkontrolle – das vorbeugende Durchsuchen privater Nachrichten auf dem eigenen Gerät, noch bevor die Verschlüsselung greift – mehr als eine technische Detailfrage. Was du heute schreibst, kann in fünf oder sechs Jahren ein Problem sein. Nicht, weil es heute falsch wäre, sondern weil sich Kontexte ändern: Gesetze, Regierungen, Arbeitgeber, Datenbanken. Snowden hat es in seiner TED-Ansprache so formuliert: „Your rights matter because you never know when you’ll need them.” – „Deine Rechte sind wichtig, weil du nie weißt, wann du sie brauchen wirst.” Wer entscheidet, ob eine Nachricht verdächtig ist, ist selten der Mensch, der sie geschrieben hat.
Snowden liefert in demselben Guardian-Interview auch den passenden Vergleich: Warum sollten private Details auf unseren Geräten anders behandelt werden als „the details and private records of our lives that are stored in our private journals” – die Aufzeichnungen unseres Lebens in unseren privaten Tagebüchern? Chats, Messenger-Verläufe und private Notizen sind die Tagebücher unserer Zeit. Niemand würde akzeptieren, dass der Staat jedes Tagebuch präventiv durchliest. Bei digitalen Nachrichten sollte die Schwelle nicht niedriger liegen.
Der größere Zusammenhang
Social Engineering ist nicht isoliert zu betrachten. Es ist die menschliche Seite derselben Abhängigkeit, die im Artikel Wem gehört eigentlich unsere Technik? beschrieben wurde: Wer Technik nicht versteht, ist angreifbar. Wer nicht weiß, wie eine echte behördliche Anfrage aussieht, wird auf eine gefälschte hereinfallen. Wer nicht weiß, dass ein Captcha niemals Terminal-Eingaben verlangt, wird einen schädlichen Befehl ausführen.
Die Frage nach digitaler Selbstbestimmung endet nicht bei der Wahl des Betriebssystems oder des Smart-Home-Systems. Sie endet bei der Frage, ob man in der Lage ist, eine manipulative Situation zu erkennen – ob am Telefon, in der E-Mail oder auf einer Webseite.
Technik kann helfen. Aber die letzte Verteidigungslinie ist und bleibt der Mensch. Wer das versteht, ist den Angreifern einen Schritt voraus.
Quelle und Hinweis
Dieser Artikel bezieht sich auf den im September 2026 bekannt gewordenen Social-Engineering-Angriff auf die britische Digitalbank Revolut, bei dem Kundendaten über eine gefälschte behördliche E-Mail-Anfrage an Betrüger weitergegeben wurden. Die Methodenbeschreibung stützt sich auf Veröffentlichungen des BSI, von Microsoft und Sicherheitsforschern.
Bezüge bestehen zu: Wenn das Captcha zum Terminal wird (TerminalFix als Social-Engineering-Variante), Passkeys verständlich erklärt (Zwei-Faktor-Authentifizierung als Schutz), Pi-hole und Quad9 am Raspberry Pi (netzwerkweites Blocking von Phishing-Domains), Zwischen Komfort und Privatsphäre (Warum Datenschutz wichtig ist) und Wem gehört eigentlich unsere Technik? (Verständnis als Voraussetzung für Sicherheit).
Quellen
- Revolut-Datenleck durch Social Engineering – Revolut bestätigte, dass Kundendaten an Betrüger weitergegeben wurden, die eine gefälschte Anfrage über die E-Mail-Domain einer echten Regierungsbehörde gestellt hatten. Betroffen sind Ausweisdokumente, Verifizierungs-Selfies und Transaktionsdaten.
- Berliner Cyberangriff über TerminalFix – Das BSI bestätigte den Zusammenhang zwischen dem Angriff auf zwei Senatsverwaltungen und der TerminalFix-Kampagne, bei der gefälschte Captchas Nutzer zur Ausführung schädlicher PowerShell-Befehle verleiten. Rhysida erbeutete 5,79 Terabyte Daten.
- BSI zu Social Engineering – Das BSI beschreibt Social Engineering als Methode, um durch Aushorchen von Mitarbeitern unberechtigten Zugriff auf Informationen zu erlangen, und empfiehlt kontinuierliche Sensibilisierung und Schulung.
- Weitere Social-Engineering-Kampagnen 2026 – BSI/BfV-Warnung vor Signal-Phishing gegen Politiker (Februar 2026), Microsoft-Warnung vor Passkey-Phishing gegen Unternehmensmandanten (September 2026), Arctic Wolf zu gefälschten IT-Helpdesk-Anrufen gegen Führungskräfte.
- Edward Snowden zu Privatsphäre und Freiheit – Die Zitate stammen aus dem Guardian-Interview vom Juli 2014 („privacy is a function of liberty … electronic diaries … private journals”) und aus Snowdens TED-Ansprache vom März 2014 („your rights matter because you never know when you’ll need them”).
Podcast-Empfehlungen
Wer tiefer in die Welt des Social Engineering einsteigen möchte:
- Darknet Diaries Deutsch – Staffel 3, Folge 1: „Die Kunst der Manipulation (Teil 1)” – Die deutsche Adaption der Darknet Diaries von heise online. Die Social-Engineerin Rachel Tobac erzählt, wie sie mit ihrer Stimme, Vertrauen und überzeugenden Geschichten selbst gut geschützte Unternehmen austrickst. Das englische Original ist Episode 144 „Rachel” von Jack Rhysider.
- White Hat Café – Deutschsprachiger Podcast von Hood Informatik über Cybersecurity, reale Angriffe, Schwachstellen und die Geschichten dahinter. Verfügbar auf YouTube und den gängigen Podcast-Plattformen.