Kategorie
Security Kultur
Thema
Social Engineering & Human Hacking
Zielgruppe
Unternehmen & Mitarbeitende
Lesezeit
ca. 6 Minuten

Social Engineering ist kein neues Phänomen. Doch nie war es aktueller oder gefährlicher. Denn während Firewalls, Virenscanner und Passwortmanager immer besser werden, bleibt der Mensch die größte Schwachstelle. Social Engineering nutzt genau das aus: unsere Psyche. Es geht nicht um technische Exploits, sondern um emotionale Tricks. Und das funktioniert besser denn je. 

Was ist Social Engineering?

Social Engineering bezeichnet Methoden, bei denen Angreifer versuchen, Menschen gezielt zu manipulieren, etwa um Zugang zu IT-Systemen zu erhalten, Daten zu stehlen oder Geld zu ergaunern. Das kann über Phishing-Mails, gefälschte Telefonate (auch bekannt als Voice Phishing) oder persönliche Gespräche (auch bekannt als Vorwandschaffung) geschehen. Die Technik ist oft simpel, aber psychologisch ausgefeilt.

„In vielen Fällen ist das Motto der Angreifer: Dreistigkeit siegt! Und genau so ist es.“ 

Simple Angriffsmethoden

Tailgating

Viele Angreifer verschaffen sich Zutritt zu dem Firmengelände nach einem Spaziergang der Mitarbeitenden in der Mittagspause.

Wenn große Menschenmengen zeitgleich ein Gebäude betreten, würde wohl kaum ein Mitarbeitender die Tür hinter sich schließen und erwarten, dass die Person hinter sich die Tür mit ihrer Schlüsselkarte wieder öffnet.

Die Menschen neigen dazu, nicht negativ aufzufallen. So wird in den meisten Fällen nahezu alles und jedem die Tür aufgehalten.

Somit hat ein Angreifer nun im Zweifel kompletten Zugriff auf interne Daten. Nicht gesperrte Computer, Briefe auf dem Schreibtisch, weggeworfene Dokumente, Akten, und vieles mehr. Wenn sich ein „Mitarbeitender“ bereits im Gebäude befindet, besteht ein recht großer Vertrauensfaktor der Person gegenüber.

Social Engineering im Büroumfeld

Pretexting

Eine sehr fiese, aber zudem effektive Methodik ist es, sich das wohl „schwächste“ Glied der Kette herauszusuchen. In den meisten Fällen wählen Angreifer daher junge und/oder neue Mitarbeitende, die häufig noch unsicher in ihrem Job sind und sich bloß keine Fehler erlauben wollen.

Daher ist es üblich, dass Angreifer besonders früh am Tag neuen Mitarbeitenden eine E-Mail im Namen des vermeintlichen Vorgesetzten senden. In dieser Nachricht wird der Mitarbeitende dringend aufgefordert, Dokument X, Passwort X oder Gutscheine auf einer gefälschten Website hochzuladen oder dem Angreifer auf anderem Wege zu übermitteln.

Bei vielen Menschen reicht bereits ein scheinbar so banaler Trick im Zweifel aus, um an wertvolle Daten oder Geld zu gelangen.

Social Engineering per Telefon

Dumpster Diving

Die wahrscheinlich unhygienischste Variante des Social Engineerings ist das sogenannte Dumpster Diving. Dabei durchsuchen Angreifer Mülltonnen, die ggf. vor dem Firmengelände stehen, oder allgemein weggeworfene Informationen/Daten, um an sensible oder hilfreiche Informationen zu gelangen.

Ebenso effektiv kann es für Angreifer sein, Altgeräte von Firmen aufzukaufen, um potenziell gelöschte Dateien wiederherstellen zu können. Es gab beispielsweise Städte, welche ihre IT-Systeme verkauft haben, und anschließend konnten diese Daten über Datenwiederherstellungstools eingesehen werden.

Empfehlung: Durch immer neue Angriffsvektoren in der Cyber Sicherheit und erst recht im Social-Engineering-Bereich ist es eine Grundvoraussetzung, seine Mitarbeitenden kontinuierlich zu schulen, durch Live-Hacking zu sensibilisieren und sich zudem regelmäßig Physical Pentests zu unterziehen.

Nur so können Sie die theoretische Schulung mit praktischen Ergebnissen untermauern. Die Theorie erweckt lediglich den Glauben an die Sicherheit. Mithilfe eines Physical Pentests haben Sie handfeste Beweise und können Mitarbeitende dazu bewegen, noch aufmerksamer zu sein. Letztlich wird es Angreifern somit schwerer gemacht. 

Wie Mint Secure euch dabei unterstützt

Technik allein schützt nicht vor Social Engineering, entscheidend ist eine gelebte Sicherheitskultur im Unternehmen. Wir unterstützen dabei mit folgenden Leistungen:

🎭

Live-Hacking & Awareness

Wir zeigen eurem Team live, wie Social-Engineering-Angriffe ablaufen, und schaffen so nachhaltiges Sicherheitsbewusstsein.

🚪

Physical Penetration Testing

Wir testen Zutrittskontrollen, Tailgating-Schutz und physische Sicherheitsmaßnahmen an euren Standorten praxisnah.

🎣

Phishing-Simulationen

Wir simulieren Phishing- und Pretexting-Angriffe, um die Reaktionsfähigkeit eurer Mitarbeitenden realistisch zu testen.

Ihr wollt loslegen? Wir bieten einen kostenlosen Erstberatungstermin an. Jetzt Kontakt aufnehmen.

Fazit

Ob Tailgating, Pretexting oder Dumpster Diving: Social-Engineering-Angreifer setzen gezielt auf menschliche Psychologie statt auf technische Exploits. Genau deshalb reichen rein technische Schutzmaßnahmen wie Firewalls oder Passwortmanager nicht aus.

Erst die Kombination aus kontinuierlicher Schulung, Live-Hacking-Sensibilisierung und regelmäßigen Physical Pentests macht es Angreifern spürbar schwerer.

Mint Secure unterstützt euch dabei, eine belastbare Sicherheitskultur in eurem Unternehmen aufzubauen. Sprecht uns an.