Beim Pretexting wird ein falsches Szenario konstruiert, um Informationen zu erlangen. Der Angreifer erfindet einen Grund für einen Anruf, eine E-Mail oder einen Besuch. Er gibt sich als IT-Techniker aus, der ein Problem behebt, als Lieferant, der Datensätze aktualisiert, oder als Prüfer, der die Einhaltung von Vorschriften überprüft. Die Geschichte liefert ihm einen Anlass, Fragen zu stellen, und die Antworten geben ihm die benötigten Informationen. Pretexting ist reines Social Engineering. Keine Schadsoftware, kein Exploit. Nur eine überzeugende Lüge.
Diese Technik funktioniert, weil Menschen hilfsbereit sein wollen. Ein Anrufer, der die richtigen Namen und die Abteilungsstruktur kennt, wirkt glaubwürdig. Ein Besucher mit Klemmbrett und einem Ausweis-ähnlichen Lanyard geht am Empfang vorbei. Pretexting wird oft mit anderen Techniken kombiniert. Ein Telefonanruf dient als Vorwand. Eine nachfolgende E-Mail mit einem schädlichen Link nutzt das im Gespräch aufgebaute Vertrauen aus. Beim Twitter-Hack 2020 wurde Pretexting eingesetzt, um Mitarbeiter zur Herausgabe von Zugangsdaten für interne Tools zu bewegen. Die Angreifer übernahmen anschließend die Kontrolle über wichtige Konten. Zur Verteidigung ist Verifizierung notwendig. Rufen Sie unter einer bekannten Nummer zurück. Bestätigen Sie die Identität über einen separaten Kanal. Schulen Sie Ihre Mitarbeiter, ungewöhnliche Anfragen zu hinterfragen, selbst wenn der Anfragende autoritär klingt.
Häufige Vorwände
- IT-Support – Behebung eines Problems, für das Ihre Zugangsdaten erforderlich sind
- Lieferantenverifizierung – Aktualisierung von Konto- oder Zahlungsdetails
- Anfrage der Geschäftsleitung – dringende Aufgabe eines hochrangigen Managers
- Prüfer – Compliance-Prüfung, die sensible Daten erfordert
- Neuer Mitarbeiter – benötigt Zugang oder Informationen, um seine Arbeit zu erledigen
Vortäuschung falscher Tatsachen nutzt Vertrauens- und Prozesslücken aus. Strenge Überprüfungsverfahren erschweren es, die Lüge aufrechtzuerhalten.
Comments (2)
Leave a comment