Die alte Regel gilt nicht mehr
Jahrelang wurde Mitarbeitern beigebracht: Achte auf Tippfehler, holprige Grammatik, seltsame Formatierung, generische Anreden. Diese Hinweise sind nicht falsch — aber sie reichen nicht mehr. Generative AI kann in Sekunden personalisierte Nachrichten schreiben, die den Ton eines Unternehmens treffen, öffentliche Informationen über einen Mitarbeiter zusammenfassen, aus einem kurzen Prompt eine überzeugende Rechnung generieren oder einen Betrug so lokalisieren, dass er in jeder Zielsprache nativ klingt.
Das ist kein komplett neuer Angriffstyp — es ist Phishing Level 2.0: besseres Writing, schnellere Vorbereitung, überzeugendere Imitation. Das Ziel bleibt dasselbe: Jemanden dazu bringen, zu klicken, Credentials preiszugeben, eine Zahlung freizugeben, eine Datei zu öffnen oder die Konversation auf einen Kanal zu verlagern, den der Angreifer kontrolliert. KI macht die Manipulation nur überzeugender und leichter skalierbar.
Was sich verändert hat
Vor generativer AI erforderte Phishing manuellen Aufwand: Ziel recherchieren, glaubwürdigen Text schreiben, Ton anpassen, für verschiedene Märkte übersetzen. Generative AI senkt diese Einstiegshürde drastisch.
Der NCSC-Bericht zur Auswirkung von AI auf Cyber-Bedrohungen bis 2027 stellt fest: AI wird mit großer Wahrscheinlichkeit Teile von Cyber-Intrusionen effektiver und effizienter machen und die Frequenz und Intensität von Cyber-Bedrohungen erhöhen. Threat Actors nutzen AI bereits, um bestehende Taktiken zu verbessern — einschließlich Social Engineering.
Angreifer können jetzt Phishing-Nachrichten produzieren, die natürlicher und spezifischer klingen. Eine Scam-Mail kann einen realen Lieferanten referenzieren, einen aktuellen LinkedIn-Post, eine Jobbezeichnung, ein regionales Event oder einen internen Projektnamen. Selbst wenn der Angreifer nur wenige Informationen hat, kann AI die Lücken mit plausibel klingender Sprache füllen.
Die klassischen Warnsignale bleiben gültig — verdächtige Links, Dringlichkeit, unerwartete Anhänge, fremde Absenderdomains. Aber der Inhalt allein reicht nicht mehr, um den Angriff zu entlarven.
| Klassisches Phishing | KI-gestütztes Phishing |
|---|---|
| Tippfehler, holprige Grammatik, generische Anreden | Polierte, natürliche Sprache im richtigen Ton |
| Breite, generische Massenmails | Personalisierte Details, Unternehmenskontext, Lieferantenreferenzen |
| Meist verdächtige Emails | Kombination aus Email, Voice Cloning, Fake-Rechnungen, Deepfake-Video |
KI-Phishing sieht aus wie echte Arbeit
Phishing war schon immer ein Spektrum — von grob bis hochsophisticated. Aber generative AI senkt die Zeit und das Geschick, die nötig sind, um flüssige, gut strukturierte Nachrichten in professionell klingender Sprache zu produzieren.
Die NCSC-Phishing-Guidance stellt fest, dass gezielte Kampagnen Informationen über Mitarbeiter oder das Unternehmen nutzen, um Nachrichten realistischer wirken zu lassen. AI macht das skalierbar.
Für Mitarbeiter bedeutet das: Phishing-Awareness muss über Rechtschreibung und Formatierung hinausgehen. Drei Fragen, die jeder stellen sollte:
- Sieht diese Email gefälscht aus? — immer noch relevant, aber nicht mehr das einzige Kriterium
- Ergibt diese Anfrage Sinn? — passt sie zu meiner Rolle, meinen täglichen Abläufen, dem aktuellen Kontext?
- Habe ich das verifiziert — oder kann ich es über einen vertrauenswürdigen Kanal verifizieren?
Eine polierte Email ist immer noch ein Phishing-Versuch, wenn sie nach Credentials fragt, Zahlungsdaten ändert, ungewöhnliche Dringlichkeit erzeugt oder jemanden aus dem normalen Prozess drängt.
Neue Formen der AI-gestützten Social Engineering
KI-Phishing beschränkt sich nicht auf Email. Angreifer können Text, Stimme, Bilder und Video zu einer einzigen überzeugenden Story kombinieren.
AI-Spear-Phishing
Spear-Phishing funktioniert, weil die Nachricht auf den Empfänger zugeschnitten ist. AI macht Targeting einfacher: Ein Angreifer muss nicht mehr von Grund auf schreiben oder den Ton für jedes Ziel anpassen. Er kann öffentliche Informationen, geleakte Daten oder ein kompromittiertes Postfach nutzen, um eine Nachricht zu erzeugen, die legitim wirkt.
Ein Vertragsupdate zum richtigen Zeitpunkt, eine Bewerberakte an die HR, eine Lieferantenanfrage in vertrauter Sprache, eine Zahlungsanweisung im Rhythmus der normalen Finanzarbeit. Die Gefahr ist nicht Perfektion — es ist Plausibilität. Eine Spear-Phishing-Nachricht muss nur relevant genug wirken, damit jemand die Datei öffnet, die Anfrage freigibt oder seine Credentials eingibt, bevor er innehält und verifiziert.
Voice Cloning und Vishing
Vishing (Voice Phishing) wird überzeugender, da AI-generiertes Audio besser wird. Das FBI’s Internet Crime Complaint Center warnte 2025 vor Akteuren, die SMS und AI-generierte Sprachnachrichten nutzen, um hochrangige US-Beamte zu imitieren. Die Warnung empfiehlt explizit, Anrufer über unabhängig ermittelte Kontaktdaten zu verifizieren.
Protons Data Breach Observatory 2026 hebt den Aufstieg von Vishing-Kampagnen hervor, einschließlich koordinierter Angriffe, die zu Breaches mit Zehnmillionen von Datensätzen führten. Passwörter tauchten in 47% der verfolgten Vorfälle auf — Social Engineering und Credential-Schutz sind eng verbunden.
Deepfake-Phishing in Videocalls
Deepfake-Phishing funktioniert auch über Video. 2024 wurde ein Finanzmitarbeiter in Hong Kong berichtet dazu gebracht, etwa 25 Millionen Dollar zu überweisen, nachdem Betrüger Deepfake-Video nutzten, um hochrangige Kollegen während eines Videomeetings zu imitieren.
Ein vertrautes Gesicht im Call ist kein Beweis mehr. Große Zahlungen, Credential-Sharing, Zugriffsänderungen und ungewöhnliche Anfragen brauchen weiterhin einen separaten Verifikationsschritt über einen vertrauenswürdigen Kanal.
AI-generierte Fake-Rechnungen
Rechnungsbetrug ist mit AI deutlich einfacher. Eine Fake-Rechnung kann polierte Sprache, realistische Zahlungsbedingungen, einen bekannten Lieferantennamen und eine plausible Begründung für eine Bankdatenänderung enthalten. Hat der Angreifer Zugriff auf ein kompromittiertes Postfach oder geleakte Lieferantendaten, wirkt die Anfrage noch glaubwürdiger.
Eine polierte Rechnung sollte nicht ausreichen, um Geld zu bewegen. Wenn Bankdaten geändert wurden, das Timing ungewöhnlich wirkt oder die Nachricht jemanden auffordert, den normalen Freigabeprozess zu überspringen — muss die Anfrage über einen vertrauenswürdigen Kanal geprüft werden, bevor jemand zahlt.
Warum SMBs zunehmend im Fokus stehen
AI hat die Ökonomie des Phishing verändert, indem es die Kosten für Targeting gesenkt hat. Früher konzentrierten sich personalisierte Angriffe eher auf große Unternehmen, weil sie mehr Vorbereitungszeit erforderten. AI macht es einfach, gezielte Nachrichten für kleinere Unternehmen zu erstellen. Angreifer können mehr Varianten generieren, mehr Ansätze testen und Nachrichten schnell anpassen — ohne denselben Zeit- oder Personalaufwand.
Kleinere Unternehmen sind attraktiv, weil Geld, Zugriff und Entscheidungen oft auf weniger Personen konzentriert sind. Eine Person genehmigt vielleicht Rechnungen, verwaltet Lieferantenbeziehungen und hält Zugriff auf mehrere Tools. Wenn Prozesse informell sind, kann eine überzeugende AI-generierte Anfrage Zahlungsworkflows, geteilte Accounts, Kundendaten oder Admin-Systeme erreichen, bevor jemand die Chance hat, sie zu hinterfragen.
Das Risiko zeigt sich in den Breach-Daten: Protons Data Breach Observatory fand, dass SMBs 63% der seit Januar 2025 verfolgten Breaches ausmachten und bei kritischen Vorfällen mit sensiblen Daten (Authentifizierungsdaten, persönliche Identifikatoren, Finanzdetails) überproportional betroffen waren.
AI hilft Angreifern, Schwächen auszunutzen, die kleine Unternehmen ohnehin haben: wiederverwendete Passwörter, informelles Credential-Sharing, schwache Freigabeprozesse und Schulungen, die immer noch davon ausgehen, dass Scams offensichtlich aussehen.
Phishing-Training anpassen
Security-Awareness muss mehr sein als Rechtschreibung prüfen. Mitarbeiter müssen lernen, die Anfrage zu verifizieren, nicht nur die Nachricht zu beurteilen.
Die Grundregel: Wenn eine Anfrage ungewöhnlich, sensibel oder dringend ist — verifizieren, bevor gehandelt wird.
- Nicht im selben Thread antworten — nicht auf die Email reagieren, in der die Anfrage kam
- Kontaktdaten in der Nachricht ignorieren — niemals die Telefonnummer, den Link oder die Antwortadresse verwenden, die die Nachricht bereitstellt
- Stimme oder Video nicht als Beweis akzeptieren — eine vertraute Stimme oder ein vertrautes Gesicht können generiert sein
- Über einen bereits vertrauenswürdigen Kanal erreichen — internes Verzeichnis, gespeicherter Lieferantendatensatz, bereits verifizierte Kontaktmethode
- Die Anfrage selbst bestätigen — nicht nur den Sender, sondern ob die Zahlung, Zugriffsänderung oder Dateianfrage real ist
Besondere Aufmerksamkeit gilt den Momenten, in denen AI-Phishing am ehesten erfolgreich ist:
- Änderungen von Zahlungsdaten
- Anfragen nach Passwörtern, Recovery-Codes oder MFA-Freigaben
- Dringende File-Sharing-Anfragen
- Ungewöhnliche Login-Prompts
- Änderungen an Lieferantenportalen
- Führungsanfragen, die normale Prozesse umgehen
- Einladungen, die Konversation auf einen privaten Messenger zu verlagern
Was Unternehmen anders machen müssen
Out-of-Band-Verifikation
Wenn eine Anfrage Geld, Credentials, sensible Dateien oder privilegierten Zugriff betrifft, sollte die Antwort nicht im selben Thread bleiben, der das Risiko erzeugt hat. Das Team braucht einen zweiten Pfad, um zu bestätigen, ob die Anfrage echt ist.
Lieferanten über eine bereits gespeicherte Nummer anrufen, eine Führungsanfrage über einen internen Kanal prüfen, Zugriffsänderungen mit dem Projekt-Owner bestätigen. Entscheidend: Kontaktdaten nutzen, die das Unternehmen bereits vertraut — nicht die Telefonnummer, den Link oder den Antwortweg, die die verdächtige Nachricht bereitstellt.
Multi-Person-Freigabe
Risikobehaftete Aktionen sollten nicht von einer einzigen Person abhängen. Zahlungsänderungen, große Überweisungen, neue Lieferanten-Bankdaten, privilegierte Zugriffsvergaben und Bulk-Data-Exports sollten eine Zweitfreigabe erfordern.
Eine dringlich aussehende Nachricht muss den normalen Workflow nicht aus der Bahn werfen. Eine zweite Freigabe gibt dem Team einen Pause-Punkt, bevor Geld fließt, Zugriff gewährt wird oder sensible Daten das Unternehmen verlassen.
Credentials schützen, bevor sie angegriffen werden
AI-Phishing endet meist am selben Ort wie klassisches Phishing: bei den Credentials. Der Angreifer will ein Passwort, ein Session-Token, eine MFA-Freigabe oder Zugriff auf einen Account, der die Tür zu anderen Systemen öffnet.
IBMs Cost of a Data Breach Report 2025 empfiehlt, Identity-Security zu stärken und phishing-resistente Authentifizierungsmethoden einzuführen. Durchschnittliche globale Breach-Kosten: 4,4 Millionen Dollar.
Containment ist der Schlüssel für SMBs. AI mag die erste Nachricht schwerer erkennbar machen — aber das Unternehmen kann trotzdem kontrollieren, was nach einem Fehler passiert. Starke, eindeutige Passwörter, MFA, sichere Freigabeprozesse, begrenzter Admin-Zugang und konsequentes Offboarding reduzieren die Wahrscheinlichkeit, dass ein kompromittierter Account den Zugriff auf Email, Finanztools, Cloud-Storage oder andere Systeme auf einmal freigibt.
Fazit
Drei Punkte:
1. Die Checkliste “Tippfehler = Phishing” ist tot. AI-generierte Emails sind poliert, grammatikalisch korrekt und personifiziert. Wer noch auf Rechtschreibung prüft, übersieht den Angriff. Verifikation des Kontexts ersetzt Verifikation der Form.
2. Multimodal ist das neue Normal. Email allein ist nur eine Spur. Voice Cloning, Deepfake-Video und AI-generierte Rechnungen können kombiniert werden. Eine vertraute Stimme oder ein vertrautes Gesicht im Call beweist nichts mehr. Out-of-Band-Verifikation über einen unabhängig verifizierten Kanal ist die einzige verlässliche Bestätigung.
3. Containment schlägt Erkennung. Egal wie gut das Training ist — jemand wird irgendwann klicken. Wenn das passiert, bestimmt die Zugriffsarchitektur, ob es ein lokales Problem oder ein katastrophaler Breach ist. Rolle-basierte Zugriffsbeschränkung, eindeutige Credentials pro Account und Multi-Person-Freigaben für kritische Aktionen begrenzen den Schadensradius, bevor Monitoring überhaupt eingreifen muss.
Quellen: