Aktuelles

Moderne E-Mail-Angriffe: Wie Schadsoftware und Kontodiebstahl ins Unternehmen gelangen

Vom vermeintlichen Dokument bis zur gefälschten Sicherheitsprüfung: aktuelle Angriffsszenarien, typische Warnzeichen und wirksame Schutzmaßnahmen.

Eine Rechnung, eine Dateifreigabe oder eine Nachricht vom vermeintlichen IT-Support: E-Mail-Angriffe beginnen häufig mit etwas Alltäglichem. Die gefährliche Handlung folgt erst später – beim Herunterladen eines Programms, bei einer angeblichen Sicherheitsprüfung oder bei der Freigabe eines fremden Zugriffs.

Wer dabei nur an einen „Virus im Anhang“ denkt, übersieht einen Teil des Risikos. Schadsoftware kann Daten ausspähen, Fernzugriffe ermöglichen oder Dateien verschlüsseln. Andere Angriffe übernehmen unmittelbar ein Benutzerkonto, ohne ein Programm auf dem Rechner zu installieren. Für Unternehmen gehören deshalb Geräteschutz und sichere Identitäten zusammen.

Was aktuelle Beobachtungen zeigen

Microsoft beschreibt in seinem Rückblick auf das zweite Quartal 2026 mehrstufige E-Mail-Angriffe, die unterschiedliche Dateiformate und vertrauenswürdig wirkende Dienste verbinden. Eine im Juni beobachtete Kampagne führte über eine angehängte E-Mail und weitere Weiterleitungen zum Download einer schädlichen Skriptdatei. Der erste sichtbare Link allein verriet das spätere Ziel nicht. Quelle: Microsoft, E-Mail-Bedrohungslage Q2 2026.

Die folgenden Szenarien sind fiktive Beispiele zur Veranschaulichung. Sie beschreiben keine Vorfälle bei Kunden von SITsolutions und sind keine Rangliste der häufigsten Angriffe.

1. Das Dokument, das ein Programm starten soll

Eine Mitarbeiterin erwartet Unterlagen zu einem Auftrag. Eine passende Nachricht enthält jedoch nur einen Verweis auf einen Download. Dort soll sie ein Archiv entpacken und einen angeblichen Dokumentenbetrachter starten. Damit wird aus dem Lesen einer Unterlage plötzlich die Installation von Software.

Das Warnzeichen ist der Wechsel der Tätigkeit: Eine Rechnung oder ein Protokoll sollte nicht verlangen, ein unbekanntes Programm auszuführen, Schutzfunktionen abzuschalten oder Sicherheitswarnungen zu übergehen. Auch ein plausibler Dateiname beweist nicht, dass die Datei tatsächlich ein Dokument ist.

Für die Praxis bedeutet das: Unterlagen bei Unsicherheit über einen bekannten Kontaktweg bestätigen lassen. Benötigte Software stellt die eigene IT über den vorgesehenen Prozess bereit. Technisch sollten Unternehmen die Ausführung nicht freigegebener Programme begrenzen und Downloads ebenso berücksichtigen wie direkte E-Mail-Anhänge.

2. Die gefälschte Sicherheitsprüfung: ClickFix

Ein Link führt zu einer Seite, die eine technische Störung oder eine Prüfung gegen automatisierte Zugriffe vortäuscht. Die Person soll zur „Reparatur“ Text kopieren und in eine Systemfunktion einfügen. Dadurch kann sie selbst die Ausführung von Schadsoftware auslösen. Microsoft beschreibt diese als ClickFix bekannte Täuschung unter anderem im Zusammenhang mit E-Mail-Links und HTML-Anhängen. Quelle: Microsoft, Analyse der ClickFix-Technik.

Eine Webseite, die für eine Dokumentenansicht oder einen CAPTCHA-Test Systembefehle verlangt, ist ein klarer Anlass zum Abbruch. Beschäftigte müssen solche Anweisungen nicht technisch verstehen oder ausprobieren. Seite schließen und die zuständige IT informieren ist die passende Reaktion.

Eine hilfreiche Schulungsregel lautet: Keine Befehle aus E-Mails oder Webseiten in Systemfenster übernehmen. Ein vertrautes Logo oder eine professionell gestaltete Anleitung ersetzt keine Prüfung durch den eigenen Support.

3. Der QR-Code, der einen fremden Zugriff freigibt

Eine angebliche Personalmitteilung enthält eine PDF-Datei mit QR-Code. Nach dem Scannen wird eine Anmeldung verlangt. Bei sogenanntem Device-Code-Phishing kann sogar die echte Anmeldeseite eines Anbieters Teil des Ablaufs sein: Die Eingabe eines fremd vorgegebenen Codes autorisiert einen vom Angreifer begonnenen Zugriff. Proofpoint dokumentierte entsprechende Kampagnen im Frühjahr 2026. Quelle: Proofpoint, Device-Code-Phishing.

Eine echte Anmeldeseite macht den Anlass der Anmeldung nicht automatisch legitim. Beschäftigte sollten keine fremd zugesandten Gerätecodes zur vermeintlichen Dokumentenfreigabe eingeben. Geschäftliche Portale besser über bekannte Lesezeichen öffnen und ungewöhnliche Freigaben unabhängig prüfen.

Die IT sollte klären, ob Gerätecode-Anmeldungen überhaupt benötigt werden und wo sie eingeschränkt werden können. Mehrfaktor-Authentifizierung bleibt wichtig; sie ersetzt aber nicht die Kontrolle darüber, welchen Zugriff eine Person gerade bestätigt.

4. Die Nachricht im vertrauten Zusammenhang

Ein fiktives Projektteam erhält eine Antwort, die zu einem laufenden Vorgang passt. Der Absender wirkt bekannt, der Text ist fehlerfrei. Trotzdem wird überraschend ein anderer Downloadweg verlangt oder eine neue Bankverbindung mitgeteilt.

Hier hilft eine prozessbezogene Frage: Passt die verlangte Handlung zum vereinbarten Ablauf? Bekanntheit allein reicht als Freigabekriterium nicht aus. Bei sensiblen Änderungen sollte eine Rückfrage über eine bereits hinterlegte Telefonnummer erfolgen; eine Antwort auf dieselbe Nachricht schafft keine unabhängige Bestätigung.

Dieses Beispiel zeigt auch die Grenze des Begriffs „Virenangriff“: Eine erschlichene Überweisung benötigt überhaupt keine Schadsoftware. Technische Erkennung und verlässliche Freigabeprozesse müssen sich ergänzen.

Schutz braucht mehrere Ebenen

Für die betriebliche Umsetzung empfehlen wir, folgende Punkte gemeinsam mit der IT zu überprüfen:

  • E-Mail und Downloads: Werden gefährliche Dateitypen, Weiterleitungen und nachträglich erkannte Bedrohungen berücksichtigt? Gibt es einen geregelten Umgang mit Nachrichten in Quarantäne?
  • Arbeitsplätze: Sind Betriebssysteme und Anwendungen aktuell, Berechtigungen begrenzt und Schutzmeldungen mit einer tatsächlichen Bearbeitung verbunden?
  • Benutzerkonten: Werden starke Anmeldeverfahren eingesetzt, möglichst phishingresistente Verfahren wie FIDO2-Sicherheitsschlüssel oder entsprechend eingerichtete Passkeys? Sind zusätzliche Freigaben und nicht benötigte Anmeldewege eingeschränkt?
  • Geschäftsprozesse: Werden Änderungen von Zahlungsdaten, vertrauliche Auskünfte und Fernzugriffe unabhängig geprüft?
  • Wiederherstellung: Sind Sicherungen vor unberechtigter Veränderung geschützt und Rücksicherungen praktisch erprobt?

Keine einzelne Maßnahme deckt alle Szenarien ab. Ein aktueller Virenschutz bleibt ein wichtiger Baustein; die Freigabe eines fremden Kontozugriffs verlangt andere Kontrollen als die Ausführung einer schädlichen Datei.

Wenn bereits etwas passiert ist

Den Vorgang unterbrechen und unverzüglich den festgelegten IT- oder Sicherheitskontakt informieren. Wichtig ist eine möglichst genaue Beschreibung: Wurde nur eine Nachricht gelesen, ein Link geöffnet, eine Datei gestartet oder eine Anmeldung bestätigt? Ein Klick allein bedeutet noch nicht automatisch eine Infektion.

Bei Verdacht auf ausgeführte Schadsoftware sollte die IT das betroffene Gerät nach dem vorgesehenen Notfallverfahren isolieren und untersuchen. Bei einer möglicherweise kompromittierten Identität muss sie unter anderem aktive Sitzungen, erteilte Berechtigungen und Weiterleitungsregeln prüfen. Ein Passwortwechsel allein beendet nicht zwingend jeden bestehenden Zugriff.

Beschäftigte sollten keine eigenen Bereinigungsversuche unternehmen und verdächtige Dateien nicht zur Warnung im Kollegenkreis verteilen. Schnelle, sachliche Meldungen helfen mehr als Schuldzuweisungen.

Aus Beispielen einen überprüfbaren Ablauf machen

Ein sinnvoller nächster Schritt ist eine kurze gemeinsame Übung: Eine verdächtige Nachricht wird gemeldet – wer übernimmt, welche Informationen werden benötigt und wie schnell lassen sich Gerät oder Konto absichern? So zeigt sich, ob technische Maßnahmen und Verantwortlichkeiten zusammenpassen.

Wie Schulungen dieses Handeln fördern, erläutert unser Beitrag „Phishing im Arbeitsalltag: Wie aus Schulung sicheres Handeln wird“. SITsolutions unterstützt Unternehmen dabei, Informationssicherheit, verständliche Schulungen und praktikable Abläufe miteinander zu verbinden.

Stand: 9. Oktober 2026. Die verlinkten Analysen belegen die beschriebenen Angriffsmuster; Herstellerbeobachtungen bilden nicht das gesamte Angriffsgeschehen ab. Die Beispiele und betrieblichen Empfehlungen sind eine eigene praktische Einordnung.

← Aktuelle Beiträge