Whaling
Cyber-Angriffe auf CEOs
Whaling ist eine gezielte und besonders raffinierte Form von Phishing, die sich an Führungskräfte eines Unternehmens richtet. Im Gegensatz zu herkömmlichen Phishing-Angriffen, die oft breite Masse ansprechen, sind Whaling-Angriffe darauf aus, sensible Informationen von CEOs, CFOs oder anderen Entscheidungsträgern zu stehlen.
Definition: Was bedeutet Whaling?
Der Begriff „Whaling“ stammt aus der englischen Sprache und leitet sich von „Whale“ (Wal) ab, da die Angreifer auf „große Fische“ abzielen – also Personen, die im Unternehmen eine wichtige Rolle spielen und Zugang zu sensiblen Informationen oder finanziellen Ressourcen haben. Diese Angriffe sind eine Form des Spear-Phishing, bei dem personalisierte und sehr glaubwürdig gestaltete E-Mails verwendet werden, um das Opfer zur Herausgabe von vertraulichen Daten oder zur Ausführung von Transaktionen zu bewegen.
Whaling vs. Phishing: Wo liegt der Unterschied?
Während das Ziel von herkömmlichem Phishing ist, möglichst viele Nutzer auf einmal zu täuschen – beispielsweise durch Massen-E-Mails oder gefälschte Websites – ist Whaling wesentlich zielgerichteter. Die Angreifer investieren viel Zeit in die Recherche über ihre Ziele, um ihre Nachrichten so authentisch wie möglich wirken zu lassen. So entsteht für den Empfänger oft der Eindruck, dass die E-Mail von einem vertrauenswürdigen Kollegen oder Vorgesetzten stammt. Whaling-Angriffe sind schwerer zu erkennen, da sie im Vergleich zu typischen Phishing-E-Mails häufig keine technischen oder sprachlichen Auffälligkeiten aufweisen.
Warum Whaling so gefährlich ist
Whaling-Angriffe sind deshalb besonders gefährlich, weil sie sich an Personen richten, die weitreichende Befugnisse im Unternehmen haben. Eine erfolgreiche Attacke kann verheerende Folgen haben – von hohen finanziellen Verlusten bis hin zu Reputationsschäden. Da die Angreifer sich als Führungskräfte ausgeben und die Dringlichkeit der gefälschten E-Mails betonen, fühlen sich die Mitarbeiter oft verpflichtet, den Anweisungen ohne Rückfragen zu folgen.
Bekannte Beispiele aus der Praxis
Whaling-Angriff auf Snapchat (2016)
Im Jahr 2016 wurde Snapchat Opfer eines CEO-Betrugs, bei dem ein Cyber-Krimineller sich per E-Mail als CEO Evan Spiegel ausgab. Der Angreifer forderte einen Mitarbeiter der Personalabteilung auf, Gehaltsabrechnungen von Angestellten zu senden. Der Mitarbeiter, überzeugt, dass die Anfrage vom echten CEO kam, leistete Folge und übermittelte die sensiblen Daten.
Whaling-Angriff auf Scoular (2024)
Eines von vielen weiteren Beispielen für eine Whaling-Attacke ereignete sich bei der Scoular Company, einem großen Unternehmen in der Getreideindustrie. Dabei erhielten Mitarbeiter eine gefälschte E-Mail, die von einem Top-Führungspersonal zu stammen schien und die sofortige Überweisung hoher Geldbeträge an ein angeblich neues Bankkonto anforderte. Diese Whaling-E-Mail war so gestaltet, dass sie authentisch wirkte und den Eindruck eines legitimen Geschäftsprozesses erweckte. Infolgedessen überwies Scoular etwa 17 Millionen Dollar, bevor der Betrug entdeckt wurde. Abgesehen vom finanziellen Verlust musste das Unternehmen auch einen erheblichen Reputationsschaden hinnehmen.
So schützen Sie Ihr Unternehmen
Um Ihr Unternehmen wirksam vor Whaling-Angriffen zu schützen, benötigen Sie eine Kombination aus technischen Maßnahmen und Schulungen:
- Cyber Security Awareness Training: Schulen Sie Ihre Mitarbeiter und Führungskräfte, um verdächtige E-Mails zu erkennen und Phishing-Versuche frühzeitig zu verhindern.
- E-Mail-Security: Schützen Sie Ihr Unternehmen mit fortschrittlichen Filtern, die gefährliche Nachrichten automatisch blockieren, bevor sie den Posteingang erreichen.
- Multi-Faktor-Authentifizierung (MFA): Mehrstufige Authentifizierung stellt sicher, dass selbst bei gestohlenen Zugangsdaten kein unautorisierter Zugriff erfolgt.
- Endpoint Protection: Sichert Ihre Endgeräte und verhindert, dass kompromittierte Geräte zum Einstiegspunkt für Angreifer werden.