Offensive · Social Engineering

Der Mensch ist das größte Ziel.

From IT-Support <admin@company-suport.com> [1] Spoof
Betreff URGENT — Ihr Konto wird in 24 h gesperrt [2] Zeitdruck
An empfaenger@your-company.com

Sehr geehrter Kunde, [3] Anrede

Wir haben ungewöhnliche Aktivität auf Ihrem Konto festgestellt. Zur Vermeidung einer Sperrung müssen Sie Ihre Zugangsdaten innerhalb der nächsten 24 Stunden bestätigen.

Konto jetzt bestätigen [4] Link tatsächliches Ziel: http://185.14.29.44/verify.php

IT Security Team

[1] Domain „company-suport" statt „company-support" – Buchstabendreher, klassischer Spoof.
[2] Zeitdruck Frist von 24 Stunden ohne echten Anlass – schaltet das kritische Denken aus.
[3] Anrede Generisch, kein Name – echte Absender kennen ihre Empfänger.
[4] Link Sichtbarer Text passt nicht zum tatsächlichen Ziel – immer hover-prüfen.

Technik lässt sich patchen. Menschliche Neugier, Hilfsbereitschaft und Angst nicht. Wir prüfen, wie weit ein realistischer Angreifer bei Ihnen kommt – kontrolliert, mit Vorabfreigabe der Geschäftsführung.

Die drei psychologischen Hebel
Warum Social Engineering funktioniert, wenn Firewalls längst stehen.
Hebel 01

Zeitdruck schaltet das Denken aus.

„Handeln Sie sofort, sonst…" Unter Zeitdruck setzen die üblichen Prüfungen aus. Wir testen, wie stressresistent Ihre Prozesse wirklich sind – und wo Angreifer Panik erzeugen können.

Hebel 02

„Die Chefin sagt, machen Sie das."

CEO-Fraud, Behördenanfragen, angebliche Support-Anrufe. Wir prüfen, ob kritische Prozesse auch dann hinterfragt werden, wenn der Auftrag „von oben" kommt – oder anzukommen scheint.

Hebel 03

„Können Sie mir kurz helfen?"

Der einfachste Weg zum Ziel. Wir zeigen, wo Ihre freundlichen Mitarbeiter zu Türöffnern werden – und wie man das ohne eine Misstrauens-Kultur ändert.

Angriffsmethoden
Das Repertoire echter Angreifer – kontrolliert und messbar eingesetzt.
01 / E-Mail

Spear Phishing

Maßgeschneiderte E-Mails an spezifische Personen und Rollen. Recherchiert, personalisiert, glaubwürdig. Massenware ist Vergangenheit – wir arbeiten mit gezielten Ködern.

PersonalisiertOSINT-basiertRollenbezogen
02 / Telefon

Vishing (Voice Phishing)

Angriffe per Telefon. Wir geben uns als IT-Support, Zulieferer, neuer Kollege oder Behördenmitarbeiter aus – und prüfen, welche Informationen ohne Prüfung herausgegeben werden.

Support-ScamPretextingCallback-Test
03 / Physisch

Tailgating & USB-Baiting

„Können Sie mir kurz die Tür aufhalten?" Präparierte USB-Sticks in der Kaffeeküche. Physische Angriffe, die jede Firewall umgehen – wir testen Empfang, Zutritt und Aufmerksamkeit.

ZutrittUSB-DropsEmpfangs-Check
04 / Vorfeld

OSINT-Recherche

Vor jeder Kampagne stehen ein bis zwei Wochen Recherche: LinkedIn, GitHub, Handelsregister, öffentliche Dokumente, Metadaten in PDFs. Was Ihre Angreifer wissen, wissen wir auch – und wir dokumentieren es.

LinkedInLeaksMetadaten
Ablauf einer Kampagne
Fünf Phasen, klar getrennt – von der Recherche bis zum anonymen Report.
01

Reconnaissance (OSINT)

Öffentlich verfügbare Daten sammeln: Mitarbeiter, Technologien, Lieferanten, Sprachduktus. Aus dem, was Ihre Angreifer sehen, entwickeln wir glaubwürdige Szenarien.

02

Szenario-Design

Story (Pretext), Landingpages, Domains, Rufnummern, Zeitpunkte. Alles wird schriftlich mit Ihnen abgestimmt – inklusive Ausstiegs- und Notfall-Protokoll.

03

Durchführung

Versand der Mails, Anrufe, physische Tests nach abgestimmtem Plan mit definierten Grenzen. Keine verstörenden Inhalte, kein persönlicher Druck – klare Regeln, jederzeit stoppbar.

04

Teachable Moment

Wer geklickt hat, bekommt sofort eine kurze Aufklärungsseite. Kein Bloßstellen – wir nutzen den Moment für unmittelbares Lernen, nicht für Kontrolle.

05

Reporting

Anonymer Management-Bericht mit Erfolgsquoten pro Rolle, Angriffskette und konkreten Awareness-Empfehlungen. Rohdaten werden nach Abschluss gelöscht.

Am Ende
/ Anonym auf Person, deutlich auf Rolle

Ein Bericht, der zeigt, wo Ihre menschliche Firewall wirklich steht.

Wir liefern konkrete Zahlen: Klickraten pro Rolle, Erfolgsquote der Kampagne, verwundbarste Prozesse – und ordnen sie ohne Namensnennung ein. Anonym auf Personen-Ebene, deutlich auf Rollen-Ebene.

Damit haben Sie eine belastbare Baseline für Ihr Awareness-Programm – und einen echten Beweis, warum es dieses Programm braucht.

Vorfeld
OSINT 1–2 Wochen
Kampagne
2–4 Wochen abgestimmt, stoppbar
Bericht
Anonym Klickrate pro Rolle
Follow-up
optional Wirkungsmessung nach 6 Mon.
Häufige Fragen
Was wir zu Social-Engineering-Kampagnen immer wieder gefragt werden.
01

Ist das nicht rechtlich problematisch?

Nur, wenn's schlecht gemacht ist. Wir arbeiten mit einer schriftlichen Freigabe der Geschäftsführung, klaren Grenzen (nicht: verstörende Inhalte, nicht: individuelle Bloßstellung), einem definierten Zeitfenster und einem Ausstiegsprotokoll. Betriebsrat und Datenschutzbeauftragte werden vorher eingebunden.

02

Werden Ergebnisse einzelnen Mitarbeitern zugeordnet?

Nein. Berichte sind auf Rollen-Ebene aggregiert (z. B. „Vertrieb: 34 % Klickrate"). Wer geklickt hat, sehen nur wir während der Kampagne – die Rohdaten werden nach Abschluss nachweislich gelöscht. Es geht um Systemverbesserung, nicht um Sanktionen.

03

Wie oft sollte man das durchführen?

Als Baseline einmalig, danach alle sechs bis zwölf Monate zur Wirkungsmessung. Zwischendurch lohnen sich kurze themenbezogene Kampagnen (z. B. saisonaler Rechnungsbetrug). Awareness ist ein Kreislauf, keine Prüfung.

Wo steht Ihre menschliche Firewall wirklich?

Ein Erstgespräch reicht, um Umfang, rechtliche Rahmenbedingungen und die zwei bis drei wichtigsten Szenarien für Ihre Situation zu klären. Unverbindlich, ohne Verkaufsdruck.