Was ist Social Engineering?
Social Engineering ist die gezielte Manipulation von Menschen und das bewusste Ausnutzen menschlicher Verhaltensweisen. Statt technische Sicherheitslücken in Systemen auszunutzen, setzen Angreifer:innen auf Vertrauen, Zeitdruck, Angst, Autorität, Neugier, Gier, Hilfsbereitschaft oder Mitleid, um Menschen zu einer bestimmten Handlung zu bewegen. Dazu gehört beispielsweise, sensible Daten preiszugeben, Geld zu überweisen oder Schadsoftware zu installieren.
Es findet nicht in jedem Fall eine aktive psychologische Manipulation statt. Manchmal manipulieren Angreifer:innen ihre Opfer auch «passiv», wenn sie zum Beispiel Unaufmerksamkeit als typisch menschliche Verhaltensweise ausnutzen, um etwa direkt hinter einer berechtigten Person unbefugt in ein Gebäude zu gelangen.
Die meisten Social-Engineering-Angriffe in der Schweiz finden im digitalen Raum statt. Daneben kommt es auch zu physischen Social-Engineering-Angriffen in der realen Welt oder zu hybriden Angriffen, die sowohl physische als auch digitale Elemente kombinieren.
Wie funktionieren Social-Engineering-Angriffe?
Social-Engineering-Angriffe laufen in der Regel in drei bis vier Phasen ab: Die Angreifer:innen sammeln zuerst Informationen über das Ziel, wie Namen, Organigramme, (Ferien-)Abwesenheiten und genutzte Technologien. Anschliessend erfinden sie in den meisten Fällen einen glaubwürdigen Vorwand für den Angriff. In der dritten Phase tritt der oder die Angreifer:in mit dem Opfer in Kontakt und versucht, es mit dem Vorwand zu einer bestimmten Verhaltensweise zu bewegen.
Das Opfer soll zum Beispiel sensible Informationen preisgeben, Geld überweisen, Schadsoftware herunterladen oder den Angreifer:innen Zugang zu einem System oder einem Gebäude verschaffen. Je nach Art und Ziel des Angriffs verwerten die Angreifer:innen in einer vierten Phase die erbeuteten Informationen und / oder verwischen ihre Spuren. Social-Engineering-Angriffe lassen sich digitalen, physischen und hybriden Angriffsmethoden zuordnen. In der IT-Sicherheit spricht man auch von «Angriffsvektoren».
Digitale Angriffe
Bei digitalen Social-Engineering-Angriffen kombinieren die Angreifer:innen häufig mehrere der folgenden Angriffsvektoren.
Phishing via E-Mail: Angreifer:innen senden gefälsche E-Mails im Namen von vertrauenswürdigen Organisationen, um an Zugangsdaten, Kreditkarteninformationen oder Geld zu gelangen oder um Schadsoftware zu verbreiten.
Beispiel: Ein gefälschtes E-Mail im Namen einer Bank warnt vor einer Kontosperrung und verlinkt auf eine gefälschte Login-Seite, auf der Sie Ihre Zugangsdaten eingeben sollen.
SMS-Phishing (Smishing): Dasselbe Prinzip, nur per SMS oder Messenger-Nachricht statt E-Mail
Beispiel: Sie erhalten vermeintlich von einem Paketdienst ein SMS mit dem Inhalt: «Ihr Paket konnte nicht zugestellt werden – bitte bezahlen Sie die offene Zollgebühr von 1.95 CHF unter dem folgenden Link: [Link]». Der Link führt auf eine gefälschte Website, wo Sie Ihre Kreditkartendaten eingeben sollen.
Phishing via Telefon oder Sprachnachricht (Voice Phishing oder Vishing): Angreifer:innen rufen unter einer angezeigten offiziellen Telefonnummer einer vertrauenswürdigen Organisation an und manipulieren ihre Opfer in Telefongesprächen oder per Sprachnachricht, um an Zugangsdaten, Kreditkarteninformationen oder Geld zu gelangen.
Beispiel: Sie erhalten vermeintlich vom technischen Support Ihrer Bank einen Anruf, um angeblich ein technisches Problem bei Ihrem E-Banking-Zugang zu beheben. Während dem Gespräch werden Sie aufgefordert, eine Fernwartungssoftware auf Ihrem Computer zu installieren.
Phishing in der Suchmaschine (Search Engine Phishing): Angreifer:innen schalten Suchanzeigen zu Suchbegriffen wie zum Beispiel «e banking login [bank x]» oder «sbb rückerstattung formular», um Nutzer:innen auf eine gefälschte Website zu locken.
Beispiel: Sie googeln nach der E-Banking-Loginseite Ihrer Bank und klicken auf das erste Suchergebnis – eine bezahlte Suchanzeige. Diese wurde von Angreifer:innen erstellt und führt auf eine gefälschte Login-Seite, die Ihre Zugangsdaten abgreift.
Um die Glaubwürdigkeit einer gefälschten Website zu erhöhen, verwenden Angreifer:innen sogenannte Lookalike-Domains. Diese Domains sehen der echten Domain einer bekannten Organisation zum Verwechseln ähnlich, enthalten aber Tippfehler oder andere Abweichungen zur echten Domain. Ein Beispiel ist «raiffeeisen.com» statt «raiffeisen.ch».
Cyberkriminelle nutzen solche gefälschten Websites häufig, um Login-Daten oder Kreditkarteninformationen zu erschleichen (Phishing), für die Verbreitung von Malware sowie für Betrugsmaschen, wie CEO-Betrug beziehungsweise Business Email Compromise (BEC; siehe nächsten Abschnitt).
Lookalike-Domains enthalten neben Tippfehlern auch andere Endungen, Zusätze oder Subdomains sowie Zeichen, die optisch fast identisch aussehen, technisch jedoch unterschiedlich sind (Homoglyphen).
- Typosquatting (Domains mit Tippfehlern): Beim Typosquatting registrieren Cyberkriminelle gezielt Domains bekannter Organisationen mit häufigen Tippfehlern, zum Beispiel «imoscout24.ch» statt «immoscout24.ch» oder «omparis.ch» statt «comparis.ch».
- Domains mit ähnlich aussehenden Zeichen (Homoglyphen): Eine Lookalike-Domain mit Homoglyphen sieht einer echten Adresse täuschend ähnlich, da einzelne Buchstaben durch optisch ähnliche, technisch jedoch unterschiedliche Zeichen ersetzt wurden. Ein typisches Beispiel ist «pаypal.com» mit kyrillischem «а» statt lateinischem «a».
- Domains mit anderen Endungen: Die meisten Websites in der Schweiz haben entweder die Domainendung «.ch» oder «.com». Domainendungen wie «.top», «.xyz», «.cc», «.info» oder «.net» können ein Anzeichen für eine gefälschte Website sein. Funfact: Die Domainendung «.cc» steht für die Kokosinseln, eine zu Australien gehörende Inselgruppe im Indischen Ozean.
- Domains mit Zusätzen: Wenn der Name der Organisation in Kombination mit weiteren Worten in der Domain steht, kann dies ein Anzeichen für eine gefälschte Website sein. Korrekt: «ubs.com/e-banking»; fake: «ubs-e-banking.ch»
- Subdomains: Wenn der Name der Organisation nicht unmittelbar vor dem letzten Punkt steht, kann dies ein Anzeichen für eine gefälschte Website sein. Korrekt: «post.ch»; fake: «post.ch.sicherheit-check.com»
Angreifer:innen geben sich als Führungskraft oder Geschäftspartner:in aus, um bei Mitarbeitenden eine angeblich dringende Zahlung in Auftrag zu geben.
Beispiel: Ein E-Mail, das vermeintlich vom CEO der Firma stammt, fordert die Buchhaltung «dringend und vertraulich» auf, eine hohe Summe auf ein ausländisches Konto zu überweisen.
Angreifer:innen bieten an öffentlichen Orten WLAN-Netzwerke an, um den Datenverkehr der Nutzer:innen abzugreifen.
Beispiel: Sie verbinden sich am Flughafen mit einem WLAN namens «Free_Airport_WiFi». Dieses wird in Wahrheit jedoch von Angreifer:innen betrieben.
Die Angreifer:innen bringen das Opfer dazu, von sich aus Kontakt aufzunehmen und um Hilfe zu bitten. Dadurch gewinnen sie in ihrer Rolle als «Retter:innen» das Vertrauen der Opfer und haben anschliessend leichtes Spiel.
Beispiel: Angreifer:innen verursachen ein IT-Problem und hinterlassen eine «Support-Nummer», bei der das Opfer anruft.
Angreifer:innen manipulieren eine Website, die von einer bestimmten Zielgruppe regelmässig besucht wird.
Ein Beispiel: Ein häufig besuchtes Branchenportal wird mit Schadcode präpariert, der die Rechner der Nutzer:innen infiziert.
Hybride Angriffe
Hybride Social-Engineering-Angriffe kombinieren physische und digitale Elemente. Das sind typische Angriffsvektoren.
Beim QR-Code-Phishing oder «Quishing» platzieren Angreifer:innen Phishing-QR-Codes an Parkuhren, E-Auto-Ladestationen, Ticketautomaten, Plakaten mit Aktionen oder Gewinnspielen, auf Flyern, in Briefen sowie in E-Mails, PDFs und Newslettern. Diese Codes führen auf eine Phishing-Website, die Zugangsdaten oder Kreditkarteninformationen abgreift oder Schadsoftware verbreitet.
Angreifer:innen verwenden Phishing-QR-Codes zunehmend auch als Bild in E-Mails, da sie so die Schutzfilter der E-Mail-Systeme umgehen können. QR-Code-Phishing kann deshalb auch ausschliesslich digital ablaufen (ohne physischen QR-Code).
Beispiel: Sie scannen den QR-Code an einer Parkuhr und gelangen auf eine Website, auf der Sie Ihre Kreditkartendaten eingeben sollen. Diese Daten gelangen direkt in die Hände der Angreifer:innen.
Schutzmassnahmen: Kontrollieren Sie unmittelbar nach dem Scannen eines QR-Codes die angezeigte URL, bevor sie diese öffnen (siehe «Gefälschte Websites» weiter oben). Geben Sie keine Login- oder Zahlungsinformationen auf einer Website ein, die Sie über einen QR-Code geöffnet haben.
Beim Baiting versuchen Angreifer:innen ihre Opfer mit einem Köder in Form einer physischen oder digitalen Belohnung zur Preisgabe von Daten oder zur Installation von Malware zu verleiten.
Beispiel: Ein:e Mitarbeiter:in findet auf dem Firmenparkplatz einen präparierten USB-Stick mit der Aufschrift «Lohnabrechnungen 2025» und öffnet ihn aus Neugier auf dem Firmenlaptop. Dabei wird im Hintergrund eine Schadsoftware installiert.
Bei einer Honeytrap nutzen Angreifer:innen romantisches oder sexuelles Interesse aus, um das Vertrauen des Opfers zu gewinnen und so an intime Fotos, Videos oder vertrauliche Informationen zu gelangen. Im Falle von intimen Medien erpressen die Angreifer:innen das Opfer anschliessend meistens mit den erbeuteten Materialien (Sextortion). Honeytraps können auch ausschliesslich digital ablaufen.
Beispiel: Ein:e Angreifer:in kontaktiert eine Führungsperson über eine Networking-Plattform und gibt sich als Fan aus. Nach wochenlangem, intensivem Flirten bringt die Angreiferin bzw. der Angreifer die Führungskraft schliesslich dazu, intime Fotos oder Videos zu senden. Danach fordert sie bzw. er Geld und droht damit, die intimen Medien zu veröffentlichen.
Bei Quid-pro-quo-Angriffen bieten Angreifer:innen eine scheinbar nützliche Dienstleistung oder ihre Hilfe an und verlangen im Gegenzug eine Handlung des Opfers, wie zum Beispiel das Preisgeben von Zugangsdaten. Quid-pro-quo-Angriffe können auch ausschliesslich digital ablaufen.
Beispiel: Eine Angreiferin ruft einen Mitarbeiter einer Firma an, gibt sich als Mitarbeiterin des IT-Supports aus und bietet ein schnelles System-Update an, um angeblich einen Bug zu beheben. Dafür bittet sie den Mitarbeiter, ihr das Passwort zur Bestätigung zu nennen.
Beim Diversion Theft leiten die Angreifer:innen eine physische oder digitale Lieferung um, um die Ware oder die darin enthaltenen vertraulichen Informationen abzufangen.
Beispiel: Ein Angreifer schickt eine gefälschte E-Mail im Namen des Logistikdienstleisters an eine Spedition, um die Lieferadresse zu ändern.
Physische Angriffe
Physische Social-Engineering-Angriffe zielen auf die Manipulation der Menschen in der realen Welt ab, zum Beispiel um physischen Zutritt zu Gebäuden oder Räumen zu erlangen.
Beim Tailgating schleicht sich eine unbefugte Person hinter einer autorisierten Person durch eine gesicherte Tür.
Beispiel: Ein:e Angreifer:in wartet vor dem Büroeingang und schlüpft durch, sobald ein Mitarbeitender die Tür aufschliesst.
Beim Piggybacking lässt das Opfer die Angreiferin oder den Angreifer aufgrund einer Täuschung herein.
Beispiel: «Ich habe meinen Ausweis vergessen. Können Sie kurz aufhalten?» – das Opfer hält die Tür auf.
Beim Shoulder Surfing (Daten ausspähen) beobachten Angreifer:innen ihr Opfer, um an vertrauliche Informationen wie Zugangsdaten oder Unternehmensinformationen zu gelangen.
Beispiel: Eine Angreiferin blickt im überfüllten Zug einem Pendler über die Schulter und merkt sich dabei das Passwort, das dieser gerade auf seinem Laptop eingibt.
Beim Dumpster Diving (Müllschnüffeln) durchsuchen Angreifer:innen den Müll von Personen oder Unternehmen nach unzureichend vernichteten, vertraulichen Dokumenten oder Datenträgern.
Beispiel: Ein Angreifer holt nachts ungeschredderte Kundendaten und ausgedruckte Organigramme aus dem Altpapiercontainer einer Bank.
Mit der Cyberversicherung der Mobiliar sind Sie auf der sicheren Seite
Die Cyberversicherung der Mobiliar ist für Sie da, wenn Sie Opfer eines Cyberangriffs werden. Erfahren Sie mehr zur Cyberversicherung oder berechnen Sie direkt und unverbindlich Ihre Versicherungsprämie. Entscheiden Sie danach in aller Ruhe.
Wie kann ich Social Engineering erkennen und verhindern?
Bei der Verhinderung von Social-Engineering-Angriffen gilt der Grundsatz «Überprüfen statt Vertrauen». Das ist besonders wichtig, wenn etwas unerwartet auftaucht und dringend erledigt werden soll. Ergänzend zu diesem «gesunden Misstrauen» können Sie gezielte Sicherheitsmassnahmen treffen.
Diese Massnahmen helfen Unternehmen im Kampf gegen Social Engineering:
- Regelmässige Awareness-Schulungen und simulierte Phishing-Tests für die Mitarbeitenden
- Multi-Faktor-Authentifizierung als zusätzliche Sicherheit
- Klare Prozesse: Vier-Augen-Prinzip bei Überweisungen, Identitätsverifikation über zweiten Kanal
- Zutrittskontrollen: Sicherheitsschleusen (Mantraps), Badges, «Niemand folgt ohne eigenen Ausweis»
- Clean-Desk-Policy und sicheres Schreddern von Dokumenten
- Privacy-Screens an Bildschirmen in öffentlichen Bereichen
Diese Massnahmen helfen Privatpersonen, um sich vor Social-Engineering-Angriffen zu schützen.
- Richten Sie bei sämtlichen Ihrer Online-Zugänge die Zweifaktor-Authentifizierung ein (2FA).
- Textnachrichten wie E-Mail, SMS oder Messenger: Bedenken Sie, dass Absendernamen, -adressen und -nummern gefälscht sein können. Gefälschte Nachrichten können ausserdem im selben Verlauf wie die legitimen Nachrichten erscheinen.
- Geben Sie keine Zugangsdaten oder Kreditkarteninformationen auf einer Webseite ein, die sie über einen Link oder einen QR-Code geöffnet haben.
- Seien Sie misstrauisch bei unerwarteten Anfragen, selbst wenn diese angeblich von Kollegen oder Vorgesetzten stammen.
- Hören Sie auf Ihr Bauchgefühl: Wenn etwas zu gut, zu dringend oder zu seltsam wirkt, sollten Sie es lieber einmal mehr prüfen.
- Telefonanrufe: Bedenken Sie, dass sowohl angezeigte Telefonnummern als auch Stimmen gefälscht sein können.
- Geben Sie unter Zeitdruck keine sensiblen Daten preis und installieren Sie keine Software. Legen Sie im Zweifelsfall einfach auf und fragen Sie über einen offiziellen Kanal bei der Organisation nach.
Fragen & Antworten
- Haben Sie versehentlich Kreditkartendaten herausgegeben?
Lassen Sie Ihre Kreditkarte sofort sperren über die Notfallnummer auf der Rückseite Ihrer Karte. Beanstanden Sie missbräuchliche Transaktionen ebenfalls zeitnah.
- Haben Sie versehentlich E-Banking- oder Twint-Zugangsdaten herausgegeben oder eine Zahlung freigegeben?
Kontaktieren Sie Ihr Finanzinstitut bzw. Ihre Twint-Herausgeberbank und lassen Sie das betroffene Konto bzw. den Twint-Account umgehend sperren. Melden Sie missbräuchliche Transaktionen möglichst schnell Ihrem Finanzinstitut.
- Haben Sie sonstige Login-Daten freigegeben?
Ändern Sie umgehend Ihr Passwort und richten Sie Zweifaktor-Authentifizierung ein (2FA), falls Sie dies nicht bereits gemacht haben. Verwenden Sie für jedes Ihrer Online-Konten ein einzigartiges und sicheres Passwort.
- Haben Sie eine Software auf Ihrem Computer oder eine App auf Ihrem Handy installiert?
Trennen Sie die betroffenen Geräte sofort vom Netzwerk, indem Sie den Flugmodus einschalten oder das Gerät ausschalten. Wenden Sie sich an eine spezialisierte IT-Dienstleisterin, um die Schadsoftware ohne Datenverlust von Ihrem Gerät entfernen zu lassen.
- Haben Sie versehentlich Zugänge zu einem System Ihrer Firma herausgegeben?
Ändern Sie die betroffenen Passwörter und melden Sie den Vorfall umgehend Ihrer Vorgesetzten oder Ihrem Vorgesetzten. Dokumentieren Sie, was genau wann passiert ist.
Wenn Sie einen finanziellen Schaden erlitten haben, erstatten Sie Anzeige bei der Polizei. Melden Sie Cyberangriffe oder Cyberbetrug ausserdem dem Bundesamt für Cybersicherheit (BACS).
Social Engineering ist in der Schweiz nicht als eigenständiger Straftatbestand definiert. Die damit verbundenen Handlungen sind jedoch strafbar. Die relevanten Artikel im Strafgesetzbuch (StGB) sind Betrug (Art. 146 StGB), unbefugte Datenbeschaffung (Art. 143 StGB), unbefugtes Eindringen in Datenverarbeitungssysteme (Art. 143bis StGB) sowie Erpressung (Art. 156 StGB).
Die Strafbarkeit hängt also von der Art des Angriffs ab: Phishing fällt meistens unter Betrug, das Erschleichen von Systemzugang unter unbefugtes Eindringen in Datenverarbeitungssysteme. Ergänzend dazu greift das Datenschutzgesetz (DSG), falls personenbezogene Daten unrechtmässig beschafft oder verarbeitet werden.
Kurz gesagt: Je mehr eine Person öffnen, freigeben oder auslösen kann, desto attraktiver ist sie als Ziel für einen Social-Engineering-Angriff. Am stärksten gefährdet sind Personen, mit Zugang zu wichtigen Informationen, digitalen Ressourcen, finanziellen Mitteln sowie zu Gebäuden oder bestimmten Bereichen in Gebäuden.
Innerhalb von Organisationen
- Führungskräfte
- Mitarbeitende mit Systemzugang, zum Beispiel aus den Bereichen IT, Finanzen oder Personalwesen
- Neue Mitarbeitende mit wenig Erfahrung und hoher Hilfsbereitschaft
- Empfang und Sekretariat, als erste Kontaktpunkte, oft ohne Sicherheitsschulung
Privatpersonen
- Käufer:innen und Verkäufer:innen auf Online-Verkaufsplattformen
- Wenig technikaffine Personen mit einem geringen Bewusstsein für digitale Bedrohungen
- Ältere Menschen sind ein häufiges Ziel von Telefonbetrug, Enkeltrick und Online-Betrug.
- Jüngere Menschen zwischen 18 und 35 Jahren sind häufig Opfer von Online-Shopping-Betrug, Fake-Stellenangeboten sowie Kryptowährungs- und Investment-Scams.
- Menschen in emotionalen Ausnahmesituationen, wie einem Trauerfall, einer Trennung oder einem Jobverlust
Social Engineering ist der Überbegriff für Angriffsmethoden, die darauf abzielen, Menschen zu manipulieren und menschliche Verhaltensweisen auszunutzen. Phishing ist hingegen nur eine spezifische Methode des Social Engineering, ein sogenannter «Angriffsvektor», bei dem die Angreifer:innen über digitale Kommunikation versuchen, an sensible Daten zu gelangen oder Schadsoftware zu verbreiten.
Der Begriff «Phishing» kann sich sowohl auf die Methode als auch auf das Ziel eines Angriffs beziehen. Wenn das Ziel gemeint ist, steht meist das «Abfischen» sensibler Daten im Fokus, wie Zugangsdaten oder Kreditkarteninformationen.
Beim Spoofing täuschen Angreifer:innen mit technischen Hilfsmitteln eine falsche Identität vor, beispielsweise durch gefälschte Absendernamen, gefälschte angezeigte Telefonnummern oder gefälschte Websites. Dies ist ein nützliches Instrument für Social-Engineering-Angriffe, die auf die Manipulation von Menschen abzielen. Spoofing kann somit als technisches Werkzeug für Social-Engineering-Angriffe eingesetzt werden.
Sobald Spoofing jedoch auf die Manipulation eines technischen Systems abzielt, ist es nicht mehr dem Social Engineering zuzuordnen. Typische Beispiele sind IP-Spoofing zur Umgehung einer Firewall, DNS-Spoofing, um Datenverkehr umzuleiten oder GPS-Spoofing um einem System eine falsche Position vorzutäuschen.







