Frau in der S Bahn arbeitet am Computer

Social Engineering

Wie Angreifer:innen Menschen manipulieren

Die meisten Cyberangriffe zielen nicht primär auf technische Schwachstellen ab, sondern auf die Manipulation von Menschen. Diese Vorgehensweise heisst «Social Engineering» oder «Social Hacking». Erfahren Sie in diesem Ratgeber, wie das funktioniert und wie Sie sich schützen können.

  • Lesezeit: 12 Minuten
  • Letztes Update: August 2026

Das Wichtigste in Kürze

  • «Social Engineering» ist ein Sammelbegriff für Angriffsmethoden, die auf die Manipulation von Menschen abzielen und menschliche Verhaltensweisen gezielt ausnutzen.
  • Bei Social-Engineering-Angriffen täuschen Angreifer:innen eine vertrauenswürdige Identität vor und erfinden einen glaubwürdigen Vorwand, um ihre Opfer durch Zeitdruck, Angst, Autorität, Neugier, Gier, Hilfsbereitschaft oder Mitleid zur Preisgabe von Daten, zur Installation von Schadsoftware oder zu einer Geldüberweisung zu verleiten.
  • Häufige Methoden des Social Engineering sind Phishing per E-Mail, SMS, Telefonanruf, QR-Code oder Suchmaschine, gefälschte Websites oder gefälschte Geschäfts-E-Mails sowie betrügerische WLAN-Netzwerke.
  • Das Schutzprinzip lautet: «Überprüfen statt Vertrauen». Besonders bei unerwarteten oder dringenden Anfragen ist gesundes Misstrauen angebracht: Geben Sie unter Zeitdruck keine sensiblen Daten preis, veranlassen Sie keine Überweisungen und installieren Sie keine Software.
  • Organisationen sollten sich und ihre Mitglieder schützen, indem sie intern regelmässige Awareness-Schulungen sowie simulierte Phishing-Angriffe durchführen, klare Prozesse mit Vier-Augen-Prinzip bei Überweisungen etablieren und wirksame Zutrittskontrollen einsetzen.
Auf dieser Seite

Was ist Social Engineering?

Social Engineering ist die gezielte Manipulation von Menschen und das bewusste Ausnutzen menschlicher Verhaltensweisen. Statt technische Sicherheitslücken in Systemen auszunutzen, setzen Angreifer:innen auf Vertrauen, Zeitdruck, Angst, Autorität, Neugier, Gier, Hilfsbereitschaft oder Mitleid, um Menschen zu einer bestimmten Handlung zu bewegen. Dazu gehört beispielsweise, sensible Daten preiszugeben, Geld zu überweisen oder Schadsoftware zu installieren.

Es findet nicht in jedem Fall eine aktive psychologische Manipulation statt. Manchmal manipulieren Angreifer:innen ihre Opfer auch «passiv», wenn sie zum Beispiel Unaufmerksamkeit als typisch menschliche Verhaltensweise ausnutzen, um etwa direkt hinter einer berechtigten Person unbefugt in ein Gebäude zu gelangen.

Die meisten Social-Engineering-Angriffe in der Schweiz finden im digitalen Raum statt. Daneben kommt es auch zu physischen Social-Engineering-Angriffen in der realen Welt oder zu hybriden Angriffen, die sowohl physische als auch digitale Elemente kombinieren.

Wie funktionieren Social-Engineering-Angriffe?

Social-Engineering-Angriffe laufen in der Regel in drei bis vier Phasen ab: Die Angreifer:innen sammeln zuerst Informationen über das Ziel, wie Namen, Organigramme, (Ferien-)Abwesenheiten und genutzte Technologien. Anschliessend erfinden sie in den meisten Fällen einen glaubwürdigen Vorwand für den Angriff. In der dritten Phase tritt der oder die Angreifer:in mit dem Opfer in Kontakt und versucht, es mit dem Vorwand zu einer bestimmten Verhaltensweise zu bewegen.

Das Opfer soll zum Beispiel sensible Informationen preisgeben, Geld überweisen, Schadsoftware herunterladen oder den Angreifer:innen Zugang zu einem System oder einem Gebäude verschaffen. Je nach Art und Ziel des Angriffs verwerten die Angreifer:innen in einer vierten Phase die erbeuteten Informationen und / oder verwischen ihre Spuren. Social-Engineering-Angriffe lassen sich digitalen, physischen und hybriden Angriffsmethoden zuordnen. In der IT-Sicherheit spricht man auch von «Angriffsvektoren».

Digitale Angriffe

Bei digitalen Social-Engineering-Angriffen kombinieren die Angreifer:innen häufig mehrere der folgenden Angriffsvektoren.

Hybride Angriffe

Hybride Social-Engineering-Angriffe kombinieren physische und digitale Elemente. Das sind typische Angriffsvektoren.

Physische Angriffe

Physische Social-Engineering-Angriffe zielen auf die Manipulation der Menschen in der realen Welt ab, zum Beispiel um physischen Zutritt zu Gebäuden oder Räumen zu erlangen.

Wie kann ich Social Engineering erkennen und verhindern?

Bei der Verhinderung von Social-Engineering-Angriffen gilt der Grundsatz «Überprüfen statt Vertrauen». Das ist besonders wichtig, wenn etwas unerwartet auftaucht und dringend erledigt werden soll. Ergänzend zu diesem «gesunden Misstrauen» können Sie gezielte Sicherheitsmassnahmen treffen.

Fragen & Antworten

Hat Ihnen dieser Ratgeber geholfen?