Social Engineering — Grundlagen
Alle technischen Schwachstellen der Welt sind nichts wert gegen einen Mitarbeiter, der klickt. Social Engineering ist die Kunst, von einer Person das zu bekommen, was man will — ein Passwort, eine Datei, eine Handlung — ohne technischen Exploit. Es ist auch das Modul, in dem Ethik aufhört, rein theoretisch zu sein.
Eine schlecht geführte Kampagne kann ein Burnout, einen Vertrauensbruch im Unternehmen oder eine rechtliche Beschwerde eines Mitarbeiters verursachen. Das ist kein fehlgeschlagener Scan; das ist eine Person, die im Büro weint. Diese gesamte Woche findet unter einem schriftlichen, von der Geschäftsführung unterzeichneten Mandat statt, mit einem Schutzmechanismus für die betroffenen Personen.
Was Sie nach dieser Lektion können
- Die sechs Einflusshebel (Cialdini) benennen und wissen, wie man zwei oder drei davon kombiniert.
- Die Angriffstypen unterscheiden: Phishing, Spear-Phishing, Whaling, Vishing, Smishing, Baiting, Pretexting, Tailgating.
- Ein glaubwürdiges Szenario entwerfen, ohne rote Linien zu überschreiten.
- Verstehen, warum SET (Social Engineer Toolkit) und evilginx existieren, und wann man welches einsetzt.
- Einen Post-Klick-Mechanismus vorsehen, der den Mitarbeiter schützt und den Kunden informiert.
- Einen Bericht verfassen, der niemanden bloßstellt.
1. Warum es funktioniert: Ihr Gehirn gegen Sie
Das menschliche Gehirn verarbeitet ca. 11 Millionen Bit Information pro Sekunde. Das Bewusstsein verarbeitet davon 40. Der Rest läuft über Abkürzungen — kognitive Verzerrungen. Ein kompetenter Angreifer leitet seine Anfrage über eine solche Abkürzung, bevor das Bewusstsein eingreift.
Die sechs Hebel wurden 1984 von Robert Cialdini in Influence formalisiert. Sie funktionieren noch immer.
| Hebel | Wie es klingt | Warum es wirkt |
|---|---|---|
| Autorität | „Das kommt von der Geschäftsführung.“ | Das Gehirn gehorcht Autoritätspersonen schnell. |
| Dringlichkeit | „Das muss vor 17 Uhr bestätigt werden.“ | Unter Stress schaltet der präfrontale Kortex (der rationale Teil) ab. |
| Reziprozität | „Wir haben Ihnen einen Gratiskaffee spendiert, könnten Sie...“ | Ein erhaltenes Geschenk löst das Bedürfnis aus, sich zu revanchieren. |
| Sozialer Beweis | „Ihre Kollegen haben bereits geantwortet.“ | Man folgt der Gruppe, um keinen Fehler zu machen. |
| Knappheit | „Letzter Platz, nur noch 12 Stunden.“ | Was knapp ist, wird als wertvoll wahrgenommen. |
| Sympathie / Konsistenz | „Wir haben uns auf der Konferenz getroffen, erinnerst du dich?“ | Man hilft lieber Menschen, die man mag. |
Ein gutes Szenario kombiniert zwei oder drei davon. Nur einer ist amateurhaft. Fünf sind verdächtig.
Beispiel für eine gut gemachte Kombination:
Betreff:
[DRINGEND] Neue Personalvorschrift — Unterschrift heute bis 17 UhrHallo Marie,
Die Geschäftsführung (Autorität) bittet uns, eine neue Personalvorschrift noch vor Feierabend unterschreiben zu lassen (Dringlichkeit). Ich hatte heute Morgen bereits 34 von 42 Kollegen (Sozialer Beweis), die sie bestätigt haben — wenn Sie das auch tun könnten, wäre das eine große Erleichterung für das Team (Sympathie).
Bitte nutzen Sie den untenstehenden Link, die Anmeldung erfolgt mit Ihrem gewohnten Konto:
https://portail-rh-eclair.com/signature/2026-04
Mit freundlichen Grüßen, Sophie Tremblay, Personalabteilung
Autorität + Dringlichkeit + Sozialer Beweis + Sympathie. Vier Hebel. Typosquattete Domain (portail-rh-eclair.com statt boutique-eclair.ca). Nur wenige widerstehen.
2. Die acht Angriffsfamilien
Nicht nur Phishing. Jede Familie hat ihre Kosten, ihre Erfolgsquote, ihre Risiken.
| Name | Kanal | Zielgruppe | Kosten | Erkennung |
|---|---|---|---|---|
| Phishing | Massen-E-Mail | Breit | Niedrig | Anti-Spam-Filter |
| Spear-Phishing | Gezielte E-Mail | 1-10 Personen | Mittel | Individuelle Wachsamkeit |
| Whaling | E-Mail an Führungskräfte | 1-3 Personen | Hoch | Filter + Wachsamkeit |
| Vishing | Telefon | Gezielt | Mittel (skaliert schlecht) | Kein automatischer Filter |
| Smishing | SMS | Breit | Niedrig | Betreiberfilter (schwach) |
| Baiting | Präparierter physischer Datenträger | Opportunistisch | Niedrig | Wachsamkeit |
| Pretexting | Erfundener Vorwand (physisch + Telefon) | Gezielt | Mittel | Schulung |
| Tailgating | Einer Person in einen gesicherten Bereich folgen | Opportunistisch | Niedrig | Physische Kontrollen |
Im klassischen Pentest: Phishing + Spear-Phishing. Der Rest erfordert entweder ein Red-Team oder eine separate physische Operation.
3. Phishing im Detail
Eine seriöse Phishing-Kampagne besteht aus fünf Artefakten:
- Dem Vorwand (das Szenario, die verwendeten Hebel).
- Der Domain (typosquattet, homografisch oder Lookalike).
- Der E-Mail (HTML, Tracking, Header).
- Der Landing Page (geklontes Portal, das Zugangsdaten stiehlt, oder nur ein Tracker).
- Der Rückmeldung (Zählung der Klicks, Eingaben, Rückläufe).
3.1. Die Domain
Drei Schreibtechniken:
- Typosquatting:
boutlque-eclair.ca(kleines l statt i). - Unicode-Homograph:
boutique-écIair.ca(griechisches Großbuchstaben-I statt l). - Combosquatting:
boutique-eclair-support.com,boutique-eclair-rh.com.
Praxistipp: Kaufen Sie die Domain ca. 48 Stunden vor der Kampagne. Konfigurieren Sie SPF, DKIM, DMARC für diese Domain, sonst wird der Filter des Kunden Sie vor dem Lesen aussortieren.
Werkzeuge:
dnstwist— generiert Typosquatting-/Homograph-Varianten für eine gegebene Domain.evilurl— spezialisiert auf Unicode-Zeichen.
dnstwist -f json boutique-eclair.ca | jq '.[] | select(.dns_a != null) | .domain'
Sie werden Domains sehen, die bereits vergeben sind (mögliches bereits bestehendes böswilliges Typosquatting).
3.2. Die Formulierung der E-Mail
Drei Regeln:
- Nur ein Betreff. „Neue Personalvorschrift“, nicht „Neue Personalvorschrift + Spesenabrechnung + Arbeitszeiten“.
- Nur ein Link. Mehrere Links verringern die Klickrate (paradox: es verwässert die Aufmerksamkeit).
- Eine realistische Signatur, kopiert von einer echten internen Signatur (per OSINT beschafft).
Verwenden Sie keine absichtlichen Rechtschreibfehler — der Mythos „Hacker machen das, um die Naiven herauszufiltern“ betrifft Massenbetrugs-Kampagnen, nicht einen gezielten Pentest. Eine fehlerhafte E-Mail wird von aufmerksamen Mitarbeitern und vom Anti-Spam-Filter zu schnell erkannt.
3.3. Das geklonte Portal (Credential Harvester)
Zwei Ansätze:
Ansatz 1 — Statisches Klonen (SET / Gophish). Sie kopieren die Login-Seite des Kunden und ersetzen das action="" des Formulars durch Ihren Server. Einfach, funktioniert für Standard-HTTP.
Ansatz 2 — Reverse Proxy (evilginx2, Modlishka). Sie betreiben einen transparenten Proxy zwischen dem echten Portal und dem Opfer. Die E-Mail enthält die URL Ihres Proxys. Das Opfer gibt sein Passwort und seinen MFA-Code ein. Ihr Proxy leitet weiter und protokolliert die Session-Cookies — umgeht damit die MFA. Das ist die moderne Technik.
Achtung: evilginx2 muss mit Vorsicht eingesetzt werden. Bei einem Kunden-Pentest ist das reale Abfangen von Passwörtern und Cookies sehr invasiv — viele RoE verbieten es und bevorzugen einen einfachen Credential-Harvester, der auf eine Sensibilisierungsseite umleitet, ohne das Passwort zu speichern.
3.4. Die Landing Page — zwei Schulen
Schule 1 — Diebstahl von Zugangsdaten. Wenn das RoE es erlaubt, wird erfasst. Jedes erfasste Zugangsdatum wird markiert und verschlüsselt, und der Mitarbeiter wird auf eine Seite umgeleitet, die sagt: „Dies war eine Simulation, Ihr Passwort wurde nicht verwendet, ändern Sie es vorsichtshalber.“
Schule 2 — Einfacher Tracker. Es wird nur der Klick erfasst (URL, IP, User-Agent, Uhrzeit), ohne jemals ein Formular anzuzeigen. Ausreichend, um eine Klickrate risikofrei zu messen.
Bei 90 % der Missionen wählen Sie Schule 2. Sie liefert 80 % der Information bei 10 % des Risikos.
3.5. Die Rückmeldung: was gemessen wird
- Öffnungsrate — % geöffneter E-Mails (Pixel-Tracking).
- Klickrate — % der Personen, die auf den Link geklickt haben.
- Eingaberate (nur Schule 1) — % derjenigen, die ihr Passwort preisgegeben haben.
- Meldequote — % derjenigen, die die E-Mail an das SOC gemeldet haben.
Der beste Indikator für den Kunden ist nicht die Klickrate — es ist die Meldequote. Eine Meldequote über 30 % zeigt, dass die Schulung wirkt. Bei 0 % weiß das Unternehmen nicht, wie es sich schützen soll.
4. Vishing und Pretexting
Oft außerhalb des Umfangs eines klassischen Pentests, unerlässlich bei einem Red Team.
Vishing: Sie rufen einen Mitarbeiter an und geben sich als IT / HR / Geschäftsführer aus. Sie verlangen etwas Falsches.
Pretexting: Sie erfinden einen vollständigen Vorwand — eingereichter Lebenslauf, Lieferant zu Besuch, Telekom-Techniker. Oft physisch und telefonisch kombiniert.
Beispiel für ein Vishing-Szenario:
„Guten Tag, hier ist Antoine vom IT-Support. Wir sehen ein Problem mit Ihrem Konto, Sie erhalten gleich eine E-Mail, um eine MFA-Änderung zu bestätigen. Bitte bestätigen Sie mir den Code, den Sie erhalten werden, das dient der Überprüfung.“
Hebel: Autorität (IT-Support) + Dringlichkeit + Reziprozität („ich helfe Ihnen“). Funktioniert in den meisten Fällen ohne gezielte Schulung.
Bereiten Sie im Pentest ein vollständiges Skript von 2 Seiten vor. Jede antizipierte Frage. Einen Ausstiegsweg, falls der Mitarbeiter Widerstand leistet.
5. Baiting — physisch
Ein präparierter USB-Stick, liegen gelassen auf dem Parkplatz, in der Kantine, auf der Toilette. Ein Mitarbeiter hebt ihn auf, steckt ihn ein, eine Payload wird ausgeführt (Autorun heute deaktiviert, aber eine gut benannte .lnk-Verknüpfung erledigt die Arbeit).
Referenzstatistik (Google-Studie 2016): 48 % der auf einem Universitätsparkplatz liegen gelassenen USB-Sticks wurden aufgehoben und angeschlossen.
Werkzeug: Rubber Ducky von Hak5 (ein HID-USB-Gerät, das sich als Tastatur ausgibt und Befehle mit Maschinengeschwindigkeit eingibt).
Ethischer Rahmen: Baiting erfordert ein explizites physisches Mandat. Das Ziel muss „in den Räumlichkeiten abgelegte Gegenstände“ im RoE abdecken.
6. Die ethische rote Linie — nicht verhandelbar
Der Pentester ist ein Angreifer unter Mandat. Er ist kein Peiniger. Die folgenden sechs Regeln stehen nicht zur Diskussion:
- Keine Kampagne ohne schriftliches Mandat, unterzeichnet von der Geschäftsführung. Der HR-Kontakt kennt den Zeitplan.
- Keine gefährlichen emotionalen Hebel:
- Trauer („Ihr Angehöriger“).
- Gesundheit („Ihr medizinischer Befund“).
- Familiäre Situation („Scheidung“, „Kinder“).
- Keine Manipulation vulnerabler Personen: Krankschreibung, Probezeit, Praktikant/in unter 18 Jahren.
- Kein tatsächliches Speichern von Passwörtern. Falls Sie sie erfassen, werden sie sofort gehasht und nie im Klartext gespeichert.
- Verpflichtendes Debriefing: Die gephishten Personen erhalten eine Sensibilisierungsseite ohne Stigmatisierung. Der Bericht nennt keine individuellen Namen.
- Rücktrittsfenster. Wenn ein Mitarbeiter die E-Mail meldet, nicht erneut senden. Ein Mitarbeiter, der meldet, ist ein geschulter Mitarbeiter.
Ein Pentester, der eine dieser Regeln bricht, ist nicht „offensiver“, er ist unverantwortlich. Er wird nicht wieder beauftragt.
7. Die Werkzeuge
| Werkzeug | Was es tut | Wann einsetzen |
|---|---|---|
| SET (Social Engineer Toolkit) | Konsolenmenü, klassische Szenarien (Credential Harvester, präparierte PDF). | Für Lernlabore. In der Produktion veraltet. |
| Gophish | Web-Plattform, Kampagnenorchestrierung, Statistiken. | Strukturierte Kundenaufträge. |
| King Phisher | Ähnlich wie Gophish, älter, aber robust. | Alternative. |
| evilginx2 | Reverse Proxy mit MFA-Bypass. | Red-Team-Missionen mit freizügigem RoE. |
| Modlishka | Dasselbe, leichter. | Ebenso. |
| BeEF (Browser Exploitation Framework) | Im Browser des Opfers injizierter JS-Hook, Kontrollpanel. | Um die Auswirkungen nach dem Klick in der Schulung zu zeigen. |
| Rubber Ducky / Bash Bunny | HID-Gerät für physische Angriffe. | Kontrolliertes Baiting. |
| dnstwist / evilurl | Generierung von Lookalike-Domains. | Kampagnenvorbereitung. |
Das heutige Standardduo: Gophish für die Orchestrierung + evilginx2 für den MFA-Bypass, sofern erlaubt.
8. Was der Kunde von Ihnen zu messen verlangt
- Klickrate nach Abteilung, Betriebszugehörigkeit, Kanal (Büro / Homeoffice).
- Meldezeit — wie viel Zeit zwischen Versand und erster Meldung an das SOC vergeht.
- Filtereffizienz — wie viele E-Mails vom Anti-Phishing-Filter vor Zustellung blockiert wurden.
- Verhalten nach dem Klick — wie viele weiterhin ihre Zugangsdaten eingegeben haben, wie viele die Seite geschlossen haben.
Der Bericht muss diese vier Fragen mit Grafiken beantworten. Eine Zeile wie „45 % haben geklickt“ ohne Kontext ist nutzlos.
9. Die Fehler, die Schaden anrichten
- Die Klicker im Bericht namentlich nennen. Verboten. Immer aggregiert.
- Ein echtes HR-Dokument in der E-Mail verwenden. Der Kunde wird sich beschweren, dass Sie sein geistiges Eigentum entwendet haben.
- Den Geschäftsführer ohne vorherige Zustimmung anvisieren. Selbst wenn er ein natürliches Whaling-Ziel ist, braucht es sein Opt-in.
- 8 Wellen versenden. Maximal drei. Danach misst man nichts mehr, man verärgert nur noch.
- Keine Sensibilisierungsseite vorsehen. Der Mitarbeiter, der klickt, fühlt sich betrogen. Das Programm stirbt.
- Außerhalb der Geschäftszeiten versenden. Eine E-Mail um 23 Uhr erreicht Mitarbeiter in ihrer Freizeit, nicht Ihr eigentliches Ziel.
10. Was Sie sich merken sollten
- Social Engineering nutzt kognitive Abkürzungen, nicht Dummheit aus. Niemand ist immun.
- Sechs Hebel, zu zweit oder zu dritt zu kombinieren.
- Acht Angriffsfamilien, aber Phishing und Spear-Phishing dominieren im Pentest.
- Der wahre Indikator: Meldequote, nicht Klickrate.
- Sechs nicht verhandelbare ethische Regeln. Sie halten sich daran, oder Sie wechseln den Beruf.
- Ein Phishing-Bericht stellt niemanden bloß.
Nächste Lektion: Wir bauen eine vollständige Kampagne in einem isolierten Lab auf — Gophish, eine simulierte Domain, eine gut geschriebene E-Mail, eine Seite, die auf eine Sensibilisierung umleitet.