„Menschen denken beim Klicken nicht an Sicherheit“

Porträtfoto einer lächelnden Frau mit kurzem blondem Haar und Brille vor hellem, neutralem Hintergrund.

Wer eine E-Mail liest, will meist eine Aufgabe erledigen: eine Rechnung prüfen, eine Nachricht beantworten oder einem Link folgen, um mehr Informationen zu erhalten. An IT-Sicherheit denkt dabei selten jemand. Genau das nutzen Phishing-Angriffe aus, sagt Professorin Melanie Volkamer. Die IT-Sicherheitsforscherin am Karlsruher Institut für Technologie (KIT) plädiert für einen realistischen Umgang mit Nutzenden: Sie müssen konkrete Fähigkeiten lernen, verstehen, dass sie Teil der Schutzmaßnahmen sind – und technisch so gut wie möglich unterstützt werden.

Frau Professorin Volkamer, der CIO der TU München hat uns kürzlich gesagt, das größte Einfallstor für Cyberangriffe an Hochschulen sei nach wie vor die gefälschte E-Mail – das klassische Phishing. Überrascht Sie das?

Nein. Phishing ist so erfolgreich, weil die Empfängerinnen und Empfänger in diesem Moment einen anderen Fokus haben. Sie wollen ihrer Arbeit nachgehen und sich nicht damit beschäftigen, legitime von nicht-legitimen E-Mails zu unterscheiden.

Es gibt inzwischen viele Sensibilisierungsmaßnahmen. Sollte nicht jeder wissen, wie eine verdächtige E-Mail oder ein gefährlicher Link aussieht?

Das Problem ist: Viele Security-Awareness-Maßnahmen geben nur allgemeine Ratschläge. Etwa: „Achten Sie auf Rechtschreibfehler und persönliche Ansprachen“, „Klicken Sie nicht auf jeden Link“ oder „Prüfen Sie den Link, bevor Sie ihn öffnen.“ Dabei ist der einzige verlässliche Sicherheitsindikator die Webadresse hinter dem Link. Das wird aber nicht erklärt. Genauso wenig, woran man erkennt, welchen Link man anklicken darf und welchen nicht. Durch KI verlieren zudem klassische Erkennungsmerkmale an Bedeutung: Rechtschreibfehler, schlechte Grammatik oder eine unpersönliche Ansprache sind keine verlässlichen Hinweise mehr.

Was bleibt dann überhaupt noch als Hinweis?

Eigentlich nur noch die Webadresse, auf die der Link verweist. Diese sollte man vor dem Klicken unbedingt prüfen. Eine Nachricht kann zum Beispiel so aussehen, als käme sie aus dem Netzwerk der Hochschule. In meinem Fall wäre das ein Absender mit der Endung „kit.edu“, hinter der sich aber ein fremder E-Mail-Server verbirgt. Man nennt das „Spoofing“. 

Ein Weg, solche Angriffe einzudämmen, ist der DMARC-Standard (Domain-based Message Authentication, Reporting and Conformance). Dabei prüft der empfangende Mailserver unter anderem, ob eine Nachricht von einem autorisierten Server stammt – und kann sie ablehnen. Eine gefälschte Mail gelangt dann gar nicht erst zu den Beschäftigten. Allerdings nutzen nur wenige Hochschulen DMARC oder haben es falsch konfiguriert. 

Darüber hinaus sind solche Tools sehr wirksam, die den Nutzenden erste Hinweise geben, wie eine E-Mail zu beurteilen ist. Wir haben dazu Add-ons entwickelt, die derzeit allerdings nur für das E-Mail-Programm Thunderbird verfügbar sind.

Reicht es nicht, vorsichtig zu sein? 

Nein. Pauschal vorsichtig zu sein, reicht nicht. Man muss wissen, was verlässliche Sicherheitsindikatoren sind. Dazu gehört zum Beispiel das Verständnis, dass eine Webseite mit „https“ in der Adresse oder ein Schloss-Symbol im Browser nicht automatisch vertrauenswürdig ist. Das „s“ steht zwar für „secure“ und weist auf eine verschlüsselte Verbindung hin. Aber auch Phishing-Webseiten nutzen es. 

Sie haben am KIT dafür das Awareness- und Schulungskonzept NoPhish entwickelt. Wie funktioniert es?

NoPhish sensibilisiert für verschiedene Arten betrügerischer Nachrichten und erklärt, wie man sie erkennt. Das erlernte Wissen lässt sich anschließend trainieren. Das Konzept gibt es unter anderem als App, Videos, Webkurs, Präsenzschulung und sogar als Kartenspiel. Hochschulen können auf unsere kostenlosen Materialien verweisen. 

Hochschulen veröffentlichen bewusst, wer wo forscht und zu welchen Themen. Macht das Hochschulangehörige zu besonders leichten Zielen für gezieltes Phishing?

Öffentlich zugängliche Informationen können gezielte Angriffe erleichtern. KI kann inzwischen Kontextwissen über eine Person auswerten und daraus glaubwürdige Anfragen formulieren. Diese sehen dann zum Beispiel so aus, als kämen sie von der privaten E-Mail-Adresse der Person. Deshalb brauchen Hochschulen klare organisatorische Regeln und sichere alternative Kommunikationswege, über die Beschäftigte ungewöhnliche Anfragen prüfen können.

Was halten Sie von gezielten Phishing-Kampagnen – also dem Ansatz, Mitarbeitende mit gefälschten Mails zu testen? 

Solche Kampagnen können problematisch sein, wenn ihre Ergebnisse zu schnell als Beleg für eine wirksame Schulung gelten. Sinkt die Klickrate in einer zweiten Runde, heißt das noch nicht, dass die Schulung etwas bewirkt hat. Vielleicht waren die E-Mails in der zweiten Runde schlicht leichter zu erkennen. Auch organisatorisch gibt es Risiken: Unternehmen müssen ihre Infrastruktur möglicherweise öffnen, damit die simulierten Nachrichten überhaupt zugestellt werden. Dadurch können unter Umständen auch echte Phishing-Mails leichter durchkommen. Zudem müssen Personal- oder Betriebsräte und die Belegschaft angemessen einbezogen werden.

Wo liegt die Grenze zwischen Technik und Verhalten – was muss die IT lösen, was muss der Mensch lernen?

Die IT sollte zunächst dafür sorgen, dass möglichst wenige Phishing-Mails in den Postfächern ankommen. Dazu gehören eine sichere Konfiguration der Mail-Infrastruktur, eine entsprechende DMARC-Konfiguration, eine gute Passwort-Policy und die Zwei-Faktor-Authentifizierung für den E-Mail-Account. Erkennt die IT eine Phishing-Mail, sollte sie diese möglichst sofort entfernen – auch wenn sie bereits zugestellt wurde. Sonst bedeutet das für die Beschäftigten zusätzliche Arbeit. Denn oftmals werden E-Mails, die einmal in den Inboxen gelandet sind, nicht mehr geprüft.

Die Menschen müssen verstehen, dass sie Teil des Sicherheitssystems sind. Sie sollten URLs und Anhänge prüfen können, ungewöhnliche Anfragen hinterfragen und wissen, an wen sie sich wenden können. Dazu gehört auch eine Sicherheitskultur, in der Nachfragen ausdrücklich erwünscht sind. Wer bei der Anfrage einer Führungskraft kurz über einen zweiten Kommunikationsweg nachfragt, darf dafür keinen Vorwurf bekommen. 

Interview: Klaus Lüber (7. August 2026)