Phishing Awareness Workshop

🎣 Phishing Awareness

Wie man Phishing erkennt — und was man dagegen tut

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Spielregeln ⚠️

Alles hier ist im Labor, mit Einwilligung, zur Verteidigung.

Ihr habt das bei der Anmeldung bestätigt — deshalb kurz:
wir stellen Angriffe nach, damit ihr sie erkennt.

Wir greifen keine Menschen an.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Was wir durchgehen

  1. Was Social Engineering ist + echte Fälle
  2. 10 Anzeichen für Phishing
  3. 🎮 Spiel „Phishing oder nicht?" (Google Quiz)
  4. 🖥️ Live-Demo: GoPhish
  5. 📱 Quishing (QR-Phishing)
  6. 📞 Vishing + KI-Stimme / Deepfake
  7. 🖼️ Versteckte und schädliche Dateien
  8. 🆕 Moderne Angriffe: wenn selbst MFA nicht immer rettet
  9. 🏆 Abschlussquiz
Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

1. Social Engineering

„Einen Menschen zu hacken ist leichter als ein System"

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Social Engineering zielt auf Emotionen, nicht auf Code

Der Angreifer bricht nicht die Verschlüsselung — er bringt euch zum Klicken.

4 Hebel der Beeinflussung:

  • ⏰ Dringlichkeit — „sofort machen, sonst…"
  • 👔 Autorität — „hier ist der Chef / die IT / die Bank"
  • 😱 Angst — „dein Konto wurde gehackt"
  • 🎁 Neugier/Gier — „du hast gewonnen", „schau dir dieses Foto an"

Wenn eine Nachricht dich hetzen und fühlen lässt — das ist ein Warnsignal.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Arten von Social Engineering

Art Kanal Beispiel
Phishing E-Mail „Ihr Microsoft-Konto ist gesperrt"
Smishing SMS „Ein DHL-Paket wartet, zahlen Sie 1 € nach"
Vishing Anruf „Hier ist die Bank, nennen Sie den Code aus der SMS"
Quishing QR-Code QR für „Parkgebühr" → Fake-Seite
BEC E-Mail (Chef-Fälschung) „Zahl dringend diese Rechnung, ich bin im Meeting"
Spear-Phishing Gezielt Eine Mail nur für dich, mit deinen Details
Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Echte Fälle (das ist keine Theorie)

Fall Jahr Wie eingebrochen wurde
Twitter ↗ (Musk, Obama) 2020 Vishing → interne Konsole
Uber ↗ 2022 MFA-Fatigue: 100 „Approve?"-Pushes
MGM / Caesars ↗ (Casinos) 2023 Anruf beim Helpdesk → MFA zurückgesetzt
Retool ↗ 2023 SMS + Anruf + AiTM kombiniert

Die Opfer waren nicht „dumm". Das waren Tech-Firmen mit MFA.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

❌ Klassische Köder

„Ihr Microsoft-Konto ist gesperrt. Melden Sie sich hier an."

„Herzlichen Glückwunsch! Sie haben ein iPhone gewonnen 📱"

„Prüfen Sie dringend die Rechnung (Anhang)."

„Ungewöhnliche Anmeldung bei Ihrem Konto. Bestätigen Sie Ihre Identität."

Gemeinsam: Dringlichkeit + eine Handlung + ein Link/Anhang.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

2. Wie man Phishing erkennt

10 Anzeichen

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

🔍 10 Anzeichen für Phishing

  1. 🌐 Seltsame Domain (microsft-login.com, paypa1.com)
  2. ✍️ Fehler im Text / seltsame Sprache
  3. ⏰ Dringlichkeit und Druck
  4. 😱 Drohungen („Konto wird gelöscht")
  5. 📎 Ungewöhnlicher Anhang (.zip, .html, .iso)
  6. 📷 QR-Code statt eines normalen Links
  7. 🔑 Fragt nach dem Passwort / MFA-Code
  8. 💳 Fordert dringend Zahlung
  9. 👤 Ungewöhnlicher Absender (Name ≠ Adresse)
  10. 🔗 Verdächtige Links (drüberfahren, nicht klicken!)
Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Anzeichen Nr. 1 — Domain und Absender

Der Absendername lügt. Die Adresse sagt die Wahrheit.

Von: Microsoft Security <no-reply@microsft-secure-login.ru>
                          ^^^^^^^^ Tippfehler ^^^ seltsame Zone
  • microsft statt microsoft (Typosquatting)
  • paypa1 (eine „1" statt einem „l")
  • .ru / .xyz / .top dort, wo man .com erwartet
  • Subdomain der Lüge: microsoft.login-verify.com → die echte Domain ist login-verify.com!

✅ Lies die Domain von rechts nach links: der letzte Teil vor / ist der echte Eigentümer.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Der Linktext ≠ wohin er führt.

🖱️ Probier es live — fahr (NICHT klicken) über diesen „sicheren" Link:

https://www.paypal.com/secure

↳ Unten im Browser / im Tooltip erscheint die echte Adresse: evil-login-verify.xyz

✅ Am Computer: mit dem Cursor drüberfahren, die URL unten am Bildschirm ansehen.
✅ Am Handy: lange drücken → Link anzeigen.
✅ Nicht sicher — nicht klicken, die Seite manuell aufrufen.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Und wenn die Mail perfekt aussieht?

Modernes Phishing hat keine Fehler (KI schreibt fehlerfrei).
Dann hilft ein Prozess, kein „Bauchgefühl":

  • 🛑 Pause. Drängt die Mail zur Eile? Das ist schon ein Signal.
  • 📞 Zweiter Kanal. Ruf an / frag direkt — antworte nicht auf die Mail selbst.
  • 🔐 Niemals Passwort/Code über einen Link aus einer Mail eingeben.
  • 🚩 Melden-Button in Gmail/Outlook — nutz ihn.

Verify, don't trust. Das ist Zero Trust für Menschen.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

3. 🎮 Spiel „Phishing oder nicht?"

Wir stimmen gemeinsam ab

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Google Phishing Quiz (Jigsaw)

📱 Vom Bildschirm scannen —
selbst durchgehen

🔗 phishingquiz.withgoogle.com ↗

Regeln:

  1. Wir sehen uns gemeinsam eine Beispiel-Mail an.
  2. Wir stimmen ab: ✋ Phishing oder 🤚 Legitim?
  3. Wir besprechen warum — worauf man achten muss.
Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

4. 🖥️ GoPhish — Live-Demo

Wie ein Angriff von innen aussieht

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Was ist GoPhish

Eine Open-Source-Plattform für legale Phishing-Simulationen.

Sie zeigt, was der Angreifer sieht:

  • 📧 wer die Mail erhalten hat
  • 👁️ wer sie geöffnet hat
  • 🖱️ wer den Link geklickt hat
  • ⌨️ wer Daten eingegeben hat auf der Fake-Seite

⚠️ Nur eigene Testkonten / mit Einwilligung. Passwörter in der Demo sind Fake.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

GoPhish: Anatomie einer Kampagne

Sending Profile  →  wer sendet (SMTP)
      +
Email Template   →  die Mail selbst (HTML, mit {{.FirstName}})
      +
Landing Page     →  gefälschte Login-Seite (+ Datenerfassung)
      +
Users & Groups   →  an wen wir senden (Testkonten)
      =
        Campaign  →  Start + Echtzeit-Dashboard

Der Schutz, den man hier sieht: technische Mail-Prüfungen erschweren die Zustellung der Fälschung.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

GoPhish: was es für die Verteidigung lehrt

  • 📊 Man sieht, wie leicht geklickt wird — ohne Vorwurf.
  • 🏷️ Ein rotes „[EXTERNAL]"-Banner bei Mails von außen — einfach, aber wirksam.
  • ✅ Technische Mail-Prüfungen — erschweren die Absender-Fälschung.
  • 🚨 Der Phishing-melden-Button macht Opfer zu Sensoren.
  • 🔁 Regelmäßige Simulationen senken die Klickrate mit der Zeit.
Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Der Blick „unter die Haube" der Mail

Eine Mail hat technische Prüfungen, ob der Absender echt ist — die macht die Mail-Infrastruktur selbst.

In Gmail: ⋮ → „Original anzeigen":

✅ Steht dort PASS — gut. Steht dort FAIL — ein Grund, der Mail nicht zu trauen.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

5. 📱 Quishing (QR-Phishing)

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Quishing — warum es gefährlich ist

Ein QR-Code = ein Link, den du nicht mit den Augen siehst.

  • Umgeht E-Mail-Filter (es ist ja ein Bild!)
  • Am Handy ist die URL schwerer zu prüfen
  • Oft in PDF-„Rechnungen", an „Parkautomaten", auf „Speisekarten"
🔴 Mit dem Handy scannen → sieh, was passiert (unsere Seite)

✅ Schutz: die Kamera zeigt die URL vor dem Öffnen — lies sie. Scann keine QR-Codes von zufälligen Aufklebern.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

6. 📞 Vishing + KI-Stimme

„Hallo, hier ist der Chef…"

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Auch Stimme und Video sind kein Beweis

📞 Ein Anruf „vom Chef": Autorität + Dringlichkeit + vertraute Stimme.

Warum es funktioniert:

  • 👔 Autorität („hier ist der Chef / die IT / die Bank")
  • ⏰ Dringlichkeit („ich bin im Meeting, schnell")
  • 🧠 wir sind gewohnt, einer vertrauten Stimme zu trauen

Ein KI-Stimmenklon entsteht aus wenigen Sekunden Aufnahme.
Deepfake-Video ist ebenfalls schon Realität.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

KI-Stimme und Deepfake: wozu das schon fähig ist

🎥 Wir schauen 1–2 kurze Videos — wie überzeugend Stimm- und Gesichtsfälschungen geworden sind.

  • Stimmenklon aus wenigen Sekunden Aufnahme.
  • Deepfake-Video in Echtzeit (Zoom-Anruf „von der Führungskraft").

💸 2024: eine Firma in Hongkong verlor 25 Mio. $ — Überweisung nach einem Deepfake-Videoanruf „vom Finanzchef".

✅ Fazit: Stimme und Video sind kein Identitätsnachweis mehr.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Vishing: die Regel „Zero Trust für die Stimme"

Selbst wenn die Stimme zu 100 % wie der Chef klingt:

  • 🛑 Stopp, wenn nach Folgendem gefragt wird: Passwort, MFA-Code, Überweisung, Gutscheinkarten.
  • 📞 Ruf zurück an eine Nummer, die du kennst (nicht die, die angerufen hat).
  • 🔑 Ein Codewort für dringende Geldbitten.
  • 🤝 Kein seriöser Dienst fragt per Stimme nach dem Passwort.

Die Stimme ist kein Identitätsnachweis mehr.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

7. 🖼️ Versteckte und schädliche Dateien

Wenn ein „Dokument" nicht das ist, was es scheint

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Daten lassen sich in einer normalen Datei verstecken

🖼️ In einem normalen Foto kann versteckter Text stecken — das Auge sieht keinen Unterschied, die Größe bleibt fast gleich.

Das nennt man Steganografie. So versteckt man Daten (oder Befehle für Schadsoftware) „vor aller Augen".

⚠️ Kernidee: eine Datei ist nicht immer „nur ein Bild" oder „nur ein Dokument".

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Demo: wenn ein „Dokument" sofort zuschlägt

🖱️ Ich öffne eine ganz normal aussehende Dokument-Datei im Browser…

😱 sie zeigt „Du wurdest gehackt!" und lädt selbst eine Datei auf den Computer.

Kein „Enable" gedrückt — es genügte, sie zu öffnen.

✅ Schutz: keine unerwarteten Anhänge öffnen, auch keine „Rechnungen" und „Dokumente". Im Zweifel den Absender über einen zweiten Kanal fragen.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Welche Dateien gefährlich sein können

Wir zeigen keine echte Schadsoftware — wichtig ist der Reflex:

  • 📊 Office mit „Enable Content" — das heißt „ich erlaube Code-Ausführung". Ein legitimes Dokument verlangt das nicht.
  • 📄 PDF / HTML — können Skripte enthalten und auf einen Fake-Login führen.
  • 🗜️ Archive (besonders mit Passwort) — verstecken die Payload, umgehen den Virenscanner.

✅ Schutz: keine Makros aktivieren; keine unerwarteten Anhänge öffnen; Dateiendungen einblenden (so erkennst du rechnung.pdf.exe).

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

8. 🆕 Moderne Angriffe

Wenn selbst MFA nicht immer rettet

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

MFA: schützt sehr stark — aber nicht zu 100 %

MFA (Zwei-Faktor) ist einer der stärksten Schutzmechanismen. Aktiviere sie überall.

Aber auch sie wird umgangen:

  • 🔁 Sie schicken „Approve?"-Pushes immer wieder, bis der müde Mensch „Yes" drückt (so wurde Uber gehackt).
  • 🕵️ Sie stehlen die bereits bestätigte Sitzung — und kommen ohne Passwort und ohne Code rein.

✅ Aktiviere MFA trotzdem — ohne sie ist es um ein Vielfaches schlimmer. Und die Regel: „ich habe den Login nicht ausgelöst → nicht bestätigen, Report drücken".

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Bedrohungslage: Zusammenfassung

Angriff Worauf er zielt Einfacher Schutz
Phishing Aufmerksamkeit Hover + Pause + Report
Mail-Fälschung Vertrauen Absender prüfen, zweiter Kanal
Vishing / Deepfake Vertrauen in die Stimme zweiter Kanal + Codewort
Quishing dass du die URL nicht siehst Adresse aus der Kamera lesen
MFA-Umgehung deine Müdigkeit nicht bestätigen, was du nicht angefragt hast
Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

9. 🏆 Abschlussquiz

Testen wir den Reflex

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Kahoot — wir messen uns!

🔗 (Spielcode auf dem Bildschirm)

10–15 Fragen: „Phishing oder nicht?" + „Was tun?"

Moderation: Kahoot starten, den Code geben, Spaß haben. Fragen — in 40_quiz/final-quiz.md.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

🎯 Merk dir 5 Dinge

  1. 🛑 Pause vor dem Klick — Dringlichkeit ist das Signal.
  2. 🔍 Hover über Links, lies die Domain (von rechts nach links).
  3. 📞 Zweiter Kanal — prüf die Bitte, trau weder der Mail noch der Stimme.
  4. 🔑 Niemals Passwort/Code durchgeben — niemandem, nirgends.
  5. 🚨 Melden — dein Button macht alle sicherer.

Verify, don't trust.

Schulungsmaterial · zur Verteidigung, nicht zum Angriff
Phishing Awareness Workshop

Danke! 🙏

Fragen?

📄 Das Merkblatt teile ich aus / schicke ich.
🔗 Google Phishing Quiz: phishingquiz.withgoogle.com
🔗 Prüf, ob deine E-Mail geleakt ist: haveibeenpwned.com

Bleibt in Maßen paranoid. 😉

Schulungsmaterial · zur Verteidigung, nicht zum Angriff

Dies ist eine Marp-Präsentation. Sprecher-Notizen stehen in HTML-Kommentaren wie diesem. Export: marp slides-de.md --pdf (siehe README im Repo-Stammverzeichnis). Jede Folie wird durch --- getrennt.

Begrüßung. Aufhänger: „Hand hoch, wer im letzten Monat eine verdächtige Mail oder SMS bekommen hat." Fast alle heben die Hand. „Und wer ist sicher, nie ein einziges Mal geklickt zu haben?" Stille. Genau deshalb sind wir hier.

15 Sek. Nicht überspringen, aber die 3 Regeln NICHT vorlesen — ein Satz. No-Blame-Ton vor dem Reveal. Für DE: §202a-c StGB, DSGVO/KUG, Betriebsrat mündlich erwähnen.

Cialdini-Psychologie. Betone: Emotion schaltet das kritische Denken aus. Eine Pause vor dem Handeln = der wichtigste Schutz.

BEC = Business Email Compromise. Spear = gezielt, am gefährlichsten, weil personalisiert.

Erzähl Uber als Geschichte: ein Dienstleister, müde von den Pushes, drückte Approve. Ein Mensch ist kein Bug — er ist das Ziel.

Auf den nächsten Folien vertiefen wir die 3 wichtigsten: Domain, Absender, Links.

Deep-Dive: die Domain = alles rechts vom letzten Punkt vor dem ersten /. account.google.com.evil.ru -> Eigentümer evil.ru.

Live-Demo: über den Link oben fahren — die Statusleiste zeigt evil-login-verify.xyz. onclick=return false → der Klick macht nichts (sicher).

Zeig es live im eigenen Mail-Client: über einen beliebigen Link fahren, die Statusleiste zeigen.

Moderation: einzeln öffnen, nicht hetzen, die Leute das Anzeichen selbst finden lassen. 6-8 Beispiele reichen. Nach jedem fragen „Was hat euch stutzig gemacht?" bevor die Antwort kommt. Details — in 40_quiz/spot-the-phishing.md

Zur VM wechseln. Das Klick-für-Klick-Szenario — in 30_gophish/setup.md und 20_runbook. Browser schon offen halten.

Zeig das Live-Dashboard: Email Sent -> Opened -> Clicked -> Submitted Data. Das ist der „Wow"-Moment.

Betone: das Ziel einer Simulation in der Firma ist nicht Bestrafung, sondern Messen und Trainieren.

Nicht in Akronyme/DNS abtauchen. Die Botschaft ist einfach: die Mail prüft den Absender selbst; FAIL = Signal. Unsere gefälschte OCM-Mail hätte genau hier FAIL gezeigt.

Der QR führt zu hacked-landing.html (60_attachments/). VOR dem Workshop: die Reveal-Seite auf dem phish_server hosten und qr-hacked.png für die echte URL neu generieren (scratchpad/gen_images.py → HACKED_URL).

Demo: 60_attachments/quishing-qr.md. Einen QR zur Landing Page generieren, jemand aus dem Publikum scannt (mit dem eigenen Handy, freiwillig).

Keine praktische Übung. Als Nächstes ein kurzes Video (nächste Folie), was KI-Stimme/Deepfake heute kann.

Links und Timecodes — 50_vishing/deepfake-videos.md. Tabs offen halten ODER Clips vorab herunterladen (WLAN kann versagen). Keine praktische Übung.

Keine Befehle zeigen — die Idee reicht. Wer Details zu steghide will — 60_attachments/steganography-demo.md. Als Nächstes ein anschauliches Demo: ein „Dokument", das beim Öffnen sofort zuschlägt.

Demo: 60_attachments/dokument.html im Browser vor dem Publikum öffnen, die heruntergeladene zlamano.txt zeigen. Sicher (nur Blob-Text, keine Payload). Runbook — malicious-attachment-concepts.md.

Kern: „Enable Content" = „ich erlaube Code". Details — 60_attachments/malicious-attachment-concepts.md.

Nicht in AiTM/FIDO2 abtauchen. Die Botschaft ist einfach: MFA ist Pflicht, aber nicht entspannen — nichts bestätigen, was du nicht selbst begonnen hast. Den persönlichen Trumpf (Evilginx-Labor) kann man mündlich in einem Satz erwähnen.

Auflockerung nach den schweren Themen. Ein kleiner Preis für die Gewinnerin/den Gewinner. Alternative: Google Forms / Mentimeter.

90_handout/cheatsheet.md austeilen. Feedback einsammeln. An das Labor-Cleanup erinnern.