Modulseite

Lektion 1 von 9

Wie Angriffe auf KMU ablaufen

Du kennst Schutzziele, Bedrohung, Schwachstelle und Risiko, verstehst die drei häufigsten Angriffsketten auf KMU und erkennst, wo man sie unterbricht.

ca. 35 Min.0/5 Checks gelöst

Worum es geht

Montagmorgen im Reisebüro Horizont in St. Gallen. Die Inhaberin, Frau Brändli, erzählt Jana von einem befreundeten Velogeschäft: Die Buchhalterin dort hat eine Lieferantenrechnung über CHF 23'400 bezahlt. Logo, Mailverlauf, Tonfall, alles sah echt aus. Nur die IBAN war neu. Das Geld ist weg. Dann die Frage, die du in diesem Modul noch oft hören wirst: «Kann uns das auch passieren? Wir sind doch viel zu klein für Hacker.»

Die ehrliche Antwort lautet: Ja, es kann passieren, und zwar gerade weil das Büro klein ist. Die meisten Angriffe auf KMU sind nicht von langer Hand geplant wie im Film. Sie laufen automatisiert und massenhaft, und sie treffen die, bei denen die Tür offen steht.

In dieser Lektion lernst du die Grundbegriffe Schutzziel, Bedrohung, Schwachstelle und Risiko, die drei häufigsten Angriffsketten auf Schweizer KMU und vor allem, an welchen Stellen man eine Kette unterbrechen kann. Genau das ist dein Job in diesem Modul: verteidigen, mit dem Budget eines kleinen Betriebs.

Warum gerade KMU?

Stell dir einen Einbrecher vor, der nachts durch ein Quartier geht und an jeder Haustür die Klinke drückt. Er sucht nicht das reichste Haus, sondern das, bei dem nicht abgeschlossen ist. So funktionieren die meisten Cyberangriffe: Programme verschicken Millionen Phishing-Mails, probieren gestohlene Passwörter bei Microsoft 365 aus und suchen im Internet nach Firewalls mit bekannten Lücken. Wer ungeschützt ist, wird gefunden, egal wie klein er ist.

Über 99 Prozent der Schweizer Unternehmen sind KMU. Viele haben Gemeinsamkeiten, die Angreifern das Leben leicht machen:

Typische Situation im KMUWarum das Angreifern hilft
IT wird nebenbei betreut, von einer Person oder einem externen PartnerUpdates und Kontrollen bleiben liegen, niemand liest Protokolle
Alle arbeiten mit AdministratorrechtenSchadsoftware kann sich ungehindert installieren
Microsoft 365 ohne Mehrfaktor-AnmeldungEin gestohlenes Passwort genügt für den Zugriff aufs Postfach
Backup auf einem NAS im selben NetzRansomware verschlüsselt das Backup gleich mit
Zahlungen werden per E-Mail ausgelöstGefälschte Rechnungen fallen kaum auf
Kein NotfallplanIm Ernstfall gehen Stunden mit der Frage «Wen rufen wir an?» verloren

Dazu kommt: Ein KMU hat Geld auf dem Konto, Kundendaten im System und hängt vollständig an seiner IT.

Schutzziele und Grundbegriffe

In der Informationssicherheit geht es um drei Schutzziele. Du kennst sie aus Modul 231:

  • Vertraulichkeit: Nur Berechtigte sehen die Daten. Verletzt, wenn die Kundenliste mit Passnummern im Internet auftaucht.
  • Integrität: Daten sind korrekt und unverändert. Verletzt, wenn jemand auf einer Rechnung die IBAN austauscht.
  • Verfügbarkeit: Daten und Systeme sind nutzbar, wenn man sie braucht. Verletzt, wenn Ransomware den Server verschlüsselt.

Damit du Risiken später sauber beschreiben kannst, brauchst du vier weitere Begriffe. Bleiben wir beim Einbrecher:

BegriffBedeutungBeim HausIm Reisebüro
Asset (Wert)Etwas, das geschützt werden mussSchmuck, LaptopBuchungsdaten, Postfächer, Server
BedrohungEtwas, das Schaden anrichten kannEinbrecherPhishing, Ransomware, Wasserschaden
SchwachstelleLücke, die eine Bedrohung ausnutzen kannOffenes KellerfensterKein MFA, Passwort auf einem Zettel, alte Firmware
RisikoWie wahrscheinlich ein Schaden ist und wie gross er wäreEinbruch während der FerienKontoübernahme mit gefälschten Rechnungen

Ein Risiko entsteht erst, wenn eine Bedrohung auf eine passende Schwachstelle trifft. Gegen die Bedrohung kannst du meist wenig tun: Phishing-Mails wird es immer geben. Die Schwachstelle dagegen kannst du schliessen. Das ist die Massnahme.

Check 1 · ZuordnenEinstieg

Ordne die Begriffe den passenden Beispielen aus dem Reisebüro Horizont zu.

Check 2 · ZuordnenEinstieg

Welches Schutzziel wird im jeweiligen Fall in erster Linie verletzt?

Drei Angriffsketten, die KMU wirklich treffen

Ein Angriff ist selten ein einzelner Moment, sondern eine Kette von Schritten. Das ist eine gute Nachricht: Jedes Glied ist eine Chance, ihn zu stoppen.

Kette 1: Kontoübernahme und Rechnungsbetrug

So lief es beim Velogeschäft:

  1. Die Buchhalterin erhält eine Mail «Neue Dokumente für Sie freigegeben» mit einem Link.
  2. Der Link führt auf eine täuschend echte Microsoft-Anmeldeseite. Sie gibt Mailadresse und Passwort ein.
  3. Die Angreifer melden sich damit bei Microsoft 365 an. Ohne zweiten Faktor klappt das sofort.
  4. Sie lesen wochenlang mit, legen eine versteckte Posteingangsregel an, die Mails eines Lieferanten in einen Unterordner verschiebt, und warten auf eine echte Rechnung.
  5. Dann schicken sie aus dem echten Verlauf heraus eine «korrigierte» Rechnung mit neuer IBAN.

Diese Masche heisst Business E-Mail Compromise. Sie ist so gefährlich, weil die betrügerische Mail aus einem echten Postfach und einem echten Gespräch kommt.

Kette 2: CEO-Fraud

Hier wird kein Konto übernommen. Jemand gibt sich per Mail oder Telefon als Chefin aus: «Ich sitze in einer Besprechung. Wir müssen heute noch diskret eine Anzahlung von CHF 48'000 leisten.» Technik hilft hier wenig. Was hilft, ist eine organisatorische Regel: Zahlungen an neue Empfänger oder geänderte Konten nur nach Rückruf auf einer bekannten Nummer und im Vier-Augen-Prinzip.

Kette 3: Ransomware

Die gestrichelten Pfeile zeigen, wo eine Massnahme die Kette bricht. Moderne Ransomware-Gruppen verschlüsseln nicht nur, sie kopieren vorher Daten und drohen mit deren Veröffentlichung (doppelte Erpressung). Ein gutes Backup rettet also die Verfügbarkeit, aber nicht die Vertraulichkeit. Darum braucht es mehrere Schutzschichten hintereinander.

Check 3 · ReihenfolgeFortgeschritten

Bring die Schritte eines typischen Ransomware-Angriffs auf ein KMU in die richtige Reihenfolge.

  1. 1

    Eine Mitarbeiterin öffnet den Anhang einer Phishing-Mail

  2. 2

    Sie verschlüsseln die Systeme und verlangen Lösegeld

  3. 3

    Sie löschen oder verschlüsseln die erreichbaren Backups

  4. 4

    Schadsoftware nistet sich auf dem PC ein und meldet sich bei den Angreifern

  5. 5

    Die Angreifer verschaffen sich Adminrechte und breiten sich im Netz aus

Phishing-Links lesen

Bei Kette 1 entscheidet ein einziger Blick: Wohin führt der Link wirklich? Der angezeigte Text in einer Mail kann alles behaupten. Massgebend ist die Zieladresse, die du siehst, wenn du mit der Maus über den Link fährst, ohne zu klicken (auf dem Smartphone: lange drücken).

So liest du eine Adresse: Der Hostname steht zwischen https:// und dem nächsten /. Die Hauptdomain sind die letzten beiden Teile des Hostnamens, ganz rechts. Alles links davon sind Subdomains, und die kann ein Angreifer frei wählen.

ZieladresseHauptdomainEcht?
https://login.microsoftonline.com/commonmicrosoftonline.comJa, Microsoft
https://login.microsoftonline.com.konto-pruefen.net/konto-pruefen.netNein, Subdomain-Trick
https://www.reisebuero-horizont.ch/angebotereisebuero-horizont.chJa
https://reisebuero-horiz0nt.ch/rechnungreisebuero-horiz0nt.chNein, Null statt O

Der letzte Fall heisst Typosquatting: eine Domain mit Tippfehler, die auf den ersten Blick wie die echte aussieht.

Jetzt bist du dran: Bring Python bei, die Hauptdomain zu finden und verdächtige Links zu erkennen. Wenn alle Tests grün sind, kannst du den Trick, den du gerade gelernt hast, sogar einem Computer erklären.

Check 4 · Code-LaborFortgeschritten

Code-Labor: Verdächtige Links erkennen

Schreibe zwei Funktionen:

  • hauptdomain(url) gibt die Hauptdomain einer Adresse zurück, also die letzten zwei Teile des Hostnamens, in Kleinbuchstaben. Die Adresse kann mit oder ohne https:// kommen und einen Pfad (/login) oder einen Port (:443) haben.
    • "https://login.microsoftonline.com/common" → "microsoftonline.com"
    • "https://login.microsoftonline.com.konto-pruefen.net/login" → "konto-pruefen.net"
  • ist_verdaechtig(angezeigt, ziel) gibt True zurück, wenn der angezeigte Link und das echte Ziel verschiedene Hauptdomains haben, sonst False.

So arbeitet auch ein einfacher Linkprüfer in einem Mailfilter.

Code-Labor · Python
Strg + Enter

Schritt für Schritt: Den Vorfall beim Velogeschäft auswerten

Frau Brändli bittet Jana, den Vorfall kurz für das Reisebüro auszuwerten. So geht Jana vor:

Schritt 1: Fakten in eine Zeitachse bringen. Der Inhaber des Velogeschäfts und sein IT-Partner liefern die Daten.

DatumEreignis
3. MärzPhishing-Mail «Dokumente freigegeben», die Buchhalterin gibt ihr Passwort ein
4. MärzErste Anmeldung aus dem Ausland (erst später im Protokoll gefunden)
5. MärzVersteckte Regel verschiebt Mails des Lieferanten in einen Unterordner
21. MärzGefälschte Rechnung über CHF 23'400 mit neuer IBAN
24. MärzZahlung ausgeführt
2. AprilDer Lieferant mahnt, der Betrug fällt auf

Schritt 2: Die Kette erkennen. Es ist Kette 1: Phishing, Kontoübernahme, Mitlesen, Rechnungsbetrug.

Schritt 3: Verletzte Schutzziele bestimmen. Vertraulichkeit (das Postfach wurde vier Wochen mitgelesen) und Integrität (die Rechnung wurde verfälscht). Die Verfügbarkeit war nie betroffen, die IT lief die ganze Zeit normal. Genau das macht diesen Angriff so unauffällig.

Schritt 4: Schwachstellen benennen. Kein MFA. Keine Schulung zum Erkennen falscher Anmeldeseiten. Keine Regel, IBAN-Änderungen telefonisch zu bestätigen. Niemand prüft Anmeldungen aus dem Ausland oder neue Weiterleitungsregeln.

Schritt 5: Pro Glied der Kette eine Massnahme zuordnen.

GliedMassnahmeArt
Phishing-MailSchulung, Meldeknopf in Outlookorganisatorisch
Passwort gestohlenMFA für alle Kontentechnisch
Mitlesen über WochenWarnung bei Anmeldung aus dem Ausland, Prüfung neuer Posteingangsregelntechnisch
Falsche IBANRückruf auf bekannte Nummer, Vier-Augen-Prinziporganisatorisch

Schritt 6: Auf das Reisebüro übertragen. Im Reisebüro haben 9 von 14 Konten kein MFA. Dazu zahlt das Büro laufend Hotels und Partner im Ausland, wechselnde Bankverbindungen fallen also kaum auf. Die gleiche Kette ist hier mindestens so wahrscheinlich.

Schritt 7: Ein Satz für die Inhaberin. Jana formuliert: «Der Betrug hätte an vier Stellen gestoppt werden können. Zwei davon, MFA und eine Rückrufregel bei neuen Kontonummern, kosten uns praktisch nichts und können wir diese Woche einführen.»

Check 5 · Eigene AntwortFortgeschritten

Ein Treuhandbüro meldet: Eine Mitarbeiterin hat vor zwei Wochen auf einer angeblichen Microsoft-Seite ihr Passwort eingegeben. Gestern hat ein Kunde aus ihrem Postfach eine Mail mit einer neuen IBAN für die nächste Zahlung erhalten. MFA ist nicht aktiv.

Beschreibe in 4 bis 6 Sätzen: Welche Angriffskette liegt vor, welche Schutzziele sind verletzt, und mit welchen zwei Massnahmen (eine technische, eine organisatorische) wäre die Kette unterbrochen worden?

Erklärung

Entscheidend ist, die Kette Schritt für Schritt zu sehen und pro Glied eine Gegenmassnahme zu finden. Die Verfügbarkeit ist hier nicht betroffen, das macht den Angriff so unauffällig. Eine Antwort, die nur «Schulung» nennt, greift zu kurz: Die technische und die organisatorische Sperre wirken unabhängig voneinander.

Typische Fehler

  • «Wir sind zu klein.» Die meisten Angriffe sind automatisiert und wählen ihre Opfer nach Gelegenheit, nicht nach Grösse. Korrektur: mit einem konkreten Fall aus der Branche argumentieren.
  • Bedrohung und Schwachstelle verwechseln. «Phishing ist unsere Schwachstelle» stimmt nicht. Phishing ist die Bedrohung, die Schwachstelle ist zum Beispiel fehlendes MFA. Nur wer die Schwachstelle benennt, findet die passende Massnahme.
  • Nur an Technik denken. Gegen CEO-Fraud und Rechnungsbetrug wirken organisatorische Regeln wie der Rückruf oft stärker als jedes Produkt.
  • Backup für den kompletten Ransomware-Schutz halten. Es stellt die Verfügbarkeit wieder her, verhindert aber nicht die Veröffentlichung gestohlener Daten.
  • Den Linktext statt das Ziel prüfen. Entscheidend ist die Hauptdomain der Zieladresse, nicht der angezeigte Text.

Zusammenfassung

  • KMU werden angegriffen, weil Angriffe automatisiert nach offenen Türen suchen, nicht weil jemand sie gezielt auswählt.
  • Die Schutzziele sind Vertraulichkeit, Integrität und Verfügbarkeit.
  • Ein Risiko entsteht, wenn eine Bedrohung auf eine Schwachstelle trifft. Massnahmen schliessen Schwachstellen.
  • Die drei häufigsten Ketten sind Kontoübernahme mit Rechnungsbetrug, CEO-Fraud und Ransomware mit doppelter Erpressung.
  • Jedes Glied einer Kette ist eine Chance: Mehrere Schutzschichten hintereinander bremsen Angriffe am wirksamsten.
  • Bei Links zählt die Hauptdomain ganz rechts im Hostnamen.

Mit deiner eigenen KI vertiefen

Kopiere einen Prompt in Claude, ChatGPT oder Claude Code. Er macht die KI zur Lernbegleitung statt zum Lösungsautomaten.

Grundbegriffe sicher unterscheiden Chat-KI

Wenn du Bedrohung, Schwachstelle, Risiko und Massnahme noch verwechselst. Die KI fragt dich ab und gibt erst Hinweise, bevor sie auflöst.