Lektion 1 von 9
Wie Angriffe auf KMU ablaufen
Du kennst Schutzziele, Bedrohung, Schwachstelle und Risiko, verstehst die drei häufigsten Angriffsketten auf KMU und erkennst, wo man sie unterbricht.
Worum es geht
Montagmorgen im Reisebüro Horizont in St. Gallen. Die Inhaberin, Frau Brändli, erzählt Jana von einem befreundeten Velogeschäft: Die Buchhalterin dort hat eine Lieferantenrechnung über CHF 23'400 bezahlt. Logo, Mailverlauf, Tonfall, alles sah echt aus. Nur die IBAN war neu. Das Geld ist weg. Dann die Frage, die du in diesem Modul noch oft hören wirst: «Kann uns das auch passieren? Wir sind doch viel zu klein für Hacker.»
Die ehrliche Antwort lautet: Ja, es kann passieren, und zwar gerade weil das Büro klein ist. Die meisten Angriffe auf KMU sind nicht von langer Hand geplant wie im Film. Sie laufen automatisiert und massenhaft, und sie treffen die, bei denen die Tür offen steht.
In dieser Lektion lernst du die Grundbegriffe Schutzziel, Bedrohung, Schwachstelle und Risiko, die drei häufigsten Angriffsketten auf Schweizer KMU und vor allem, an welchen Stellen man eine Kette unterbrechen kann. Genau das ist dein Job in diesem Modul: verteidigen, mit dem Budget eines kleinen Betriebs.
Warum gerade KMU?
Stell dir einen Einbrecher vor, der nachts durch ein Quartier geht und an jeder Haustür die Klinke drückt. Er sucht nicht das reichste Haus, sondern das, bei dem nicht abgeschlossen ist. So funktionieren die meisten Cyberangriffe: Programme verschicken Millionen Phishing-Mails, probieren gestohlene Passwörter bei Microsoft 365 aus und suchen im Internet nach Firewalls mit bekannten Lücken. Wer ungeschützt ist, wird gefunden, egal wie klein er ist.
Über 99 Prozent der Schweizer Unternehmen sind KMU. Viele haben Gemeinsamkeiten, die Angreifern das Leben leicht machen:
| Typische Situation im KMU | Warum das Angreifern hilft |
|---|---|
| IT wird nebenbei betreut, von einer Person oder einem externen Partner | Updates und Kontrollen bleiben liegen, niemand liest Protokolle |
| Alle arbeiten mit Administratorrechten | Schadsoftware kann sich ungehindert installieren |
| Microsoft 365 ohne Mehrfaktor-Anmeldung | Ein gestohlenes Passwort genügt für den Zugriff aufs Postfach |
| Backup auf einem NAS im selben Netz | Ransomware verschlüsselt das Backup gleich mit |
| Zahlungen werden per E-Mail ausgelöst | Gefälschte Rechnungen fallen kaum auf |
| Kein Notfallplan | Im Ernstfall gehen Stunden mit der Frage «Wen rufen wir an?» verloren |
Dazu kommt: Ein KMU hat Geld auf dem Konto, Kundendaten im System und hängt vollständig an seiner IT.
Schutzziele und Grundbegriffe
In der Informationssicherheit geht es um drei Schutzziele. Du kennst sie aus Modul 231:
- Vertraulichkeit: Nur Berechtigte sehen die Daten. Verletzt, wenn die Kundenliste mit Passnummern im Internet auftaucht.
- Integrität: Daten sind korrekt und unverändert. Verletzt, wenn jemand auf einer Rechnung die IBAN austauscht.
- Verfügbarkeit: Daten und Systeme sind nutzbar, wenn man sie braucht. Verletzt, wenn Ransomware den Server verschlüsselt.
Damit du Risiken später sauber beschreiben kannst, brauchst du vier weitere Begriffe. Bleiben wir beim Einbrecher:
| Begriff | Bedeutung | Beim Haus | Im Reisebüro |
|---|---|---|---|
| Asset (Wert) | Etwas, das geschützt werden muss | Schmuck, Laptop | Buchungsdaten, Postfächer, Server |
| Bedrohung | Etwas, das Schaden anrichten kann | Einbrecher | Phishing, Ransomware, Wasserschaden |
| Schwachstelle | Lücke, die eine Bedrohung ausnutzen kann | Offenes Kellerfenster | Kein MFA, Passwort auf einem Zettel, alte Firmware |
| Risiko | Wie wahrscheinlich ein Schaden ist und wie gross er wäre | Einbruch während der Ferien | Kontoübernahme mit gefälschten Rechnungen |
Ein Risiko entsteht erst, wenn eine Bedrohung auf eine passende Schwachstelle trifft. Gegen die Bedrohung kannst du meist wenig tun: Phishing-Mails wird es immer geben. Die Schwachstelle dagegen kannst du schliessen. Das ist die Massnahme.
Ordne die Begriffe den passenden Beispielen aus dem Reisebüro Horizont zu.
Welches Schutzziel wird im jeweiligen Fall in erster Linie verletzt?
Drei Angriffsketten, die KMU wirklich treffen
Ein Angriff ist selten ein einzelner Moment, sondern eine Kette von Schritten. Das ist eine gute Nachricht: Jedes Glied ist eine Chance, ihn zu stoppen.
Kette 1: Kontoübernahme und Rechnungsbetrug
So lief es beim Velogeschäft:
- Die Buchhalterin erhält eine Mail «Neue Dokumente für Sie freigegeben» mit einem Link.
- Der Link führt auf eine täuschend echte Microsoft-Anmeldeseite. Sie gibt Mailadresse und Passwort ein.
- Die Angreifer melden sich damit bei Microsoft 365 an. Ohne zweiten Faktor klappt das sofort.
- Sie lesen wochenlang mit, legen eine versteckte Posteingangsregel an, die Mails eines Lieferanten in einen Unterordner verschiebt, und warten auf eine echte Rechnung.
- Dann schicken sie aus dem echten Verlauf heraus eine «korrigierte» Rechnung mit neuer IBAN.
Diese Masche heisst Business E-Mail Compromise. Sie ist so gefährlich, weil die betrügerische Mail aus einem echten Postfach und einem echten Gespräch kommt.
Kette 2: CEO-Fraud
Hier wird kein Konto übernommen. Jemand gibt sich per Mail oder Telefon als Chefin aus: «Ich sitze in einer Besprechung. Wir müssen heute noch diskret eine Anzahlung von CHF 48'000 leisten.» Technik hilft hier wenig. Was hilft, ist eine organisatorische Regel: Zahlungen an neue Empfänger oder geänderte Konten nur nach Rückruf auf einer bekannten Nummer und im Vier-Augen-Prinzip.
Kette 3: Ransomware
Die gestrichelten Pfeile zeigen, wo eine Massnahme die Kette bricht. Moderne Ransomware-Gruppen verschlüsseln nicht nur, sie kopieren vorher Daten und drohen mit deren Veröffentlichung (doppelte Erpressung). Ein gutes Backup rettet also die Verfügbarkeit, aber nicht die Vertraulichkeit. Darum braucht es mehrere Schutzschichten hintereinander.
Bring die Schritte eines typischen Ransomware-Angriffs auf ein KMU in die richtige Reihenfolge.
- 1
Eine Mitarbeiterin öffnet den Anhang einer Phishing-Mail
- 2
Sie verschlüsseln die Systeme und verlangen Lösegeld
- 3
Sie löschen oder verschlüsseln die erreichbaren Backups
- 4
Schadsoftware nistet sich auf dem PC ein und meldet sich bei den Angreifern
- 5
Die Angreifer verschaffen sich Adminrechte und breiten sich im Netz aus
Phishing-Links lesen
Bei Kette 1 entscheidet ein einziger Blick: Wohin führt der Link wirklich? Der angezeigte Text in einer Mail kann alles behaupten. Massgebend ist die Zieladresse, die du siehst, wenn du mit der Maus über den Link fährst, ohne zu klicken (auf dem Smartphone: lange drücken).
So liest du eine Adresse: Der Hostname steht zwischen https:// und dem nächsten /. Die Hauptdomain sind die letzten beiden Teile des Hostnamens, ganz rechts. Alles links davon sind Subdomains, und die kann ein Angreifer frei wählen.
| Zieladresse | Hauptdomain | Echt? |
|---|---|---|
https://login.microsoftonline.com/common | microsoftonline.com | Ja, Microsoft |
https://login.microsoftonline.com.konto-pruefen.net/ | konto-pruefen.net | Nein, Subdomain-Trick |
https://www.reisebuero-horizont.ch/angebote | reisebuero-horizont.ch | Ja |
https://reisebuero-horiz0nt.ch/rechnung | reisebuero-horiz0nt.ch | Nein, Null statt O |
Der letzte Fall heisst Typosquatting: eine Domain mit Tippfehler, die auf den ersten Blick wie die echte aussieht.
Jetzt bist du dran: Bring Python bei, die Hauptdomain zu finden und verdächtige Links zu erkennen. Wenn alle Tests grün sind, kannst du den Trick, den du gerade gelernt hast, sogar einem Computer erklären.
Code-Labor: Verdächtige Links erkennen
Schreibe zwei Funktionen:
hauptdomain(url)gibt die Hauptdomain einer Adresse zurück, also die letzten zwei Teile des Hostnamens, in Kleinbuchstaben. Die Adresse kann mit oder ohnehttps://kommen und einen Pfad (/login) oder einen Port (:443) haben."https://login.microsoftonline.com/common"→"microsoftonline.com""https://login.microsoftonline.com.konto-pruefen.net/login"→"konto-pruefen.net"
ist_verdaechtig(angezeigt, ziel)gibtTruezurück, wenn der angezeigte Link und das echte Ziel verschiedene Hauptdomains haben, sonstFalse.
So arbeitet auch ein einfacher Linkprüfer in einem Mailfilter.
Schritt für Schritt: Den Vorfall beim Velogeschäft auswerten
Frau Brändli bittet Jana, den Vorfall kurz für das Reisebüro auszuwerten. So geht Jana vor:
Schritt 1: Fakten in eine Zeitachse bringen. Der Inhaber des Velogeschäfts und sein IT-Partner liefern die Daten.
| Datum | Ereignis |
|---|---|
| 3. März | Phishing-Mail «Dokumente freigegeben», die Buchhalterin gibt ihr Passwort ein |
| 4. März | Erste Anmeldung aus dem Ausland (erst später im Protokoll gefunden) |
| 5. März | Versteckte Regel verschiebt Mails des Lieferanten in einen Unterordner |
| 21. März | Gefälschte Rechnung über CHF 23'400 mit neuer IBAN |
| 24. März | Zahlung ausgeführt |
| 2. April | Der Lieferant mahnt, der Betrug fällt auf |
Schritt 2: Die Kette erkennen. Es ist Kette 1: Phishing, Kontoübernahme, Mitlesen, Rechnungsbetrug.
Schritt 3: Verletzte Schutzziele bestimmen. Vertraulichkeit (das Postfach wurde vier Wochen mitgelesen) und Integrität (die Rechnung wurde verfälscht). Die Verfügbarkeit war nie betroffen, die IT lief die ganze Zeit normal. Genau das macht diesen Angriff so unauffällig.
Schritt 4: Schwachstellen benennen. Kein MFA. Keine Schulung zum Erkennen falscher Anmeldeseiten. Keine Regel, IBAN-Änderungen telefonisch zu bestätigen. Niemand prüft Anmeldungen aus dem Ausland oder neue Weiterleitungsregeln.
Schritt 5: Pro Glied der Kette eine Massnahme zuordnen.
| Glied | Massnahme | Art |
|---|---|---|
| Phishing-Mail | Schulung, Meldeknopf in Outlook | organisatorisch |
| Passwort gestohlen | MFA für alle Konten | technisch |
| Mitlesen über Wochen | Warnung bei Anmeldung aus dem Ausland, Prüfung neuer Posteingangsregeln | technisch |
| Falsche IBAN | Rückruf auf bekannte Nummer, Vier-Augen-Prinzip | organisatorisch |
Schritt 6: Auf das Reisebüro übertragen. Im Reisebüro haben 9 von 14 Konten kein MFA. Dazu zahlt das Büro laufend Hotels und Partner im Ausland, wechselnde Bankverbindungen fallen also kaum auf. Die gleiche Kette ist hier mindestens so wahrscheinlich.
Schritt 7: Ein Satz für die Inhaberin. Jana formuliert: «Der Betrug hätte an vier Stellen gestoppt werden können. Zwei davon, MFA und eine Rückrufregel bei neuen Kontonummern, kosten uns praktisch nichts und können wir diese Woche einführen.»
Ein Treuhandbüro meldet: Eine Mitarbeiterin hat vor zwei Wochen auf einer angeblichen Microsoft-Seite ihr Passwort eingegeben. Gestern hat ein Kunde aus ihrem Postfach eine Mail mit einer neuen IBAN für die nächste Zahlung erhalten. MFA ist nicht aktiv.
Beschreibe in 4 bis 6 Sätzen: Welche Angriffskette liegt vor, welche Schutzziele sind verletzt, und mit welchen zwei Massnahmen (eine technische, eine organisatorische) wäre die Kette unterbrochen worden?
Erklärung
Entscheidend ist, die Kette Schritt für Schritt zu sehen und pro Glied eine Gegenmassnahme zu finden. Die Verfügbarkeit ist hier nicht betroffen, das macht den Angriff so unauffällig. Eine Antwort, die nur «Schulung» nennt, greift zu kurz: Die technische und die organisatorische Sperre wirken unabhängig voneinander.
Typische Fehler
- «Wir sind zu klein.» Die meisten Angriffe sind automatisiert und wählen ihre Opfer nach Gelegenheit, nicht nach Grösse. Korrektur: mit einem konkreten Fall aus der Branche argumentieren.
- Bedrohung und Schwachstelle verwechseln. «Phishing ist unsere Schwachstelle» stimmt nicht. Phishing ist die Bedrohung, die Schwachstelle ist zum Beispiel fehlendes MFA. Nur wer die Schwachstelle benennt, findet die passende Massnahme.
- Nur an Technik denken. Gegen CEO-Fraud und Rechnungsbetrug wirken organisatorische Regeln wie der Rückruf oft stärker als jedes Produkt.
- Backup für den kompletten Ransomware-Schutz halten. Es stellt die Verfügbarkeit wieder her, verhindert aber nicht die Veröffentlichung gestohlener Daten.
- Den Linktext statt das Ziel prüfen. Entscheidend ist die Hauptdomain der Zieladresse, nicht der angezeigte Text.
Zusammenfassung
- KMU werden angegriffen, weil Angriffe automatisiert nach offenen Türen suchen, nicht weil jemand sie gezielt auswählt.
- Die Schutzziele sind Vertraulichkeit, Integrität und Verfügbarkeit.
- Ein Risiko entsteht, wenn eine Bedrohung auf eine Schwachstelle trifft. Massnahmen schliessen Schwachstellen.
- Die drei häufigsten Ketten sind Kontoübernahme mit Rechnungsbetrug, CEO-Fraud und Ransomware mit doppelter Erpressung.
- Jedes Glied einer Kette ist eine Chance: Mehrere Schutzschichten hintereinander bremsen Angriffe am wirksamsten.
- Bei Links zählt die Hauptdomain ganz rechts im Hostnamen.
Mit deiner eigenen KI vertiefen
Kopiere einen Prompt in Claude, ChatGPT oder Claude Code. Er macht die KI zur Lernbegleitung statt zum Lösungsautomaten.
Grundbegriffe sicher unterscheiden Chat-KI
Wenn du Bedrohung, Schwachstelle, Risiko und Massnahme noch verwechselst. Die KI fragt dich ab und gibt erst Hinweise, bevor sie auflöst.