Mann hält ein Mobiltelefon an sein Ohr

Vishing: Angriffe am Telefon erkennen und verhindern

Zuletzt aktualisiert am: 24. September 2026 · 17 Min

Wichtige Erkenntnisse

  • Vishing verbindet „Voice“ und „Phishing“ und bezeichnet Anrufe, mit denen Kriminelle Zugangsdaten, MFA-Codes oder Freigaben erschleichen
  • Interaktives Voice Phishing verursachte laut M-Trends 2026 elf Prozent der initialen Infektionswege und liegt damit vor E-Mail-Phishing mit sechs Prozent
  • Angreifende imitieren meist den IT-Helpdesk, die Geschäftsleitung oder externe Dienstleister und kombinieren den Anruf häufig mit einer E-Mail
  • Erkennen lässt sich ein Vishing-Anruf an der Anfrage statt an der Stimme, denn weder Rufnummer noch Stimme weisen eine Identität nach
  • Wirksam schützen Verifikation am Helpdesk, Rückruf über hinterlegte Nummern, Freigaben über einen zweiten Kanal, phishingresistente MFA und geübtes Verhalten aus dem Security-Awareness-Training

Bei Telefonaten hört kein technischer Filter mit. Was Vishing-Angriffe trotzdem stoppen kann, sind etablierte Prozesse, die auch bei der überzeugendsten Geschichte am anderen Ende noch schützen.

Inhalt

  1. Was ist Vishing?
  2. Wie läuft ein Vishing-Anruf ab?
  3. Arten von Vishing-Angriffen
  4. Vishing-Beispiele
  5. AI-Vishing und Deepfake-Anrufe
  6. Warum Vishing-Angriffe gefährlich sind
  7. Vishing-Angriff erkennen
  8. Vishing verhindern

Vishing ist ein telefonischer Betrugsversuch, bei dem sich Kriminelle als vertrauenswürdige Personen ausgeben. Die dafür genutzten Angaben entstammen überwiegend frei zugänglichen Quellen. Sie setzen auf Hilfsbereitschaft und Zeitnot, damit Angerufene Passwörter, Einmalcodes oder Überweisungen bestätigen.

Smishing, Vishing und Phishing unterscheiden sich im Kanal: Smishing läuft über SMS und Messenger, Phishing via E-Mail und Vishing per Telefon. Angreifende kombinieren die Wege häufig, weil ein Anruf eine anschließende Nachricht glaubwürdiger macht.

Vishing-Anrufe erkennen Sie an der Anfrage, aber nicht an der Stimme. Warnsignale sind unter anderem plötzlicher Zeitdruck, die Nachfrage nach Kennwörtern, MFA-Codes oder Fernzugriffen sowie die Aufforderung, bestehende Abläufe zu umgehen.

Bei einer Vishing-Simulation handelt es sich um ein praxisnahes Telefontraining unter kontrollierten Bedingungen. Viele Angebote scheitern in der Praxis daran, dass sie private Nummern der Belegschaft einsammeln müssen. Stattdessen bindet SoSafe die Interactive Vishing Lesson direkt in die E-Learning-Lektion des Security-Awareness-Trainings im Browser ein, ohne private Rufnummern zu erheben.

Vishing lässt sich durch klare Prozesse stoppen: FIDO2-Sicherheitsschlüssel, Verifikation beim Passwort-Reset und Freigabe über einen zweiten Kanal. Automatische Filter bieten bei eingehenden Telefongesprächen keinen Schutz. Dort machen sich Angreifende die Hilfsbereitschaft zunutze und bauen Zeitdruck auf, um an sensible Daten zu gelangen oder bestehende Abläufe zu umgehen.

Was ist Vishing? Voice Phishing am Telefon

Vishing steht in der Cybersecurity für Voice Phishing und bezeichnet Betrugsversuche per Telefon, bei denen Angreifende versuchen, an vertrauliche Informationen zu gelangen, Zugangsdaten abzugreifen oder Überweisungen auszulösen. Das Wort setzt sich aus „Voice“ und „Phishing“ zusammen und meint die gleiche Betrugsmasche über einen anderen Kommunikationsweg. Während Phishing per E-Mail und Smishing per SMS operieren, setzt Vishing auf das direkte Gespräch. Vishing bedient sich derselben psychologischen Mechanismen wie Phishing, verlagert den Angriff jedoch auf das Telefon.

Person mit schwarzem Kapuzenpulli an einem Mobiltelefon neben einer Illustration eines Vishing-Angriffs

Voice-over-IP-Dienste (VoIP) bilden dafür die technische Grundlage. Damit lassen sich innerhalb kürzester Zeit zahlreiche Telefonate führen, Herkunftsnachweise verschleiern sowie die übermittelte Rufnummer manipulieren. Beim sogenannten Caller-ID-Spoofing erscheint auf dem Display der angerufenen Person eine vertraute Vorwahl, die Nummer der Firmenzentrale oder die Durchwahl des internen Helpdesks. Beim gezielten Spear-Vishing richtet sich die Kontaktaufnahme gegen ein bestimmtes Individuum und basiert auf einer gezielten Recherche. Kriminelle spähen im Vorfeld Rollen, Projekte und Vorgesetzte aus, um ihren Anruf glaubwürdig zu machen. Das Gespräch wirkt dadurch wie eine legitime interne Anfrage aus der eigenen Organisation.

Zahlen aus der Incident-Response-Praxis belegen, wie stark diese Methode an Bedeutung gewonnen hat. Der genutzte Übertragungsweg hat sich verlagert. Im M-Trends-Report 2026 von Mandiant untersucht das Incident-Response-Team weltweite Sicherheitsvorfälle des Jahres 2025. Darin gingen 11 Prozent der ersten Kompromittierungen auf direktes Voice Phishing zurück, das somit hinter dem Ausnutzen von Sicherheitslücken zum zweithäufigsten registrierten Angriffsvektor wurde. Herkömmliches E-Mail-Phishing lag im gleichen Zeitraum bei sechs Prozent der Fälle. Angreifende weichen zunehmend auf das Telefon aus, weil Organisationen ihre E-Mail-Filter aufgerüstet haben.

Der Unterschied zu Phishing und Smishing liegt im Übertragungsweg und in der Reaktionszeit. Vishing ist in der Cybersecurity Teil einer Angriffsfamilie, deren Varianten sich lediglich über das gewählte Medium voneinander abgrenzen. Eine verdächtige E-Mail lässt sich prüfen, weiterleiten oder ignorieren. Ein Anruf verlangt eine Antwort im selben Moment, Prüfen und Rückfragen kosten sichtbar Zeit.

Häufig verknüpfen Kriminelle diese Kanäle miteinander, da eine telefonische Ankündigung einer späteren Nachricht mehr Glaubhaftigkeit verschafft. Ein Angreifer kündigt beispielsweise eine Nachricht am Telefon an oder nimmt per E-Mail Bezug auf ein anstehendes Telefonat. Die Kombination beider Medien erschwert es den Beschäftigten, den Betrugsversuch rechtzeitig zu durchschauen.

Infobox summarising the main channel and goals of phishing attacks

Wie läuft ein Vishing-Anruf ab? Die Angriffskette in fünf Schritten

Gezielte Vishing-Angriffe folgen im Unternehmensumfeld einer klaren Abfolge. Über LinkedIn sowie Firmenwebsites beschaffen sich Angreifende Informationen zu Aufgabenbereichen und Zuständigkeiten, ergänzt um Führungskräftenamen, Abwesenheitsmeldungen und Projekttitel. Die US-Sicherheitsbehörden CISA und FBI beschreiben in ihrem gemeinsamen Advisory AA23-320A die Angriffskette, wie sie bei Vorfällen gegen IT-Helpdesks und ausgelagerte Dienstleister beobachtet wurde.

Laut dem Advisory bezwecken anfängliche Telefonate häufig nur, die genauen Vorgaben für das Zurücksetzen von Passwörtern beim Helpdesk herauszufinden. Diese Erkundungsanrufe dauern oft nur wenige Minuten und fallen im normalen Arbeitsaufkommen nicht auf. Die gesammelten Details bilden das Fundament für den eigentlichen Angriffsversuch.

Auf Basis der Recherche konstruieren Angreifende eine plausible Geschichte: ein neues Mobiltelefon, ein gesperrter Zugang vor einem wichtigen Meeting oder ein Problem bei der MFA-Registrierung. Täter kontaktieren zunächst Mitarbeitende zur Informationsgewinnung (Pretexting) und wenden sich daraufhin an den Helpdesk, um unter deren Identität eine Rücksetzung zu veranlassen.

Die anrufende Person meldet sich freundlich, professionell und mit passenden internen Begriffen. Ein autoritäres Auftreten gepaart mit Zeitdruck verleitet dazu, Kontrollschritte zu überspringen. Sie baut ein Vertrauensverhältnis auf, bedankt sich für die Unterstützung und nennt Namen von Kolleginnen und Kollegen.

Sobald das Gespräch läuft, wechselt die Tonalität subtil: Ein Termin droht zu platzen, die Geschäftsführung wartet oder ein Systemausfall steht bevor. Die angerufene Person soll eine Ausnahme machen: ein Einmalpasswort vorlesen, einen MFA-Push bestätigen, Fernzugriff gewähren oder eine Sicherheitsabfrage übergehen.

Nach erfolgreicher Übernahme loggt sich der Angreifer regulär am Single-Sign-on-Portal ein und hinterlegt eigene MFA-Token für den dauerhaften Zugriff.

Für die Abwehr ist entscheidend, dass kein Schritt isoliert verdächtig wirken muss. Die Mitarbeiterin, welche im Gespräch lediglich die Namen ihrer Vorgesetzten nennt, wähnt sich in Sicherheit und teilt vermeintlich unkritische Daten mit. Der Helpdesk-Mitarbeitende, der nach Nennung korrekter Stammdaten ein Passwort zurücksetzt, befolgt scheinbar Routine. Vishing nutzt die Lücken zwischen Zuständigkeiten gezielt aus. Erst die Kette aus Vorbereitung, Vorwand und Handlungsdruck macht den Angriff erfolgreich.

Arten von Vishing-Angriffen im Unternehmen

Der Anrufer schlüpft in eine im Berufsalltag bereits vertraute Rolle und untermauert sein Anliegen mit einer scheinbar akuten Dringlichkeit. Vishing Tactics zeigen nahezu immer demselben Grundmuster:

  • Eine vertraute Rolle im Betrieb, zum Beispiel IT-Support, Geschäftsführung, Dienstleister oder Behörde
  • Eine Ausnahmesituation, die den üblichen Ablauf unmöglich macht
  • Zeitdruck, der die Sicherheitsprüfung als überflüssig und verzichtbar erscheinen lässt
  • Eine kleine Bitte mit konkreten Auswirkungen: Ein MFA-Code, ein Freigabe-Klick oder ein zurückgesetzter Account

Im Geschäftsumfeld lassen sich sechs wiederkehrende Muster unterscheiden:

Helpdesk-Imitation

Die Kontaktaufnahme zielt dabei nicht auf das eigentliche Opfer ab, sondern direkt auf den IT-Support. Die anrufende Person gibt sich als Beschäftigter aus, dessen Zugang gesperrt ist, und bittet um einen Passwort-Reset oder die Neuregistrierung eines MFA-Tokens. Da Support-Teams auf schnelle Hilfe getrimmt sind, nutzen Angreifende diese Hilfsbereitschaft gezielt aus.

MFA-Fatigue und MFA-Abfrage

Angreifende fordern den Einmalcode direkt am Telefon an („Ich habe Ihnen gerade den Freigabecode geschickt, bitte lesen Sie ihn mir vor“) oder leiten parallel Login-Versuche ein. Eine andere Vorgehensweise verbindet das Telefonat gezielt mit einer MFA-Fatigue-Attacke. Die Person am Telefon erzeugt Stress, während das Smartphone wiederholt Push-Nachrichten anzeigt, bis die Freigabe erfolgt.

CEO-Fraud per Telefon

Im Fall von CEO-Fraud kontaktieren Kriminelle die Finanzabteilung oder Assistenzkräfte unter dem Deckmantel der Unternehmensführung. Der Anruf verlangt eine dringende, vertrauliche Überweisung oder die Weitergabe sensibler Geschäftsdaten für eine angebliche Übernahme, die aktuell selbstverständlich ebenfalls noch streng vertraulich ist. Häufig wird das Telefonat durch gefälschte E-Mails vorbereitet oder von gefälschten Stimmen begleitet.

Dienstleister- und Lieferanten-Täuschung

Der Anruf kommt angeblich von einem IT-Dienstleister, einem Wirtschaftsprüfungsunternehmen oder einem Logistikpartner. Dieser Ansatz gelingt, da Partnerbeziehungen meist öffentlich einsehbar sind und Zugriffe durch Dritte im Betriebsalltag als gewöhnlich gelten. Oft zielt der Anruf auf ausgelagerte Helpdesks ab, die für mehrere Kunden arbeiten. Sie betreuen Benutzerkonten, sind mit den internen Unternehmensstrukturen jedoch kaum vertraut.

Callback-Vishing

Angreifende senden eine Phishing-E-Mail mit einer gefälschten Rechnung oder Sicherheitswarnung, die keinen bösartigen Link enthält, sondern lediglich eine Telefonnummer. Ruft das Opfer die angegebene Nummer an, landet es im Callcenter der Angreifenden. Da die Kontaktaufnahme vom Opfer ausgeht, ist das Vertrauen zu Beginn des Gesprächs besonders hoch. Während des Anrufs leitet der angebliche Support-Mitarbeitende Schritt für Schritt zur Einrichtung einer Fernwartungssoftware an.

Multi-Channel-Angriffe

Vishing tritt selten allein auf. So kündigen Angreifende zum Beispiel eine Benachrichtigung vorab an oder liefern die Erklärung direkt nach: „Ich habe Ihnen soeben eine Nachricht gesendet, bitte bestätigen Sie diese kurz.“ Dafür nutzen sie SMS (Smishing), E-Mail und Kollaborationstools wie Microsoft Teams oder Slack, um den Druck zu erhöhen und die Geschichte abzusichern. Die Kombination mehrerer Kommunikationskanäle lässt den Vorwand für die Betroffenen noch plausibler erscheinen.

Vishing-Beispiele: drei dokumentierte Fälle und eine Ausnahme

Reale Vishing-Beispiele zeigen, dass Vishing weder anspruchsvolle Software noch technische Schwachstellen im Code benötigt.

Marks & Spencer (Frühjahr 2025): der externe Dienstleister

Im Frühjahr 2025 geriet das britische Handelsunternehmen Marks & Spencer ins Visier eines Angriffs. Kriminelle riefen beim ausgelagerten IT-Helpdesk an, gaben sich als Mitarbeitende aus und ließen Passwörter sowie MFA-Faktoren zurücksetzen. Laut einem Bericht der BBC veranlassten die Täter dort das Zurücksetzen der Anmeldedaten betroffener Beschäftigter. Der Vorfall veranlasste das britische National Cyber Security Centre (NCSC) zu einer ausdrücklichen Warnung vor Angriffen auf Identity- und Service-Desk-Funktionen.

Clorox gegen Cognizant (August 2023): Klage über 380 Millionen US-Dollar

Im August 2023 drangen Angreifende in die Systeme des US-Konsumgüterkonzerns Clorox ein. Nach Darstellung der im Juli 2025 eingereichten Klageschrift rief eine Person beim indischen Service-Desk des Dienstleisters Cognizant an und bat unter Angabe des Namens eines Clorox-Mitarbeitenden um einen Passwort-Reset. Die Klageschrift beruft sich auf Tonaufzeichnungen der Telefongespräche aus dem August 2023. Der Service-Desk-Agent setzte demnach das Passwort ohne die vorgeschriebene Identitätsprüfung zurück. Am selben Tag ließ derselbe Anrufer laut Klageschrift zusätzlich die Multi-Faktor-Authentifizierung und die für MFA-Codes hinterlegte Telefonnummer zurücksetzen. Cognizant bestreitet die Vorwürfe und verweist auf die Gesamtverantwortung für die Sicherheitsarchitektur. Der Superior Court of California wies den Antrag von Cognizant auf Klageabweisung im März 2026 überwiegend ab und eröffnete die Beweisaufnahme. Der Fall belegt das finanzielle und juristische Risiko, das aus unzureichend verifizierten Support-Anrufen entstehen kann. Dieses Beispiel verdeutlicht den geringen Aufwand eines solchen Vorhabens, sobald ein wirksamer Prüfschritt fehlt.

Microsoft Incident Response: zwei sagten Nein, die dritte nicht

Das Microsoft Incident Response Team dokumentierte im März 2026 einen Angriff aus November 2025, der über Microsoft Teams initiiert wurde. Ein Angreifer trat als IT-Support auf und wandte sich via Microsoft Teams an diverse Angestellte. Die ersten beiden kontaktierten Personen lehnten die Hilfe ab und meldeten den Vorfall. Die dritte Person ließ sich auf das Gespräch ein und installierte eine Quick-Assist-Sitzung, über die der Angreifer administrative Zugriffe erlangte. Der Vorfall zeigt, dass Angreifende mehrere Personen nacheinander ansprechen, bis sie Erfolg haben. Microsoft rät dazu, eingehende Teams-Nachrichten von organisationsfremden Konten zu blockieren und nicht zwingend erforderliche Fernwartungsprogramme wie Quick Assist konsequent zu deinstallieren.

Bereiten Sie Ihr Team auf solche Anrufe vor

Awareness-Training baut Reflexe auf, die im Gespräch greifen: 90 % Wissenserhalt nach 12 Monaten.

Zum Awareness-Training

TDK Electronics: der Anruf, der auffiel

Dass ein Vishing-Versuch scheitert, wird selten dokumentiert. Thomas Zeulner, CISO und Global Head of Security bei TDK Electronics, hat einen solchen Fall im Human Firewall Podcast geschildert. Eine Mitarbeiterin in Spanien erhielt einen Anruf von jemandem, der sich als Präsident des Konzerns ausgab. Sie saß gerade in einem Meeting, ging heraus, bat um einen Rückruf auf dem Festnetz und zeichnete das zweite Gespräch auf. Der Anrufer reagierte gereizt darauf, ein zweites Mal anrufen zu müssen, baute Druck auf und versuchte, an Informationen zu kommen. Sie gab nichts heraus.

Aufgefallen war ihr nicht die Stimme, denn geklont war sie nicht, sondern das Verhalten: Der angebliche Präsident trat anders auf, als sie es von ihm kannte. Der Rückruf selbst war dabei keine Identitätsprüfung, worauf Zeulner im Gespräch ausdrücklich hinweist, weil sich Rufnummern auch im Festnetz fälschen lassen. Geholfen hat in der Situation etwas anderes: die gewonnene Zeit und eine Kultur, in der es möglich ist, gegenüber der Konzernspitze eine Rückfrage zu stellen. Die Aufzeichnung nutzt TDK inzwischen als internes Schulungsmaterial. Damit wird aus einem abgewehrten Angriff ein Lernmoment für alle anderen.

AI-Vishing und Deepfake-Anrufe verändern das Gespräch

Generative KI und Voice Cloning haben die Dynamik von Vishing grundlegend verändert. Was früher geübten Schauspielern vorbehalten war, lässt sich heute mit wenigen Sekunden Audiomaterial automatisieren.

Angreifende benötigen kurze Stimmproben aus Podcasts, Vorträgen, Social-Media-Videos oder Sprachnachrichten, um eine Stimme täuschend echt nachzubilden. Für Angerufene verändert AI-Vishing in erster Linie einen entscheidenden Faktor. Die Merkmale, an denen Beschäftigte sich bisher orientiert haben, greifen nicht mehr. Ein vertrauter Klang der Stimme, die gewohnte Sprechweise oder die passende Anrede bildeten zwar nie eine echte Legitimation, dienten in der Praxis jedoch stets als verlässliches Indiz. Wenn die Stimme der Geschäftsleitung am Telefon unverwechselbar klingt, greift dieser Orientierungspunkt nicht mehr. Sicherheitsentscheidungen dürfen sich deshalb nicht mehr auf das Gehör stützen.

Technisch kommen zwei Verfahren zum Einsatz: vortrainierte Stimmprofile für gezielte Angriffe und Text-to-Speech-Systeme mit KI-gesteuerter Dialogführung für breit gestreute Kampagnen. Die Stimmengenerierung erfolgt live, wodurch sich ein dynamischer Dialog mit Rückfragen führen lässt. KI-Systeme übersetzen zudem Akzente und Sprachen in Echtzeit, was internationalen Angreifenden den Zugang zu deutschsprachigen Zielen erleichtert. Täuschungen, die früher an einer unpassenden Stimme scheiterten, lassen sich nun beliebig oft und gegenüber verschiedensten Zielpersonen anwenden. Das macht AI-Vishing für Kriminelle besonders skalierbar und gefährlich. Die Eintrittsbarrieren für diese Art von Angriffen sind durch frei verfügbare Werkzeuge drastisch gesunken.

Für Sicherheitsverantwortliche bedeutet das: Die Stimme ist kein Authentifizierungsfaktor. Wie diese Technik im Einzelnen funktioniert, welche Auffälligkeiten sich dennoch heraushören lassen und welche Angriffsvarianten daraus resultieren, beleuchtet unser gesondertes Thema zum AI-Voice-Cloning.

Warum Vishing-Angriffe für Unternehmen so gefährlich sind

Das Risiko von Vishing liegt in der Asymmetrie zwischen Aufwand und Wirkung. Der technische Aufwand bleibt gering: manipulierte Rufnummernanzeigen, VoIP-Verbindungen und frei zugängliche Recherchedaten. Der Hebel ist dagegen maximal: Ein erfolgreicher Anruf liefert administrative Zugangsdaten, umgeht MFA oder setzt Freigaben in Gang.

Anders als eine Phishing-E-Mail durchläuft ein Telefonanruf keine vorgeschalteten Security Gateways. Kein Spamfilter analysiert den Inhalt des Gesprächs in Echtzeit, kein Endpoint-Schutz blockiert die Stimme. Maßgeblich sind die Konsequenzen, die sich an das Telefongespräch anschließen. Da der initiale Zugriff über reguläre Zugangsdaten erfolgt, schlagen nachgelagerte Erkennungssysteme oft erst spät an. Infolgedessen agieren Kriminelle im Netzwerk vorerst wie ganz normale Anwender. Sie melden sich über offizielle VPN-Zugänge an und bewegen sich unbemerkt in den Systemen. Bis der unberechtigte Zugriff auffällt, vergehen im Schnitt mehrere Tage oder Wochen.

Hinzu kommt die Verlagerung der Angriffsfläche. Mittlerweile nutzen laut Verizon Data Breach Investigations Report 2026 Angreifer bei 41 Prozent der Social-Engineering-Angriffe andere Medien als E-Mails, wobei rund ein Viertel über Social-Media-Kanäle oder per Telefon erfolgt. Organisationen, die ihr Abwehrtraining allein auf E-Mail-Phishing ausrichten, lassen diese Kanäle ungeschult. Wer lediglich E-Mail-Klickraten erfasst, jedoch über keine Zahlen zu auffälligen Telefonkontakten im Betrieb verfügt, blendet ein zunehmendes Sicherheitsrisiko datenseitig völlig aus. Ein umfassendes Risikomanagement muss auch diese telefonischen Einfallstore systematisch erfassen. Nur wer Vorfälle über alle Kanäle hinweg misst, kann seine Schutzmaßnahmen gezielt steuern.

Schließlich berührt Vishing auch regulatorische Anforderungen. Ein Einfallstor, das allein auf zwischenmenschlicher Manipulation beruht, wird damit auch für Audits und aufsichtsrechtliche Nachweise zum relevanten Prüffeld. Die NIS2-Richtlinie verlangt in Artikel 21 angemessene Maßnahmen für das Risikomanagement im Bereich der Cybersicherheit, einschließlich Schulungen zur Cyberhygiene. Die EU-Verordnung DORA schreibt Finanzunternehmen in Artikel 13 regelmäßige Sensibilisierungsprogramme für alle Beschäftigten vor.

Vishing-Angriff erkennen: vier Signale im Gespräch

Im laufenden Gespräch sollten vier wesentliche Warnzeichen sofort hellhörig machen.

• Unerwartete Dringlichkeit

Die anrufende Person setzt eine extrem kurze Frist: Ein System wird abgeschaltet, ein Audit schlägt fehl, die Geschäftsleitung benötigt die Freigabe innerhalb der nächsten halben Stunde. Dringlichkeit ist sehr wirksam, um eingespielte Prüfroutinen auszuhebeln.

• Abfrage von Zugangsdaten und Codes

Der Anruf zielt darauf ab, dass die angerufene Person ein Passwort nennt, einen Einmalcode aus einer Authenticator-App vorliest oder eine Push-Benachrichtigung auf ihrem Gerät bestätigt. Keine interne IT-Abteilung benötigt zur Problemlösung das persönliche Kennwort und kein berechtigtes Anliegen rechtfertigt das Abfragen von Einmalkennungen.

• Umgehung festgelegter Prozesse

Die anrufende Person bittet darum, von der Standardprozedur abzuweichen: das Ticket später anzulegen, die Vier-Augen-Freigabe zu überspringen oder eine Überweisung ausnahmsweise ohne Gegenzeichnung auszuführen. Wird gefordert, einen Autorisierungsschritt „ausnahmsweise“ auszulassen oder auf eine Protokollierung zu verzichten, wird damit exakt die Schutzmaßnahme ausgeschaltet, die den Übergriff verhindern würde.

• Unüberprüfbare Autorität

Der Anrufer beruft sich auf Personen oder Positionen, die Respekt oder Gehorsam einfordern: externe Prüfer, Rechtsanwälte, Behörden oder die oberste Führungsebene. Oft wird betont, dass die Angelegenheit streng vertraulich sei und Rücksprachen untersagt seien.

Wichtig für die Einschätzung: Keines dieser Signale hängt an der technischen Qualität des Anrufs. Die auf dem Telefon angezeigte Nummer liefert keinen Nachweis über die tatsächliche Identität des Anrufers. Das New York State Department of Financial Services wies im Februar 2026 in einem Advisory zu einer laufenden Vishing-Kampagne ausdrücklich darauf hin, dass Angreifende Rufnummern fälschen, und empfahl, statt auf die Anrufkennung auf definierte Verifikationsverfahren zu setzen. Gleiches trifft mittlerweile uneingeschränkt auf die Stimmlage zu.

Vishing verhindern mit Verfahren, die unter Druck standhalten

Vishing verhindern bedeutet nicht, Anrufe zu filtern. Es bedeutet, Prozesse so zu gestalten, dass ein betrügerischer Anruf ins Leere läuft, selbst wenn die angerufene Person getäuscht wird.

Technische und organisatorische Schutzmaßnahmen

Die wirksamsten Maßnahmen setzen an den Schnittstellen an, die Angreifende am häufigsten ansteuern:

  • Out-of-Band-Verifikation: Das Zurücksetzen von Kennwörtern und MFA erfordert eine Prüfung, die sich telefonisch nicht manipulieren lässt: eine Freigabe durch Vorgesetzte, automatisierte Prozesse im Identity-Management-System oder Kontrollfragen mit nicht öffentlich auffindbaren Antworten.
  • Rückruf-Prinzip: Bei Anrufen mit sensiblen Anliegen, wie Passwort-Resets, MFA-Änderungen oder Zahlungsanweisungen, legt die angerufene Person auf und ruft die anfragende Person über die im Unternehmensverzeichnis hinterlegte Nummer zurück. Gegenprüfung über zuvor intern hinterlegte Rufnummern.
  • Gleiche Standards für Dienstleister: Wer IT-Support an externe Dienstleister auslagert, muss die Verifikationsprozesse vertraglich vorschreiben und auditieren. Ein Dienstleister, der Passwörter einfach am Telefon zurücksetzt, gefährdet das gesamte Unternehmen.
  • Vier-Augen-Prinzip und Betragsgrenzen: Keine Einzelperson darf kritische Prozesse allein freigeben. Überweisungen werden nur bis zu festgelegten Schwellenwerten durchgeführt, Aktualisierungen von Bankdaten sowie neue MFA-Einrichtungen bedürfen stets der Verifikation über einen zweiten, separaten Kommunikationskanal.
  • Phishingresistente Multi-Faktor-Authentifizierung: SMS-Codes und einfache Push-Benachrichtigungen lassen sich per Social Engineering abfangen oder erschleichen. FIDO2-Sicherheitsschlüssel (Passkeys) und zertifikatsbasierte Authentifizierung widerstehen Vishing, weil das Token an die Domain gebunden ist und sich nicht telefonisch weitergeben lässt.
  • Schneller, straffreier Meldeweg: Beschäftigte, die einen verdächtigen Anruf erhalten, müssen diesen innerhalb weniger Klicks oder über eine feste Kurzwahl an das Security-Team melden können. Die Meldung muss ohne Angst vor Sanktionen möglich sein, auch wenn der Anruf zunächst angenommen wurde. Schnelle Meldungen ermöglichen es dem Sicherheitsteam, andere Beschäftigte und den Helpdesk rechtzeitig zu warnen. Das bloße Beenden des Anrufs ersetzt kein förmliches Melden des Vorfalls. Nur durch eine zeitnahe Weitergabe können gezielte Angriffswellen gestoppt werden. Irrtümliche Verdachtsmeldungen müssen ausdrücklich erwünscht sein, damit Mitarbeitende im Zweifelsfall nicht aus Verunsicherung schweigen.

Awareness-Training gegen Vishing

Vishing Awareness beginnt, wo das Wissen endet und Beschäftigte die vorgesehenen Prozesse im entscheidenden Moment anwenden. Unter sozialem Druck, wenn zum Beispiel die angebliche Geschäftsleitung am Telefon wartet oder der Support dringend Zugriff verlangt, greifen antrainierte Verhaltensmuster schneller als theoretisches Wissen.

Genau hier setzt Security Awareness an. Zeitgemäße Trainingskonzepte verzichten auf isolierte Einzelschulungen und bieten stattdessen adaptives Awareness-Training: kontinuierliche, verhaltensbasierte Mikro-Lerneinheiten, die belastbare Routinen etablieren, anstatt bloße Anwesenheitslisten zu füllen. Wer Vishing-Szenarien erlebt und durchgespielt hat, reagiert im Ernstfall mit der gelernten Routine: nachfragen, verifizieren, melden. Auch für Compliance-Nachweise gewinnt der Telefonkanal entscheidend an Bedeutung. Unternehmen müssen gegenüber Auditoren belegen, dass ihre Mitarbeitenden gegen Social-Engineering-Angriffe über alle relevanten Kanäle geschult sind. Das betrifft besonders Organisationen im Geltungsbereich von NIS2 und DORA.

Vishing-Simulationen im Training

Simulationen sind eine wirksame Methode, um Verhalten messbar zu verändern. Telefonische Angriffsversuche lassen sich gezielt trainieren. Bei Vishing standen viele Organisationen bisher vor einer praktischen Hürde: Herkömmliche Ansätze kontaktieren Mitarbeitende direkt auf Diensttelefonen, was jedoch die fortlaufende Pflege und Erfassung interner Rufnummernverzeichnisse erfordert. Das erfordert Rufnummernlisten, wirft Datenschutzfragen auf und bindet erhebliche Ressourcen.

Moderne Trainingsplattformen lösen dieses Problem über interaktive Formate. SoSafe integriert mit der Interactive Vishing Lesson ein simulationsbasiertes Telefonszenario direkt in die E-Learning-Plattform. Im Anschluss an ein E-Learning-Modul zu Social Engineering absolvieren die Teilnehmenden unmittelbar im Webbrowser eine KI-basierte Gesprächssimulation. Das System simuliert einen realistischen Angriffsanruf, auf den die Lernenden per Spracheingabe oder Klick reagieren. Diese Lerneinheit vertieft gezielt den Schulungskontext und fungiert nicht als separates Simulationswerkzeug mit eigener Klick- und Fehlerquotenmessung, wie es SoSafe für E-Mail-Phishing anbietet. Es trainiert das Verhalten im Moment des Angriffs und vermittelt sofortiges Feedback. Der Vorteil: keine Verwaltung von Telefonnummern, kein administrativer Aufwand, sofortiger Rollout für alle Mitarbeitenden.

Die Wirkung von verhaltensbasiertem Awareness-Training ist messbar. Auch nach einem Zeitraum von zwölf Monaten bleibt das erlernte Wissen zu 90 Prozent abrufbar. Organisationen senken ihr menschliches Sicherheitsrisiko nachhaltig und bauen eine Sicherheitskultur auf, die auch bei neuen Angriffsformen wie AI-Vishing besteht.

Vishing üben, ohne Rufnummern zu verwalten

Die Interactive Vishing Lesson läuft im Browser, als Teil des Awareness-Trainings. Einsatzbereit innerhalb von maximal 2 Tagen.

Training kennenlernen

Checkliste gegen Vishing für Helpdesk, Finanzen und Security

Die folgende Checkliste fasst die wichtigsten Maßnahmen für Organisationen zusammen, die Vishing-Risiken systematisch reduzieren wollen. Bei Organisationen mit einem kleinen Sicherheitsteam liegen mehrere dieser Punkte häufig bei derselben Person.

BereichMaßnahmePrüffrage
HelpdeskIdentitätsprüfung vor jedem Passwort- oder MFA-Reset, unabhängig von der angezeigten RufnummerIst der Verifikationsschritt im Ticket dokumentiert?
HelpdeskRückruf über die im Verzeichnis hinterlegte Nummer bei Zweifeln an der IdentitätWird der Rückruf protokolliert?
DienstleisterDieselben Verifikationsregeln für ausgelagerte Service Desks, vertraglich verankertStehen die Vorgaben in der Arbeitsanweisung des Dienstleisters?
ZugängePhishingresistente MFA wie FIDO2 für privilegierte KontenWelche privilegierten Konten nutzen noch SMS oder Push?
ZugängeVier-Augen-Prinzip bei der Neuregistrierung von MFA-FaktorenWer darf MFA zurücksetzen, und wird das überprüft?
ZahlungenFreigabe über einen zweiten Kanal ab definiertem Betrag, ohne Verkürzung bei DringlichkeitGab es in den letzten zwölf Monaten dokumentierte Ausnahmen?
ZahlungenÄnderungen von Bankverbindungen ausschließlich über einen unabhängigen Kanal bestätigenIst der Bestätigungsweg schriftlich festgelegt?
MeldungNiedrigschwelliger Meldeweg für verdächtige Anrufe, Falschmeldungen ausdrücklich erwünschtWie viele Anrufmeldungen gab es im letzten Quartal?
ErkennungMonitoring auf auffällige Anmeldevorgänge nach Passwort- oder MFA-ResetsLöst ein Reset mit anschließender Anmeldung aus neuer Umgebung eine Warnung aus?
TrainingVishing in E-Learning und Simulation aufnehmen, mit Schwerpunkt auf exponierten RollenHaben Helpdesk, Finanzen und Assistenzen ein spezifisches Modul?

Bleiben Sie Cyberkriminellen immer einen Schritt voraus

Melden Sie sich für unseren Newsletter an, um die neuesten Beiträge zum Thema Informationssicherheit sowie News zu Events und Security-Ressourcen zu erhalten.
Immer up-to-date – immer sicher!

Newsletter visual
Hero Background

Erleben Sie unsere Produkte aus erster Hand

Nutzen Sie unsere Online-Testumgebung, um herauszufinden, wie unsere Plattform Ihr Team bei der kontinuierlichen Abwehr von Cyber-Bedrohungen unterstützen und die Sicherheit Ihres Unternehmens gewährleisten kann.

SoSafe Sicherheits bewusstseinsschulung Leader Unternehmen Leader 2026 Sosafe Cyber security training platform top 50 award 2026 SoSafe Sicherheits bewusstseinsschulung Leader 2026 SoSafe G2 Sicherheits bewusstseinsschulung Impulsgeber 2026 SoSafe G2 Sicherheitsbewusstseinsschulung Leader Unternehmen mittlerer Größe Leader 2026 SoSafe G2 Sicherheitsbewusstseinsschulung Leader Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.