Eine betrügerische Anzeige, die sich als Googles Sicherheitsteam ausgibt, hat wegen eines offensichtlichen Widerspruchs Aufmerksamkeit erregt: Sie behauptet, dass Mitarbeitende bei Voice-Phishing-Anrufen keine Skripte ablesen, während sie zugleich Formulierungen präsentiert, die als Anrufskript verwendet werden können.
Die Anzeige scheint darauf ausgelegt zu sein, telefonbasiertem Social Engineering Glaubwürdigkeit zu verleihen, das gemeinhin als Vishing bezeichnet wird. Bei solchen Betrugsmaschen gibt sich ein Anrufer typischerweise als Vertreter eines vertrauenswürdigen Unternehmens, Finanzinstituts, einer Behörde oder eines Technologieanbieters aus. Der Anrufer kann dann versuchen, das Ziel dazu zu bewegen, Passwörter, Bestätigungscodes oder Zahlungsinformationen preiszugeben oder Fernzugriffssoftware zu installieren.
Wie Voice-Phishing vertrauenswürdige Marken ausnutzt
Die Nachahmung von Marken ist eine gängige Taktik, da bekannte Namen Skepsis verringern können. Angreifer können bezahlte Anzeigen, gefälschte Telefonnummern, kopierte Websites und dringliche Warnungen über Kontoaktivitäten einsetzen, damit ihre Nachrichten legitim erscheinen.
Die Formulierung in der Anzeige verdeutlicht ein weiteres Risiko: Betrugsmaterialien können offen verbreitet werden, während sie als Sicherheitshinweise oder Kundensupport-Informationen dargestellt werden. Behauptungen, dass ein legitimes Unternehmen einen bestimmten Anrufansatz verwendet, sollten nicht als Beweis dafür gelten, dass ein unerwarteter Anruf echt ist.
Maßnahmen zur Verringerung des Risikos
- Geben Sie einem unaufgefordert anrufenden Gesprächspartner keine Passwörter, Codes für die Multi-Faktor-Authentifizierung oder Wiederherstellungscodes preis.
- Beenden Sie unerwartete Support- oder Sicherheitsanrufe und kontaktieren Sie die Organisation über eine Telefonnummer oder Website, die Sie selbstständig ermittelt haben.
- Seien Sie vorsichtig bei Aufforderungen, Fernverwaltungstools zu installieren, Dateien herunterzuladen oder Geld auf ein angeblich sicheres Konto zu überweisen.
- Überprüfen Sie Kontowarnungen, indem Sie sich direkt über eine offizielle App oder eine als Lesezeichen gespeicherte Website anmelden, statt Links zu folgen oder Anweisungen eines Anrufers zu befolgen.
- Melden Sie mutmaßliche Anzeigen und Anrufe zur Identitätsvortäuschung der Plattform, auf der die Anzeige gehostet wird, sowie den zuständigen Verbraucher- oder Betrugsschutzbehörden.
Organisationen können dazu beitragen, solche Kampagnen einzudämmen, indem sie Markenmissbrauch überwachen, Kunden über Supportverfahren informieren und legitime Kontaktwege leicht auffindbar machen. Nutzer sollten davon ausgehen, dass unerwartete Anrufe zur Kontosicherheit unabhängig überprüft werden müssen – unabhängig davon, welcher Name auf dem Display erscheint oder vom Anrufer genannt wird.
