Hinweis: Das Beitragsbild wurde mit künstlicher Intelligenz erzeugt.

Phishing-Angriffe auf Unternehmen werden gefährlicher, weil Angreifer jetzt auf lokale KI-Modelle setzen. Eine aktuelle Studie mit 7.700 Teilnehmern belegt: KI-personalisierte Nachrichten erreichen eine Klickrate von 10,0 Prozent. Generische Phishing-Mails kommen auf 3,9 Prozent – mehr als eine Verdoppelung der Trefferquote.

Wie die Angriffe funktionieren

Hinter dem Anstieg steckt ein technischer Wandel. Angreifer nutzen sogenannte Large Language Models, kurz LLMs: KI-Systeme, die Sprache generieren und auf öffentlich verfügbaren Daten trainiert wurden. Diese Modelle laufen heute auf handelsüblicher Hardware, ohne Cloud-Anbindung, ohne zentrale Überwachung.

Das Ergebnis sind Phishing-Mails, die nicht mehr durch Rechtschreibfehler oder generische Anreden auffallen. Sie enthalten Namen, Jobtitel, Abteilungsbezüge, manchmal sogar Bezüge auf aktuelle Unternehmensthemen. Die Nachrichten sind kaum noch von legitimer Korrespondenz zu unterscheiden.

Interpol beschreibt in einem aktuellen Bericht, wie Cyberkriminelle KI-gestützte Tools einsetzen, um Phishing-Kampagnen zu automatisieren, Deepfakes für Identitätsbetrug zu erstellen und der Erkennung durch signaturbasierte Sicherheitssysteme zu entgehen.

Neue Angriffswege jenseits der E-Mail

Vishing: Angriffe per Sprachkanal

Neben E-Mail-Phishing gewinnt Vishing an Bedeutung. Dabei werden Mitarbeiter per Telefon oder Sprachnachricht kontaktiert. KI-generierte Stimmen imitieren Vorgesetzte oder Behördenvertreter. Deutsche Behörden warnen ausdrücklich vor dieser Methode. Besonders gefährdet sind Mitarbeiter in Buchhaltung, Einkauf und IT-Administration.

Cloud-Dienste als Angriffsvektoren

Angreifer missbrauchen zunehmend legitime Cloud-Plattformen. Microsoft-365-Umgebungen stehen dabei besonders im Fokus. Behörden in Deutschland haben gezielte Angriffe auf diese Plattform gemeldet. Phishing-Links kommen dann nicht von unbekannten Domains, sondern aus vertrauenswürdigen Diensten. Das erschwert die Erkennung durch technische Filter erheblich.

Was das für Industriebetriebe bedeutet

In produzierenden Unternehmen und im Mittelstand konzentriert sich das Risiko auf konkrete Stellen. Einkäufer erhalten fingierte Lieferantenanfragen. Produktionsleiter bekommen täuschend echte Wartungsbenachrichtigungen. HR-Abteilungen werden mit gefälschten Bewerbungsunterlagen konfrontiert, die Schadsoftware enthalten.

Auch interessant  KI in Unternehmen: Zwischen Hype und Alltag

Die Angriffsfläche wächst mit der Digitalisierung der Betriebe. Wer OT-Systeme, also operative Technologie in der Fertigung, an IT-Netzwerke anbindet, schafft Übergangspunkte zwischen Büro- und Produktionsnetz. Ein erfolgreicher Phishing-Angriff im Bürobereich kann so bis in Steuerungssysteme vordringen.

Für die Personalabteilung gilt: Spear-Phishing, also zielgerichtete Angriffe auf Einzelpersonen, nutzt öffentlich zugängliche Daten aus LinkedIn, Unternehmenswebsites und Pressemitteilungen. Wer dort Organigramme oder Zuständigkeiten veröffentlicht, liefert Angreifern Vorlagen für personalisierte Nachrichten.

Technische und organisatorische Gegenmaßnahmen

Technische Filter allein reichen nicht. Signaturbasierte Systeme erkennen KI-generierte Texte schlechter als klassische Phishing-Mails. Verhaltensbasierte Erkennungssysteme sind wirkungsvoller, erfordern aber Konfiguration und laufende Pflege.

Mehrfaktor-Authentifizierung, kurz MFA, reduziert den Schaden nach einem erfolgreichen Angriff. Selbst wenn ein Mitarbeiter auf einen Link klickt und Zugangsdaten eingibt, verhindert MFA in vielen Fällen den Kontozugriff. Das gilt besonders für Microsoft-365-Umgebungen.

Auf der organisatorischen Seite bleibt regelmäßiges Training der Belegschaft ein zentraler Faktor. Einmalige Schulungen reichen nicht aus; nötig sind wiederkehrende Tests mit simulierten Phishing-Mails. Nur so lässt sich prüfen, wie viele Mitarbeiter auf personalisierte Nachrichten hereinfallen.

Fazit

KI-gestütztes Phishing ist kein Zukunftsszenario. Die Angriffe laufen bereits, die Erfolgsquoten steigen messbar. Für Unternehmen in Produktion und Mittelstand bedeutet das: Die bisherigen Sicherheitskonzepte müssen auf ihre Wirksamkeit gegenüber personalisierten Angriffen überprüft werden. Wer das nicht tut, akzeptiert ein Risiko, das sich mit konkreten Zahlen belegen lässt.