Phishing Awareness – Wie ein kyrillisches ‚o‘ Ihr Wochenende ruinieren kann
Es ist Freitag Nachmittag. Der letzte Kundenbesuch des Tages ist gerade beendet, und die Gedanken schweifen bereits zum Wochenende. Nur noch schnell die E-Mails checken, kurz in den Chat schauen – natürlich am Smartphone auf dem Weg nach Hause. Plötzlich fällt eine Nachricht ins Auge, die ein IT-Security-Berater am Morgen scheinbar beiläufig hinterlassen hat:

„Guten Morgen. Ich möchte einmal auf das mysteriöse Projekt-P aufmerksam machen → resоurces.example.com (Link zum internen Wiki). Mehr dazu kommt in Kürze. Einen schönen Tag noch.“
Der Link zum internen Wiki wirkt vertraut. Doch was niemand ahnt: Im Domainnamen verbirgt sich ein kyrillisches ‚о‘ – der Link führt nicht zur erwarteten Seite. Die Neugier siegt, der Link wird angeklickt. Eine vertraute Login-Seite erscheint. Im Halbschlaf tippt man das Passwort ein oder kopiert es aus dem Passwortmanager. Ein Klick auf den Login-Button – und schon öffnet sich die vermeintliche Wiki-Seite zu Projekt-P.
So einfach kann ein Phishing-Angriff gelingen.
Warum funktioniert das?
Technische Hürden, z. B. dass Browser Namen mit Homographen – hier den Namen mit kyrillischem ‚o‘ – nicht darstellen, lassen sich mit etwas Kreativität raffiniert umgehen. Und besonders auf mobilen Geräten wird oft nur ein Ausschnitt der URL angezeigt, was die Prüfung fast unmöglich macht.
Ein realer Test: Vor etwa einem Jahr führte ich einen ähnlichen simulierten Phishing-Angriff durch. Fast alle Teilnehmer gaben ihre Login-Daten ein – nur einer bemerkte die manipulierte URL.
Lessons Learned: Was hilft gegen Phishing?
Phishing-Angriffe sind nicht vollständig vermeidbar – aber das Risiko lässt sich minimieren:
Traue keinem Link. Klicken Sie nie auf Login-Links, es sei denn, sie stammen aus Ihren eigenen Lesezeichen. Prüfen Sie URLs manuell, besonders auf mobilen Geräten.
Zwei-Faktor-Authentifizierung (2FA) – aber richtig. TOTP-Codes (z. B. aus Authenticator-Apps) sind besser als nichts, aber angreifbar: Phishing-Seiten können die Codes abgreifen und direkt verwenden. Sicherer sind FIDO2-Hardware-Token (z. B. YubiKey) oder Passkeys, die phishingresistent sind.
Passwortmanager intelligent nutzen. Integrieren Sie den Passwortmanager als Browser-Plugin, damit er die URL automatisch prüft. Vermeiden Sie Copy&Paste – die manuelle Eingabe erhöht das Risiko von Fehlern.
Verdächtige Anzeichen erkennen.
- Optische Abweichungen: Login-Seite sieht anders aus (Fehlermeldungen, falsche Farben, Schriftarten)
- Zertifikatsfehler im Browser
- Ungewöhnliche URLs: z. B. exarnple(dot)com statt example(dot)com
- interne Links von externen Absendern
- Bauchgefühl: Wenn etwas „komisch“ wirkt, lieber zweimal nachdenken.
Melden Sie Phishing-Versuche! Informieren Sie Ihr Security-Team – jeder Hinweis hilft, Angriffe früh zu erkennen.
Fazit: Phishing nutzt menschliche Schwächen aus – Awareness ist der beste Schutz. Bleiben Sie wachsam, prüfen Sie URLs kritisch und setzen Sie auf moderne Authentifizierungsmethoden.
Dieser Artikel wurde am 5. Dezember 2025 auch auf LinkedIn veröffentlicht.