Social-Engineering-Angriffe im Kryptobereich
Dieser Artikel ist in folgenden Sprachen verfügbar:
- Was ist Social Engineering?
- Wie funktionieren Social-Engineering-Angriffe?
- Arten von Social-Engineering-Angriffen
- Wen treffen Social-Engineering-Angriffe?
- Wie erkennt man Social-Engineering-Angriffe?
- Tipps zum Schutz vor Social-Engineering-Angriffen
- Social-Engineering-Betrugsmaschen gegen Krypto-Nutzer
- Wie schützt du dich und deine Krypto-Assets?
Es gibt viele Methoden, um Besitzer von Krypto-Wallets dazu zu bringen, ihre Seed-Phrase preiszugeben. Kriminelle können gefälschte E-Mails verschicken, betrügerische Versionen von Webseiten bekannter Kryptodienste erstellen oder Malware auf den Geräten der Opfer platzieren. Doch fast alle dieser Betrugsmaschen haben eines gemeinsam: Social Engineering.
Im Bereich der Informationssicherheit bedeutet das, ein Opfer so zu manipulieren, dass es im Sinne des Betrügers handelt. Oft reicht Social Engineering allein aus, um das Ziel zu erreichen. Aber wie funktioniert das und warum ist es so effektiv?
Was ist Social Engineering?
Social Engineering ist die Kunst, Menschen so zu manipulieren, dass sie vertrauliche Informationen preisgeben oder bestimmte Handlungen ausführen, die die Sicherheit gefährden. Im Kryptobereich werden Social-Engineering-Taktiken genutzt, um Opfer dazu zu bringen, private Schlüssel preiszugeben, Kryptowährungen an betrügerische Adressen zu senden oder Malware zu installieren.
Sich als Mitarbeiter auszugeben und Zugriff auf persönliche Konten zu erlangen, ist eine gängige Social-Engineering-Methode von Cyberkriminellen. Social Engineering basiert auf menschlichen Fehlern und ist trotz anderer Angriffstechniken schwer zu erkennen.
Echte menschliche Fehler sind weniger vorhersehbar als Malware-Angriffe, die Schwachstellen in Software und Betriebssystemen ausnutzen. Daher erhöht Social Engineering die Chancen eines Angreifers, Sicherheitsmaßnahmen zu umgehen, da Menschen leichter zu täuschen sind.
Wie funktionieren Social-Engineering-Angriffe?
Social-Engineering-Angriffe laufen meist in zwei Phasen ab. In der ersten Phase sammelt der Angreifer Informationen über sein Ziel, etwa potenzielle Einstiegspunkte und verwundbare Sicherheitsprotokolle.
Bevor Betrüger aktiv werden, versuchen sie, das Vertrauen ihrer Opfer zu gewinnen. Sie bieten Anreize für Handlungen, die gegen bewährte Sicherheitspraktiken verstoßen – etwa das Weitergeben vertraulicher Informationen oder das Gewähren von Zugang zu wichtigen Ressourcen.
Social-Engineering-Angriffe sind oft überraschend einfach. Ein Hacker muss lediglich jemanden überzeugen, der beschäftigt, ahnungslos oder vertrauensvoll ist, seinen Anweisungen zu folgen. Eines der bekanntesten Beispiele war der Twitter-Hack 2020, bei dem Angreifer Twitter-Mitarbeiter dazu brachten, ihnen Zugang zu internen Prozessen zu gewähren. Mit diesen Zugängen übernahmen sie prominente Accounts wie die von Joe Biden, Elon Musk, Bill Gates und Kanye West und forderten deren Millionen Follower auf, Bitcoin direkt an die Betrüger zu überweisen.
Solche Angriffe sind erschreckend leicht umzusetzen und folgen meist einem ähnlichen Muster.
- Im ersten Schritt werden Ziele identifiziert und analysiert, um herauszufinden, was der Angreifer erreichen will.
- Dann versuchen die Täter, durch Vertrauensaufbau und Beziehungspflege Zugang zum Opfer zu bekommen.
- Sobald Vertrauen aufgebaut ist, startet der eigentliche Angriff.
- Abschließend ziehen sich die Angreifer zurück, sobald das Opfer wie gewünscht gehandelt hat.
Diese Angriffe können durch eine einfache E-Mail oder eine Reihe von Unterhaltungen in sozialen Netzwerken erfolgen. Am Ende kann das dazu führen, dass du persönliche Daten weitergibst oder dich selbst Malware aussetzt.
Arten von Social-Engineering-Angriffen
Hier ein Überblick über die häufigsten Social-Engineering-Angriffe im Kryptobereich.
1. Phishing-Angriffe
Phishing-Angriffe sind schädliche E-Mails oder Nachrichten, die vorgeben, von vertrauenswürdigen Unternehmen zu stammen. Sie zielen darauf ab, dich zu täuschen, damit du glaubst, sie seien echt – um so sensible Informationen wie Seed-Phrases oder Passwörter zu stehlen.
Phishing kann auf zwei Arten erfolgen:
Spam phishing: Dies sind Massen-E-Mails oder Nachrichten, die an möglichst viele Personen verschickt werden. Die Hoffnung ist, dass jemand darauf hereinfällt.
Spear phishing: Hierbei handelt es sich um gezielte Angriffe. Die Angreifer recherchieren ihre Opfer genau und erstellen glaubwürdige Nachrichten, um sie zu täuschen. Besonders prominente Personen wie Prominente, Führungskräfte oder Politiker sind im Visier.
Mehr erfahren über Phishing-Angriffe und Sicherheit in der Tangem Community
2. Pretexting
Pretexting ist eine Social-Engineering-Methode, bei der Angreifer ein glaubhaftes Szenario erfinden, um andere zur Herausgabe sensibler Informationen zu bewegen. Die Täter müssen dabei besonders überzeugend wirken, um Vertrauen zu gewinnen.
Sie könnten sich beispielsweise telefonisch als Bankmitarbeiter ausgeben und Kunden auffordern, Passwörter oder persönliche Daten zu bestätigen. Solche Anrufe sind schwer zu erkennen und oft erfolgreich. Während Phishing-Mails leichter zu entlarven sind, ist es wichtig, auch Pretexting zu kennen und sich zu schützen.
3. Baiting-Angriffe
Bei Baiting-Angriffen versuchen Social Engineers, Menschen dazu zu bringen, ihren Computer mit Schadsoftware zu infizieren. Diese Angriffsart ist im Vergleich zu anderen Social-Engineering-Methoden weniger verbreitet. Das Lockmittel ist meist ein kostenloses Geschenk wie ein USB-Stick oder eine CD, die an öffentlichen Orten wie Büros oder Universitäten ausgelegt werden.
Wer solche Datenträger aufhebt und in den Computer steckt, kompromittiert sein System oft unbemerkt. Sei vorsichtig bei E-Mail-Anhängen, die kostenlose Software oder Geschenke versprechen – sie könnten deinem Computer schaden.
4. Scareware
Scareware ist schädliche Software, die dich glauben lässt, dein Computer sei mit Malware infiziert. Sie erzeugt falsche Sicherheitswarnungen oder Pop-ups, die dich auffordern, ein angebliches Virenentfernungs-Tool herunterzuladen – das sich dann als Malware entpuppt.
Der Täter erhält so Zugriff auf deine Daten. Ziel ist es auch, dich zum Kauf gefälschter Sicherheitssoftware oder zur Preisgabe vertraulicher Informationen wie Zugangsdaten zu bewegen.
5. Quid Pro Quo
Ein Quid-Pro-Quo-Angriff ist eine Social-Engineering-Masche, bei der Cyberkriminelle dir im Austausch für persönliche Daten etwas versprechen. Die Täter locken mit einem vermeintlichen Angebot, um sensible Informationen wie E-Mail-Adressen oder Passwörter zu erhalten. Sie geben sich zum Beispiel als hilfsbereite Experten aus, die angeblich ein Computerproblem beheben oder einen Service anbieten.
Doch das Angebot ist nur ein Vorwand, um an deine Daten zu gelangen. Diese Masche ist gefährlich, da Angreifer deine Informationen für Identitätsdiebstahl, Betrug oder andere kriminelle Zwecke nutzen können. Sei vorsichtig und gib keine persönlichen Daten an Unbekannte weiter.
Mach jetzt das neue Tangem Sicherheitsquiz und teste, wie gut du dich vor Social-Engineering-Angriffen schützt.
Wen treffen Social-Engineering-Angriffe?
Social-Engineering-Angriffe richten sich gegen Privatpersonen, Organisationen und Unternehmen. Besonders gefährdet sind Führungskräfte, Prominente oder Personen mit Zugang zu sensiblen Informationen. Auch Organisationen und Firmen mit unzureichenden Sicherheitsmaßnahmen sind potenzielle Ziele.
Jüngere Generationen und neu eingestellte Mitarbeitende sind oft stärker gefährdet, da sie weniger Erfahrung und Wissen im Bereich Cybersicherheit haben. Unternehmen sollten diese Gruppen gezielt schulen, um das Risiko durch Social Engineering zu minimieren.
Wie erkennt man Social-Engineering-Angriffe?
- Sei vorsichtig bei Nachrichten von unbekannten Absendern. Prüfe E-Mail-Adressen oder Social-Media-Profile, um nicht auf gefälschte Accounts hereinzufallen. Informiere dich immer, bevor du online kommunizierst.
- Überprüfe immer, ob eine Nachricht tatsächlich vom vermeintlichen Absender stammt. Kontaktiere die Person im Zweifel persönlich oder telefonisch, um die Identität zu bestätigen – besonders wichtig, wenn du vermutest, dass ihr Account gehackt wurde oder jemand sich als sie ausgibt.
- Achte beim Surfen auf die URL, die Bildqualität und Firmenlogos. Tippfehler oder veraltete Informationen sind Warnsignale. Wenn du eine Webseite verdächtig findest, verlasse sie sofort, um deine Sicherheit zu schützen.
- Sei misstrauisch bei Angeboten, die zu gut klingen, um wahr zu sein. Sie könnten Teil eines Social-Engineering-Angriffs sein. Überlege zweimal, bevor du persönliche Daten weitergibst – selbst deine E-Mail-Adresse kann gesammelt und weiterverkauft werden.
- Achte auf verdächtige Links oder Dateinamen in E-Mails. Prüfe den Kontext oder Zeitpunkt der Nachricht. Öffne keine Anhänge oder Links, bei denen du unsicher bist. Sei besonders vorsichtig, um deine Sicherheit zu gewährleisten.
Tipps zum Schutz vor Social-Engineering-Angriffen
Mit folgenden Maßnahmen kannst du dich vor Social-Engineering-Angriffen schützen:
- Klicke nicht auf Links in E-Mails oder Nachrichten von unbekannten Absendern, wenn der Inhalt verdächtig wirkt.
- Nutze starke Passwörter, um deine Konten zu schützen.
- Aktiviere, wo möglich, die Zwei-Faktor-Authentifizierung.
- Halte Apps und Betriebssysteme immer aktuell, um Sicherheitslücken zu schließen.
- Teile möglichst wenig persönliche Informationen in sozialen Netzwerken oder öffentlichen Foren.
- Beantworte keine Twitter-Umfragen, die nach privaten Informationen wie deinem ersten Spiel, dem Mädchennamen deiner Mutter, dem Namen deines Haustiers, Geburtsort oder anderen persönlichen Details fragen.
Social-Engineering-Betrugsmaschen gegen Krypto-Nutzer
Einige Social-Engineering-Tricks zielen gezielt auf Krypto-Nutzer ab – egal ob Einsteiger oder Profis.
Der Coinbase-Reset-Betrug
Im Februar 2024 entdeckte der Krypto-Ermittler ZachXBT eine Social-Engineering-Masche, die als Coinbase-Reset-Betrug bekannt wurde. Die Angreifer sammelten persönliche Daten, um Opfer dazu zu bringen, ihre Coinbase-Zugangsdaten zurückzusetzen. In einem Fall verlor ein Opfer über 1.400 ETH im Wert von rund 4 Millionen US-Dollar. Um dich vor solchen Betrügereien zu schützen, empfiehlt es sich, einen zusätzlichen Sicherheitsschlüssel wie 2FA zu verwenden, Passwörter und E-Mail-Adressen nicht wiederzuverwenden und bei verdächtigen Login-Anfragen wachsam zu sein.
In der Community wird spekuliert, ob die Angreifer Insiderwissen über die Kryptobörse besitzen oder sich als Coinbase-Mitarbeiter ausgeben. Interessanterweise soll ein Betrüger sogar einen anderen hereingelegt haben – ein weiteres Beispiel für die undurchsichtige Natur solcher kriminellen Aktivitäten.
E-Mail-Betrug
Opfer von Krypto-Betrug erhalten häufig eine Nachricht vom angeblichen Support einer Börse, Wallet oder eines DeFi-Projekts. Der Inhalt ist meist eine Standardgeschichte, etwa dass das Konto gehackt wurde und dringend wiederhergestellt werden müsse.
Der Betrüger gibt sich als „Support-Mitarbeiter“ aus und bietet an, eine neue Seed-Phrase für das Opfer zu generieren. Dafür wird jedoch die alte Seed-Phrase abgefragt – eine Falle. Diese Art von Betrug läuft ausschließlich über den Schriftverkehr und erfordert keinen Besuch einer Webseite oder eines Standorts.
Bequemer-Service-Betrug
Die Angst vor dem Verlust der eigenen Assets ist ein wichtiger Hebel, den Betrüger ausnutzen. Doch auch der Wunsch nach Vereinfachung wird gezielt angesprochen. Einer unserer Nutzer stieß kürzlich auf eine Aggregator-Seite, die versprach, sich über WalletConnect mit jeder DeX- oder NFT-Plattform zu verbinden.
Obwohl der Service sehr bequem wirkte, funktionierte er nicht wie erwartet. Nach mehreren fehlgeschlagenen Versuchen, den QR-Code zu scannen, meldete der Dienst ein Problem auf Nutzerseite und forderte zur Lösung die Eingabe des Private Keys oder der Seed-Phrase auf. Zum Glück schützte in diesem Fall die Tangem Wallet den Nutzer vor einem schwerwiegenden Fehler, da keine Seed-Phrase vorhanden war.
Der Experten-Betrug
Auch über soziale Netzwerke versuchen Betrüger, das Vertrauen von Menschen zu gewinnen. Sie erstellen Fake-Accounts, geben sich als Experten aus, posten Inhalte, teilen Fotos, fügen gezielt Nutzer als Freunde hinzu und treten Krypto-Communities bei.
Ziel ist es, den Eindruck zu erwecken, ein echter Mensch stecke hinter dem Account. Sobald genügend Follower erreicht sind, macht der Betrüger ein scheinbar „lukratives“ Angebot – etwa die Installation einer Wallet, die Registrierung für ein Projekt oder die Teilnahme an einem Airdrop.
Viele Betrüger achten bei ihren Geschichten nicht auf Details. Je nach Qualität kaufen sie für wenige Dollar „echte“ Social-Media-Accounts, um Gruppen beizutreten und Nutzer anzuschreiben. Diese Accounts sind meist sehr schlicht, mit wenigen Informationen und kaum Beiträgen.
Wie schützt du dich und deine Krypto-Assets?
Psychologen erklären, dass Geld für viele Menschen existenziell ist und dessen Verlust mit existenziellen Ängsten verbunden sein kann. In solchen Situationen schaltet das rationale Denken oft aus, und der Überlebensinstinkt übernimmt. Wenn du eine Nachricht erhältst, dass deine Assets in Gefahr sind, solltest du innehalten und die Lage kritisch hinterfragen.
Auch wenn es sich wiederholt: Gib niemals deinen Private Key oder deine Seed-Phrase an andere weiter. Bewahre deine Kryptowährungen am besten in einer Cold Wallet auf, bei der keine Seed-Phrase benötigt wird – zum Beispiel in der Tangem Wallet.