Aktuelle Nachrichten
09. Oktober 2026
Zum Cybersecurity Awareness Month 2026: Phishing: die weltweite Angriffsart Nr. 1
Täglich werden weltweit etwa 390 Milliarden E-Mails verschickt, wobei knapp die Hälfte zur Kategorie Spam gehört. Davon sollen geschätzt 3 bis 5 Prozent Phishing-E-Mails sein, also etwa bis zu 9 Milliarden – pro Tag. Sicher, viele davon sortieren zum Beispiel Mail-Provider oder Security-Lösungen schon vor der Zustellung aus und löschen sie. Kommt aber rechnerisch nur 1 Prozent bei den Empfängern an, sind das bereits 90 Millionen Phishing-Mails pro Tag.
Microsoft allein registrierte im ersten Quartal 2026 rund 8,3 Milliarden E-Mail-basierte Phishing-Bedrohungen. Auch die Experten von AV-TEST sammeln täglich Spam- und Phishing-Mails und werten sie auf ihrer Plattform AV-ATLAS in Echtzeit aus. Dort wird aber nicht die Gesamtanzahl gelistet, sondern die verschiedenen Exemplare pro 7-Tage-Woche erfasst. Von 10.000 erfassten Spam-Mails haben in der Regel über 60 Prozent einen gefährlichen Link und 30 Prozent einen gefährlichen Anhang. Der Rest ist nervige Werbung.
So zielen Phishing-E-Mails auf ihre Opfer
Phishing gehört zu den ältesten und zugleich anpassungsfähigsten Methoden der Cyberkriminalität. Der Begriff setzt sich aus „Password“ und „Fishing“ zusammen und beschreibt damit, wie Kriminelle nach Passwörtern und anderen wertvollen Informationen „angeln“. Das Prinzip ist einfach: Angreifer geben sich als vertrauenswürdige Absender aus, erzeugen Zeitdruck oder Verunsicherung und wollen ihre Opfer zu einer Handlung bewegen. Meist sollen Zugangsdaten, Zahlungsinformationen oder Einmalcodes preisgegeben werden. Zunehmend geht es aber auch darum, Schadsoftware zu installieren oder einen ersten Zugang zu einem Unternehmensnetzwerk zu erhalten. „Leider lassen sich immer noch viele Nutzer von Phishing-E-Mails täuschen. Allerdings schützt eine gute Security-Software sehr oft vor weiteren Konsequenzen durch Unachtsamkeit“, so Igor Lückel, Head of Software Development at AV-TEST.
Die klassische Phishing-Variante beginnt mit einer E-Mail. Diese enthält etwa die Behauptung, das Passwort für Microsoft 365 müsse erneuert werden, eine Rechnung sei überfällig oder ein Paket könne nicht zugestellt werden. Ein Link führt auf eine täuschend echt gestaltete Anmeldeseite. Wer dort Benutzername und Passwort eingibt, übergibt beides direkt an die Täter. Bereits beim Empfang von gefährlichen E-Mails hilft eine gute Sicherheits-Software für Windows, Mac oder Android weiter. Sie erkennt entweder gleich beim Eingang die Gefährlichkeit der E-Mail oder schützt Nutzer beim Klick auf einen Link oder beim Öffnen eines Anhangs mit Malware.
Häufig bleibt es nicht beim Passwort-Klau. Moderne Phishing-Seiten fragen auch nach einem Einmalcode für die Zwei-Faktor-Authentifizierung. Damit können Angreifer trotz zusätzlicher Anmeldung etwa auf E-Mails, Cloud-Speicher oder interne Anwendungen zugreifen.
Phishing nutzt moderne Angriffswege
Die E-Mail als Transportmittel ist immer noch die Methode Nr. 1, die Angreifer setzen aber auch auf andere Techniken:
Smishing: Bei dieser Betrugsmasche erhalten Opfer SMS oder Messenger-Nachrichten, häufig im Namen eines Paketdienstes, einer Bank oder eines Arbeitgebers. Dabei führt ein Link auf eine gefälschte und gefährliche Webseite.
Quishing nutzt QR-Codes. Ein solcher Code kann in einer E-Mail, auf einem Ausdruck, einem gefälschten Schreiben oder sogar auf einem manipulierten Plakat stehen. Nach dem Scan öffnet sich der gefährliche Link auf dem Smartphone.
Vishing ist abgeleitet von „Voice Phishing“ – hier greifen Täter zum Telefon. Sie geben sich etwa als Bankmitarbeiter, IT-Support oder Vorgesetzte aus. Ziel sind Passwörter, Freigabecodes oder die Installation einer Fernwartungssoftware. Diese Form gewinnt durch KI-generierte Stimmen zusätzlich an Glaubwürdigkeit.
Spear Phishing: Diese Form wird nur als gezielter Angriff genutzt und hat meist potente Opfer, wie etwa Unternehmen oder wichtige Personen, im Visier.
ClickFix – eine besonders fiese Phishing-Masche
Eine brandaktuelle Entwicklung ist ClickFix mit Angriffen unter Windows und Mac. Anders als beim herkömmlichen Phishing fordert die manipulierte Seite meist nicht zur Eingabe eines Passworts auf. Stattdessen präsentiert sie ein angebliches technisches Problem: eine fehlgeschlagene Sicherheitsprüfung, einen Browserfehler, ein notwendiges Update oder ein CAPTCHA-Problem.
Die Seite erklärt dann, der Nutzer müsse zur „Verifizierung“ eine Tastenkombination drücken und einen bereits kopierten Befehl einfügen. Tatsächlich führt das Opfer damit selbst Schadcode auf seinem Windows- oder Mac-Rechner aus. Gerade weil kein klassischer Dateianhang vorhanden ist und oft auch kein sichtbarer Download nötig sind, ist die Methode besonders gefährlich.
Wie gefährlich zeigt ein Fall im Frühjahr 2026: Eine von Microsoft dokumentierte ClickFix-Kampagne zielte auf Windows-Nutzer. Über manipulierte Suchergebnisse und Online-Anzeigen gelangten Opfer auf gefälschte Sicherheitsprüfungen. Sie wurden aufgefordert, einen Verifizierungsbefehl über den Ausführen-Dialog in Windows zu starten. Tatsächlich installierten sie den Informationsdieb ACR Stealer. Dieser las dann gespeicherte Browser-Passwörter, Sitzungscookies, Anmelde-Token und persönliche Dokumente aus. Die Angreifer verschleierten die Schadsoftware teils als Software-Update. „Eine gute Security-Software kann eine ClickFix-Kampagne erkennen oder stoppen, bietet aber keinen 100-prozentigen Schutz. Hier muss der Nutzer bedenken, dass er manuell Befehle eingibt und so das System von seiner Absicht überzeugt. Das ist die besondere Gefahr bei einer ClickFix-Kampagne“, erklärt Igor Lückel, Head of Software Development at AV-TEST.
TerminalFix zielt auf Unternehmensnetzwerke

Igor Lückel
Head of Software Development bei AV-TEST
Die Angriffskampagne TerminalFix ist eine Weiterentwicklung des ClickFix-Prinzips, sie zielt aber auf Unternehmen ab und den Zugang zu deren Netzwerk. Auch hier sehen Nutzer zum Beispiel eine gefälschte CAPTCHA- oder eine Cloudflare-Prüfung auf einer kompromittierten Website, welche sie lösen sollen.
Zur Problemlösung sollen die Windows-Nutzer einen vorgegebenen Befehl im Windows Terminal oder in der PowerShell starten. Eine solche Aufforderung kann möglicherweise für technisch versiertere Beschäftigte glaubwürdiger wirken und zugleich ermöglicht dies komplexere Befehlsketten.
Microsoft untersuchte Ende August 2026 eine TerminalFix-Kampagne, die als branchenübergreifende Angriffswelle eine Reihe unterschiedlicher Organisationen traf. Sobald Nutzer den schädlichen PowerShell-Befehl auslösten, installierten die Angreifer nicht nur einen Infostealer, sondern starteten die eigentliche Infektionskette. Die Kette aus Exploits war darauf ausgelegt, das betroffene System auszuspähen, erreichbare interne Infrastruktur zu identifizieren und einen verschlüsselten Reverse Tunnel aufzubauen. Ein solcher Tunnel kann Angreifern einen dauerhaften Zugang über den kompromittierten Rechner verschaffen und als Ausgangspunkt für Bewegungen im Unternehmensnetzwerk dienen. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnte bereits vor einer TerminalFix-Kampagne gegen deutsche Institutionen und auch international stellen Angriffe mit TerminalFix eine akute Cyber-Bedrohung dar.
Das Labor von AV-TEST prüft in seinen ATP-Tests ähnliche Szenarien, bei denen Infostealer und Ransomware mit diversen realen Angriffstechniken in das Windows-System geschmuggelt werden sollen.
