Zurück zum Glossar
Glossar

Social Engineering: Bedeutung, Methoden und Beispiele

Social Engineering bedeutet, Menschen gezielt zu täuschen und zu beeinflussen, damit sie vertrauliche Informationen preisgeben, Geld an Betrüger überweisen oder Unbefugten Zugang zu Konten, IT-Systemen oder geschützten Räumen verschaffen. Dazu geben sich Angreifer beispielsweise als vertraute Person aus oder erfinden einen Anlass, der ihre Anfrage berechtigt erscheinen lässt. Das kann über Textnachrichten (zum Beispiel E-Mails oder SMS), am Telefon oder im persönlichen Kontakt geschehen.

Aktualisiert am 25. September 2026

Das Wichtigste in Kürze

  • Social Engineering nutzt Vertrauen, Hilfsbereitschaft oder Zeitdruck aus. Angreifer wollen beispielsweise Passwörter stehlen, Überweisungen auslösen oder sich Zugang zu Firmenkonten verschaffen.
  • Zu den typischen Methoden gehören Phishing, gezielte Nachrichten, betrügerische Anrufe und erfundene Vorwände. Auch im persönlichen Kontakt ist eine Täuschung möglich.
  • Prüfen Sie ungewöhnliche Anfragen über einen bekannten Kontaktweg. Geben Sie keine Anmeldecodes weiter und bestätigen Sie keine Anmeldung, die Sie nicht selbst gestartet haben.
  • Wenn Sie bereits Daten weitergegeben oder eine Zahlung veranlasst haben, informieren Sie sofort Ihre IT beziehungsweise die zuständige Person in der Buchhaltung. Bei einer Überweisung muss schnell die Bank eingeschaltet werden.

Stellen Sie sich beispielsweise vor, eine angebliche IT-Mitarbeiterin ruft Sie im Büro an. Sie spricht von einer Störung Ihres Benutzerkontos und möchte den Zugang wiederherstellen. Dafür sollen Sie eine Anmeldung auf Ihrem Smartphone bestätigen. Der Anruf kommt ungelegen, die Erklärung klingt nachvollziehbar, und Sie wollen weiterarbeiten. Also stimmen Sie zu.

Tatsächlich versucht in diesem Beispiel gerade eine fremde Person, sich mit Ihren gestohlenen Zugangsdaten anzumelden. Mit Ihrer Bestätigung erlauben Sie ihr, die zusätzliche Anmeldeprüfung zu passieren. Sie wollten eine Störung beheben und haben dabei jemandem den Zugang zu Ihrem Konto ermöglicht.

Warum eine erfundene Anfrage glaubwürdig wirken kann

Im Arbeitsalltag müssen Menschen einander vertrauen. Sie beantworten Kundenanfragen, unterstützen Kolleginnen und Kollegen und reagieren auf Anweisungen. Angreifer versuchen, ihre Anliegen in diese Zusammenarbeit einzuschleusen.

Dazu übernehmen sie eine passende Rolle: Der vermeintliche Support benötigt Zugriff, die angebliche Vorgesetzte verlangt eine Freigabe. Zeitdruck oder angedrohte Folgen sollen Rückfragen verhindern. Öffentlich verfügbare Informationen können die Nachricht zusätzlich persönlich und glaubwürdig erscheinen lassen.

Im Beispiel mit dem IT-Anruf verschiebt sich dadurch die Frage: Statt „Wer möchte auf mein Konto zugreifen?“ steht plötzlich „Wie bekomme ich die Störung schnell behoben?“ im Vordergrund. Die vorgeschlagene Lösung wird akzeptiert, bevor das behauptete Problem überhaupt bestätigt ist.

Auch die Situation spielt eine Rolle. Wer gerade auf eine Antwort des IT-Supports wartet, hält einen passenden Anruf möglicherweise für die erwartete Rückmeldung. Wer schlecht geschlafen hat oder unterwegs am Handy zwischen zwei Terminen eine Nachricht liest, prüft deren Inhalt womöglich weniger genau. Gerade unter Zeitdruck können auch Menschen Warnzeichen übersehen, die typische Betrugsmaschen kennen. Regelmäßige Schulungen helfen, solche Täuschungsversuche zu erkennen und das Risiko zu reduzieren, darauf hereinzufallen.

Nicht jeder Angriff drängt zur Eile. Ein freundlicher Austausch kann ebenfalls dazu dienen, Vertrauen aufzubauen. Ebenso wenig beweisen ein bekanntes Logo oder fehlerfreies Deutsch, dass eine Anfrage echt ist.

Warum ist Social Engineering gefährlich?

Wie hoch finanzielle Schäden durch Social Engineering ausfallen können, zeigen Zahlen der Oesterreichischen Nationalbank: Betrügerische Überweisungen verursachten 2025 im österreichischen Zahlungsverkehr rund 89 Millionen Euro Schaden. 83 Prozent dieser Verluste entfielen auf Fälle, in denen Menschen durch gezielte Täuschung dazu gebracht wurden, eine Zahlung selbst auszulösen und freizugeben. Die Statistik umfasst unterschiedliche Betrugsmaschen und ist nicht auf Unternehmen beschränkt.

Wie groß der Schaden für ein einzelnes Unternehmen sein kann, zeigt der österreichische Luftfahrtzulieferer FACC. Nach einem CEO-Fraud meldete das Unternehmen im Jänner 2016 einen Geldabfluss von rund 50 Millionen Euro. Ein Teil der Gelder konnte eingefroren werden; 10,8 Millionen Euro erhielt FACC erst im März 2025 zurück. Der Fall zeigt auch, wie lange die Rückholung gestohlener Gelder dauern kann – wenn sie überhaupt gelingt.

Social Engineering kann unterschiedliche Folgen für ein Unternehmen haben:

  • Finanzielle Verluste: Bei einer manipulierten Rechnung oder einer angeblichen Anweisung der Geschäftsführung landet das Geld auf dem Konto der Betrüger. Solche erschlichenen Überweisungen betreffen auch kleine und mittlere Unternehmen.
  • Gestohlene Daten und missbrauchte Konten: Mit einem übernommenen Firmenkonto können Angreifer je nach Zugriffsrechten Kundenunterlagen, Verträge oder interne Nachrichten lesen und kopieren. Aus dem echten Postfach lassen sich anschließend weitere betrügerische Nachrichten an Kollegen und Geschäftspartner versenden.
  • Betriebsausfälle und Erpressung: Bringt eine gefälschte Nachricht jemanden dazu, Schadsoftware zu öffnen, können wichtige Dateien unbrauchbar werden. Ransomware verschlüsselt Daten; die Täter verlangen anschließend Lösegeld. Fehlen dem Team dadurch Auftragsdaten oder andere Arbeitsunterlagen, können Lieferungen und Dienstleistungen ins Stocken geraten.
  • Kosten für die Aufarbeitung: Auch nach dem Ende des Angriffs bleibt Arbeit: Zugriffe müssen geprüft, betroffene Systeme abgesichert und Daten wiederhergestellt werden. Die Wiederherstellung und externe Unterstützung kosten Geld und binden Mitarbeitende, die im Tagesgeschäft fehlen.
  • Vertrauensverlust: Werden vertrauliche Kundeninformationen gestohlen oder Geschäftspartner über ein Firmenpostfach getäuscht, kann das die Zusammenarbeit belasten. Das Unternehmen muss erklären, was passiert ist und wie es einen erneuten Vorfall verhindern will.

Wie groß der Schaden wird, hängt unter anderem davon ab, welche Daten und Funktionen den Angreifern zugänglich sind und wie schnell der Vorfall erkannt wird.

Welche Social-Engineering-Methoden gibt es?

Die folgende Übersicht hilft, häufige Formen von Social Engineering einzuordnen. Die Begriffe lassen sich aber nicht immer klar voneinander abgrenzen: Einige beschreiben den Kontaktweg, andere die Zielgruppe oder die Art der Täuschung. In einem Angriff können mehrere dieser Formen zusammenkommen.

  • Phishing: Täuschende Nachrichten oder Webseiten sollen Empfänger dazu bringen, sensible Informationen preiszugeben oder eine Datei mit Schadsoftware zu öffnen. Social Engineering ist der übergeordnete Begriff; Phishing ist eine seiner Formen.
  • Spear-Phishing: Ein Phishing-Angriff richtet sich gezielt an bestimmte Personen oder Organisationen. Persönliche oder berufliche Details sollen die Nachricht überzeugender machen. Werden gezielt hochrangige Führungskräfte angegriffen, spricht man von Whaling.
  • Vishing: Beim Phishing per Telefon gibt sich jemand etwa als IT-Support oder Bankmitarbeiter aus. Im Gespräch verlangt die Person beispielsweise einen Anmeldecode oder versucht, eine Zahlung zu veranlassen.
  • Smishing: Phishing per SMS. Eine Nachricht über ein angeblich nicht zustellbares Paket fordert beispielsweise dazu auf, über einen Link die Adresse und Zahlungsdaten einzugeben. Die verlinkte Seite gehört jedoch den Betrügern.
  • Quishing: Ein QR-Code führt auf eine betrügerische Webseite. Dort sollen Betroffene etwa ihre Zugangsdaten eingeben oder eine vermeintlich ausstehende Gebühr bezahlen.
  • Business E-Mail Compromise (BEC): Betrüger fälschen geschäftliche Nachrichten oder übernehmen E-Mail-Konten, um etwa Geld oder vertrauliche Unterlagen zu erhalten. Geben sie sich dabei als Unternehmensleitung aus, handelt es sich um CEO-Fraud. Anders als beim Whaling wird die Führungskraft hier nachgeahmt; sie ist nicht selbst die Zielperson.
  • Tailgating: Eine unbefugte Person folgt einem Beschäftigten durch eine gesicherte Tür, ohne sich selbst auszuweisen oder eine Zutrittskarte zu benutzen. Sie trägt beispielsweise Pakete und setzt darauf, dass ihr jemand die Tür aufhält.
  • Scareware: Eine gefälschte Warnmeldung behauptet, der Computer sei mit einem Virus infiziert. Aus Angst sollen Betroffene eine vermeintliche Schutzsoftware installieren oder dafür bezahlen. Solche Meldungen können etwa als Pop-up beim Besuch einer Webseite erscheinen.

Pretexting und Baiting beschreiben, wie eine Täuschung aufgebaut ist. Beim Pretexting liefert ein erfundener Anlass den Vorwand, etwa eine angebliche IT-Störung. Beim Baiting weckt ein Köder das Interesse, beispielsweise ein kostenloser Download. Beides kann Bestandteil einer Phishing-Nachricht oder eines anderen Angriffs sein. Der IT-Anruf vom Anfang verbindet etwa Vishing mit Pretexting.

Auch nachgeahmte Stimmen oder manipulierte Videos können bei diesen Angriffen eingesetzt werden. In einem Anruf oder einer Videokonferenz scheint dann beispielsweise die eigene Vorgesetzte zu sprechen.

Ein heller Briefumschlag hängt an einem dunkelgrünen Angelhaken.

Eine scheinbar normale E-Mail dient als Köder. Sie soll zum Klick auf einen betrügerischen Link verleiten.

Social Engineering im Unternehmen: drei Beispiele

Eine Rechnung soll auf ein neues Konto bezahlt werden

In der Buchhaltung geht eine Nachricht eines vermeintlichen Lieferanten ein. Eine offene Rechnung solle wegen eines Kontowechsels auf eine andere Bankverbindung überwiesen werden. Firma, Ansprechpartner und Rechnungsbetrag passen. Die Mitarbeiterin muss scheinbar nur noch die Kontodaten ändern.

Die Kontoverbindung stammt jedoch von den Betrügern. Sie haben die Nachricht gefälscht oder sich in einen bestehenden E-Mail-Verlauf eingeschaltet. Weil die Angaben zur tatsächlichen Geschäftsbeziehung passen, fällt die Änderung nicht sofort auf.

Ein Dokument führt zu einer unerwarteten Anmeldung

Ein Projektmitarbeiter erhält eine Nachricht mit dem Betreff „Überarbeiteter Zeitplan“. Er erwartet tatsächlich Rückmeldungen zu einem laufenden Auftrag. Der Link führt zu einer Seite, die wie der vertraute Dienst für geteilte Dateien aussieht. Zum Öffnen des Dokuments soll er sich erneut anmelden.

Die Nachricht passt zum laufenden Projekt und wirkt deshalb glaubwürdig. Doch die Anmeldeseite ist nachgebaut: Gibt der Mitarbeiter dort sein Passwort ein, erhält es der Angreifer. Der vermeintliche Zeitplan ist nur der Anlass, ihn auf diese Seite zu locken.

Ein Besucher möchte nur kurz mit hinein

Vor einer gesicherten Bürotür steht ein Mann mit Werkzeugtasche. Er erklärt, im Besprechungsraum müsse eine Steckdose geprüft werden; sein Ansprechpartner sei gerade nicht erreichbar. Als eine Mitarbeiterin die Tür öffnet, bittet er sie, ihn kurz mit hineinzunehmen.

Hier braucht die Täuschung weder einen Link noch eine gefälschte Webseite. Kleidung, Werkzeug und eine plausible Aufgabe sollen den Eindruck erwecken, der Besuch sei vereinbart. Hält die Mitarbeiterin die Tür auf, gelangt der Mann ohne eigene Zutrittsberechtigung ins Gebäude.

Was Sie bei einer verdächtigen Anfrage tun können

Unterbrechen Sie zunächst die angeforderte Handlung. Sie müssen den Betrug nicht beweisen, bevor Sie eine Zahlung, Datenweitergabe oder Zugriffsfreigabe zur Prüfung zurückstellen.

Klären Sie die Anfrage über einen Kontaktweg, den Sie unabhängig davon kennen. Bei einem angeblichen IT-Anruf kann das die interne Supportnummer sein. Bei einer Nachricht eines Geschäftspartners nutzen Sie dessen bereits hinterlegte Kontaktdaten. Eine Rufnummer oder ein Link aus der verdächtigen Nachricht würde Sie möglicherweise wieder zu derselben Person führen.

Für das Gespräch genügt eine sachliche Antwort: „Ich prüfe die Anfrage über unseren üblichen Weg und melde mich dann.“ Sie müssen weder diskutieren noch die andere Person beschuldigen.

Geben Sie außerdem keine Anmeldecodes weiter und bestätigen Sie keine Anmeldung, die Sie nicht selbst veranlasst haben. Mehr-Faktor-Authentifizierung verlangt zur Anmeldung mindestens zwei Nachweise unterschiedlicher Art, etwa ein Passwort und einen Sicherheitsschlüssel. Manche Verfahren lassen sich jedoch durch abgefragte Codes oder erschlichene Bestätigungen angreifen. Wo möglich, sollten Unternehmen phishingresistente MFA einsetzen. Eine zusätzliche Anmeldeprüfung bleibt sinnvoll; ihre Aufforderungen sollten Sie bewusst prüfen.

Ein dunkelgrüner Telefonhörer liegt auf einem hellen Adressbuch mit Registern.

Rufen Sie bei ungewöhnlichen Anfragen über eine bereits gespeicherte Telefonnummer zurück.

Wie Unternehmen sich vor Social Engineering schützen

Beschäftigte sollten wissen, wie sie bei Zahlungen, sensiblen Unterlagen oder Besuchen vorgehen müssen. Halten Sie fest, wer eine Überweisung freigeben darf, wie Änderungen von Bankverbindungen geprüft werden und wann eine zweite Person zustimmen muss. Ebenso braucht es klare Abläufe für IT-Anfragen, die Weitergabe von Daten und den Zutritt zum Gebäude. Diese Regeln müssen leicht zugänglich sein und auch für Vertretungen gelten.

Zu einer guten Sicherheitskultur gehören ausdrücklich erwünschte Rückfragen. Mitarbeitende müssen eine ungewöhnliche Anweisung hinterfragen und zur Prüfung unterbrechen dürfen, auch wenn sie angeblich von der Geschäftsführung kommt. Führungskräfte sollten selbst die vereinbarten Freigaben einhalten und Rückfragen unterstützen. So muss niemand unter Druck allein entscheiden, ob ein Anruf des vermeintlichen Chefs eine Ausnahme rechtfertigt.

Schulungen sollten an solchen konkreten Aufgaben ansetzen. Die Buchhaltung braucht andere Beispiele als der Empfang oder ein Team, das täglich mit externen Projektpartnern arbeitet. Üben Sie dabei auch die Reaktion: Wen kontaktiere ich, und wie melde ich einen Verdacht?

Das Security Awareness Training von ClickWise greift unter anderem Social Engineering und Phishing in kurzen Lerneinheiten auf. Die Inhalte werden nach Rolle und Lernfortschritt zugewiesen.

Eine Schulung kann allerdings nicht sicherstellen, dass jede Täuschung erkannt wird. Unternehmen brauchen zusätzlich technische Maßnahmen wie den Schutz von Endgeräten und begrenzte Zugriffsrechte sowie einen Plan für den Ernstfall. Wirksamer Schutz verbindet deshalb Mitarbeiterschulungen mit klaren Verantwortlichkeiten und technischen Maßnahmen.

Wenn Sie bereits geklickt, Daten weitergegeben oder etwas freigegeben haben

Informieren Sie unverzüglich die interne IT- oder Sicherheitsstelle und schildern Sie möglichst genau, was passiert ist. Ein geöffneter Link, ein eingegebenes Passwort und eine installierte Anwendung sind unterschiedliche Situationen. Die zuständige Stelle benötigt diese Angaben, um passende Maßnahmen einzuleiten. Warten Sie nicht darauf, dass ein Schaden sichtbar wird.

Haben Sie ein Passwort preisgegeben, muss es über den echten Dienst geändert werden; ebenso bei anderen Konten, auf denen Sie dasselbe Passwort verwenden. Bei einem betrieblichen Konto stimmen Sie die weiteren Schritte mit der IT ab. Wurde Software installiert oder ein Fernzugriff erlaubt, melden Sie das ausdrücklich.

Ist bereits Geld überwiesen worden, muss die zuständige Person sofort die Bank kontaktieren, damit ein möglicher Zahlungsstopp oder Rückruf geprüft werden kann. Bewahren Sie Nachrichten und Angaben zum Ablauf für die Untersuchung auf.

Auch ein nachträglich bemerkter Verdacht ist eine wichtige Meldung. Unternehmen sollten einen einfachen Meldeweg anbieten und Beschäftigte unterstützen, die einen möglichen Fehler offenlegen. Eine offene Fehlerkultur hilft dabei: Mitarbeitende müssen Fehler melden können, ohne Sanktionen befürchten zu müssen.

Häufige Fragen zu Social Engineering

Was ist der Unterschied zwischen Social Engineering und Phishing?

Social Engineering ist der Oberbegriff für Täuschungen, mit denen Menschen zur Weitergabe von Daten oder zu anderen Handlungen gebracht werden sollen. Phishing ist eine Form davon: Gefälschte Nachrichten oder Webseiten sollen beispielsweise Zugangsdaten erbeuten. Social Engineering kann aber auch im persönlichen Gespräch stattfinden.

Kann Social Engineering auch am Telefon stattfinden?

Ja. Bei sogenannten Vishing-Angriffen geben sich Anrufende beispielsweise als IT-Support, Bank oder Geschäftspartner aus. Sie verlangen etwa einen Anmeldecode oder eine Zahlung.

Schützt Mehr-Faktor-Authentifizierung vor Social Engineering?

Sie erschwert den Zugriff auf ein Konto, selbst wenn das Passwort gestohlen wurde. Bestimmte Verfahren können jedoch durch abgefragte Codes oder erschlichene Anmeldebestätigungen umgangen werden. Bestätigen Sie deshalb nur Anmeldungen, die Sie selbst gestartet haben. Phishingresistente Verfahren bieten zusätzlichen Schutz.

Ich habe auf einen verdächtigen Link geklickt. Ist mein Konto jetzt gehackt?

Ein Klick allein beweist noch nicht, dass jemand Ihr Konto übernommen hat. Entscheidend ist auch, ob Sie anschließend Daten eingegeben, eine Datei geöffnet oder eine Anmeldung bestätigt haben. Schließen Sie die verdächtige Seite und melden Sie den Vorgang Ihrer IT. Geben Sie dabei genau an, was Sie getan haben.

Quellen