KI-gestütztes Phishing macht Social Engineering zur Compliance-Frage – Sind Ihre Systeme ausreichend geschützt?

IT-Recht

Stellen Sie sich folgendes Szenario vor: Sie erhalten in Ihrem betrieblichen E-Mail-Postfach eine E-Mail eines Ihnen bekannten Unternehmenskunden. Inhaltlich greift die E-Mail eine Ihnen bekannte Diskussion auf; man bittet um eine Terminsvereinbarung, um letzte Details zu besprechen. Beigefügt ist ein Link zu einem Ihnen bekannten Terminsorganisator wie bspw. Calendly.
Sie klicken auf den Link, um einen Termin zu vereinbaren. Es öffnet sich nicht nur die Calendly-Homepage, sondern auch ein Pop-up, das Sie auffordert, sich noch schnell in Ihren Microsoft- oder Google-Account einzuloggen. Das machen Sie und bestätigen dies mittels Zwei-Faktor-Authentifizierung.

Klingt vertraut? Kommt jedenfalls genauso täglich tausendfach vor. Doch manchmal trügt der Schein.
Denn die E-Mail kam gar nicht von dem Kunden, als der sich der Versender ausgab, sondern von einem KI-Agenten, den unbekannte Straftäter erstellt haben und dessen Ziel automatisierte Angriffe auf Unternehmen darstellt. Mittels programmierter Bots werden Unternehmen über öffentlich zugängliche Informationen – Social Media, LinkedIn, Homepage etc. – ausgespäht und z. B. Kundenbeziehungen ermittelt.
Anschließend werden täuschend echt aussehende E-Mails – inklusive der richtigen Absendedomain „@mustermann.de“ – erstellt und verschickt. Der Link, im o. g. Beispiel zu Calendly, leitet aber nicht zur richtigen Calendly-Homepage, sondern zu einem Nachbau weiter. Auch das Pop-up von Microsoft oder Google ist ein Fake. Nach der Eingabe der Anmeldeinformationen ist es dann um das jeweilige Profil geschehen. Die Täter haben Zugriff und können damit Schaden anrichten.

KI-gestütztes Social Engineering: Phishing wird immer schwerer erkennbar

Es handelt sich um ein Beispiel des sog. Social Engineering: Täter versuchen durch Vortäuschen von plausiblen Geschichten, den Faktor Mensch für sich zu gewinnen, über den es möglich ist, die technischen Sicherheitsbarrieren zu umgehen. Durch KI war es den Tätern noch nie so einfach möglich, erfolgreich unglaublich echt wirkende Kampagnen zu erstellen und an Unternehmensdaten zu gelangen.

Mit Voice-Cloning können Angreifer heute sogar durch den Einsatz autonomer agentischer Systeme genau die Signale imitieren, auf die Beschäftigte bislang vertrauen durften – eine vertraut wirkende Stimme am Telefon.

Aktuelle Umfragen zeigen, dass die Zahl der Phishing-Angriffe im letzten Jahr stark gestiegen ist. Überraschend ist das nicht. Viele der Angriffe auf Unternehmen erfolgen mittlerweile durch das Vortäuschen einer anderen Identität (Impersonation). Mit dem neuen Betrugsmodell erbeuten Täter Millionenbeträge.

Phishing und Art. 32 DSGVO: TOMs auf dem Prüfstand

Unternehmen sind daher gut beraten, ihre technischen und organisatorischen Maßnahmen (TOMs) i. S. d. Art. 32 DSGVO genau unter die Lupe zu nehmen. Es drohen nicht nur unmittelbare eigene finanzielle Schäden, sondern auch Schadensersatzforderungen Dritter, wenn mit den erbeuteten Unternehmensdaten Drittunternehmen Schaden zugefügt wird. Diese versuchen die Schadenkompensation dann meist bei dem ihnen bekannten Erstbetroffenen statt bei den unbekannten Tätern. Das kann Erfolg haben.
Aktuelle Urteile zeigen, dass der Maßstab für eine Enthaftung hoch ist und diese nur unter engen Voraussetzungen erfolgt.

Social Engineering vor Gericht: Welche Sorgfalt wird erwartet?

Das Arbeitsgericht Gießen (Urteil vom 17.11.2023, Az.: 3 Ca 112/23) führte in seiner Entscheidung aus, dass auch bei Zeit- und Entscheidungsdruck keine risikolose Abweichung der Prozesspfade erlaubt ist. Eine Prokuristin war überzeugt, am Telefon die Stimme und Ausdrucksweise ihres Vorgesetzten zu erkennen. Die Täter nutzten interne Kenntnisse, gespoofte Rufnummern, Zeitdruck und Geheimhaltung, um eine betrügerische Anweisung ausführen zu lassen. Das Gericht hielt dennoch eine Rückfrage beim echten Geschäftsführer und insbesondere die Einhaltung des Mehrpersonenprozesses für erforderlich.

Auch der BGH (Bundesgerichtshof, Urteil vom 22.07.2025, Az.: XI ZR 107/24) stellte in einem Fall jüngst klar, dass eine im Display erscheinende bekannte Bankrufnummer den Sorgfaltsvorwurf nicht automatisch entfallen lässt. Mehraktige Abläufe, ungewöhnliche Anweisungen und vorhandene Bedenkzeit erhöhen grundsätzlich den Anlass zur Prüfung.

Erfolgreicher Hackerangriff bedeutet nicht automatisch ungeeignete TOMs

Der bloße Erfolg eines Hackerangriffs beweist noch nicht, dass die TOMs ungeeignet waren (EuGH, Az.: C-340/21, Rn. 22–29). Denn je hochwertiger die Täuschung ist, desto weniger überzeugt die These, dass ein Mitarbeiter grob fahrlässig gehandelt habe.
Zwar gilt: Je ungewöhnlicher und schadensträchtiger eine Weisung ist, desto höher ist der konkrete Nachforschungsbedarf. Die Grenze der Ausforschung ist aber auf ein verhältnismäßiges Handeln, ausgerichtet an Unternehmensgröße und Ressourcen, beschränkt.
Das Gericht prüft gleichwohl den Mitwirkungsbeitrag durch die konkrete Ausgestaltung der TOMs. Haben diese den Angriff ermöglicht oder zumindest begünstigt, ist die Haftung regelmäßig anzunehmen.

Schutz vor KI-Phishing: Unternehmen sollten TOMs und Prozesse überprüfen

Sie sind daher gut beraten, wenn Sie Ihre TOMs auf solche Angriffsszenarien überprüfen und insbesondere Ihre Mitarbeiter geeignet schulen und sensibilisieren. So verringern Sie das Risiko, dass ein Angriff Erfolg hat. Und falls doch, gibt es zumindest eine Grundlage, um sich gegen Schadensersatzansprüche Dritter zu verteidigen.

Ob Ihre Strukturen geeignet sind, lässt sich nur anhand des Einzelfalls und der zu erwartenden Risiken bestimmen. Zögern Sie nicht, uns anzusprechen, wenn Sie Unterstützung bei der Abwehr oder Geltendmachung von Ansprüchen im Zusammenhang mit Phishing-Attacken benötigen.

[Detailinformationen: RA Lukas Kucklick, Fachanwalt für IT-Recht, Tätigkeitsschwerpunkt Kfz-Recht, Telefon 0351 80718-21, info@dresdner-fachanwaelte.de]

Zurück

Hat Ihnen der Beitrag gefallen? Dann teilen Sie ihn doch mit anderen: