Zum Inhalt springen
23. September 2026 · Ausgabe 09/26 Immer aktuell
Digital & KI

Phishing per KI: Dreimal mehr Klicks, 45 Sekunden Aufwand

Eine Studie der TU Berlin zeigt: KI-gestützte Phishing-Mails erzielen dreimal höhere Klickraten als herkömmliche Betrugsversuche. Für kleine Unternehmen ohne eigene IT-Abteilung ist das ein konkretes Risiko.

Phishing per KI: Dreimal mehr Klicks, 45 Sekunden Aufwand
Symbolbild zur Meldung. Bild: KI-generiert

Betrüger brauchen heute keine Programmierkenntnisse mehr. Sie brauchen eine KI, eine E-Mail-Adresse und 45 Sekunden. Das ist das Ergebnis einer Studie, an der Forscherinnen und Forscher der TU Berlin, des französischen Instituts Inria und der Ruhr-Universität Bochum beteiligt waren. Die Zahlen sind für Unternehmen ohne dedizierte IT-Abteilung besonders relevant.

Was Spear Phishing von gewöhnlichem Betrug unterscheidet

Normales Phishing verschickt massenhaft generische Nachrichten. Spear Phishing funktioniert anders: Die Angreifer sammeln gezielt Informationen über eine Person und bauen die Nachricht darauf auf. Sie geben sich als Kollege, Geschäftspartner oder Bekannter aus. Das Ziel ist eine Überweisung, ein Passwort oder der Zugang zu internen Systemen.

Bisher war dieser Aufwand ein natürlicher Engpass. Personalisierte Betrugs-Mails zu schreiben kostete Zeit. Dieser Engpass fällt weg.

Die Studienergebnisse im Überblick

Am Experiment nahmen 7.741 Beschäftigte der TU Braunschweig teil. Die Forscherinnen und Forscher nutzten nur die E-Mail-Adressen der Zielpersonen als Ausgangspunkt. Über öffentlich zugängliche Quellen sammelten sie Informationen zu beruflichem Hintergrund, Interessen und Vereinszugehörigkeiten. Diese Daten flossen in lokal betriebene KI-Modelle, die daraus personalisierte Nachrichten erstellten.

Das Ergebnis: Generische Phishing-Mails erreichten eine Klickrate von 3,9 Prozent. KI-gestützte, personalisierte Mails kamen auf 10,0 Prozent. Das ist eine Verdreifachung. Manuell verfasste Spear-Phishing-Mails lagen mit 24,2 Prozent noch höher, kosteten die Angreifer aber rund sieben Minuten pro Nachricht.

Was KI für Angreifer ökonomisch attraktiv macht

Die KI-gestützte Variante braucht 45 Sekunden pro Mail. Die Kosten liegen bei etwa 0,03 US-Dollar pro Adresse. Das macht großflächige, personalisierte Angriffe wirtschaftlich sinnvoll. Wer tausend Kontakte im Visier hat, zahlt dafür rund 30 Dollar.

Technische Filter versagen dabei weitgehend. Das Sicherheitssystem der Universität fing laut Studie nur eine von 3.949 versendeten Mails ab. Rechtschreibfehler und holprige Formulierungen, die früher als Warnsignale galten, fehlen bei KI-generierten Texten fast vollständig.

Was das für kleine Unternehmen bedeutet

Wer ein Unternehmen mit wenigen Mitarbeitenden führt, hat in der Regel keinen IT-Sicherheitsbeauftragten. Entscheidungen über Überweisungen, Zugangsdaten und Verträge treffen oft ein oder zwei Personen. Genau diese Struktur macht kleine Unternehmen zu attraktiven Zielen.

Die meisten Informationen, die für einen personalisierten Angriff benötigt werden, sind öffentlich. LinkedIn-Profile, Impressumsangaben, lokale Presseberichte, Vereinswebsites: All das kann als Datenbasis dienen. Wer sein Unternehmen online präsentiert, hinterlässt Material für potenzielle Angreifer.

Was Forscherinnen und Forscher empfehlen

Die Studienautorinnen und -autoren nennen drei Ansätze. Erstens: den digitalen Fußabdruck reduzieren. Nicht jede Information muss öffentlich sein. Wer auf seiner Website oder bei LinkedIn unnötig viele Details teilt, vergrößert die Angriffsfläche.

Zweitens: Schulungen anpassen. Wer sein Team bisher auf klassische Phishing-Merkmale trainiert hat, muss das Thema KI-Personalisierung ergänzen. Fehlerfreie, persönlich klingende Mails sind kein Beleg für Echtheit.

Drittens: Multi-Faktor-Authentifizierung konsequent einsetzen. Selbst wenn ein Mitarbeitender auf einen Link klickt und ein Passwort eingibt, verhindert ein zweiter Faktor den Zugriff auf Konten und Systeme.

Fazit

Spear Phishing war bisher aufwendig. KI beseitigt diesen Aufwand fast vollständig. Die Klickraten steigen, die Kosten für Angreifer sinken, und Spam-Filter greifen kaum. Für Gründerinnen, Gründer und kleine Unternehmen bedeutet das: Die Bedrohung richtet sich nicht nur gegen große Konzerne. Wer jetzt die öffentlich sichtbaren Unternehmensdaten prüft, Schulungen aktualisiert und Multi-Faktor-Authentifizierung aktiviert, handelt auf Basis belegbarer Risiken.

Ähnliche Beiträge