Unterschätzte Cyberkriminalität: Phishing, das sind die anderen
Auf betrügerische E-Mails hereinzufallen halten wir für unwahrscheinlich, sagt eine Studie. Bei unseren Mitmenschen sehen wir das größere Risiko.
Ich weiß nicht, wie es Ihnen geht, aber ich fürchte mich meist vor den falschen Sachen. Vor kleinen Hunden, aber nicht vor Zecken. Vor Viren, aber nicht vor Menschen, die sie verbreiten. Vor Stille, aber nicht vor Taubheit. Auch meine Online-Ängste sind höchst irrational: Ein peinlich platziertes „Gefällt mir“ bereitet mir mehr Unruhe als ein Formular, das meine E-Mail-Adresse verlangt und mir dafür die Erfüllung aller meiner Träume verspricht.
Womit wir beim leidigen Thema der Cybersicherheit wären, mit dem ich mich an dieser Stelle schon auseinandergesetzt habe. Vor einigen Wochen schrieb ich, dass die Gefahr, auf Spam hineinzufallen, viel mit Überforderung zu tun hat: Menschen, die eine Aufgabe am Computer lösen mussten und von Pop-ups gestört wurden, übersahen sichtlich gefälschte Anzeigen. Außerdem wählen wir oft unsichere Passwörter, weil wir glauben, uns kompliziertere nicht merken zu können. Das Thema bleibt aktuell, sind wir doch dank Corona auf das Internet mehr angewiesen denn je. Die Gefahr ist enorm, werden doch auch sensible Unternehmensdaten online kommuniziert.
Eine aktuelle Studie von Forschenden der New York University, die kürzlich in der Fachzeitschrift Comprehensive Results in Social Psychology erschien, widmet sich einmal mehr der Frage, wie Menschen auf das Risiko von Onlinekriminalität reagieren. Konkret geht es um Phishing-Mails, also E-Mails mit betrügerischen Inhalten, die beispielsweise auffordern, die eigenen Bankdaten einzugeben.
In vier unterschiedlichen Experimenten mussten sich die Studienteilnehmerinnen und -teilnehmer E-Mails ansehen. Ein Teil davon war sichtlich gefälscht, ein Teil nicht. Daneben wurde angezeigt, wie viele Menschen bei ähnlichen Experimenten den Anweisungen auf den Mails gefolgt waren. Dann mussten die Teilnehmenden zwei Fragen beantworten: Würden sie selbst auf die E-Mail klicken? Glaubten sie, dass die anderen auf die E-Mail klicken würden?
Wir vertrauen Erfahrung statt Zahlen
Es zeigte sich, dass man das eigene Risiko, auf eine Phishing-Mail reinzufallen, als deutlich geringer betrachtete als jenes der anderen. Um einzuschätzen, wie sich die anderen verhalten würden, orientierten sich die Befragten an den vorhandenen Zahlen – beim eigenen Risiko allerdings nicht. Da denken wir nämlich nicht strategisch, sondern vertrauen eher den eigenen Erfahrungen als objektiven Zahlen.
Sich selbst als besser als der Durchschnitt einzuschätzen ist an sich eine gesunde Lebenseinstellung. Wenn es um die Einschätzung solcher Gefahren geht, braucht es allerdings mehr Einsicht in die eigenen Schwächen. Was hilft, so die Autorinnen und Autoren, sei eine andere Kommunikation des Risikos – und liefern den IT-Abteilungen gleich einen guten Tipp nach: Man muss es auf sich selbst beziehen können, am besten, indem man es mit eigenen, ähnlichen Erfahrungen verbindet. Etwa, indem man das Klicken auf eine Phishing-Mail mit einem peinlich platzierten „Gefällt mir“ vergleicht. Bei mir würde das wirken.
Leser*innenkommentare
Jalella
Was ich wirklich dramatisch finde ist, dass die Polizei dagegen NULL unternimmt. Mein Vater ist leider auf einen Betrug hereingefallen und wurde erpresst. Reaktion der Polizei: da kann sie nichts machen. Ich hatte selbst einen Betrugs/Erpressungsversuch. Jemand hatte eins meiner früheren Passwörter geknackt und wollte mich erpressen. Ich habe es an die Polizei weitergeleitet: es kam nie eine Reaktion.
Eine ähnliche Passivität würde ich mir manchmal wünschen, wenn ich in einer Baustelle auf der Autobahn mit 90km/h geblitzt werde wo nur 80 erlaubt waren. Aber da ist offenbar unbegrenzt Kapazität.
Ich empfinde Cyber-Kriminalität auch nicht als Kleinigkeit oder Kavaliersdelikt. Das ist massiv Betrug und Erpressung - je nach "Geschäfts"modell. Eine Bekannte ist in der im Artikel erwähnten Mailflut und Arbeitslast mal auf eine Phishingmail hereingefallen: 10000€ Verlust. Reaktion der Polizei: wir nehmen es auf (sprich: sie machen nichts).
Und gar nicht so weit von diesem Thema entfernt: Hasskommentare im Internet. Statt auf die Plattformen einzudreschen, sollte man auch hier die Kommentatoren verfolgen. Wenn es um illegal heruntergeladene Filme oder Musik geht, ist es plötzlich sogar Anwaltsbüros möglich, die IP-Adressen zu verfolgen, um abzumahnen. Aber wenn Menschen Morddrohungen erhalten, gelingt es der Polizei nicht, wenigstens den Anschein zu erwecken, sie wären auch nur einen Bruchteil ihrer Steuergelder wert. Da wird niemand nachverfolgt. Stattdessen wird facebook politisch angegangen. Gerade als würde ich den Papierhersteller anzeigen, weil auf seinem Papier eine Morddrohung geschrieben wurde.
05838 (Profil gelöscht)
Gast
@Jalella Die Polizei tut nichts. Das kann ich bestätigen. Ich wurde im letzten Sommer Opfer, erstattete dann Strafanzeige, bis heute ist nichts geschehn. Inzwischen habe ich Dienstaufsichtsbeschwerde gegen den Staatsanwalt eingereicht. Mein Eindruck ist der, dass unsere Sicherheitsbehörden zum Teil eine extrem defizitäre Dienstauffassung haben und sich nur als Versorgungsempfänger betrachten.
fly
Das Studienergebnis konnte man gut vorhersagen. 1. Weil fast jede/r schon mal auf etwas hineingefallen ist, wo man sich hinterher fragt, wie das möglich war. 2. Weil immer die anderen die Schwächeren/ Dümmeren sind: mind. 90% der AutofahrerInnen glaubt besser zu fahren als der Durchschnitt.