Whaling erkennen und Unternehmen wirksam schützen

Ein Computer wird von Pfeilen und Waffen angegriffen. Die Bedeutung von Whaling im 21. Jahrhundert wird thematisiert.

Geschrieben von

Hans-Ulrich Graf

Veröffentlicht am

30. Mai 2026

Inhaltsverzeichnis

Eine E-Mail vom Geschäftsführer, eine dringende Zahlungsanweisung vom Finanzleiter oder eine vermeintliche Microsoft-365-Anmeldung kann harmlos aussehen und trotzdem ein gezielter Angriff sein. Die Bedeutung von Whaling liegt genau darin: Cyberkriminelle nehmen besonders einflussreiche Personen ins Visier, um an Geld, Zugangsdaten oder vertrauliche Unternehmensdaten zu gelangen. Ich zeige, wie diese Form des Phishings funktioniert, woran sie sich erkennen lässt und welche Schutzmaßnahmen im Alltag wirklich helfen.

Whaling zielt auf die großen Fische im Unternehmen

  • Gezielte Attacke: Betroffen sind vor allem Geschäftsführung, Finanzleitung und andere Personen mit weitreichenden Zugriffsrechten.
  • Hohe Personalisierung: Die Nachricht nutzt Namen, Rollen, aktuelle Projekte und interne Abläufe.
  • Typische Ziele: Überweisungen, Passwörter, Kundendaten, Geschäftsgeheimnisse oder Zugriff auf Cloud-Konten.
  • Wichtigster Schutz: Zahlungs- und Kontrollen müssen unabhängig vom Kommunikationskanal bestätigt werden.
  • Bei einem Vorfall: Bank, IT-Abteilung und betroffene Dienste sofort informieren und Beweise sichern.

Ein Hacker fischt mit einer Angel nach einer E-Mail auf einem Laptop. Die Bedeutung von Whaling: gezielte Phishing-Angriffe auf Führungskräfte.

Was Whaling im Sicherheitsbereich bedeutet

Whaling ist eine besonders gezielte Form des Spear-Phishings. Während gewöhnliches Phishing möglichst viele Empfänger mit derselben Nachricht erreicht, richtet sich Whaling an sogenannte „Wale“. Gemeint sind Führungskräfte oder andere Personen, die Zahlungen freigeben, sensible Daten einsehen oder wichtige Systeme verwalten können.

Der Begriff kommt vom englischen Wort „whale“, also Wal. Das Bild passt, weil Angreifer nicht mit einem großen Netz nach beliebigen Opfern suchen, sondern einen besonders wertvollen Fisch auswählen. Nach meiner Einschätzung ist genau diese Zielgenauigkeit der entscheidende Unterschied zu einer typischen Spam-Mail.

Die Kontaktaufnahme erfolgt nicht zwingend per E-Mail. Auch SMS, Messenger, Telefonanrufe und gefälschte Cloud-Anmeldeseiten kommen infrage. Entscheidend ist nicht der Übertragungsweg, sondern die Kombination aus persönlicher Ansprache, hoher Glaubwürdigkeit und einem finanziell oder organisatorisch wertvollen Ziel.

Wie ein Whaling-Angriff typischerweise abläuft

Vor der eigentlichen Nachricht sammeln Täter Informationen über die Zielperson. Öffentliche Unternehmensseiten, Pressemitteilungen, soziale Netzwerke, Stellenanzeigen und kompromittierte Postfächer können Hinweise auf Zuständigkeiten, Geschäftsreisen oder laufende Projekte liefern. Daraus entsteht eine Nachricht, die wie ein plausibler Vorgang aus dem Arbeitsalltag wirkt.

Die häufigsten Angriffsszenarien

  • Dringende Überweisung: Die Geschäftsführung bittet die Buchhaltung, eine Rechnung oder eine angebliche Akquisitionszahlung kurzfristig zu begleichen.
  • Änderung von Bankdaten: Ein vermeintlicher Geschäftspartner meldet eine neue IBAN und setzt den Empfänger unter Zeitdruck.
  • Gefälschte Anmeldung: Eine Nachricht fordert zur Anmeldung bei Microsoft 365, einem VPN oder einem Cloud-Speicher auf.
  • Vertrauliche Unterlagen: Der Empfänger soll eine Kundenliste, Gehaltsdaten oder einen Vertragsentwurf weiterleiten.
  • Kommunikationswechsel: Der angebliche Vorgesetzte verlangt, ausschließlich über einen privaten Messenger zu antworten.

Besonders wirkungsvoll ist die Mischung aus Autorität und Zeitdruck. Ein Satz wie „Bitte noch vor 14 Uhr erledigen, ich sitze gerade im Termin“ soll verhindern, dass jemand den Vorgang in Ruhe prüft. Eine perfekte Rechtschreibung ist dabei kein Sicherheitsbeweis. Moderne Betrugsnachrichten können sprachlich sehr sauber wirken, teilweise auch durch den Einsatz von KI.

Microsoft beschreibt Whaling ebenfalls als Angriff auf Führungskräfte und andere hochwertige Ziele. Das Risiko entsteht vor allem dann, wenn ein einzelnes kompromittiertes Konto direkten Zugriff auf Zahlungen, Dateien oder weitere Unternehmensdienste ermöglicht.

Whaling, Spear-Phishing und CEO-Fraud richtig unterscheiden

Die Begriffe überschneiden sich, sind aber nicht völlig gleich. Die folgende Einordnung hilft, Warnmeldungen und interne Sicherheitsregeln genauer zu verstehen.

Angriffsart Ziel Typischer Zweck
Phishing Große oder undefinierte Empfängergruppe Zugangsdaten, Zahlungsdaten oder Schadsoftware
Spear-Phishing Bestimmte Person oder Abteilung Gezielter Zugriff auf Konten und Informationen
Whaling Geschäftsführung und andere hochwertige Ziele Hohe Zahlungen, privilegierte Konten oder vertrauliche Daten
CEO-Fraud Oft Mitarbeitende aus Buchhaltung oder Assistenz Im Namen einer Führungskraft eine Zahlung oder Handlung auslösen
Business Email Compromise Unternehmen und Geschäftsbeziehungen Manipulation geschäftlicher E-Mail-Kommunikation und Zahlungsprozesse

Ein CEO-Fraud kann also ein Whaling-Angriff sein, wenn die Führungskraft selbst angegriffen wird. Häufiger wird jedoch eine Führungskraft nur imitiert, während das eigentliche Opfer in der Buchhaltung sitzt. Für den Schutz ist diese Unterscheidung weniger wichtig als die Regel, finanzielle Änderungen nie allein anhand einer E-Mail zu bestätigen.

Woran sich ein Whaling-Versuch erkennen lässt

Ein einzelnes Warnsignal beweist noch keinen Betrug. Mehrere Auffälligkeiten zusammen sollten aber eine Prüfung auslösen. Ich würde besonders auf Situationen achten, in denen eine vertraute Person plötzlich von einem bisher unüblichen Ablauf abweicht.

  • Die Absenderadresse ähnelt der echten Domain, enthält aber einen zusätzlichen Buchstaben oder eine ungewöhnliche Endung.
  • Die Nachricht verlangt absolute Vertraulichkeit oder verbietet Rückfragen.
  • Eine Zahlung soll auf ein neues Konto gehen, ohne dass der Vorgang über einen bekannten Kontakt bestätigt wird.
  • Die Sprache wirkt ungewöhnlich, obwohl der Name des Absenders vertraut ist.
  • Der Link führt zu einer Anmeldeseite, deren Domain nicht zum erwarteten Dienst gehört.
  • Der Absender bittet um Gutscheincodes, Zugangsdaten oder eine Umgehung des normalen Freigabeprozesses.
  • Die Anfrage passt zeitlich zu einer Reise, einer Übernahme oder einem öffentlich bekannten Projekt, wirkt aber ungewöhnlich dringend.

Ein häufiger Fehler besteht darin, nur den sichtbaren Namen zu prüfen. Angreifer können den Anzeigenamen leicht fälschen, und bei einem bereits übernommenen Konto kann sogar die echte Adresse verwendet werden. Deshalb sollte eine wichtige Anweisung über einen separat bekannten Kommunikationsweg bestätigt werden, etwa durch einen Anruf unter einer bereits gespeicherten Telefonnummer.

Welche Schutzmaßnahmen im Unternehmen funktionieren

Schulungen sind sinnvoll, reichen allein aber nicht aus. Ein gut gemachter Angriff kann selbst erfahrene Mitarbeitende täuschen. Die stärkste Verteidigung ist deshalb ein Prozess, der eine einzelne Fehlentscheidung abfedert.

Zahlungen unabhängig bestätigen

Neue Bankverbindungen, hohe Überweisungen und ungewöhnliche Eilaufträge sollten nach dem Vier-Augen-Prinzip geprüft werden. Die Bestätigung darf nicht über die Kontaktdaten aus derselben Nachricht erfolgen, weil auch diese manipuliert sein können.

Konten technisch absichern

Für geschäftliche Konten gehören Mehrfachauthentifizierung, ein Passwortmanager und getrennte Administratorkonten zum Standard. Besonders widerstandsfähig gegen gefälschte Anmeldeseiten sind phishing-resistente Verfahren wie Sicherheitsschlüssel oder Passkeys. Sie ersetzen keine Aufmerksamkeit, erschweren den Diebstahl von Zugangsdaten aber deutlich.

E-Mail-Domains kontrollieren

SPF, DKIM und DMARC helfen dabei, gefälschte Absender im Namen der eigenen Domain zu erkennen oder abzuweisen. Diese Verfahren lösen jedoch nicht jedes Problem. Sie verhindern weder kompromittierte echte Konten noch ähnlich aussehende Fremd-Domains.

Lesen Sie auch: Smishing erkennen und richtig handeln - Warnzeichen und Soforthilfe

Klare Regeln statt stiller Heldentaten

Eine gute Sicherheitskultur erlaubt es Mitarbeitenden, eine verdächtige Zahlung zu stoppen, ohne dafür kritisiert zu werden. Ein kurzer Satz wie „Ich bestätige das telefonisch über die bekannte Nummer“ sollte im Unternehmen völlig normal sein. Aus meiner Sicht ist diese einfache Routine oft wirksamer als die nächste lange Sensibilisierungspräsentation.

Was nach einem Verdacht sofort zu tun ist

Wer auf einen Link geklickt oder Zugangsdaten eingegeben hat, sollte nicht abwarten, ob etwas passiert. Das betroffene Konto muss über ein sauberes Gerät abgesichert werden. Dazu gehören ein neues Passwort, die Beendigung aktiver Sitzungen und die Prüfung, ob Weiterleitungen, neue Anmeldemethoden oder unbekannte Geräte hinzugefügt wurden.

Im Unternehmen sollte sofort die IT-Sicherheit oder der zuständige Administrator informiert werden. Bei einer angewiesenen oder bereits ausgeführten Überweisung zählt jede Minute. Die Bank sollte unverzüglich kontaktiert und um Prüfung beziehungsweise Rückholung der Zahlung gebeten werden.

Verdächtige E-Mails, Headerdaten, Chatverläufe, Telefonnummern und Zahlungsinformationen sollten unverändert gesichert werden. Eine Meldung an die Polizei oder die zuständige Onlinewache kann die weitere Aufklärung unterstützen. Nachrichten einfach zu löschen, ist verständlich, erschwert aber die Analyse und Beweissicherung.

Die wichtigste Whaling-Regel für den Alltag

Whaling ist kein besonders komplizierter Trick, sondern ein Angriff auf Vertrauen, Hierarchie und Arbeitsdruck. Wer bei Geld, Zugangsdaten oder vertraulichen Informationen eine unabhängige Bestätigung verlangt, nimmt dem Betrug seinen größten Vorteil.

Für Privathaushalte ist das Risiko geringer als in Unternehmen, aber nicht ausgeschlossen. Auch Selbstständige, Vereinsvorstände und Personen mit Zugriff auf größere Vermögenswerte können gezielt angesprochen werden. Meine klare Empfehlung lautet deshalb: Dringlichkeit niemals mit Echtheit verwechseln, ungewöhnliche Wünsche über einen bekannten Kanal prüfen und bei Unsicherheit lieber einmal zu viel nachfragen.

Dieser Artikel dient ausschließlich Informations- und Bildungszwecken. Das Material wurde mit Unterstützung moderner Analyse- und Sprachwerkzeuge (KI) erstellt. Konsultieren Sie vor einer Entscheidung einen Experten.

Häufig gestellte Fragen

Warnsignale sind ungewöhnlicher Zeitdruck, absolute Vertraulichkeit, eine neue Bankverbindung oder die Abweichung vom normalen Freigabeprozess. Zahlungen und Änderungen sollten immer über einen unabhängig bekannten Kommunikationsweg und nach dem Vier-Augen-Prinzip bestätigt werden.

Spear-Phishing richtet sich gezielt an eine bestimmte Person oder Abteilung, während Whaling vor allem Führungskräfte und andere hochwertige Ziele angreift. Beim CEO-Fraud wird häufig eine Führungskraft imitiert, um beispielsweise die Buchhaltung zu einer Zahlung zu bewegen.

Mehrfachauthentifizierung, ein Passwortmanager und getrennte Administratorkonten erschweren Kontoübernahmen. Phishing-resistente Sicherheitsschlüssel oder Passkeys bieten zusätzlichen Schutz gegen gefälschte Anmeldeseiten. SPF, DKIM und DMARC helfen außerdem, gefälschte Absender der eigenen Domain zu erkennen oder abzuweisen.

Sichern Sie das betroffene Konto über ein sauberes Gerät mit einem neuen Passwort, beenden Sie aktive Sitzungen und prüfen Sie Weiterleitungen, Anmeldemethoden und unbekannte Geräte. Informieren Sie sofort die IT-Abteilung oder den Administrator. Bei einer Überweisung muss unverzüglich die Bank kontaktiert und die verdächtige Nachricht samt Headerdaten, Chatverläufen und Zahlungsinformationen gesichert werden.

Artikel bewerten

Bewertung: 0.00 Stimmenanzahl: 0

Tags:

whaling spear-phishing ceo-fraud business email compromise mehrfachauthentifizierung

Beitrag teilen

Hans-Ulrich Graf

Hans-Ulrich Graf

Mein Name ist Hans-Ulrich Graf und seit nunmehr 4 Jahren beschäftige ich mich intensiv mit den Themen rund um das vernetzte Zuhause. Mich fasziniert, wie einfach und zugänglich moderne Technologien wie Internet und Smart Home sein können, wenn man die richtigen Informationen hat. Genau deshalb schreibe ich hier bei internet-dsl-bestellen.de, um Ihnen dabei zu helfen, den Überblick zu behalten. Ich lege großen Wert darauf, komplexe Sachverhalte verständlich zu erklären und aktuelle Entwicklungen im Bereich Internet, Smart Home und Sicherheit für Sie aufzubereiten. Mein Ziel ist es, Ihnen stets nützliche und verlässliche Informationen zu liefern, damit Sie Ihr Zuhause optimal vernetzen und absichern können.

Kommentar schreiben