LONDON (IT BOLTWISE) – Phishing entwickelt sich vom scannbaren Inhalt zur manipulativen Absicht, bei der KI-gestützte Angreifer über mehrere Kanäle agieren. Statt einzelner Phishing-Nachrichten geht es zunehmend um agentische Reconnaissance, personalisierte Lures und sogar Deepfake-Videoanrufe. Für Unternehmen bedeutet das: Perimeter-Filter reichen nicht mehr, und auch die Reaktion muss früher ansetzen als bisher. Security-Teams brauchen deshalb eigene KI-Agenten, die End-to-End untersuchen und nicht nur Warnungen ausgeben.

Viele E-Mail-Schutzmaßnahmen funktionieren weiterhin gut, solange die Gefahr im Anhang oder im Link steckt. Genau dafür wurden Secure-Email-Gateways und Signatur-basierte Filter über Jahre optimiert: Man scannt den Inhalt, erkennt Muster und blockiert, bevor sich ein Payload ausführen oder ein Benutzer einer Betrugsseite folgen kann. Der Knackpunkt bei „Phishing 3.0“ ist aber, dass die Angriffslogik nicht mehr an einen einzelnen Dateityp oder eine klar identifizierbare URL gebunden ist. Der entscheidende Angriffspunkt verschiebt sich weg vom „bösen Objekt“ hin zum „bösen Kontext“ – also zur Täuschung, die in Tonfall, Timing und Identitätssignalen steckt.
In der ersten Phase, so die Einordnung aus der Quelle, war Phishing vor allem „Bad Content“: schadhafte Links, infizierte Anhänge, massenhaft versendeter Spam. Als sich diese Angriffsform etablierte, wurde die Abwehr entsprechend „content-getrieben“. In der zweiten Phase kam „Bad Intent“ dazu, etwa Business Email Compromise (BEC) oder gefälschte Rechnungen. Hier existiert häufig kein harter Payload-Indikator, den ein Gateway problemlos herausfiltern kann; stattdessen wirkt Social Engineering, das wie eine normale, vertrauenswürdige Anfrage aussieht. Die Quelle beschreibt, dass solche Fälle lange nur mit Verhaltensanalyse und KI-gestützter Erkennung beherrschbar waren, weil sich aus dem Inhalt allein wenig ableiten lässt.
„Phishing 3.0“ verschärft diese Lücke mit zwei Eigenschaften: KI auf Angreifer-Seite erzeugt den Köder, und die Kampagne läuft multi-channel. GenAI kann Lures textlich so anpassen, dass sie wie echte Kommunikation klingen; Deepfakes tragen das Muster in Voice- und Videoform hinein. Entscheidend ist die Automatisierung der gesamten Kette: Der Angreifer agiert nicht mehr als Person, die „tippt“, sondern zunehmend als Agent, der recherchiert, ausformuliert, versendet und nachschärft – und zwar nicht nur bei einer Organisation, sondern verteilt auf viele Ziele. Aus der Quelle ergibt sich damit auch eine Änderung der Angriffsökonomie: Früher erforderte Reconnaissance Zeit und menschliches Durcharbeiten von öffentlich zugänglichen Spuren; heute kann ein Agent diese Daten in Sekunden zusammenfassen und daraus eine zielgenaue Vorwandgeschichte ableiten.
Dass das nicht nur theoretisch ist, wird in der Quelle über mehrere Messpunkte untermauert. Laut einer Erhebung von Osterman Research, in Auftrag gegeben durch IRONSCALES, gaben 88% der befragten Sicherheits- und IT-Leiter an, im vorigen Jahr mindestens einen Vorfall erlebt zu haben, der ihr Vertrauen in digitale Kommunikation erschüttert hat. 82% berichteten zudem über ein erhöhtes Interesse von Threat Actoren in ihrer spezifischen Branche, und 60% sagten, sie hätten auch mit den heute laufenden Trainings nicht genügend Vertrauen, Deepfake-Angriffe abwehren zu können. Auffällig ist außerdem die betriebliche Logik hinter diesen Zahlen: 55% erwarten ein höheres Risiko für einen vollständigen Bruch, wenn die Reaktion auf einen vertrauensbasierten Angriff scheitert. Genau an dieser Stelle wird ein „Nur-E-Mail-Schutz“-Ansatz strukturell überfordert, weil der Angriff nicht bei der Inbox stoppt.
Die Quelle macht die Defensivlücke zusätzlich über „Gateway-Math“ greifbar: IRONSCALES-Analysen der Produktions-E-Mail-Verkehre über die Kundenbasis nennen fehlende Erkennungsraten (post-delivery miss rates) für Microsoft 365 EOP und Google Workspace – im Schnitt seien pro 100 Mailboxen und 30 Tagen 293 bzw. 350 Phishing-Nachrichten nicht abgefangen worden, in beiden Fällen deutlich über dem, was ein „gut getuntes“ Gateway typischerweise erfassen würde. Für die Praxis ist das weniger eine Statistik als eine Handlungsanweisung: Die relevante Kennzahl ist nicht nur, was am Perimeter blockiert wird, sondern was nach der Gateway-Phase beim Mitarbeitenden ankommt. Damit verschiebt sich auch das Modell „Block, dann Detect und Respond“: Wenn ein Angreifer agentisch und mehrstufig arbeitet, ist jede rein reaktive Schleife chronisch zu langsam. Die Quelle argumentiert daher für ein zusätzliches drittes Posture: Preempt. Also vordenken und verhärten, bevor die erste Nachricht überhaupt landet.
Damit entsteht für Defender eine scheinbar paradoxe Notwendigkeit: „Phishing 3.0“ erzeugt eine Symmetrie, weil Angreifer-Agenten auf der einen Seite Beschleunigung bringen. Wenn Verteidiger nur Menschen und Dashboards nachgelagert einsetzen, bleibt ein Geschwindigkeitseffekt bestehen. Die Quelle nennt als Indikator, dass Teams mit den stärksten SOC-Postures häufiger KI in der SOC-Umgebung eingesetzt haben (68% gegenüber einem Durchschnitt von 46%). Außerdem wird von Microsoft berichtet, dass ein autonomes Alert-Triage-Modul gegenüber manueller Prüfung deutlich mehr bösartige E-Mails identifiziert und dabei Analystenzeit spart. Übertragen heißt das: Ein KI-System darf nicht bloß Tickets erzeugen oder mehr Alerts sichtbar machen, sondern es muss Ermittlungen end-to-end durchführen und dann eine entscheidungsreife Bewertung an den Menschen überreichen.
Für Unternehmen leitet die Quelle konkrete Arbeitsprinzipien ab. Erstens: Identitätsprüfung darf nicht an der Inbox hängen bleiben; wenn Angriffe in Video- oder Audioform übergehen, greift auch ein perfekter E-Mail-Filter nicht. Der in der Quelle genannte Arup-Fall zeigt, wie schnell Vertrauen in das „Gesehene und Gehörte“ zum Engpass wird: Ein Deepfake-Videoanruf, begleitet von einer CFO-Impersonation, führte dazu, dass Mitarbeiter Transfers genehmigten; die Quelle beziffert die Summe mit etwa 25 Millionen US-Dollar und nennt 15 Transfers. Zweitens: Automation sollte man nach Autonomie bewerten, nicht nach Anzahl der sichtbaren Warnungen. Drittens: Trainings müssen Reconnaissance-bewusst werden, weil generische Simulationen vor allem generische Muster trainieren – während die Angriffe zunehmend personalisiert gebaut werden. Wer dabei gelingt, schaltet nicht nur einzelne Risiken aus, sondern organisiert ein Verteidigungs-Ökosystem, in dem auch der „Agent“-Gedanke auf der Abwehrseite wirksam ist.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Phishing 3.0: Agenten statt Anhänge – wie sich Abwehr und Training ändern müssen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Phishing 3.0: Agenten statt Anhänge – wie sich Abwehr und Training ändern müssen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Phishing 3.0: Agenten statt Anhänge – wie sich Abwehr und Training ändern müssen« bei Google Deutschland suchen, bei Bing oder Google News!