Zum Inhalt springen
Gallmond GmbH
Heller Büroarbeitsplatz mit Laptop und hervorgehobener E-Mail, im Hintergrund ein Gespräch im Glas-Meetingraum – KI-gestütztes Phishing und die Zusammenarbeit von HR und Security | Gallmond IT-Personalberatung
Blog

KI macht Phishing menschlicher: Gemeinsame Strategien von HR und Security

Künstliche Intelligenz hat die klassischen Warnsignale beseitigt: fehlerfreies Deutsch, passende Tonalität, echter Kontext. Warum Phishing heute menschlicher wirkt und wie HR und Security die Abwehr nur gemeinsam gewinnen.

Jetzt Erstgespräch buchen
KI-generiert

Die Mail kommt von der Geschäftsführerin. Sie spricht den Kollegen mit Vornamen an, bezieht sich auf das Meeting von gestern und bittet um einen kurzen Blick auf die angehängte Gehaltsübersicht. Kein Tippfehler, keine holprige Übersetzung, die Tonalität stimmt bis ins Detail. Nur hat die Geschäftsführerin diese Mail nie geschrieben.

So sieht Phishing heute aus. Künstliche Intelligenz hat die klassischen Warnsignale fast vollständig beseitigt. Wer Mitarbeitende noch darauf trainiert, nach schlechtem Deutsch und seltsamen Absendern zu suchen, bereitet sie auf die Angriffe von vor zehn Jahren vor. Dieser Beitrag zeigt, warum KI Phishing-Mails menschlicher macht, was die aktuellen Zahlen sagen und warum HR und Security die Abwehr nur gemeinsam gewinnen.

Wie KI das Handwerk der Angreifer verändert

Früher war Phishing Massenware: tausende identische E-Mails, grobe Fehler, geringe Trefferquote. Mit dem Einsatz von KI kippt dieses Verhältnis. Sprachmodelle wie ChatGPT oder frei verfügbare Open-Source-Modelle liefern in Sekunden fehlerfreie Texte in jeder Sprache und jedem Stil. OpenAI dokumentiert in seinen Threat-Berichten regelmäßig, wie kriminelle und staatlich gesteuerte Gruppen KI-Tools für Recherche, Übersetzung und das Formulieren von Phishing-Nachrichten missbrauchen.

Personalisierte E-Mails in großem Maßstab

Der eigentliche Sprung liegt in der Verbindung von Qualität und Skalierbarkeit. Cyberkriminelle ziehen Informationen aus LinkedIn-Profilen, Pressemitteilungen und Stellenanzeigen, erstellen daraus Profile ihrer Zielpersonen und versenden automatisiert personalisierte E-Mails in großem Maßstab. Was früher Stunden an Recherche pro Opfer kostete, erledigt eine Pipeline heute parallel für tausende Empfänger. Die Effizienz der Täter steigt, die Kosten pro Versuch fallen gegen Null. Den Cyberkriminellen genügt schon eine Trefferquote im Promillebereich, damit sich die Kampagne rechnet.

Sogenannte polymorphe Kampagnen umgehen klassische Filter

Hinzu kommt ein technischer Trick: die sogenannte polymorphe Kampagne. Jede Nachricht unterscheidet sich minimal in Betreff, Absender oder Formulierung. Filter, die nach bekannten Mustern suchen, laufen damit ins Leere. Der Phishing Threat Trends Report 2025 von KnowBe4 beziffert das deutlich: Bei 82,6 Prozent der analysierten Phishing-E-Mails kam KI zum Einsatz, und 76,4 Prozent der untersuchten Kampagnen wiesen mindestens ein polymorphes Merkmal auf.

Die Bedrohung in Zahlen: Warum KI-gestützte Phishing-Angriffe so gut funktionieren

Hohe Öffnungsraten waren nie das eigentliche Problem. Entscheidend ist, wer klickt. Laut Microsoft Digital Defense Report 2025 erreichten KI-automatisierte Phishing-E-Mails eine Klickrate von 54 Prozent, herkömmliche Nachrichten lagen bei 12 Prozent. Das ist der Faktor 4,5.

Gleichzeitig verlassen Phishing-Attacken die klassische Inbox. In Microsoft 365 tauchen gefälschte Kalendereinladungen, manipulierte SharePoint-Freigaben und Teams-Nachrichten von vermeintlichen Kollegen auf. Das Ziel bleibt gleich: Zugangsdaten abgreifen, Malware nachladen und im schlimmsten Fall Ransomware im Netzwerk verteilen. Die Angriffsvektoren werden breiter, die Täuschung wird immer ausgefeilter.

Deepfakes: Wenn Angreifer die Stimme von Führungskräften imitieren

Im Jahr 2024 überwies ein Mitarbeiter des Engineering-Konzerns Arup in Hongkong rund 25 Millionen US-Dollar. Vorausgegangen war eine Videokonferenz, in der der vermeintliche CFO und weitere Kollegen auftraten. Alle Teilnehmenden waren Deepfakes. Für einen Stimmklon reichen heute wenige Sekunden Audiomaterial, etwa aus einem Podcast oder einem Konferenzvideo. Tools, die Gesichter und Stimmen von Führungskräften imitieren, sind frei verfügbar und kosten kaum etwas. Damit wird aus der E-Mail ein Anruf und aus dem Anruf eine scheinbar echte Videokonferenz, und die Grenze zwischen Phishing-Angriffen und klassischem Betrug verschwimmt.

Warum HR im Zentrum von Social Engineering steht

Personalabteilungen sind für Täter besonders attraktiv. HR verwaltet Gehaltsdaten, Bankverbindungen und sensible Personalakten. Und HR öffnet täglich Anhänge von Unbekannten, denn genau das ist der Job. Eine Bewerbung mit schädlichem Lebenslauf fällt im Tagesgeschäft kaum auf. Hinzu kommt: HR-Teams stehen selten im Fokus von Sicherheitsbudgets, obwohl sie bei Cyberangriffen zu den ersten Einfallstoren gehören.

Drei Szenarien begegnen Personalabteilungen besonders häufig. Erstens: Bewerbungsunterlagen mit versteckter Schadsoftware. Zweitens: eine betrügerische Bitte eines angeblichen Mitarbeitenden, die Bankverbindung für die nächste Gehaltszahlung zu ändern. Drittens: gefälschte Kandidaten, die mit KI-generierten Lebensläufen und Deepfake-Video im Interview auftreten, um als Remote-Kraft Zugang zu internen Systemen zu bekommen. Genau hier wird deutlich, dass Cybersicherheit kein reines IT-Thema mehr ist.

Security-Rollen mit den richtigen Köpfen besetzen – Erstgespräch buchen

Gemeinsame Cyberabwehr: Wie HR und IT-Teams zusammenarbeiten

IT-Teams kennen die Technik, HR kennt die Menschen, Rollen und Prozesse. Wirksamer Schutz entsteht dort, wo beides zusammenkommt.

Security Awareness neu denken: Human Risk statt Pflichtschulung

Die jährliche Pflichtschulung mit Multiple-Choice-Test reicht nicht mehr. Moderne Awareness setzt auf Human Risk Management: Welche Rollen sind besonders exponiert? Wer hat Zugriff auf Zahlungen, Personaldaten oder Admin-Rechte? HR liefert diese Informationen, Security baut darauf mit KI-gestützten Plattformen realistische Simulationen mit KI-generierten Phishing-Mails, abgestimmt auf Abteilung, Sprache und typische Kommunikationswege.

Wichtig ist, die Warnsignale neu zu definieren. Nicht mehr Rechtschreibfehler, sondern Zeitdruck, ungewöhnliche Kanäle, Abweichungen vom normalen Prozess und die Bitte um Geheimhaltung. Gemessen wird nicht nur die Klickrate, sondern vor allem die Meldequote: Wie viele Mitarbeitende melden verdächtige Nachrichten innerhalb von 5 Minuten?

Prozesse, die KI-gestützter Täuschung standhalten

Die beste Antwort auf perfekte Texte sind Prozesse, die sich nicht von Texten überzeugen lassen. Änderungen von Bankdaten werden grundsätzlich über eine bekannte Telefonnummer zurückbestätigt. Zahlungen ab einem festgelegten Betrag laufen nach dem Vier-Augen-Prinzip. Bewerbungen kommen ausschließlich über das Bewerberportal, dessen Anhänge automatisch geprüft werden. Für Anweisungen der Geschäftsleitung per Video oder Telefon gibt es ein internes Codewort.

Onboarding und Offboarding als Sicherheitsmomente

Neue Kolleginnen und Kollegen sind in den ersten Wochen besonders anfällig, weil sie Absender und Abläufe noch nicht kennen. Deshalb gehört eine kurze Security-Einführung verpflichtend in den ersten Arbeitstag. Beim Offboarding sorgt eine abgestimmte Checkliste zwischen HR und IT dafür, dass Zugänge am letzten Arbeitstag gesperrt werden, nicht zwei Wochen später.

Technik als zweite Verteidigungslinie

Kein Mensch erkennt jede Fälschung. Deshalb braucht es eine technische Verteidigungslinie: KI-gestützte E-Mail-Sicherheit, die Verhalten und Kontext in Echtzeit analysiert, um verdächtige Links zu erkennen und zu blockieren. Phishing-resistente Anmeldeverfahren wie Passkeys oder FIDO2-Schlüssel machen gestohlene Passwörter wertlos. Eine einzelne Sicherheitslösung bietet trotzdem keinen umfassenden Schutz. Erst das Zusammenspiel aus Technik, Prozessen und geschulten Menschen ergibt eine belastbare Sicherheitsstrategie. Auch regulatorische Anforderungen wie NIS2 verlangen ausdrücklich, dass Geschäftsleitungen geschult werden und Cyberhygiene im Unternehmen verankert ist.

Risikominderung im KI-Zeitalter: Was KI-Agenten verändern

Die nächste Stufe ist bereits sichtbar. KI-Agenten recherchieren Ziele selbstständig, schreiben die erste Nachricht, reagieren auf Rückfragen und führen ganze Dialoge über mehrere Tage. Der Angriff wird zum Gespräch. Auf der Verteidigerseite helfen dieselben Technologien, gemeldete Nachrichten zu sortieren, Muster über viele Postfächer hinweg zu verknüpfen und Bedrohungen zu erkennen, bevor sie sich ausbreiten.

Für IT-Verantwortliche heißt das: Die Geschwindigkeit steigt auf beiden Seiten. Wer Sicherheitsvorfälle schneller erkennt, begrenzt den Schaden. Wer Menschen befähigt, im Zweifel lieber einmal mehr nachzufragen, nimmt Hackern ihr wichtigstes Werkzeug: den Überraschungsmoment.

Fazit: Mitarbeitende sind die stärkste Kontrollinstanz gegen Cyberangriffe

Im Bereich der Cyberkriminalität hat KI die Spielregeln verschoben. Phishing wirkt menschlicher, persönlicher und glaubwürdiger als je zuvor. Die Antwort darauf ist nicht mehr Misstrauen gegenüber jeder Mail, sondern klare Prozesse, realistische Trainings und eine enge Achse zwischen HR und Security. Um das Unternehmen zu schützen, müssen beide Bereiche Cybersecurity als gemeinsame Führungsaufgabe verstehen.

Dafür braucht es die richtigen Menschen: Security-Fachkräfte, die Technik und Verhalten zusammendenken, und HR-Verantwortliche, die Cybergefahren als Teil ihres Mandats begreifen. Menschen reagieren unterschiedlich auf Druck, Autorität und Dringlichkeit. Genau deshalb setzt Gallmond bei der Besetzung von Cybersecurity- und IT-Positionen auf DISG-gestützte Personalberatung. Sie wollen Ihr Security-Team für das KI-Zeitalter aufstellen? Sprechen Sie uns an.

Das sollten Sie wissen

Kompakt erklärt: KI-Phishing, HR-Risiken und wirksame Gegenmaßnahmen

Wie erkennen Mitarbeitende KI-generierte Phishing-Mails?
Rechtschreibfehler taugen nicht mehr als Warnsignal. Entscheidend sind Zeitdruck, ungewöhnliche Kanäle, die Bitte um Geheimhaltung und jede Abweichung vom gewohnten Prozess, etwa eine neue Bankverbindung per E-Mail. Im Zweifel gilt: über einen bekannten zweiten Kanal zurückfragen.
Warum ist HR ein bevorzugtes Ziel von Phishing-Angriffen?
HR verwaltet Gehaltsdaten, Bankverbindungen und Personalakten und öffnet täglich Anhänge von Unbekannten. Bewerbungen mit Schadsoftware, gefälschte Änderungswünsche zur Gehaltszahlung und Fake-Kandidaten mit Deepfake-Video sind die häufigsten Szenarien.
Reicht eine jährliche Security-Awareness-Schulung noch aus?
Nein. Wirksam sind regelmäßige, realistische Simulationen mit KI-generierten Nachrichten, zugeschnitten auf Rolle und Risiko. Die wichtigste Kennzahl ist nicht die Klickrate, sondern die Meldequote.
Wie schützen sich Unternehmen vor Deepfake-Anrufen angeblicher Führungskräfte?
Mit festen Regeln statt Bauchgefühl: Rückruf über eine bekannte Nummer, Vier-Augen-Prinzip ab einem festgelegten Betrag und ein internes Codewort für Anweisungen der Geschäftsleitung per Telefon oder Video.
Welche Rolle spielt NIS2 beim Schutz vor Phishing?
NIS2 verpflichtet betroffene Unternehmen zu Risikomanagement und Cyberhygiene und verlangt ausdrücklich, dass Geschäftsleitungen geschult werden. Awareness-Programme für Mitarbeitende sind damit keine Kür mehr, sondern Teil der Compliance.
Wie unterstützt Gallmond Unternehmen bei diesem Thema?
Gallmond besetzt Positionen in Cybersecurity und IT-Infrastruktur mit DISG-KI-gestützter Personalberatung. So finden Unternehmen Security-Fachkräfte, die Technik und menschliches Verhalten zusammendenken.
Lucy Price – KI-gestützte Executive Assistant bei Gallmond

80 verifizierte Kundenbewertungen auf ProvenExpert

Security-Team für das KI-Zeitalter aufstellen

Sichern Sie sich jetzt Ihren kostenlosen 30-Minuten-Beratungs-Termin mit unserem Experten-Team

Jetzt Termin vereinbaren