KI macht Phishing menschlicher: Gemeinsame Strategien von HR und Security
Künstliche Intelligenz hat die klassischen Warnsignale beseitigt: fehlerfreies Deutsch, passende Tonalität, echter Kontext. Warum Phishing heute menschlicher wirkt und wie HR und Security die Abwehr nur gemeinsam gewinnen.
Jetzt Erstgespräch buchenDie Mail kommt von der Geschäftsführerin. Sie spricht den Kollegen mit Vornamen an, bezieht sich auf das Meeting von gestern und bittet um einen kurzen Blick auf die angehängte Gehaltsübersicht. Kein Tippfehler, keine holprige Übersetzung, die Tonalität stimmt bis ins Detail. Nur hat die Geschäftsführerin diese Mail nie geschrieben.
So sieht Phishing heute aus. Künstliche Intelligenz hat die klassischen Warnsignale fast vollständig beseitigt. Wer Mitarbeitende noch darauf trainiert, nach schlechtem Deutsch und seltsamen Absendern zu suchen, bereitet sie auf die Angriffe von vor zehn Jahren vor. Dieser Beitrag zeigt, warum KI Phishing-Mails menschlicher macht, was die aktuellen Zahlen sagen und warum HR und Security die Abwehr nur gemeinsam gewinnen.
Wie KI das Handwerk der Angreifer verändert
Früher war Phishing Massenware: tausende identische E-Mails, grobe Fehler, geringe Trefferquote. Mit dem Einsatz von KI kippt dieses Verhältnis. Sprachmodelle wie ChatGPT oder frei verfügbare Open-Source-Modelle liefern in Sekunden fehlerfreie Texte in jeder Sprache und jedem Stil. OpenAI dokumentiert in seinen Threat-Berichten regelmäßig, wie kriminelle und staatlich gesteuerte Gruppen KI-Tools für Recherche, Übersetzung und das Formulieren von Phishing-Nachrichten missbrauchen.
Personalisierte E-Mails in großem Maßstab
Der eigentliche Sprung liegt in der Verbindung von Qualität und Skalierbarkeit. Cyberkriminelle ziehen Informationen aus LinkedIn-Profilen, Pressemitteilungen und Stellenanzeigen, erstellen daraus Profile ihrer Zielpersonen und versenden automatisiert personalisierte E-Mails in großem Maßstab. Was früher Stunden an Recherche pro Opfer kostete, erledigt eine Pipeline heute parallel für tausende Empfänger. Die Effizienz der Täter steigt, die Kosten pro Versuch fallen gegen Null. Den Cyberkriminellen genügt schon eine Trefferquote im Promillebereich, damit sich die Kampagne rechnet.
Sogenannte polymorphe Kampagnen umgehen klassische Filter
Hinzu kommt ein technischer Trick: die sogenannte polymorphe Kampagne. Jede Nachricht unterscheidet sich minimal in Betreff, Absender oder Formulierung. Filter, die nach bekannten Mustern suchen, laufen damit ins Leere. Der Phishing Threat Trends Report 2025 von KnowBe4 beziffert das deutlich: Bei 82,6 Prozent der analysierten Phishing-E-Mails kam KI zum Einsatz, und 76,4 Prozent der untersuchten Kampagnen wiesen mindestens ein polymorphes Merkmal auf.
Die Bedrohung in Zahlen: Warum KI-gestützte Phishing-Angriffe so gut funktionieren
Hohe Öffnungsraten waren nie das eigentliche Problem. Entscheidend ist, wer klickt. Laut Microsoft Digital Defense Report 2025 erreichten KI-automatisierte Phishing-E-Mails eine Klickrate von 54 Prozent, herkömmliche Nachrichten lagen bei 12 Prozent. Das ist der Faktor 4,5.
Gleichzeitig verlassen Phishing-Attacken die klassische Inbox. In Microsoft 365 tauchen gefälschte Kalendereinladungen, manipulierte SharePoint-Freigaben und Teams-Nachrichten von vermeintlichen Kollegen auf. Das Ziel bleibt gleich: Zugangsdaten abgreifen, Malware nachladen und im schlimmsten Fall Ransomware im Netzwerk verteilen. Die Angriffsvektoren werden breiter, die Täuschung wird immer ausgefeilter.
Deepfakes: Wenn Angreifer die Stimme von Führungskräften imitieren
Im Jahr 2024 überwies ein Mitarbeiter des Engineering-Konzerns Arup in Hongkong rund 25 Millionen US-Dollar. Vorausgegangen war eine Videokonferenz, in der der vermeintliche CFO und weitere Kollegen auftraten. Alle Teilnehmenden waren Deepfakes. Für einen Stimmklon reichen heute wenige Sekunden Audiomaterial, etwa aus einem Podcast oder einem Konferenzvideo. Tools, die Gesichter und Stimmen von Führungskräften imitieren, sind frei verfügbar und kosten kaum etwas. Damit wird aus der E-Mail ein Anruf und aus dem Anruf eine scheinbar echte Videokonferenz, und die Grenze zwischen Phishing-Angriffen und klassischem Betrug verschwimmt.
Warum HR im Zentrum von Social Engineering steht
Personalabteilungen sind für Täter besonders attraktiv. HR verwaltet Gehaltsdaten, Bankverbindungen und sensible Personalakten. Und HR öffnet täglich Anhänge von Unbekannten, denn genau das ist der Job. Eine Bewerbung mit schädlichem Lebenslauf fällt im Tagesgeschäft kaum auf. Hinzu kommt: HR-Teams stehen selten im Fokus von Sicherheitsbudgets, obwohl sie bei Cyberangriffen zu den ersten Einfallstoren gehören.
Drei Szenarien begegnen Personalabteilungen besonders häufig. Erstens: Bewerbungsunterlagen mit versteckter Schadsoftware. Zweitens: eine betrügerische Bitte eines angeblichen Mitarbeitenden, die Bankverbindung für die nächste Gehaltszahlung zu ändern. Drittens: gefälschte Kandidaten, die mit KI-generierten Lebensläufen und Deepfake-Video im Interview auftreten, um als Remote-Kraft Zugang zu internen Systemen zu bekommen. Genau hier wird deutlich, dass Cybersicherheit kein reines IT-Thema mehr ist.
Security-Rollen mit den richtigen Köpfen besetzen – Erstgespräch buchen
Gemeinsame Cyberabwehr: Wie HR und IT-Teams zusammenarbeiten
IT-Teams kennen die Technik, HR kennt die Menschen, Rollen und Prozesse. Wirksamer Schutz entsteht dort, wo beides zusammenkommt.
Security Awareness neu denken: Human Risk statt Pflichtschulung
Die jährliche Pflichtschulung mit Multiple-Choice-Test reicht nicht mehr. Moderne Awareness setzt auf Human Risk Management: Welche Rollen sind besonders exponiert? Wer hat Zugriff auf Zahlungen, Personaldaten oder Admin-Rechte? HR liefert diese Informationen, Security baut darauf mit KI-gestützten Plattformen realistische Simulationen mit KI-generierten Phishing-Mails, abgestimmt auf Abteilung, Sprache und typische Kommunikationswege.
Wichtig ist, die Warnsignale neu zu definieren. Nicht mehr Rechtschreibfehler, sondern Zeitdruck, ungewöhnliche Kanäle, Abweichungen vom normalen Prozess und die Bitte um Geheimhaltung. Gemessen wird nicht nur die Klickrate, sondern vor allem die Meldequote: Wie viele Mitarbeitende melden verdächtige Nachrichten innerhalb von 5 Minuten?
Prozesse, die KI-gestützter Täuschung standhalten
Die beste Antwort auf perfekte Texte sind Prozesse, die sich nicht von Texten überzeugen lassen. Änderungen von Bankdaten werden grundsätzlich über eine bekannte Telefonnummer zurückbestätigt. Zahlungen ab einem festgelegten Betrag laufen nach dem Vier-Augen-Prinzip. Bewerbungen kommen ausschließlich über das Bewerberportal, dessen Anhänge automatisch geprüft werden. Für Anweisungen der Geschäftsleitung per Video oder Telefon gibt es ein internes Codewort.
Onboarding und Offboarding als Sicherheitsmomente
Neue Kolleginnen und Kollegen sind in den ersten Wochen besonders anfällig, weil sie Absender und Abläufe noch nicht kennen. Deshalb gehört eine kurze Security-Einführung verpflichtend in den ersten Arbeitstag. Beim Offboarding sorgt eine abgestimmte Checkliste zwischen HR und IT dafür, dass Zugänge am letzten Arbeitstag gesperrt werden, nicht zwei Wochen später.
Technik als zweite Verteidigungslinie
Kein Mensch erkennt jede Fälschung. Deshalb braucht es eine technische Verteidigungslinie: KI-gestützte E-Mail-Sicherheit, die Verhalten und Kontext in Echtzeit analysiert, um verdächtige Links zu erkennen und zu blockieren. Phishing-resistente Anmeldeverfahren wie Passkeys oder FIDO2-Schlüssel machen gestohlene Passwörter wertlos. Eine einzelne Sicherheitslösung bietet trotzdem keinen umfassenden Schutz. Erst das Zusammenspiel aus Technik, Prozessen und geschulten Menschen ergibt eine belastbare Sicherheitsstrategie. Auch regulatorische Anforderungen wie NIS2 verlangen ausdrücklich, dass Geschäftsleitungen geschult werden und Cyberhygiene im Unternehmen verankert ist.
Risikominderung im KI-Zeitalter: Was KI-Agenten verändern
Die nächste Stufe ist bereits sichtbar. KI-Agenten recherchieren Ziele selbstständig, schreiben die erste Nachricht, reagieren auf Rückfragen und führen ganze Dialoge über mehrere Tage. Der Angriff wird zum Gespräch. Auf der Verteidigerseite helfen dieselben Technologien, gemeldete Nachrichten zu sortieren, Muster über viele Postfächer hinweg zu verknüpfen und Bedrohungen zu erkennen, bevor sie sich ausbreiten.
Für IT-Verantwortliche heißt das: Die Geschwindigkeit steigt auf beiden Seiten. Wer Sicherheitsvorfälle schneller erkennt, begrenzt den Schaden. Wer Menschen befähigt, im Zweifel lieber einmal mehr nachzufragen, nimmt Hackern ihr wichtigstes Werkzeug: den Überraschungsmoment.
Fazit: Mitarbeitende sind die stärkste Kontrollinstanz gegen Cyberangriffe
Im Bereich der Cyberkriminalität hat KI die Spielregeln verschoben. Phishing wirkt menschlicher, persönlicher und glaubwürdiger als je zuvor. Die Antwort darauf ist nicht mehr Misstrauen gegenüber jeder Mail, sondern klare Prozesse, realistische Trainings und eine enge Achse zwischen HR und Security. Um das Unternehmen zu schützen, müssen beide Bereiche Cybersecurity als gemeinsame Führungsaufgabe verstehen.
Dafür braucht es die richtigen Menschen: Security-Fachkräfte, die Technik und Verhalten zusammendenken, und HR-Verantwortliche, die Cybergefahren als Teil ihres Mandats begreifen. Menschen reagieren unterschiedlich auf Druck, Autorität und Dringlichkeit. Genau deshalb setzt Gallmond bei der Besetzung von Cybersecurity- und IT-Positionen auf DISG-gestützte Personalberatung. Sie wollen Ihr Security-Team für das KI-Zeitalter aufstellen? Sprechen Sie uns an.
Das sollten Sie wissen
Kompakt erklärt: KI-Phishing, HR-Risiken und wirksame Gegenmaßnahmen
Wie erkennen Mitarbeitende KI-generierte Phishing-Mails?
Warum ist HR ein bevorzugtes Ziel von Phishing-Angriffen?
Reicht eine jährliche Security-Awareness-Schulung noch aus?
Wie schützen sich Unternehmen vor Deepfake-Anrufen angeblicher Führungskräfte?
Welche Rolle spielt NIS2 beim Schutz vor Phishing?
Wie unterstützt Gallmond Unternehmen bei diesem Thema?
80 verifizierte Kundenbewertungen auf ProvenExpert
Security-Team für das KI-Zeitalter aufstellen
Sichern Sie sich jetzt Ihren kostenlosen 30-Minuten-Beratungs-Termin mit unserem Experten-Team
Jetzt Termin vereinbaren