Startseite
›
Magazin
›
Warum AI-Phishing klassische Schulungen 2026 bricht
Warum AI-Phishing klassische Schulungen 2026 bricht

Warum AI-Phishing klassische Schulungen 2026 bricht

September 7, 2026
7 Min. Lesezeit
Lana Kuzmina
lana-kuzmina

Generative KI hat die klassischen Erkennungsmerkmale von Phishing beseitigt und macht statische Jahresschulungen überflüssig. Wer sich gegen Deepfakes und mehrkanalige OSINT-Angriffe verteidigen will, muss auf kontinuierliche Simulationen im Arbeitsalltag umstellen, die das reale Angriffsverhalten abbilden.

Inhaltsverzeichnis

Get started
with revel8

  • Personalisiertes, KI-generiertes Spear Phishing erreichte in einer Feldstudie mit 7.741 Teilnehmenden eine 2,4-fach höhere Klickrate als generisches, menschlich verfasstes Phishing (10,0 % vs. 4,1 %) und umging klassisches Awareness-Training.
  • Mehrkanalige Angriffe, die E-Mail, SMS und Deepfake-Video kombinieren, senken die menschliche Erkennungsfähigkeit drastisch.
  • Jährliches Compliance-Training senkt die Anfälligkeit nicht, weil statisches Wissen schnell verfällt.
  • DACH-Unternehmen müssen hochrealistische OSINT-Simulationen mit strengen Datenschutzregeln der Personalvertretung vereinbaren.

Wie hat generative KI die Phishing-Landschaft verändert?

Klassische Phishing-Abwehr stützte sich auf offensichtliche visuelle Indikatoren: fehlerhafte Grammatik, holprige Formulierungen, nicht zusammenpassende Absendernamen oder verdächtig generische Anreden. Generative KI hat diese strukturellen Auffälligkeiten dauerhaft beseitigt. Moderne große Sprachmodelle verfassen fehlerfreie, kontextuell flüssige Korrespondenz in jeder Unternehmenssprache – mit fein abgestimmtem Business-Ton und ohne manuelle Nachbearbeitung.

Der grundlegende Wandel liegt im Zusammenbruch der Angriffsökonomie. In einer groß angelegten kontrollierten Feldstudie von BIFOLD, der TU Berlin, Inria und der Ruhr-Universität Bochum mit 7.741 Teilnehmenden erreichte personalisiertes, KI-generiertes Phishing eine 2,4-fach höhere Klickrate als menschlich verfasstes generisches Phishing (10,0 % gegenüber 4,1 %). Die Forschenden stellten fest, dass automatisierte Personalisierung mit Sprachmodellen etwa 0,03 US-Dollar pro E-Mail kostet.[1] Durch das Sammeln von Open-Source-Intelligence aus Unternehmenswebsites, Berufsverzeichnissen und öffentlichen Quellen erzeugen automatisierte Pipelines nun hochgradig maßgeschneiderte Spear-Phishing-Köder im industriellen Maßstab.

Phishing-VektorKosten der Köder-ErstellungGemessene Klickrate
Generisches Massen-PhishingBruchteil eines Cents pro Batch3,7 % (KI-verfasst) bis 4,1 % (menschlich verfasst)
Menschlich erstelltes Spear PhishingManuelle Recherche und Textarbeit pro Ziel, daher wurden in der Studie nur 100 solcher E-Mails versendet24,2 %, die höchste gemessene Rate, aber nicht in diesem Umfang oder zu diesem Preis produzierbar
Automatisiertes KI-Spear-Phishingca. 0,03 US-Dollar pro E-Mail durch automatisierte OSINT-Anreicherung10,0 %, fast das Dreifache der generischen Basislinie

Weil KI-generierte Köder nahtlos in den Unternehmensalltag eingebettet sind, ist es keine wirksame Security-Strategie mehr, Mitarbeitende anzuweisen, auf verdächtige Rechtschreibfehler zu achten. Verteidigung erfordert Training, das Nutzerinnen und Nutzer befähigt, Kontext, Ablauflogik und Verifikationskanäle zu prüfen statt kosmetischer Formatierung.

Warum sind Deepfakes und Mehrkanal-Angriffe so gefährlich?

Angreifer beschränken ihre Kampagnen längst nicht mehr auf isolierte E-Mail-Threads. Modernes Social Engineering basiert auf orchestrierten Mehrkanal-Sequenzen: Eine E-Mail-Warnung wird von einer SMS-Benachrichtigung vorbereitet und unmittelbar von einem KI-Anruf gefolgt, um kumulatives Vertrauen aufzubauen.

Voice-Cloning-Technologie synthetisiert heute überzeugende Führungskräfte-Stimmen aus kurzen, öffentlich verfügbaren Audioaufnahmen – etwa aus Bilanzkonferenzen, Interviews oder Konferenzmitschnitten. Angreifer setzen automatisiertes Voice Phishing (Vishing) und Deepfake-Video-Avatare ein, um Führungskräfte zu imitieren und dringende Überweisungen, Zugangsdaten-Änderungen oder OAuth-App-Freigaben zu autorisieren. In gezielten Warnhinweisen hat das FBI Internet Crime Complaint Center (IC3) Organisationen darauf aufmerksam gemacht, dass Angreifer aktiv SMS-Nachrichten (Smishing) mit KI-generierten Sprachnachrichten kombinieren, um Vertrauen aufzubauen und Authentifizierungsdaten abzugreifen.[2]

  • Kanalübergreifender Vertrauenstransfer: Angreifer bereiten Ziele per SMS oder Messenger vor, bevor sie einen bösartigen Link per E-Mail oder Sprachanruf zustellen.
  • Mehrkanalige kognitive Überlastung: Analysen aus Enterprise-Angriffsdatensätzen zeigen eine zehnfach höhere Wahrscheinlichkeit nicht schützender Handlungen, wenn Mitarbeitende mit Mehrkanal-Angriffsschemata konfrontiert werden statt mit einkanaligen E-Mail-Ködern.
  • Ausführungsbasierte Manipulation: Techniken wie ClickFix verleiten Nutzende dazu, Terminal-Befehle auszuführen oder Clipboard-Payloads einzufügen – angeblich, um Konferenz- oder Meeting-Fehler zu beheben.

Sobald Mitarbeitende einen bestätigenden Anruf oder eine Chat-Nachricht erhalten, die eine E-Mail-Anfrage bestätigt, brechen psychologische Verifikationsheuristiken zusammen. Klassische E-Mail-Filter schützen nicht vor Sprach- oder Messenger-Interaktionen außerhalb des Kanals – deshalb sind mehrkanalige Simulationen mit Mitarbeitenden unverzichtbar.

Warum scheitert jährliches Security-Awareness-Training?

Die meisten Organisationen setzen weiterhin auf jährliche Compliance-Module: 45-minütige Video-Präsentationen, gefolgt von einem verpflichtenden Multiple-Choice-Quiz. Kognitionswissenschaft und empirische Security-Forschung belegen, dass dieses Modell keine belastbaren Sicherheitsgewohnheiten aufbaut.

Die Ebbinghaus'sche Vergessenskurve zeigt, dass nicht wiederholtes Wissen innerhalb weniger Tage rasch verfällt. In einer Feldstudie bei einer deutschen Behörde mit 409 Beschäftigten fanden Forschende heraus, dass Mitarbeitende vier Monate nach dem Awareness-Programm Phishing- von legitimen E-Mails noch deutlich besser unterscheiden konnten – doch nach sechs Monaten war dieser Vorteil verschwunden, sodass Erinnerungen nötig wurden.[3] Ein jährlicher Trainingsrhythmus lässt Organisationen daher über Monate jedes Kalenderjahres ungeschützt.

  • Passive Beteiligung: Basierend auf unserer Analyse von über 100.000 Plattform-Simulationen beschäftigen sich über 75 % der Mitarbeitenden weniger als eine Minute mit statischen Security-Trainingsmodulen und klicken sich durch Folien, nur um das Compliance-Häkchen zu setzen.
  • Falsche Metriken: Die Klickrate allein ist ein untauglicher Indikator für organisatorische Security; unsere Plattformdaten zeigen, dass rund 89 % der Mitarbeitenden, die auf einen simulierten Phishing-Link klicken, diesen nie aktiv an ihr Security-Operations-Team melden.
  • Statische Vorlagen: Veraltete quartalsweise E-Mail-Vorlagen bereiten Mitarbeitende nicht auf dynamische, polymorphe KI-generierte Szenarien vor, die sich an laufende Konversationen anpassen.

Security Awareness muss sich von einer jährlichen Verwaltungsaufgabe hin zu kontinuierlicher Verstärkung im Arbeitsmoment entwickeln – direkt in den betrieblichen Abläufen der Mitarbeitenden verankert.

Wie wirken sich NIS-2 und ISO 27001 auf Trainingsanforderungen aus?

Regulatorische Rahmenwerke in der Europäischen Union haben sich von formalen Compliance-Checklisten zu durchsetzbaren Anforderungen an operative Cyber-Resilienz weiterentwickelt. Mit dem deutschen NIS-2-Umsetzungsgesetz (NIS2UmsG), das das Bundesamt für Sicherheit in der Informationstechnik betreffende Gesetz (BSIG) ändert und seit Dezember 2025 in Kraft ist, unterliegen rund 29.500 deutsche Einrichtungen unmittelbaren gesetzlichen Pflichten.[4]

§ 30 Abs. 2 BSIG listet die Mindestmaßnahmen des Risikomanagements auf, die wesentliche und wichtige Einrichtungen umsetzen müssen – darunter Schulungen zu Cybersecurity und Cyber-Hygiene.[4] Entscheidend ist: § 38 BSIG begründet ausdrückliche Pflichten zur Zustimmung, Überwachung und Schulung der Geschäftsleitung und macht Geschäftsführer persönlich haftbar bei Verstößen.[5] Für Unternehmen des Mittelstands, die als wichtige Einrichtungen eingestuft sind, drohen Bußgelder von bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Vorjahresumsatzes – je nachdem, welcher Betrag höher ausfällt.

RahmenwerkZentrale Anforderung zum menschlichen RisikoErforderlicher Compliance-Nachweis
NIS-2 / BSIG (§ 30, § 38)Schulungen zu Cybersecurity und Cyber-Hygiene als Mindestmaßnahme, dazu Zustimmung und Überwachung der GeschäftsleitungAuditfähige Protokolle zu Simulationsteilnahme, Schulungsnachweisen der Führungsebene und Kennzahlen zur Incident-Meldung
ISO/IEC 27001:2022 (Control 6.3)Awareness für Informationssicherheit, Schulung und kontinuierliche rollenbasierte WeiterbildungDokumentierte Schulungspfade, Verfahren zur Bedrohungsprüfung und Nachweise zur Verhaltensverbesserung
DORA (Verordnung (EU) 2022/2554)Verpflichtende ICT-Security-Awareness-Programme für Mitarbeitende und Führungskräfte im FinanzsektorKontinuierliche Simulationstests, Integration von Threat Intelligence und Resilienz-Berichterstattung

Um externe Auditoren und die regulatorische Aufsicht nach NIS-2 und ISO 27001 zu überzeugen, müssen Security-Verantwortliche kontinuierliche Bedrohungssimulationen, automatisierte Teilnahme-Protokollierung und messbare Verbesserungen im Berichtsverhalten der Belegschaft nachweisen.

Wie bringen Unternehmen realistische Simulationen mit Datenschutz in Einklang?

Der Einsatz von Angriffsszenarien mit OSINT-Anreicherung wirft in der DACH-Region besondere rechtliche und operative Fragen auf. Security-Verantwortliche müssen realistisches Training mit den strengen europäischen Datenschutzgesetzen und den Mitbestimmungsrechten der Beschäftigten in Einklang bringen.

In Deutschland unterliegt die Leistungsüberwachung von Beschäftigten der zwingenden Mitbestimmung der Personalvertretung (Betriebsrat) gemäß § 87 Abs. 1 Nr. 6 BetrVG. Die Einführung eines Security-Simulationsprogramms erfordert daher eine klare Betriebsvereinbarung. Bei der Verhandlung dieses Rahmens helfen technische Schutzmaßnahmen, die eine individuelle Verhaltensnachverfolgung von vornherein ausschließen.

  • Anonymisierte Berichterstattung auf Kohortenebene: Um eine individuelle Überwachung technisch auszuschließen, sollten Analysen Leistungsdaten pro Abteilung zusammenfassen und eine Mindestgröße der Kohorte von fünf Beschäftigten einhalten.
  • Ethische Grenzen für Simulationen: Vermeiden Sie manipulative psychologische Trigger wie fingierte Bonuszahlungen, Gehaltsanpassungen oder Kündigungen, um das Vertrauen der Belegschaft und die Zustimmung der Personalvertretung zu sichern.
  • Lokale Datensouveränität: Dass interne Daten niemals Dritt-KI-Modelle trainieren, erfordert den Betrieb der Simulationsplattform auf dedizierter EU-Infrastruktur (etwa STACKIT) unter strikten DSGVO-Vorgaben.
  • Ausdrückliche Zustimmung der Führungskräfte: Voice-Cloning- und Deepfake-Simulationsmaterial für Führungskräfte darf nur mit ausdrücklicher schriftlicher Einwilligung erstellt und ausschließlich innerhalb sicherer Kunden-Tenants verarbeitet werden.

Wer Gruppenanonymisierung und souveränes Hosting von Anfang an in die Programmarchitektur einbettet, verkürzt die Zustimmungszeiten der Personalvertretung von Monaten auf Wochen.

Wie bauen CISOs dauerhafte menschliche Resilienz gegen KI auf?

Verteidigung gegen KI-gestütztes Social Engineering erfordert den Abschied von passiven Compliance-Videos zugunsten kontinuierlichen, adaptiven Echtzeit-Mikrotrainings. Wenn eine Beschäftigte auf eine realistische Simulation reagiert, erzeugt ein unmittelbarer Lernmoment im Moment des Fehlers nachhaltige Verhaltensverankerung.

Eine wirksame Verteidigung verlangt drei grundlegende Weichenstellungen in der Security-Strategie: Simulationen auf E-Mail, Telefon, SMS und Messenger ausweiten; den Schwierigkeitsgrad dynamisch an individuelle Risikoprofile anpassen; und die Meldequote statt der bloßen Klickrate als zentrale Security-KPI priorisieren.

  • Kontinuierliche adaptive Playlists: Ersetzen Sie generische monatliche Massenmails durch individualisierte Playlists, die Frequenz und Komplexität der Simulationen automatisch an die Meldehistorie der Beschäftigten anpassen.
  • Mehrkanal-Angriffe realistisch nachstellen: Konfrontieren Sie Beschäftigte mit mehrstufigen Szenarien über E-Mail, Vishing-Anrufe, SMS und Kollaborationstools – auf Basis aktueller Threat-Intelligence-Daten aus Security-Simulationen.
  • Fokus auf Meldekultur: Verfolgen Sie das Verhältnis von gemeldeten Bedrohungen zu geklickten Ködern und verwandeln Sie Beschäftigte so in aktive Sensoren, die das SOC binnen Minuten über einen Vorfall informieren.

Die revel8-Plattform liefert diese einheitliche menschliche Verteidigung: mit automatisiertem OSINT-Risikoprofiling, adaptiven Mehrkanal-Simulationen über E-Mail, SMS, Voice-Cloning und Deepfake-Video sowie interaktiven Micro-Learning-Pfaden – vollständig gehostet auf souveräner deutscher Infrastruktur. Weil die Nachstellung realer Bedrohungen ohne administrativen Aufwand automatisiert abläuft, können Security-Verantwortliche menschliche Risiken quantifizieren, die NIS-2-Konformität erfüllen und dauerhafte Verhaltensverteidigung im gesamten Unternehmen verankern.

Quellen

  1. techxplore.com
  2. Internet Crime Complaint Center (IC3) | Senior US Officials Impersonated in Malicious Messaging Campaign, ic3.gov
  3. An investigation of phishing awareness and education over time: When and how to best remind users, usenix.org
  4. NIS2 & Cyber Resilience Act: New cybersecurity obligations, sza.de
  5. NIS2 Implementation in Germany, openkritis.de
  6. mlsec.tu-berlin.de

FAQ

Warum ist KI-Phishing schwerer zu erkennen als traditionelle Angriffe?

Generative KI beseitigt die klassischen Warnsignale von Phishing wie schlechte Grammatik, Rechtschreibfehler und generische Anreden. Mithilfe von OSINT-Anreicherung erstellen KI-Modelle hochgradig personalisierte Nachrichten, die Tonfall und Kontext einer Kollegin oder eines Kollegen perfekt imitieren – kaum von legitimer Geschäftskommunikation zu unterscheiden.

Wie verändern Deepfakes die Landschaft des Social Engineering?

Deepfakes heben Social Engineering über Text hinaus. Angreifer nutzen KI, um Stimmen zu klonen oder Deepfake-Video-Avatare von Führungskräften zu erzeugen – so entstehen hochgradig unter Druck setzende Mehrkanal-Angriffe. Das Internet Crime Complaint Center des FBI hat davor gewarnt, dass Kriminelle SMS mit KI-generierten Sprachnachrichten kombinieren, in denen sie sich als hohe Funktionsträger ausgeben. Das zeigt, wie Stimmen- und Video-Manipulation Standard-Verifizierungsverfahren aushebelt.

Warum funktioniert jährliches Security-Awareness-Training nicht mehr?

Langfristige Feldforschung zeigt: Die Fähigkeit, Phishing zu erkennen, hält nach einem Training etwa vier Monate an und ist nach sechs Monaten weitgehend verflogen. Mitarbeitende vergessen statische Lerninhalte also schnell. Basiert Training auf dem Erkennen veralteter Muster, bereitet es die Belegschaft nicht auf dynamische, KI-generierte Köder vor.

Wie kann man Mitarbeitende am effektivsten gegen KI-Bedrohungen trainieren?

Am wirksamsten ist kontinuierliches Echtzeit-Mikrotraining. Realistische, mehrkanalige Simulationen über E-Mail, SMS und Vishing, zugeschnitten auf die jeweilige Rolle, bauen praktische menschliche Resilienz auf. Sofortiges Feedback im Fehlerfall korrigiert Verhalten, bevor echte Angreifer zuschlagen.

Wie lassen sich realistische Simulationen einsetzen und gleichzeitig europäische Datenschutzgesetze einhalten?

Unternehmen im DACH-Raum müssen ihre Simulationsprogramme an die Anforderungen der Personalvertretung (Betriebsvereinbarung) anpassen. Dazu gehört eine anonymisierte Berichterstattung auf Gruppenebene mit einer Mindestgruppengröße von fünf, damit eine individuelle Verhaltensüberwachung unmöglich ist. So bleibt die Privatsphäre der Mitarbeitenden geschützt, während die Vorgaben von NIS-2 erfüllt werden.

Nutzt die revel8-Plattform Kundendaten zum Training ihrer KI-Modelle?

Nein. Kundendaten werden niemals zum Training der zugrunde liegenden KI-Modelle verwendet. Sämtliche Datenverarbeitung findet ausschließlich innerhalb des Tenants des Kunden statt, sicher gehostet auf STACKIT in Deutschland – vollständig DSGVO-konform und mit lokalen Anforderungen an Datensouveränität.

Quellen

Weitere Artikel

White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

‍
‍