---
title: "Das Phishing-Blame-Game"
date: 2026-08-21T07:35:00+02:00
draft: false
image: "2026-08-21_Phishing-Blame-Game.jpg"
tags: ["Anti-Pattern", "Security-Awareness", "Phishing", "Kennzahlen"]
description: "Die Klickquote macht Schuld messbar, nicht Sicherheit – und bringt genau die Meldungen zum Verstummen, auf die es ankommt."
---

## 🔍 Was beobachte ich?

Ich sehe simulierte Phishing-Mails, die auf das zielen, was Menschen bewegt: Gehaltsanpassung, Paketbenachrichtigung, Bitte der Geschäftsführung. Wer klickt, landet auf einer Seite mit rotem Balken, wird namentlich erfasst und zur Nachschulung eingeladen. Die Klickquote wandert als Fortschrittsbeleg ins Management-Reporting.

## 🎯 Was soll eigentlich erreicht werden?

Beschäftigte sollen Angriffe erkennen. ISO 27001:2022 fordert in A.6.3 Sicherheitsbewusstsein, und eine Simulation macht messbar, was eine Folienschulung nur behauptet.

## ⚠️ Warum funktioniert das nicht?

Die ETH Zürich begleitete 14.733 Beschäftigte über 15 Monate. Die Schulung direkt nach dem Klick machte niemanden widerstandsfähiger, einzelne Varianten sogar anfälliger. Eine Untersuchung an über 19.500 Beschäftigten fand 2025 keinen Zusammenhang zwischen absolvierter Pflichtschulung und Klickverhalten. Was zuverlässig wächst, ist Misstrauen: Wer sich vorgeführt fühlt, meldet den nächsten Verdacht nicht mehr. Und die Klickquote misst ohnehin die falsche Größe. Wenn eine einzige Mail genügt, um eine Organisation zu übernehmen, ist nicht der Mensch die Schwachstelle.

## 💡 Was funktioniert besser?

Die Meldequote zur Leitkennzahl machen, die Klickquote höchstens als Nebenbeobachtung führen. Dieselbe ETH-Studie zeigt: Wo ein Melde-Button leicht erreichbar ist, melden Beschäftigte über Monate hinweg zuverlässig weiter und bilden gemeinsam ein wirksames Frühwarnsystem. Parallel die Technik härten – phishing-resistente MFA nach FIDO2, sparsam vergebene Rechte, Erkennung nach dem Klick.

Wer klickt, hat einen Fehler gemacht. Wer den Klick tödlich macht, hat den größeren gemacht.

## 📚🔍

- Lain, Kostiainen, Capkun: Phishing in Organizations – Findings from a Large-Scale and Long-Term Study (IEEE S&P 2022) [https://arxiv.org/abs/2112.07498](https://arxiv.org/abs/2112.07498)
- Ho et al.: Understanding the Efficacy of Phishing Training in Practice (IEEE S&P 2025) [https://people.cs.uchicago.edu/~grantho/papers/oakland2025_phishing-training.pdf](https://people.cs.uchicago.edu/~grantho/papers/oakland2025_phishing-training.pdf)
- NCSC: Telling users to avoid clicking bad links still isn't working [https://www.ncsc.gov.uk/blog-post/telling-users-to-avoid-clicking-bad-links-still-isnt-working](https://www.ncsc.gov.uk/blog-post/telling-users-to-avoid-clicking-bad-links-still-isnt-working)
- NCSC: Phishing attacks – defending your organisation [https://www.ncsc.gov.uk/guidance/phishing](https://www.ncsc.gov.uk/guidance/phishing)
- CISA, NSA, FBI, MS-ISAC: Phishing Guidance – Stopping the Attack Cycle at Phase One [https://www.cisa.gov/resources-tools/resources/phishing-guidance-stopping-attack-cycle-phase-one](https://www.cisa.gov/resources-tools/resources/phishing-guidance-stopping-attack-cycle-phase-one)
