Eine Meldung ging in den letzten Tagen durch alle Medien: Politiker, Journalisten und Militärangehörige wurden über Signal kompromittiert. Konten gekapert, Nachrichten mitgelesen. Die Berichterstattung klang vielerorts so, als hätten die Betroffenen gegen einen übermächtigen Gegner keine Chance gehabt, und wären Opfer eines technisch raffinierten Hacks geworden.

Aber das stimmt so nicht. Warum „gehackt" und „Opfer" hier vielleicht gar nicht die richtigen Begriffe sind.

Was wirklich passiert ist

Signal selbst wurde nicht gehackt. Die Verschlüsselung ist intakt. Es wurden keine personenbezogenen Daten entwendet. Und auch keine Sicherheitslücke ausgenutzt.

Der konkret genutzte Mechanismus heißt Linked Devices: Signal erlaubt es, ein Konto auf mehreren Geräten gleichzeitig zu nutzen. Wer jemanden dazu bringt, einen QR-Code zu scannen – etwa durch eine gefälschte Einladung, eine manipulierte Gruppenanfrage oder eine mehr oder weniger echt aussehende Benachrichtigung – verknüpft damit sein eigenes Gerät mit dem fremden Konto. Ab diesem Moment liest er mit.

Kein Exploit. Kein Zero-Day. Keine Schadsoftware. Kein gehacktes Endgerät.

Einfach eine sinnvolle Funktion – aber achtlos genutzt.

Der eigentliche Angriff: Psychologie

Social Engineering heißt dieses Verfahren. Es funktioniert nicht durch technische Angriffe von spezialisierten Hackern, sondern durch psychologische. Angreifer nutzen Vertrauen, Dringlichkeit und Autorität – sie bauen Situationen nach, in denen Menschen schnell entscheiden, ohne nachzudenken.

Eine Nachricht, die aussieht wie eine offizielle Signal-Einladung. Eine Anfrage, die wirkt, als käme sie von einem bekannten Kontakt. Ein QR-Code mit einer plausiblen Erklärung, bitte einer Gruppe beizutreten. Wer nicht versteht, was dieser Code tatsächlich auslöst, und nicht genau hinschaut, scannt ihn.

Das ist das Kernproblem – und es ist kein technisches.

DSGVO-Abmahnwerkzeug

Warum das Framing „Opfer" irreführt

Wenn jemand auf der Straße ausgeraubt wird, kann er in vielen Fällen tatsächlich nichts dagegen tun. Das ist echte Hilflosigkeit gegen physische Gewalt.

Wer auf eine Phishing-Nachricht hereinfällt oder achtlos einen QR-Code scannt, ohne zu wissen was er tut, ist in einer anderen Situation. Nicht schutzlos ausgeliefert – sondern uninformiert oder unvorsichtig. Das ist ein wichtiger Unterschied, auch wenn er in der medialen Berichterstattung selten gemacht wird.

Die passive Formulierung – „wurde Opfer" – verschleiert, dass es in vielen dieser Fälle eine Handlung der betroffenen Person gab, die den Angriff erst ermöglicht hat. Das zu benennen ist keine Schuldzuweisung oder Häme.

Es ist dringend überfällige Aufklärung und die Voraussetzung dafür, es beim nächsten Mal besser zu machen.

Und es ist wichtig klarzumachen, dass es sich hier nicht um eine unbeherrschbare Bedrohung handelt, der man machtlos ausgeliefert ist – sondern dass man sich mit eigentlich simplen Mitteln vor Social-Engineering-Angriffen effektiv schützen kann.

Das Prinzip gilt überall

Signal ist nur der aktuelle Anlass. Dasselbe Muster findet sich täglich, in deutlich weniger spektakulären Kontexten.

Gefälschte Support-Mails von Hosting-Anbietern, die zur Passworteingabe auffordern. Phishing-Nachrichten, die aussehen wie eine WordPress-Sicherheitswarnung. E-Mails, die einen Domain-Ablauf ankündigen – mit einem Link zur Verlängerung.

Das Ziel ist meistens dasselbe: Zugangsdaten. Und der Weg dorthin ist kein technischer Angriff, sondern eine überzeugend formulierte Aufforderung im richtigen Moment.

Ein kompromittierter E-Mail-Zugang ist dabei in der Regel nicht der Endpunkt, sondern der Startpunkt. Wer erstmal Zugriff auf ein E-Mail-Postfach erlangt hat, kann Passwort-Resets auslösen und Login-Benachrichtigungen abfangen – für Hosting-Panels, für WordPress, für Amazon-Konten, für alles, was an dieser Adresse hängt. Ein einziger Klick zur falschen Zeit kann eine komplette digitale Infrastruktur öffnen. Ohne einen wirklichen Hack im klassischen Sinne.

Was wirklich schützt

Technische Maßnahmen helfen – und sie sind wichtig. Zwei-Faktor-Authentifizierung macht es Angreifern deutlich schwerer, auch wenn Zugangsdaten einmal abgegriffen wurden. Starke, einzigartige Passwörter für jeden einzelnen Dienst reduzieren den Schaden bei einem kompromittierten Zugang erheblich.

Aber sie ersetzen kein grundlegendes Verständnis davon, wie Dinge funktionieren.

Wer weiß, wie ein Passwort-Reset-Angriff funktioniert, erkennt die Phishing-Mail früher. Wer versteht, was ein Linked Device ist, scannt keinen QR-Code aus einer unbekannten Quelle. Wer weiß, wie Angreifer Dringlichkeit erzeugen, ist gegen diesen Hebel deutlich resistenter.

Das bedeutet nicht, dass man ein Sicherheitsexperte werden muss. Aber ein Grundverständnis der Werkzeuge, die man täglich nutzt, ist keine Kür – es ist die Mindestanforderung.

Fazit

Sichere Technik ist der Anfang. Angreifer kommen schwerer an einer gut gesicherten Infrastruktur vorbei – aber jeder kommt an unvorsichtigen Nutzenden vorbei.

Was in der Berichterstattung über solche Angriffe oft fehlt, ist die unbequeme Frage:
Hätte die betroffene Person erkennen können, was gerade passiert? In vielen Fällen lautet die ehrliche Antwort: ja.
Wenn sie verstanden hätte, was vor sich geht. Personen in hohen staatlichen Stellen sollten das verstehen. Aber letztlich gilt das für alle, die solche Dienste im Alltag nutzen.

Das gilt für Messenger genauso wie für E-Mail-Konten, Hosting-Zugänge, WordPress oder Shopping-Accounts.

Also: bleibt achtsam.