Spear-Phishing galt bisher als aufwändig, weil jede Kampagne individuelle Recherche erforderte. TrendAI-Sicherheitsforscher zeigen in einem Proof of Concept, dass frei verfügbare KI-Tools diese Hürde auflösen: Aus öffentlichen LinkedIn-Daten entstehen in nur 30 Minuten detaillierte Ziel-Profile und passgenaue Phishing-Köder.
Eine vermeintliche Nachricht von einem „Senior IT Recruiter" wirkt vertrauenswürdig, enthält aber einen manipulierten Link. Genau solche Köder lassen sich mit KI heute in Minuten aus echten LinkedIn-Profilen erzeugen.
(Bild: Gemini / KI-generiert)
LinkedIn ist zur digitalen Visitenkarte der Wirtschaft geworden. Mitarbeitende präsentieren sich dort nicht nur mit ihrem Profil, sondern posten auch Beiträge, Kommentare und Bilder. Diese öffentliche Selbstdarstellung ist von Unternehmen durchaus erwünscht und wird häufig unterstützt. Doch die Daten sind auch für Cyberkriminelle interessant – etwa um Zielpersonen zu identifizieren und passgenaue Spear-Phishing-Kampagnen aufzusetzen. Ein harmlos wirkender Post wie „Start ins neue ERP-Projekt – danke an alle!“ liefert beispielsweise genug Kontext für eine glaubwürdige Mail an die Buchhaltung. Darin könnte ein auf LinkedIn namentlich genannter Mitarbeiter das Projekt referenzieren und dazu auffordern, Zahlungsdaten zu prüfen. Die Täuschung wirkt, weil sie reale Details und die Tonalität der Organisation aufgreift. Während es früher aufwändig war, solche Spear-Phishing-Kampagnen zu erstellen, gelingt dies heute dank KI-Unterstützung hochautomatisiert. In einem Proof of Concept (POC) zeigen Sicherheitsforscher von TrendAI: Unternehmen müssen sich in der Verteidigung auf eine Industrialisierung gezielter, personalisierter Angriffe einstellen.
Für den POC setzten die Sicherheitsforscher ausschließlich frei verfügbare Tools ein und griffen auf öffentlich zugängliche LinkedIn-Profile zu. Ziel war es, Daten aus LinkedIn zu extrahieren, zu analysieren, kontextuell anzureichern und daraus hochgradig personalisiertes Köder-Material zu erzeugen. Das Forschungsteam wollte nicht beweisen, dass solche Angriffe funktionieren, sondern aufzeigen, wie schnell und einfach sie sich automatisieren lassen. Mit Claude Code und der Backend-as-a-Service-Plattform Supabase, die lokal in Docker-Containern lief, bauten sie per Vibe Coding ein KI-Analyse-Tool. Um die Daten aus den LinkedIn-Profilen zu sammeln, verwendeten sie die Cloud-Plattform Apify in Kombination mit zwei Tools von Harvest API: Der „LinkedIn Profile Search Scraper No Cookies“ durchsucht Profile nach Organisation, Jobtitel, Standort und Berufserfahrung. Dabei kann er nach Führungsrollen wie Director, Vice President und C-Level-Funktionen filtern. Das zweite Tool, der „LinkedIn Profile Posts Scraper No Cookies“, extrahiert anschließend die aktuellen Beiträge der Personen, darunter Inhalte, Interaktionskennzahlen und die URLs der in den Beiträgen geteilten Bilder. Apify bietet Anti-Blocking-Mechanismen und Proxy-Services, um die Scraping-Schutzfunktionen von Plattformen wie LinkedIn zu umgehen.
Nach dem Download überführten die Sicherheitsforscher die Daten in ein strukturiertes Format und erzeugten eine hierarchy.txt-Datei, die die vermutete Organisationsstruktur des Zielunternehmens abbildet. Jede Person erhält einen eigenen Ordner, jeder Post eine Unterstruktur mit Text und zugehörigen Bildern. Anschließend wird das Paket als ZIP-Datei ins Analyse-Tool geladen. Eine zentrale Rolle spielt die Bildanalyse, die zusätzliche Erkenntnisse liefert. Das Tool untersucht jedes Bild im Kontext des zugehörigen Posts: Es ermittelt nicht nur, was zu sehen ist, sondern auch, warum jemand ein Motiv geteilt hat und welche Botschaft dahintersteht. Aus Badges, Whiteboards, Präsentationsfolien, Screenshots und Teamfotos leitet das Modell Hinweise auf eingesetzte Technologien, laufende Projekte, Partnerstrukturen und Entscheidungswege ab. Sobald die Analyse abgeschlossen ist, generiert die KI detaillierte Profile der einzelnen Personen. Die Berichte enthalten umfassende Informationen, darunter Rolle, beruflicher Hintergrund, Fachgebiete, zentrale Themen aus den Inhalten sowie Erkenntnisse aus den geteilten Beiträgen und Bildern.
Die Mitarbeiter-Profile werden nun durch eine Web-OSINT-Suche angereichert. Anschließend identifiziert das Analyse-Tool die drei erfolgsversprechendsten Themenbereiche für die Zielperson und generiert auf Knopfdruck hochgradig personalisierte Phishing-Mails. Die passende E-Mail-Adresse ermittelt das System anhand von Web-Recherche und Mustererkennung. Aus öffentlich zugänglichen Adressen des Unternehmens leitet es ab, wie die Adresse der Zielperson lauten könnte, etwa Vorname_Nachname@Unternehmensname.de. Die Website für die Phishing-Kampagne erstellten die Sicherheitsforscher ebenfalls mit Claude Code: Sie übergaben dem KI-Assistenten die identifizierten Themenfelder sowie einen Mustertext der Mail. In einem Prompt forderten sie Claude Code auf, eine „detaillierte Website zu erstellen, mit der Kunden interagieren können“. Außerdem sollte die KI aus dem Internet gesammelte Bilder und Statistiken einbinden, um die Seite möglichst realistisch aussehen zu lassen.
Das Ergebnis: Spear-Phishing in KI-Geschwindigkeit
Mit Vibe-Coding und frei verfügbaren Tools gelang es den Sicherheitsforschern, in nur 24 Stunden einen kompletten Angriffsbaukasten für automatisierte Spear-Phishing-Kampagnen aufzubauen. Im POC-Beispiel sammelten sie die Daten aus den öffentlichen LinkedIn-Beiträgen des TrendAI-Führungsteams und erstellten in nur drei Minuten eine Phishing-Website zu einer fiktiven Lösung für KI-Sicherheit. Die Seite adressierte genau die Anliegen, über die sich die Zielpersonen in ihren LinkedIn-Beiträgen austauschten, und referenzierte etablierte Frameworks wie MITRE ATLAS und OWASP, die dem Auftritt Glaubwürdigkeit verliehen. Das gesamte Profiling vom Scrapen der öffentlichen LinkedIn-Beiträge bis zur Erzeugung der personalisierten Phishing-Seite dauerte weniger als 30 Minuten. Mit etwas zusätzlichem Aufwand und einem Tool wie der Open Source-Plattform n8n ließe sich ein vollständig automatisierter Workflow aufbauen. Das Ergebnis wäre eine KI-gestützte Phishing-Fabrik, die maßgeschneiderte Angriffe in einem bisher nicht dagewesenen Tempo und Umfang realisieren kann.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Dieser Proof of Concept soll keine Anleitung zum Missbrauch sein, sondern Awareness schaffen. Was dem Forschungsteam gelang, ist auch für Cyberkriminelle kein Problem – zumal der wirtschaftliche Nutzen für Letztere große Anreize setzt. Daher ist es wichtig, sich in der Verteidigung auf industrialisierte Angriffswellen einzustellen und den digitalen Fußabdruck von Mitarbeitenden als elementaren Teil der Angriffsfläche zu betrachten. Klassische Awareness-Trainings reichen nicht mehr aus. Stattdessen brauchen Unternehmen eine erweiterte Exposure-Management-Strategie: mit klaren Policies für die Veröffentlichung von Inhalten, Schulungen zu Digital-Footprint-Risiken und technischen Kontrollen, die davon ausgehen, dass Angreifer öffentlich zugängliche Informationen in KI-Geschwindigkeit ausnutzen können.
Über den Autor: Richard Werner ist Cybersecurity Platform Lead Europe, bei TrendAI.