Der Schweizer Cyber Security Month 2026 stellt «Oversharing – bewusst teilen» ins Zentrum. Gemeint ist nicht nur das klassische öffentliche Ferienfoto. Auch berufliche Profile, Telefonnummern, Standortinformationen, Screenshots, KI-Chats und scheinbar harmlose Details können zusammen ein erstaunlich genaues Bild einer Person ergeben.

Das Bundesamt für Cybersicherheit warnt, dass Kriminelle solche Informationen kombinieren können, um personalisierte Phishing-Nachrichten, Identitätsdiebstahl, Betrug oder gezielte Manipulation vorzubereiten. Die entscheidende Gefahr liegt deshalb oft nicht in einem einzelnen veröffentlichten Detail, sondern in der Kombination vieler kleiner Datenpunkte.

Was bedeutet Oversharing konkret?

Oversharing bedeutet, mehr persönliche oder berufliche Informationen preiszugeben, als für den jeweiligen Zweck notwendig ist. Das kann öffentlich auf Social Media passieren, aber auch in geschlossenen Gruppen, Foren, Kundenkonten oder bei der Nutzung von KI-Diensten.

Ein Vorname allein ist selten kritisch. Ein Vorname zusammen mit Arbeitgeber, Funktion, direkter Telefonnummer, Ferienzeit, Familiennamen und einem Foto des Mitarbeiterausweises kann dagegen eine überzeugende Grundlage für einen gezielten Betrugsversuch liefern.

Warum einzelne Datenpunkte erst in Kombination gefährlich werden

Angreifer arbeiten häufig wie Puzzle-Spieler. Aus LinkedIn oder einer Firmenwebseite erfahren sie den Namen einer Vorgesetzten. Instagram zeigt, dass sie gerade im Ausland ist. Ein öffentliches Organigramm verrät, wer in der Buchhaltung arbeitet. Eine alte Pressemitteilung nennt die direkte Telefonnummer.

Aus diesen Informationen lässt sich eine glaubwürdige Nachricht bauen: «Ich bin unterwegs und komme nicht ins System. Bitte begleichen Sie diese Rechnung heute noch.» Je genauer die Details stimmen, desto weniger verdächtig wirkt die Nachricht.

Fotos enthalten oft mehr Informationen als gedacht

Ein Foto kann Standort, Arbeitsumgebung, Zugangskarten, Nummernschilder, QR-Codes, Dokumente oder Bildschirminhalte zeigen. Selbst wenn Metadaten beim Hochladen entfernt werden, bleiben sichtbare Hinweise im Bild.

Vor dem Posten lohnt sich deshalb ein kurzer Blick auf den Hintergrund. Sind Adressen, Tickets, Ausweise, Bordkarten, Kalender oder interne Systeme sichtbar? Kann jemand aus dem Bild ableiten, wann eine Wohnung leer steht oder wo ein Kind zur Schule geht?

Auch KI-Chats gehören zur digitalen Spur

Viele Menschen nutzen generative KI für Texte, Zusammenfassungen, Übersetzungen oder Problemlösungen. Dabei ist leicht vergessen, dass die Eingabe selbst sensible Informationen enthalten kann. Kundennamen, unveröffentlichte Verträge, Gesundheitsdaten oder interne Zugangsinformationen gehören nicht ungeprüft in einen beliebigen KI-Dienst.

Unternehmen sollten klare Regeln festlegen, welche Daten in freigegebene Systeme eingegeben werden dürfen. Privatpersonen sollten ebenfalls prüfen, ob eine Aufgabe wirklich vollständige Namen, Adressen oder andere identifizierende Informationen benötigt.

Wie Oversharing personalisiertes Phishing verbessert

Klassisches Phishing war oft leicht zu erkennen, weil die Nachricht unpersönlich wirkte. Heute können Angreifer Informationen aus öffentlichen Quellen sammeln und daraus eine Nachricht bauen, die genau zu Beruf, Hobbys oder aktuellen Ereignissen passt.

Eine bekannte Konferenz, ein kürzlich veröffentlichter Jobwechsel oder ein öffentlich angekündigter Kauf können als Aufhänger dienen. Die Nachricht muss technisch nicht besonders raffiniert sein; sie muss nur plausibel genug sein, um einen Klick, eine Zahlung oder die Preisgabe eines Codes auszulösen.

Welche Informationen besonders sensibel sind

  • private Telefonnummern und persönliche E-Mail-Adressen,
  • vollständige Geburtsdaten,
  • Reisepläne in Echtzeit,
  • Fotos von Tickets, Ausweisen oder Zugangskarten,
  • Arbeitsabläufe, interne Systeme und Verantwortlichkeiten,
  • Bank- oder Vertragsunterlagen,
  • Antworten auf typische Sicherheitsfragen, etwa Haustiernamen oder frühere Adressen.

Was man in sozialen Netzwerken sofort prüfen kann

Kontrollieren Sie, wer alte Beiträge, Freundeslisten und Kontaktinformationen sehen kann. Prüfen Sie, ob Suchmaschinen das Profil indexieren dürfen. Entfernen Sie Angaben, die keinen aktuellen Nutzen haben. Besonders alte Beiträge werden oft vergessen, bleiben aber jahrelang öffentlich abrufbar.

Wer berufliche Sichtbarkeit braucht, muss nicht komplett unsichtbar werden. Es geht um Datenminimierung: veröffentlichen, was für die Rolle sinnvoll ist, und Privates nicht ohne Grund mit dem beruflichen Profil verknüpfen.

Was Unternehmen daraus lernen sollten

Cyber-Sicherheitsschulungen sollten nicht nur vor verdächtigen Links warnen. Mitarbeitende müssen verstehen, wie öffentliche Informationen gegen sie verwendet werden können. Dazu gehört auch, welche Projektdetails, Abwesenheiten oder internen Strukturen öffentlich genannt werden dürfen.

Hilfreich sind einfache Prozesse: Zahlungsänderungen über einen zweiten Kanal bestätigen, sensible Freigaben nie allein aufgrund einer E-Mail erteilen und ungewöhnliche Anfragen unabhängig verifizieren. Solche Regeln wirken auch dann, wenn eine gefälschte Nachricht sprachlich perfekt ist.

Wie man die eigene digitale Spur verkleinert

  1. Eigene Namen, Telefonnummern und E-Mail-Adressen gelegentlich selbst suchen.
  2. Alte Social-Media-Beiträge und öffentliche Profile durchsehen.
  3. Unnötige Kontaktinformationen entfernen.
  4. Fotos vor dem Upload auf sensible Details prüfen.
  5. Ferienbilder besser zeitversetzt statt in Echtzeit veröffentlichen.
  6. Für Online-Konten einzigartige Passwörter und Mehrfaktor-Authentifizierung verwenden.
  7. Bei KI-Diensten keine vertraulichen Daten eingeben, sofern die Nutzung nicht ausdrücklich dafür freigegeben ist.

Was tun, wenn Informationen bereits öffentlich sind?

Nicht jede veröffentlichte Information lässt sich vollständig zurückholen. Trotzdem lohnt sich das Aufräumen. Löschen Sie alte Beiträge, passen Sie Sichtbarkeitseinstellungen an und beantragen Sie bei Webseiten die Entfernung unnötiger personenbezogener Daten, wenn dies möglich ist.

Wenn eine Telefonnummer oder E-Mail-Adresse bereits breit bekannt ist, sollte der Schwerpunkt stärker auf Kontoschutz und Verifikation liegen. Aktivieren Sie MFA, reagieren Sie nicht auf unerwartete Codes und überprüfen Sie ungewöhnliche Anfragen über einen zweiten Kanal.

Warum «nichts zu verbergen» kein guter Sicherheitsmassstab ist

Cyber-Risiken entstehen nicht erst bei geheimen Informationen. Ein öffentliches Foto kann völlig harmlos sein und trotzdem dabei helfen, eine Person glaubwürdig zu imitieren. Die richtige Frage lautet deshalb nicht: «Ist diese Information geheim?» Sondern: «Braucht die Öffentlichkeit diese Information – und was könnte jemand daraus zusammen mit anderen Daten ableiten?»

Die wichtigste Regel

Bewusst teilen bedeutet nicht, das Internet nicht mehr zu nutzen. Es bedeutet, vor Veröffentlichung oder Eingabe kurz zu prüfen, ob der Nutzen die zusätzliche digitale Spur rechtfertigt. Je weniger Material Angreifer kombinieren können, desto schwieriger wird personalisierte Manipulation.

Das Bundesamt für Cybersicherheit beschreibt den Cyber Security Month 2026 mit dem Schwerpunkt «Oversharing – bewusst teilen» und nennt personalisiertes Phishing, Identitätsdiebstahl, Betrug und gezielte Manipulation als zentrale Risiken. Weitere praktische Digitalthemen finden Sie in Technik.