Zum Inhalt springen
Studienbericht, HSLU und Cyberdise, 2025

~60 % weniger riskante Klicks nach KI-Spearphishing-Übungen

539 Mitarbeitende in vier Gruppen, gemessen von November 2024 bis Juni 2025. Training verbesserte die Einstellung, doch die grösste Veränderung im tatsächlichen Verhalten brachten realistische Übungen. Der dreiseitige Bericht ist kostenlos, ganz ohne Formular.

Oberer Teil des Studienberichts «Leveraging AI-enabled spearphishing to enhance cybersecurity» mit Studienleitung, Partnern und Abstract
Die drei Phasen der Studie: eine Ausgangsmessung mit zwei Phishing-Übungen und einem Fragebogen, je eine Intervention pro Gruppe (Kontrollgruppe, Schulung, konventionelles Phishing, KI-OSINT-Phishing) und eine abschliessende Übung zur erneuten Messung
Innosuisse-Forschungsprojekt 73275.1

KI-gestütztes Spearphishing für mehr Cybersicherheit nutzen

Unter der Leitung von Dr. Carlo Pugnetti von der Hochschule Luzern (HSLU) und Palo Stacho von Cyberdise, mit der GLB Group als Studienpartner. Die Ausgangsmessung fand im November und Dezember 2024 statt, im Mai 2025 folgte je eine Intervention pro Gruppe und im Mai und Juni 2025 eine abschliessende Übung zur Messung der Veränderung.

  • Funktioniert KI-Spearphishing in Europa, wo weniger persönliche Daten öffentlich sind?
  • Was verändert Verhalten stärker: Schulungen oder realistische Angriffe?
  • Wie wirkt sich jeder Ansatz auf die Einstellung und auf das Verhalten aus?

Bericht herunterladen, 0,5 MB

Was das Verhalten veränderte

Stärkster Rückgang: KI-SpearphishingAlle drei Interventionen senkten riskante Klicks. KI-Spearphishing senkte sie am stärksten, um etwa 60 % gegenüber dem eigenen Ausgangswert, und der Unterschied zwischen den Gruppen war mit p = 0,03 signifikant.
Nur Training veränderte die EinstellungEs war die einzige Intervention, die signifikant verbesserte, wie Menschen Cyberrisiken sehen. Der Bericht empfiehlt deshalb, beides einzusetzen.
8,9 %der KI-Spearphishing-Gruppe besuchten in der letzten Übung die Phishing-Seite, zuvor 22,6 %
10,9 %der Gruppe mit herkömmlichem Phishing
12,1 %der Trainingsgruppe
20,4 %der Kontrollgruppe, gleich wie bei der Ausgangsmessung

Quelle: Pugnetti und Stacho, HSLU und Cyberdise AG, Innosuisse-Projekt 73275.1, Studienbericht 2025

Von der Studie zum Produkt

Die Übungen der Studie basierten auf öffentlich zugänglichen Informationen über jede einzelne Person. Diese Arbeit erschien in Cyberdise erstmals in V2.7 als OSINT-Recherche und ist heute Teil von Behavioral Defense Engineering, zusammen mit einem Generator, der für jeden Empfänger eine eigene Phishing-Nachricht schreibt. Der Bericht zeigte ausserdem, dass eine einzelne, gut durchgeführte Kampagne nach fünf Monaten keine Wirkung mehr auf die Einstellung hatte. Deshalb ist das Üben in Cyberdise ein fortlaufender Kreislauf.

So funktionieren personalisierte Kampagnen

Die OSINT-Daten eines Empfängers in Cyberdise mit öffentlich zugänglichen Informationen, gruppiert nach Links, Namen, Fähigkeiten wie Risikoanalyse und Hobbys wie Skifahren

Verwandte Forschung

Das frühere HSLU-PaperPugnetti et al., Risks, 2024: Der Beitrag trennt Risikoeinstellung von Risikoverhalten. Auf dieser Unterscheidung baut die Studie auf.Im Fachjournal lesen
Die HSLU-ProjektseiteDie Hochschule Luzern beschreibt das Forschungsprojekt auf ihrer eigenen Website.Zu hslu.ch
Wer hat die Studie durchgeführt?
Das Institut für Finanzdienstleistungen Zug der HSLU und Cyberdise führten das Innosuisse-Forschungsprojekt 73275.1 mit der GLB Group als Studienpartner durch. Die Studienleitung lag bei Dr. Carlo Pugnetti (HSLU) und Palo Stacho (Cyberdise).
Wurde die Studie einem Peer-Review unterzogen?
Noch nicht. Die vollständige wissenschaftliche Arbeit wurde zur Veröffentlichung eingereicht. Der hier verfügbare Bericht fasst das Projekt und seine Ergebnisse zusammen.
Worauf beziehen sich die ~60 %?
In der KI-Spearphishing-Gruppe sank der Anteil der Personen, die die Phishing-Website besuchten, von 22,6 % bei der Ausgangsmessung auf 8,9 % in der letzten Übung, ein relativer Rückgang von etwa 60 %. Die Kontrollgruppe blieb bei 20,4 %.
Heisst das, dass Awareness-Training nutzlos ist?
Nein. Auch Training senkte riskante Klicks, und es war die einzige Intervention, die die Einstellung signifikant verbesserte. Die Studie spricht sich für Training und realistische Übungen zusammen aus.
Muss ich ein Formular ausfüllen, um den Bericht zu erhalten?
Nein. Der Download ist frei zugänglich.

Setzen Sie die Übungen der Studie im eigenen Team ein.

In 30 Minuten zeigen wir Ihnen, wie Cyberdise für jeden Empfänger eine persönliche Übung erstellt und jeden Klick sowie jede Meldung nachverfolgt.