Sicherheit beginnt mit Bewusstsein

Entdecken Sie die neuesten Entwicklungen im Bereich Social Engineering, Bedrohungen durch generative KI und Cybersicherheitsstrategien, um das zu schützen, was am wichtigsten ist: Ihre Mitarbeiter.
Blog post
Cybersecurity Training Was Built for a Different Threat. So Were Simulations. We Just Changed Both.
Zepo Intelligence launches two new capabilities this week. Learning Studio generates hyper-personalized cybersecurity training in minutes — so training evolves as fast as threats do. Multiattack Simulations chains phishing and vishing into a single coordinated campaign that pivots on how each employee actually responds. Together, they close the gap between how attacks land and how organizations prepare.
Vielen Dank! Ihre Nachricht wurde erfolgreich übermittelt.
Hoppla! Beim Absenden des Formulars ist ein Fehler aufgetreten.
Blog post
Cybersecurity Training Was Built for a Different Threat. So Were Simulations. We Just Changed Both.
Zepo Intelligence launches two new capabilities this week. Learning Studio generates hyper-personalized cybersecurity training in minutes — so training evolves as fast as threats do. Multiattack Simulations chains phishing and vishing into a single coordinated campaign that pivots on how each employee actually responds. Together, they close the gap between how attacks land and how organizations prepare.
Blog post
Prompt Injection Is the New Social Engineering. Most AI Security Programs Aren't Built for It
Prompt injection has ranked as the top risk in OWASP's assessment of large language model applications for two consecutive editions. It isn't a code flaw a patch will close. It exploits the same psychological mechanics that made phishing and pretexting work for decades, translated into how a language model reads untrusted content.
Fake AI Tools Are the Fastest-Growing Attack Vector of 2026. Your Policy Sent Employees Looking
Employees looking for an AI tool their company hasn't provided don't go looking for trouble. They search for the popular option and click the first result. Attackers know this, and fake AI tools built to look like the real thing are now one of the fastest-growing attack vectors of 2026. This post argues that an AI policy without a clear, easy path to request new tools doesn't prevent shadow AI — it sends employees searching, and searching is exactly where the attack starts.
Blog post
Ihre Einstufung gemäß EU-KI-Verordnung ist abgeschlossen. Shadow AI ist nicht auf der Liste enthalten.
Der EU AI Act verpflichtet Unternehmen dazu, jedes von ihnen betriebene KI-System einer Risikoklasse zuzuordnen. Diese Anforderung setzt voraus, dass ein vollständiges Verzeichnis aller Systeme existiert. Eigene Untersuchungen von Gartner zeigen jedoch, dass dies meist nicht der Fall ist: 69 % der Sicherheitsverantwortlichen vermuten bereits, dass Mitarbeiter generative KI-Tools nutzen, die nicht offiziell genehmigt wurden. Gartner prognostiziert zudem, dass bis 2030 mehr als 40 % der Unternehmen mit Sicherheits- oder Compliance-Vorfällen im Zusammenhang mit unautorisierter „Shadow AI“ konfrontiert sein werden. Dieser Beitrag zeigt auf, dass die eigentliche Compliance-Lücke nicht rechtlicher, sondern verhaltensbezogener Natur ist – und dass sie messbar ist, noch bevor es zu einem Vorfall kommt.
Blog post
Ihre ISO 37001-Due-Diligence-Unterlagen können absolut korrekt und dennoch völlig veraltet sein.
Die meisten Unternehmen betrachten die Due-Diligence-Prüfung von Drittparteien als einmalige Hürde: Einmal bestanden, gilt die Geschäftsbeziehung als freigegeben. Dieser Ansatz geht davon aus, dass der Lieferant, der am ersten Tag zugelassen wurde, auch ein Jahr später noch derselbe ist. Die Due-Diligence-Prüfung nach ISO 37001 zeigt, was passiert, wenn diese Annahme nicht mehr zutrifft: Eigentumsverhältnisse ändern sich, ein neuer Vermittler tritt in den Vertrag ein, der Lieferant expandiert in einen Markt, den niemand geprüft hat – und die meisten Compliance-Programme bemerken davon nichts. Das ist kein Versagen der Dokumentation oder eine Fehlentscheidung des Prüfers. Es ist eine Überwachungslücke, die messbar ist, bevor sie zu einem Vorfall wird.
Blog post
Das Compliance-Programm, das Nachweise produziert, aber keine Entscheidungen
Die meisten Compliance-Programme tun genau das, wofür sie entwickelt wurden: Sie erzeugen Nachweise. Module werden abgeschlossen, Richtlinien bestätigt, Zertifikate ausgestellt. Was sie jedoch nicht hervorbringen, ist die entscheidende Handlung in dem Moment, in dem ein Mitarbeiter tatsächlich mit einem Geschäftspartner und einer realen Geschäftsbeziehung konfrontiert ist. 93 % der Mitarbeiter geben an, dass sie Fehlverhalten melden würden; nur 50 % tun es tatsächlich, wenn sie Zeuge davon werden (Ethisphere, 2024 Ethical Culture Report). Diese Lücke ist kein Versagen der Schulung. Es ist ein Designfehler, und um ihn zu schließen, bedarf es einer anderen Architektur.
Blog post
Die KI-Risiken, die Ihr Compliance-Team noch nicht auf dem Schirm hat
Die meisten Sicherheits- und Risikoverantwortlichen haben ihr Modell für KI-Risiken im Jahr 2023 entwickelt: Halluzinationen, Datenlecks, nicht genehmigte Tools. Dieses Modell ist heute unvollständig. Drei Risiken haben sich von theoretischen zu operativen Gefahren entwickelt: skalierte Verzerrungen (Bias), Schlussfolgerungen aus gesammeltem Kontext und eine Verantwortlichkeitslücke ohne Audit-Trail. Heute beinhalten 39,7 % aller KI-Interaktionen am Arbeitsplatz sensible Daten (Cyberhaven, 2026 AI Security Report). Wenn diese drei Risiken zutage treten, sehen sie nicht nach einem KI-Problem aus – und genau deshalb bleiben sie unbehandelt.
Blog post
Ihre Mitarbeiter wissen, dass KI halluziniert. Sie prüfen trotzdem nicht.
Die meisten KI-Kompetenzprogramme sind lediglich Sensibilisierungskurse mit einem neuen Etikett. Sie bringen Mitarbeitenden bei, welche Risiken bestehen. Sie ändern jedoch nicht, wie Mitarbeitende handeln, wenn diese Risiken unter echtem Arbeitsdruck eintreten. Die Lücke zwischen dem Wissen, dass KI unzuverlässige Ergebnisse liefern kann, und der Gewohnheit, diese vor der Verwendung zu überprüfen, ist eine Verhaltenslücke, keine Wissenslücke. Um sie zu schließen, braucht es das, was bei jedem verhaltensorientierten Sicherheitsprogramm funktioniert: wiederholte Konfrontation, realistische Szenarien und Verstärkung im Moment der Entscheidung.
Blog post
Ihre Mitarbeiter bestehen den Phishing-Test. Dennoch fallen 87,5 % auf den Angriff herein.
Die Hinzunahme eines einzigen Kanals bei einem Phishing-Angriff vervielfacht die Ausfallrate um das Sechsfache. Genau das messen die meisten Security-Awareness-Programme nicht – und genau hier liegt die Lücke, durch die koordinierte Angriffe erfolgreich sind. Dieser Beitrag legt dar, warum Single-Vector-Simulationen Bereitschaftsdaten liefern, die nicht der Realität tatsächlicher Angriffe entsprechen, und untersucht, wie eine Testmethodik aussehen muss, die dieser Realität gerecht wird.
Blog post
Ihr Gesicht als Waffe. Was das wirklich bedeutet
Ein Finanzmitarbeiter eines globalen Ingenieurunternehmens nimmt an einer Videokonferenz teil. Er sieht seinen CFO. Er sieht Kollegen. Alle sehen echt aus, klingen echt, verhalten sich echt. Am Ende des Gesprächs hat er 25 Millionen Dollar auf ein Konto überwiesen, von dem das Geld nie wieder zurückgeholt werden kann. Jede Person in diesem Call war ein Deepfake. Das war kein Film. Es passierte im Februar 2024 bei Arup – einem der angesehensten Ingenieurunternehmen der Welt. Und es ist längst kein Einzelfall mehr.
Blog post
Wie Angreifer Passwörter durch Social Engineering stehlen
Die meisten kompromittierten Zugangsdaten werden nicht durch Brute-Force-Angriffe erbeutet, sondern durch die Manipulation der betroffenen Personen. Helpdesk-Vishing, MFA-Müdigkeit und KI-gestütztes Phishing sind die aktuellen Angriffsvektoren – und die einzige wirksame Verteidigung muss auf der menschlichen Ebene ansetzen.
Blog post
Kalender-Phishing: Wie ein Google-Kalender-Angriff jede Perimeter-Kontrolle umging
Am 17. März verschickte ein Angreifer eine Google-Kalendereinladung über eine fingierte Abbuchung in Höhe von 399,77 $. Es gab keinen Link zum Anklicken, keinen schädlichen Anhang und die DKIM-Prüfung war erfolgreich. Das einzige Element des Angriffs, das eine Rolle spielte, war eine Telefonnummer. Hier erfahren Sie, warum sämtliche Perimeter-Kontrollen versagten und wo die Verteidigung tatsächlich ansetzt.
Blog post
KI-Social-Engineering im Jahr 2026: Warum Phishing-Simulationen auf Basis veralteter Vorlagen die falsche Verteidigung sind
Gezieltes Social Engineering erforderte früher stundenlange manuelle Recherche. KI hat diese Hürde beseitigt. Personalisierte Multi-Channel-Angriffe lassen sich heute in Sekunden erstellen – und die meisten Simulationsprogramme testen nach wie vor nur E-Mails.
Blog post
Die Architekturlücke: Warum Ihr Security-Gateway und Ihr Trainingsprogramm noch nie einen einzigen Datenpunkt geteilt haben
Ihr Security-Gateway protokolliert jede Bedrohung, die sich gegen Ihre Mitarbeiter richtet. Ihre Schulungsplattform läuft nach einem vierteljährlichen Kalender. Diese beiden Systeme wurden für unterschiedliche Käufer entwickelt, anhand verschiedener Kennzahlen gemessen und waren nie für einen Datenaustausch konzipiert – und genau in dieser Lücke entstehen Sicherheitsvorfälle.
News
Zepo Intelligence: das erste Cybersecurity-Ökosystem, das Bedrohungserkennung mit dem Management menschlicher Risiken verbindet
Zepo Intelligence ist das erste Cybersecurity-Ökosystem für menschliche Risiken – eine Plattform, auf der Echtzeit-Bedrohungserkennung und Sicherheitsschulungen auf einem gemeinsamen Datenmodell basieren. Jeder abgewehrte Angriff fließt unmittelbar in das Training ein. Jedes Verhaltenssignal optimiert die Schutzmaßnahmen.
Blog post
Was jede Richtlinie heute von Ihrem Cybersecurity-Schulungsprogramm verlangt – und warum Abschlussquoten bei all diesen Anforderungen versagen
Moderne Cybersicherheitsvorschriften haben sich von der reinen „Erfüllung“ hin zur „Kompetenz“ entwickelt. Unternehmen, die jährliche Checklisten über tatsächliche Verhaltensänderungen stellen, setzen sich rechtlichen Risiken aus. Erfahren Sie, welche fünf Dokumentationslücken bei behördlichen Prüfungen durchfallen und wie Sie ein Schulungsprogramm aufbauen, das im Ernstfall rechtlich Bestand hat.
Blog post
Ein Anruf bei einem Anbieter. 15.661 Datensätze offengelegt. Der Ericsson-Vorfall zeigt, wo Security Awareness an ihre Grenzen stößt.
Ein einziger Vishing-Anruf bei einem Drittanbieter verschaffte Angreifern fünf Tage lang Zugriff auf Kundendaten von Ericsson – und Ericsson wurde erst sieben Monate später darüber informiert. Die Lücke, die die meisten Security-Awareness-Programme nicht abdecken, sind die Mitarbeiter von Dienstleistern. Hier erfahren Sie, wie Sie diese schließen können.
Blog post
Deepfakes nutzen keine technologischen Lücken aus. Sie nutzen Gehorsam aus.
99 % der Sicherheitsverantwortlichen geben an, auf Deepfake-Angriffe gut vorbereitet zu sein. Die durchschnittliche Erkennungsrate liegt jedoch bei nur 44 %. Dieser Beitrag vertritt die These, dass die Branche das falsche Problem angeht – und dass nicht Erkennungstechnologien, sondern eine Kultur der Verifizierung die einzig wirksame Antwort auf KI-gestütztes Social Engineering ist.
Blog post
Das Datenleck bei 47 politischen Führungskräften: Eine Fallstudie zu kontextbezogenen Risiken
Bei einer kürzlichen Sicherheitsverletzung wurden die persönlichen Daten von 47 hochrangigen spanischen Politikern offengelegt, darunter Regionalpräsidenten und Spitzenbeamte.
News
Zepo Intelligence für den Cybersecurity Startup Accelerator 2026 von CrowdStrike, AWS & NVIDIA ausgewählt
Zepo Intelligence, eine agentenbasierte Social-Intelligence-Plattform für Workspace-Sicherheit, wurde für die Teilnahme am Cybersecurity Startup Accelerator 2026 ausgewählt. Das Programm wird gemeinsam mit CrowdStrike, Amazon Web Services (AWS) und NVIDIA (über dessen Inception-Programm) durchgeführt, um die nächste Generation KI-gestützter Cloud-Sicherheitsinnovationen voranzutreiben.
FraudGPT: Was Sicherheitsverantwortliche 2026 wissen müssen
KI-Tools wie FraudGPT haben überzeugende Phishing-Angriffe für jeden mit einem Abonnement zugänglich gemacht. Hier erfahren Sie, wie sich die Bedrohung seit 2023 entwickelt hat und warum die Verteidigung verhaltensorientiert und nicht technischer Natur sein muss.
News
Zepo Intelligence sammelt 15 Millionen Dollar Seed-Finanzierung ein, um Arbeitsumgebungen vor KI-gestütztem Social Engineering zu schützen
Zepo Intelligence, das Unternehmen, das menschenzentrierte Sicherheit neu definiert, gab heute den Abschluss einer Seed-Finanzierungsrunde in Höhe von 15 Millionen US-Dollar bekannt. An der Runde beteiligen sich drei europäische VCs mit starkem Fokus auf Cybersicherheit: Kibo Ventures, eCAPITAL und TIN Capital. Das Kapital wird es Zepo ermöglichen, das Team zu erweitern und seine proprietäre Technologie weltweit zu skalieren, da KI-gestützte Social-Engineering-Angriffe rapide zu einer der hartnäckigsten und kostspieligsten Herausforderungen für Sicherheitsverantwortliche in modernen Unternehmen werden.
News
Tangos, Technologie und Vertrauen: Ein Rückblick auf unsere Woche in Buenos Aires
Von exklusiven Roundtables im Happening Costanera bis hin zum geschäftigen Treiben auf dem IT Forum Financiero: Unser Team hat eine beeindruckende Woche damit verbracht, den Puls des lateinamerikanischen Finanzsektors zu fühlen.
News
Die Kunst der Verbindung
Bei der unermüdlichen Verfolgung von Zielen und Fristen ist es manchmal am produktivsten, innezuhalten, sich neu zu verbinden und die Welt mit anderen Augen zu betrachten.

Wie Zepo Unternehmen unterstützt

Wenn alles vernetzt ist, folgen die Ergebnisse

Paula Pereira

Manager für digitale Informationssicherheit

Ich würde Zepo jederzeit an Kollegen in anderen Unternehmen weiterempfehlen, da das Tool all unsere Anforderungen erfüllt. Wir konnten damit drei Kampagnentypen umsetzen, an denen andere Lösungen, die wir zuvor getestet haben, gescheitert sind. Und über das Produkt hinaus hat uns der Support des gesamten Teams dabei geholfen, das Beste aus der Plattform herauszuholen.”

+9K

Mitarbeiterschutz

–10%

Klickrate bei Angriffen

+18%

Abschlussquote der Schulung

Ramon Fernandez Blanco

Cybersecurity & Digital Product Manager

Seit der Einführung von Zepo ist das Sicherheitsbewusstsein unserer Mitarbeiter deutlich gestiegen. Das Thema Cybersicherheit und Phishing-Kampagnen wird nun aktiv im Team diskutiert, und verdächtige E-Mails werden umgehend gemeldet, anstatt sie zu ignorieren.”

+600

Mitarbeiterschutz

–15%

Anmeldedaten übermittelt

+26%

Abschlussquote der Schulung

Jonathan Nelson

Director of Risk Intelligence

Zepo’s vision for a real-time, hyper-personalised, multi-platform cybersecurity solution is truly unique and stands head and shoulders above the competition”

+100

Employees Protected

Handeln Sie klüger Bevor Angreifer zuschlagen.