Wissen
Phishing-Mails erkennen
Die Zeiten holpriger Betrugsmails mit falscher Anrede sind vorbei. Heute stimmen Logo, Tonfall und Anrede – und die Nachricht kommt genau dann, wenn sie plausibel wirkt. Woran Sie sie trotzdem erkennen.
Das erwartet Sie in diesem Leitfaden
- wie moderne Phishing-Angriffe aufgebaut sind
- woran Sie verdächtige Nachrichten erkennen
- welche öffentlich verfügbaren Informationen Angreifer nutzen
- was zu tun ist, wenn Sie bereits geklickt haben
- wie Sie verhindern, dass in Ihrem Namen gemailt wird
Warum Phishing heute anders aussieht
Die alten Erkennungsmerkmale funktionieren nicht mehr. „Sehr geehrter Kunde" in gebrochenem Deutsch, kyrillische Buchstaben im Text, ein verpixeltes Logo – daran ließ sich eine Betrugsmail vor zehn Jahren in drei Sekunden erkennen. Diese Fehler macht heute kaum noch jemand.
Der Grund ist banal: Fehlerfreie Texte in jeder Sprache kosten keinen Aufwand mehr. Logos, Schriften und Farben lassen sich von der echten Website kopieren, weil sie dort öffentlich liegen. Eine nachgebaute Anmeldeseite ist in einer Stunde fertig und sieht aus wie das Original – bis auf die Adresse in der Adresszeile.
Verschoben hat sich damit, worauf Sie achten müssen: weg von der Sprache, hin zum Absender, zum Linkziel und zur Frage, ob Sie diese Nachricht überhaupt erwartet haben. Das sind die drei Dinge, die sich schlecht fälschen lassen.
Woher die Angreifer Ihre Daten haben
Eine überzeugende Phishing-Mail braucht Kontext: Ihren Namen, Ihre Funktion, den Namen Ihres Steuerberaters, Ihre Bankverbindung, den Zeitpunkt Ihrer Domainverlängerung. Das meiste davon ist öffentlich – und ein Teil davon sogar gesetzlich vorgeschrieben.
- Ihr Impressum: Name, Anschrift, Telefonnummer, E-Mail-Adresse, Umsatzsteuer-ID. Das ist Pflicht und muss dort stehen – aber es ist eben auch ein ausgefülltes Formular für jeden Angreifer.
- Ihre Domain-Daten: wann die Domain registriert wurde, bei welchem Anbieter, wann sie verlängert wird. Daher die auffällig pünktlichen „Rechnungen" kurz vor dem Verlängerungstermin.
- Handelsregister und Transparenzregister: Gesellschafter, Geschäftsführer, Vertretungsbefugnis – die Grundlage jeder Chef-Masche.
- Soziale Netzwerke: Wer im Urlaub ist, wer neu im Team ist, wer gerade befördert wurde. Ein neuer Mitarbeiter in der Buchhaltung ist ein dankbares Ziel.
- Alte Datenlecks: Ihre Adresse steht womöglich längst in einer der großen Sammlungen erbeuteter Zugangsdaten – zusammen mit einem Passwort, das Sie vor Jahren einmal vergeben haben.
- Ihre eigene Website: Team-Seite mit Vornamen und Zuständigkeiten, Kundenliste, Referenzen. Alles nützlich, alles gewollt – und alles verwendbar.
Die Konsequenz ist ausdrücklich nicht, das Impressum zu verstecken: Das ist gesetzlich verpflichtend und seine Abwesenheit kostet Sie schneller Geld als jede Phishing-Mail. Die Konsequenz ist eine andere – gehen Sie davon aus, dass Ihr Gegenüber alles Öffentliche über Sie weiß. Wenn eine Mail Ihren Namen, Ihre Firma und Ihren Anbieter korrekt nennt, ist das kein Echtheitsbeweis. Es ist nur ein Beleg dafür, dass jemand Ihre Website gelesen hat.
Die Maschen, die Betriebe treffen
Privatleute bekommen gefälschte Paketbenachrichtigungen. Betriebe bekommen etwas anderes – Nachrichten, die zum Arbeitsalltag passen und deshalb selten Verdacht wecken.
- Die Domain-Rechnung: ein Schreiben, das aussieht wie eine Verlängerungsrechnung Ihres Anbieters. Tatsächlich ist es oft ein Angebot für einen Eintrag, den niemand braucht – manchmal auch nur ein Zahlungsaufruf ins Leere. Kurz vor dem echten Verlängerungstermin wirkt es besonders glaubhaft.
- Der Markenregister-Eintrag: eine „amtlich" gestaltete Rechnung für die Eintragung in ein Verzeichnis, das keinerlei Rechtswirkung hat.
- Die Chef-Masche: eine Mail, scheinbar von der Geschäftsführung, an die Buchhaltung: dringende Überweisung, streng vertraulich, bitte nicht nachfragen. Sie kommt gern freitagnachmittags oder während einer Urlaubsabwesenheit, die auf LinkedIn stand.
- Das gesperrte Postfach: „Ihr Speicherplatz ist voll, melden Sie sich an, um die Zustellung fortzusetzen." Ziel ist eine nachgebaute Anmeldemaske Ihres Mailanbieters.
- Die Bewerbung mit Anhang: besonders wirksam bei Betrieben, die tatsächlich Personal suchen – die Stellenanzeige steht ja auf der eigenen Website.
- Die angebliche Abmahnung: Urheberrecht, Datenschutz, Wettbewerbsrecht. Angst wirkt zuverlässig, und die Anlage „Beweisdokumentation" will geöffnet werden.
- Der Sicherheitsalarm zur eigenen Website: „Ihre Seite wurde kompromittiert, prüfen Sie sofort." Wer eine Website betreibt, klickt hier reflexhaft.
Allen gemeinsam ist die Kombination aus Plausibilität und Zeitdruck. Niemand fordert Sie auf, in Ruhe nachzudenken.
Woran Sie eine Phishing-Mail erkennen
Die folgenden Prüfungen dauern zusammen keine Minute. Sie müssen nicht alle durchgehen – eines dieser Merkmale genügt, um misstrauisch zu werden.
Die Absenderadresse, nicht den Namen
Jedes Mailprogramm zeigt zuerst einen frei wählbaren Anzeigenamen. Dort kann „Sparkasse" stehen, „Microsoft" oder der Name Ihres Chefs. Lassen Sie sich die vollständige Adresse anzeigen: am Rechner per Klick auf den Namen, am Handy durch Antippen der Absenderzeile. Entscheidend ist der Teil direkt vor dem ersten Schrägstrich, von rechts gelesen.
Und lesen Sie genau: ihre-bank.de.kundenservice-login.com gehört nicht
zu ihre-bank.de, sondern zu kundenservice-login.com. Auch
Schreibweisen wie rn statt m oder eine zusätzliche Silbe im
Firmennamen fallen beim schnellen Lesen niemandem auf – genau darauf setzen sie.
Das Linkziel, ohne zu klicken
Fahren Sie mit der Maus über den Link, ohne ihn anzuklicken: Das Ziel erscheint unten im Fenster. Auf dem Handy halten Sie den Link gedrückt, bis die Vorschau erscheint – und verlassen sie anschließend über „Abbrechen". Der sichtbare Linktext sagt gar nichts, er kann jeden beliebigen Text enthalten.
Habe ich das erwartet?
Die stärkste Frage überhaupt, und sie braucht keinerlei Technikkenntnis. Eine Rechnung für etwas, das Sie nicht bestellt haben. Eine Paketankündigung ohne Bestellung. Eine Kontowarnung für ein Konto bei einer Bank, bei der Sie nicht sind. Unerwartet ist verdächtig – auch dann, wenn alles echt aussieht.
Druck, Frist, Drohung
„Innerhalb von 24 Stunden", „andernfalls wird Ihr Zugang gelöscht", „letzte Mahnung". Seriöse Absender setzen Sie nicht unter Zeitdruck, und Behörden schon gar nicht per E-Mail. Druck ist kein Nebeneffekt dieser Nachrichten, er ist ihr Werkzeug: Er soll genau die Minute verhindern, in der Sie nachsehen würden.
Anhänge
Vorsicht bei .zip, .html, .iso und bei
Office-Dateien, die beim Öffnen „Bearbeitung aktivieren" verlangen. Ein HTML-Anhang
ist besonders perfide: Er öffnet eine gefälschte Anmeldeseite direkt aus Ihrem
Postfach heraus, ganz ohne verdächtigen Link.
Abfrage von Zugangsdaten oder Bestätigungscodes
Kein Anbieter, keine Bank und kein Administrator fragt Sie per Mail oder Telefon nach Ihrem Passwort oder nach dem Code aus der Zwei-Faktor-App. Wer danach fragt, lügt – ausnahmslos. Ein Anruf „von Ihrer Bank", der einen gerade zugestellten Code hören will, ist der Moment zum Auflegen.
Die eine Regel, die fast alles abfängt
Wenn Sie sich nur eine Sache merken, dann diese:
Melden Sie sich nie über einen Link aus einer Nachricht an. Öffnen Sie stattdessen Ihren Browser und rufen Sie die Seite so auf, wie Sie es immer tun – über ein Lesezeichen oder durch Eintippen der Adresse.
Diese Regel hat einen Vorteil, den keine Erkennungsliste bietet: Sie funktioniert auch dann, wenn Sie die Fälschung nicht erkannt haben. Ist die Nachricht echt, finden Sie denselben Hinweis nach der Anmeldung in Ihrem Kundenkonto. Ist sie es nicht, ist nichts passiert.
Dasselbe gilt für Telefonnummern: Rufen Sie nicht die Nummer aus der Mail an, sondern die von Ihrer Rechnung oder von der offiziellen Website. Bei der Chef-Masche genügt ein kurzer Anruf auf der bekannten Nummer – nicht als Antwort auf die Mail, sondern getrennt davon.
Wenn Sie schon geklickt haben
Es passiert, und es passiert auch aufmerksamen Menschen – meist in einem unpassenden Moment zwischen zwei Terminen. Wichtig ist jetzt die Reihenfolge.
- Nur geklickt, nichts eingegeben? Meist ist nichts geschehen. Schließen Sie die Seite und geben Sie dort nichts ein.
- Zugangsdaten eingegeben? Ändern Sie das Passwort sofort – über die selbst aufgerufene Seite, nicht über den Link. Danach überall dort, wo Sie dasselbe Passwort verwendet haben.
- Zwei-Faktor-Schutz einschalten, falls noch nicht geschehen. Damit ist ein erbeutetes Passwort allein wertlos.
- Bankdaten betroffen? Bank anrufen und Karte oder Zugang sperren lassen. Der Sperr-Notruf 116 116 ist rund um die Uhr erreichbar.
- Anhang geöffnet? Gerät vom Netz nehmen und prüfen lassen, bevor Sie weiterarbeiten.
- Im Betrieb Bescheid geben. Wer einen Fehler meldet, verhindert den nächsten – wer ihn verschweigt, verschafft dem Angreifer Zeit.
- Anzeige erstatten, bei finanziellem Schaden über die Onlinewache der Polizei oder jede Dienststelle.
Was Sie vorbeugend tun können
Das meiste davon ist einmalige Arbeit und wirkt dauerhaft – unabhängig davon, wie gut die nächste Fälschung gemacht ist.
- Zwei-Faktor-Anmeldung überall, wo es sie gibt: Postfach, Bank, Online-Shops, Hosting, Domainverwaltung, Website-Anmeldung. Das ist die einzelne Maßnahme mit der größten Wirkung.
- Ein Passwortmanager – nicht nur wegen der Passwörter: Er füllt Zugangsdaten nur auf der Seite aus, zu der sie gehören. Auf einer nachgebauten Anmeldemaske bleibt das Feld leer. Damit erkennt er Fälschungen zuverlässiger als jeder Mensch. Passende Passwörter erzeugt unser Passwort-Generator direkt im Browser.
- Für jeden Dienst ein eigenes Passwort. Nur so bleibt ein Datenleck ein Problem und wird nicht zu fünf.
- Updates zeitnah einspielen – am Rechner, am Telefon und in der Website.
- Ein Backup, das offline liegt. Es hilft nicht gegen Phishing, aber gegen das, was danach kommt.
- Im Team darüber sprechen. Die meisten Schäden entstehen nicht durch Unwissenheit, sondern durch Eile – und durch die Angst, eine dumme Frage zu stellen.
Wenn in Ihrem Namen gemailt wird
Die unangenehmste Variante trifft Sie, ohne dass Sie etwas anklicken müssen: Jemand verschickt Mails mit Ihrer Absenderadresse an Ihre Kunden. Technisch ist das erschreckend einfach, denn die Absenderangabe einer E-Mail ist zunächst nur ein Textfeld – ungefähr so verbindlich wie der Absender auf einem Briefumschlag.
Dagegen gibt es drei Einträge, die im Domain-Namensystem hinterlegt werden und die nichts kosten:
- SPF legt fest, welche Server überhaupt Mail für Ihre Domain versenden dürfen.
- DKIM versieht jede ausgehende Mail mit einer Signatur, die unterwegs nicht fälschbar ist.
- DMARC sagt den empfangenden Servern, was mit Nachrichten geschehen soll, die durchfallen – und schickt Ihnen auf Wunsch Berichte darüber, wer in Ihrem Namen zu senden versucht.
Fehlen diese Einträge, landen gefälschte Mails mit Ihrem Namen problemlos in den Postfächern Ihrer Kunden. Sind sie gesetzt und streng eingestellt, werden solche Nachrichten abgewiesen, bevor jemand sie liest. Nebenbei verbessert sich damit die Zustellrate Ihrer echten Mails.
Wir richten das bei Betreuungskunden ein und behalten die Berichte im Blick; Näheres steht bei der Webseiten-Betreuung für Unternehmen. Welche externen Verbindungen Ihre Website nebenbei aufbaut, sagt Ihnen unser kostenloser Datenschutz-Check.
Hinweis: Dieser Text ordnet ein und ersetzt keine Beratung im Einzelfall. Bei einem konkreten Sicherheitsvorfall mit Schaden gehört der Fall zur Polizei – und, wenn personenbezogene Daten betroffen sind, unter Umständen innerhalb von 72 Stunden zur Datenschutz-Aufsichtsbehörde.
Kann jemand in Ihrem Namen mailen?
Wir prüfen kostenlos, ob für Ihre Domain SPF, DKIM und DMARC gesetzt sind, und sagen Ihnen im Klartext, was fehlt und was es bedeutet. Ohne Gegenleistung und ohne Termin.
Mail-Einstellungen prüfen lassen