Das BSI beschreibt Phishing als Nachricht mit gefälschtem Absender, die zu einer vorgeblich notwendigen Handlung auffordert – einer Aktualisierung von Daten, einer Anmeldung, einer Bestätigung. Die Website, auf die der Link führt, ist meist sorgfältig nachgeahmt, und der Link versteckt sich hinter einer gut gestalteten Schaltfläche oder einer verkürzten Adresse. An diesem Muster hat sich nichts geändert. Geändert hat sich, dass die Form der Nachricht kein Hinweis mehr ist.
Wer Mitarbeitende heute noch lehrt, auf Tippfehler zu achten, schult sie auf einen Angriff, der kaum noch vorkommt. Hilfreich sind Merkmale, die ein Angreifer nicht vermeiden kann, weil sie zum Zweck der Nachricht gehören.
Fünf Merkmale, die auch bei perfekten Texten bleiben
- Eine Aufforderung zum HandelnJede Phishing-Nachricht will, dass der Empfänger etwas tut: klicken, anmelden, öffnen, bezahlen, bestätigen. Eine Nachricht, die nur informiert, ist selten gefährlich. Die Frage lautet also nicht „Ist das echt?“, sondern „Was soll ich tun – und würde der Absender das auf diesem Weg verlangen?“
- ZeitdruckKonto wird gesperrt, Paket geht zurück, Zahlung muss heute raus, Geschäftsführer ist im Termin. Zeitdruck soll verhindern, dass jemand nachfragt. Das BSI rät ausdrücklich, sich nicht unter Druck setzen zu lassen – und genau das ist die Gegenmaßnahme.
- Ein Anlass, den man nicht erwartet hatEine Rechnung von einem unbekannten Lieferanten, eine Paketbenachrichtigung ohne Bestellung, eine Datei, die ein Kollege angeblich geteilt hat. Ein unerwarteter Anlass ist kein Beweis, aber ein Grund, über einen zweiten Weg nachzufragen.
- Die Absenderadresse hinter dem NamenDer angezeigte Name lässt sich frei wählen. Entscheidend ist die Adresse dahinter und ihre Domain – der Teil nach dem @. Ähnliche Schreibweisen, zusätzliche Wörter oder fremde Endungen sind die häufigsten Tarnungen.
- Das Ziel des LinksDer Text eines Links und sein Ziel sind zwei verschiedene Dinge. Wer mit der Maus über den Link fährt, ohne zu klicken, sieht das Ziel. Entscheidend ist die Domain unmittelbar vor dem ersten einzelnen Schrägstrich – nicht der Anfang der Adresse.
Zwei Prüfungen in zehn Sekunden
Beide funktionieren in jedem E-Mail-Programm und brauchen keine Software.
- Absender aufklappenAuf den Namen des Absenders klicken oder ihn mit der Maus berühren, bis die vollständige Adresse erscheint. Passt die Domain zum angeblichen Absender? „microsoft-konto-sicherheit.com“ ist nicht Microsoft, „rechnung@lieferant-de.net“ ist nicht der Lieferant. Bei internen Absendern: Kennzeichnet das E-Mail-System die Nachricht als extern, obwohl sie vom Kollegen kommen soll, ist sie es nicht.
- Linkziel lesenMit der Maus über den Link fahren, ohne zu klicken, und die Adresse unten im Fenster lesen. Die Domain steht unmittelbar vor dem ersten einzelnen Schrägstrich: In „https://login.microsoftonline.com.sicher-anmelden.net/…“ ist die Domain „sicher-anmelden.net“. Auf dem Telefon den Link lange gedrückt halten, statt ihn anzutippen.
Quishing und Smishing: wenn der Link nicht in der E-Mail steht
Beim Quishing steckt der Link in einem QR-Code – auf einem Brief, einer gefälschten Rechnung, einem Aufkleber, in einer E-Mail als Bild. Der Trick ist der Gerätewechsel: Der Code wird mit dem privaten oder dienstlichen Telefon gescannt, also außerhalb von E-Mail-Filter, Firmenrechner und dessen Schutzprogrammen. Die Anmeldeseite, die sich öffnet, sieht auf dem kleinen Bildschirm noch echter aus, und die Adresszeile ist kaum zu lesen.
Beim Smishing kommt die Nachricht als SMS oder Messenger-Nachricht – Paketdienst, Bank, angeblich neue Telefonnummer eines Angehörigen. Für Unternehmen wird es relevant, wenn dienstliche Telefone für die Mehrfaktor-Anmeldung genutzt werden: Eine SMS, die zur Bestätigung einer Anmeldung auffordert, kann der zweite Teil eines Angriffs sein, der mit einem gestohlenen Passwort begonnen hat.
Die Gegenmaßnahme ist dieselbe wie bei der E-Mail, nur bewusster: Die meisten Kamera-Apps zeigen das Ziel eines QR-Codes an, bevor sie es öffnen. Wer die Domain liest, bevor er tippt, erkennt die Fälschung. Und eine Anmeldung, die nicht man selbst gestartet hat, wird nie bestätigt.
Typische Tarnungen und ihr Erkennungsmerkmal
| Tarnung | Beispiel | Woran man es erkennt |
|---|---|---|
| Ähnliche Domain | davinci-rechenzentrum.de wird zu davinci-rechenzentrurn.de | „rn“ statt „m“, Ziffern statt Buchstaben – Adresse langsam lesen |
| Zusatzwort | rechnung-lieferant.de statt lieferant.de | Die echte Domain steht nicht am Ende vor der Endung |
| Unterdomain | microsoft.login-sicher.net | Entscheidend ist der letzte Teil vor der Endung: login-sicher.net |
| Angezeigter Name | „Geschäftsführung“ <ceo.firma@gmail.com> | Name stimmt, Adresse nicht – Absender aufklappen |
| Verkürzter Link | kurze Adresse eines Linkkürzungsdienstes | Ziel unsichtbar – nicht klicken, beim Absender nachfragen |
| QR-Code | Brief mit Aufforderung, Bankdaten zu bestätigen | Ziel in der Kamera-App lesen, bevor es sich öffnet |
Prüfen und weiter
- Phishing-Check (Werkzeug)Absender oder Link einfügen – das Werkzeug zeigt Domain, Tarnungen und Ähnlichkeiten, im Browser, ohne den Link aufzurufen.Ansehen →
- Auf einen Phishing-Link geklickt?Die Schritte für die nächste halbe Stunde.Ansehen →
- CEO-FraudWenn die Nachricht keine Anmeldung, sondern eine Überweisung will.Ansehen →
- SPF- und DMARC-TestOb Ihre eigene Domain gegen Fälschung geschützt ist.Ansehen →
Häufige Fragen
- Kann ich eine Phishing-Mail gefahrlos öffnen?
- Das Öffnen allein ist in aktuellen E-Mail-Programmen in der Regel unkritisch. Gefährlich wird es beim Klick auf Links, beim Öffnen von Anhängen und beim Antworten. Im Zweifel die Nachricht nicht weiter bearbeiten und über die Meldetaste oder an die IT weitergeben.
- Woher kennen Angreifer Namen von Kollegen und Lieferanten?
- Aus öffentlichen Quellen – Website, Handelsregister, berufliche Netzwerke, Pressemitteilungen – und aus Postfächern, die bereits übernommen wurden. Eine Nachricht, die echte Namen und echte Vorgänge nennt, ist deshalb kein Beweis für Echtheit.
- Was ist Spoofing?
- Das Fälschen des Absenders. Technisch lässt sich in einer E-Mail jeder Absender eintragen; ob er stimmt, prüft das empfangende System über SPF, DKIM und DMARC. Ist die eigene Domain nicht so geschützt, können Angreifer Mails in Ihrem Namen verschicken, die beim Empfänger echt aussehen. Ob Ihre Domain geschützt ist, zeigt der SPF- und DMARC-Test.
- Wie melde ich eine Phishing-Mail richtig?
- Intern an die IT über die Meldetaste oder als Anhang weitergeleitet, damit die Kopfzeilen erhalten bleiben. Eine Weiterleitung als normale Mail entfernt die Angaben, mit denen sich der Absender zurückverfolgen lässt. Die Nachricht danach löschen, nicht in den Spam-Ordner verschieben und vergessen.
- Helfen Filter nicht gegen all das?
- Gegen den Großteil ja. Gegen gut gemachte Einzelangriffe, Nachrichten aus übernommenen echten Postfächern und QR-Codes auf Papier nicht zuverlässig. Deshalb gehören Filter, geschulte Mitarbeitende und eine Mehrfaktor-Anmeldung zusammen – jeder fängt, was der andere durchlässt.
Quellen und Nachweise
- BSI: Passwortdiebstahl durch Phishing – gefälschte Absender, nachgeahmte Websites, verkürzte Links · Bundesamt für Sicherheit in der Informationstechnikamtlich
- BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich

