Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Das BSI beschreibt Phishing als Nachricht mit gefälschtem Absender, die zu einer vorgeblich notwendigen Handlung auffordert – einer Aktualisierung von Daten, einer Anmeldung, einer Bestätigung. Die Website, auf die der Link führt, ist meist sorgfältig nachgeahmt, und der Link versteckt sich hinter einer gut gestalteten Schaltfläche oder einer verkürzten Adresse. An diesem Muster hat sich nichts geändert. Geändert hat sich, dass die Form der Nachricht kein Hinweis mehr ist.

Wer Mitarbeitende heute noch lehrt, auf Tippfehler zu achten, schult sie auf einen Angriff, der kaum noch vorkommt. Hilfreich sind Merkmale, die ein Angreifer nicht vermeiden kann, weil sie zum Zweck der Nachricht gehören.

Fünf Merkmale, die auch bei perfekten Texten bleiben

  • Eine Aufforderung zum HandelnJede Phishing-Nachricht will, dass der Empfänger etwas tut: klicken, anmelden, öffnen, bezahlen, bestätigen. Eine Nachricht, die nur informiert, ist selten gefährlich. Die Frage lautet also nicht „Ist das echt?“, sondern „Was soll ich tun – und würde der Absender das auf diesem Weg verlangen?“
  • ZeitdruckKonto wird gesperrt, Paket geht zurück, Zahlung muss heute raus, Geschäftsführer ist im Termin. Zeitdruck soll verhindern, dass jemand nachfragt. Das BSI rät ausdrücklich, sich nicht unter Druck setzen zu lassen – und genau das ist die Gegenmaßnahme.
  • Ein Anlass, den man nicht erwartet hatEine Rechnung von einem unbekannten Lieferanten, eine Paketbenachrichtigung ohne Bestellung, eine Datei, die ein Kollege angeblich geteilt hat. Ein unerwarteter Anlass ist kein Beweis, aber ein Grund, über einen zweiten Weg nachzufragen.
  • Die Absenderadresse hinter dem NamenDer angezeigte Name lässt sich frei wählen. Entscheidend ist die Adresse dahinter und ihre Domain – der Teil nach dem @. Ähnliche Schreibweisen, zusätzliche Wörter oder fremde Endungen sind die häufigsten Tarnungen.
  • Das Ziel des LinksDer Text eines Links und sein Ziel sind zwei verschiedene Dinge. Wer mit der Maus über den Link fährt, ohne zu klicken, sieht das Ziel. Entscheidend ist die Domain unmittelbar vor dem ersten einzelnen Schrägstrich – nicht der Anfang der Adresse.

Zwei Prüfungen in zehn Sekunden

Beide funktionieren in jedem E-Mail-Programm und brauchen keine Software.

  1. Absender aufklappenAuf den Namen des Absenders klicken oder ihn mit der Maus berühren, bis die vollständige Adresse erscheint. Passt die Domain zum angeblichen Absender? „microsoft-konto-sicherheit.com“ ist nicht Microsoft, „rechnung@lieferant-de.net“ ist nicht der Lieferant. Bei internen Absendern: Kennzeichnet das E-Mail-System die Nachricht als extern, obwohl sie vom Kollegen kommen soll, ist sie es nicht.
  2. Linkziel lesenMit der Maus über den Link fahren, ohne zu klicken, und die Adresse unten im Fenster lesen. Die Domain steht unmittelbar vor dem ersten einzelnen Schrägstrich: In „https://login.microsoftonline.com.sicher-anmelden.net/…“ ist die Domain „sicher-anmelden.net“. Auf dem Telefon den Link lange gedrückt halten, statt ihn anzutippen.

Typische Tarnungen und ihr Erkennungsmerkmal

TarnungBeispielWoran man es erkennt
Ähnliche Domaindavinci-rechenzentrum.de wird zu davinci-rechenzentrurn.de„rn“ statt „m“, Ziffern statt Buchstaben – Adresse langsam lesen
Zusatzwortrechnung-lieferant.de statt lieferant.deDie echte Domain steht nicht am Ende vor der Endung
Unterdomainmicrosoft.login-sicher.netEntscheidend ist der letzte Teil vor der Endung: login-sicher.net
Angezeigter Name„Geschäftsführung“ <ceo.firma@gmail.com>Name stimmt, Adresse nicht – Absender aufklappen
Verkürzter Linkkurze Adresse eines LinkkürzungsdienstesZiel unsichtbar – nicht klicken, beim Absender nachfragen
QR-CodeBrief mit Aufforderung, Bankdaten zu bestätigenZiel in der Kamera-App lesen, bevor es sich öffnet

Prüfen und weiter

Häufige Fragen

Kann ich eine Phishing-Mail gefahrlos öffnen?
Das Öffnen allein ist in aktuellen E-Mail-Programmen in der Regel unkritisch. Gefährlich wird es beim Klick auf Links, beim Öffnen von Anhängen und beim Antworten. Im Zweifel die Nachricht nicht weiter bearbeiten und über die Meldetaste oder an die IT weitergeben.
Woher kennen Angreifer Namen von Kollegen und Lieferanten?
Aus öffentlichen Quellen – Website, Handelsregister, berufliche Netzwerke, Pressemitteilungen – und aus Postfächern, die bereits übernommen wurden. Eine Nachricht, die echte Namen und echte Vorgänge nennt, ist deshalb kein Beweis für Echtheit.
Was ist Spoofing?
Das Fälschen des Absenders. Technisch lässt sich in einer E-Mail jeder Absender eintragen; ob er stimmt, prüft das empfangende System über SPF, DKIM und DMARC. Ist die eigene Domain nicht so geschützt, können Angreifer Mails in Ihrem Namen verschicken, die beim Empfänger echt aussehen. Ob Ihre Domain geschützt ist, zeigt der SPF- und DMARC-Test.
Wie melde ich eine Phishing-Mail richtig?
Intern an die IT über die Meldetaste oder als Anhang weitergeleitet, damit die Kopfzeilen erhalten bleiben. Eine Weiterleitung als normale Mail entfernt die Angaben, mit denen sich der Absender zurückverfolgen lässt. Die Nachricht danach löschen, nicht in den Spam-Ordner verschieben und vergessen.
Helfen Filter nicht gegen all das?
Gegen den Großteil ja. Gegen gut gemachte Einzelangriffe, Nachrichten aus übernommenen echten Postfächern und QR-Codes auf Papier nicht zuverlässig. Deshalb gehören Filter, geschulte Mitarbeitende und eine Mehrfaktor-Anmeldung zusammen – jeder fängt, was der andere durchlässt.

Quellen und Nachweise

  1. BSI: Passwortdiebstahl durch Phishing – gefälschte Absender, nachgeahmte Websites, verkürzte Links · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu