Phishing-Mails erkennen: Woran Sie Betrugsversuche erkennen und was nach einem Klick zu tun ist
Visgenix · veröffentlicht am · 6 Min. Lesezeit
Kurz gesagt
Eine Phishing-Mail erkennen Sie vor allem an künstlichem Zeitdruck, ungewöhnlichen Aufforderungen, abweichenden Absender- und Linkadressen und an der Bitte, Zugangsdaten oder Zahlungen einzugeben. Prüfen Sie Absender und Linkziel, bevor Sie klicken, und bestätigen Sie Zahlungsänderungen immer per Rückruf. Nach einem Klick ändern Sie sofort das Passwort und informieren Ihre IT.
Eine Mail vom Paketdienst, eine Rechnung eines bekannten Lieferanten, eine kurze Nachricht der Geschäftsführung mit der Bitte um eine dringende Überweisung: Phishing sieht heute selten nach Betrug aus. Die Texte sind fehlerfrei, die Logos stimmen, oft kennen die Absender sogar Namen und Zuständigkeiten in Ihrem Unternehmen. Dieser Artikel zeigt, an welchen Merkmalen Sie Phishing trotzdem zuverlässig erkennen, welche Maschen derzeit verbreitet sind und was Sie tun, wenn doch jemand geklickt hat.
Was ist Phishing?
Phishing ist der Versuch, Menschen über gefälschte Nachrichten dazu zu bringen, Zugangsdaten preiszugeben, Schadsoftware zu öffnen oder Geld zu überweisen. Neben E-Mails nutzen Täter SMS (Smishing), Telefonanrufe (Vishing) und QR-Codes (Quishing).
Für Unternehmen ist Phishing einer der häufigsten Einstiege in größere Angriffe: Mit einem erbeuteten Microsoft-365-Passwort lesen Täter Postfächer mit, verschicken Rechnungen mit geänderter Bankverbindung oder bereiten einen Ransomware-Angriff vor.
Woran erkennt man eine Phishing-Mail?
Sie erkennen eine Phishing-Mail vor allem an Zeitdruck, ungewöhnlichen Aufforderungen und an Absender- oder Linkadressen, die nicht zum angeblichen Absender passen. Das BSI nennt als typische Warnsignale:
- Dringlichkeit, etwa „Wenn Sie Ihre Daten nicht umgehend aktualisieren, gehen sie verloren“
- Drohungen, zum Beispiel mit der Sperrung eines Kontos
- Die Aufforderung, vertrauliche Daten wie Passwörter, PINs oder Kreditkartennummern einzugeben
- Links oder Formulare direkt in der Nachricht
- Eine bekannte Person oder Firma als Absender, aber mit einem Anliegen, das ungewöhnlich wirkt
- Dateianhänge, die Schadsoftware enthalten können
Die Rechtschreibung taugt dagegen kaum noch als Kriterium. Mit Übersetzungsprogrammen und KI-Textgeneratoren schreiben Betrüger inzwischen einwandfreies Deutsch.
Merkmale prüfen: wo und wie
| Merkmal | So prüfen Sie es | Warnsignal |
|---|---|---|
| Absenderadresse | Mauszeiger auf den Absendernamen halten oder auf den Namen klicken, um die echte Adresse zu sehen | Anzeigename „Buchhaltung Müller GmbH“, Adresse aber von einem Freemail-Konto oder einer ähnlich klingenden Domain |
| Antwortadresse | Beim Klick auf „Antworten“ das Empfängerfeld ansehen | Antwort geht an eine andere Adresse als die des Absenders |
| Linkziel | Mauszeiger über den Link halten, ohne zu klicken; Adresse erscheint unten im Fenster | Firmenname in Kombination mit fremden Zeichen, etwa „www.135x-Bank.de“, oder gekürzte Links |
| Domain | Den Teil direkt vor „.de“ oder „.com“ lesen | „rn“ statt „m“, Bindestriche, Zusatzwörter wie „-login“ oder „-secure“ |
| Anhang | Dateityp ansehen | Archive (.zip), Office-Dateien mit Makros, HTML-Dateien, PDFs mit QR-Code oder „Dokument öffnen“-Schaltfläche |
| Anliegen | Mit dem üblichen Ablauf vergleichen | Neue Bankverbindung, Geschenkkarten, Passwortbestätigung, Vertraulichkeit „bitte mit niemandem besprechen“ |
Ein Hinweis zum Schloss-Symbol: Das BSI betont, dass „https://“ keine Entwarnung mehr bedeutet. Auch Betrüger nutzen verschlüsselte Verbindungen. Das Schloss sagt nur, dass die Verbindung verschlüsselt ist, nicht, wem die Seite gehört.
Welche Phishing-Maschen sind derzeit verbreitet?
Im Unternehmensumfeld sind vor allem vier Maschen verbreitet: gefälschte Anweisungen der Geschäftsführung, manipulierte Rechnungen, nachgebaute Microsoft-365-Anmeldeseiten und QR-Codes in Mails oder PDF-Anhängen.
CEO-Fraud: die falsche Anweisung vom Chef
Beim CEO-Fraud geben sich Täter als Geschäftsführung aus und bringen Mitarbeitende dazu, hohe Beträge ins Ausland zu überweisen. Die Polizei Hessen beschreibt, dass die Täter vorher öffentlich verfügbare Informationen aus Handelsregister, Website und sozialen Netzwerken sammeln und dann per manipulierter Mail oder mit verschleierter Rufnummer anrufen. Die Polizei rät zu klaren Abwesenheitsregeln, internen Kontrollen und dazu, ungewöhnliche Zahlungsanweisungen per Rückruf oder schriftlicher Nachfrage zu bestätigen. Eine Rückholung bereits ausgeführter Überweisungen ist laut Polizei sehr schwierig und oft nicht mehr möglich.
Gefälschte Rechnungen und geänderte Bankverbindungen
Hier kommt eine Rechnung oder Zahlungserinnerung scheinbar von einem echten Lieferanten, manchmal sogar aus dessen gehacktem Postfach, mit dem Hinweis auf eine neue Bankverbindung. Die Mail kann dann echt aussehen, weil sie technisch echt ist. Die einzige wirksame Gegenmaßnahme ist organisatorisch: Änderungen von Bankdaten werden nie per E-Mail akzeptiert, sondern immer über eine bekannte Telefonnummer bestätigt, nicht über die Nummer aus der Mail.
Nachgebaute Microsoft-365-Anmeldeseiten
„Ihnen wurde ein Dokument freigegeben“, „Ihr Postfach ist voll“, „Neue Sprachnachricht“: Der Link führt auf eine Seite, die genau wie die Microsoft-Anmeldung aussieht. Wer dort Benutzername und Passwort eingibt, gibt sie den Tätern. Moderne Varianten leiten die Eingabe in Echtzeit an die echte Microsoft-Seite weiter und fangen dabei auch den MFA-Code ab. Deshalb reicht eine per SMS oder App bestätigte Anmeldung allein nicht immer. Welche Verfahren dagegen besser schützen, beschreiben wir im Beitrag zu Conditional Access und MFA in Microsoft 365.
QR-Phishing (Quishing)
Die Mail enthält keinen klickbaren Link, sondern einen QR-Code, oft in einem PDF-Anhang, etwa zur „Bestätigung der Zwei-Faktor-Einrichtung“. Gescannt wird mit dem Smartphone, also meist außerhalb der Schutzmechanismen des Firmen-PCs. Laut Lagebericht des BSI verursachte Quishing vermehrt finanzielle Schäden; das BSI weist auch darauf hin, dass viele QR-Leser nur verkürzte Adressen anzeigen. Faustregel: Ein QR-Code in einer E-Mail, der zu einer Anmeldung führt, ist fast immer ein Warnsignal.
Was tun nach einem Klick auf einen Phishing-Link?
Ändern Sie sofort das betroffene Passwort von einem sicheren Gerät aus und informieren Sie Ihre IT, auch wenn Sie unsicher sind, ob wirklich etwas passiert ist. Je schneller reagiert wird, desto weniger Zeit haben Angreifer. Gehen Sie so vor:
- Nichts weiter eingeben. Schließen Sie die Seite. Haben Sie einen Anhang geöffnet oder etwas heruntergeladen, trennen Sie das Gerät vom Netzwerk (Kabel ziehen, WLAN aus), lassen es aber eingeschaltet.
- IT sofort informieren, am besten telefonisch. Sagen Sie, was Sie angeklickt und eingegeben haben und wann.
- Passwort ändern, von einem anderen, sauberen Gerät aus. Wurde dasselbe Passwort auch anderswo verwendet, dort ebenfalls.
- Sitzungen beenden lassen. Ihre IT kann bei Microsoft 365 alle aktiven Anmeldungen widerrufen. Ein neues Passwort allein wirft Angreifer nicht immer sofort hinaus.
- Postfach prüfen lassen. Angreifer richten gern Weiterleitungs- oder Löschregeln ein oder hinterlegen eigene MFA-Methoden. Diese müssen entfernt werden.
- Bei Zahlungen die Bank anrufen. Falls eine Überweisung ausgelöst wurde, sofort einen Rückruf veranlassen.
- Phishing melden. In Outlook über die Schaltfläche „Bericht“ und „Phishing melden“, damit gleiche Mails in anderen Postfächern gefunden werden.
- Meldepflichten prüfen. Konnten Angreifer auf personenbezogene Daten zugreifen, gilt eine Meldefrist von 72 Stunden an die Datenschutzaufsicht.
Wer geklickt hat, darf dafür keinen Ärger bekommen. Die teuersten Fälle sind die, bei denen jemand aus Scham tagelang schweigt.
Wie schützen Sie Ihr Unternehmen technisch vor Phishing?
Technische Maßnahmen fangen einen großen Teil der Phishing-Mails ab, bevor sie jemand sieht, und begrenzen den Schaden, wenn doch einmal Zugangsdaten verloren gehen. Diese Punkte sollten in jedem Unternehmen umgesetzt sein:
- Mehrfaktor-Authentifizierung für alle Konten, für Administratoren möglichst phishing-resistent (FIDO2-Schlüssel oder Passkeys)
- Ein E-Mail-Filter mit Link- und Anhangsprüfung, in Microsoft 365 etwa über Exchange Online Protection und Defender for Office 365
- Korrekt eingerichtete SPF-, DKIM- und DMARC-Einträge für Ihre eigene Domain, damit Täter sie schwerer fälschen können
- Ein Hinweis bei externen Absendern in Outlook, damit „interne“ Anweisungen von außen auffallen
- Die „Bericht“-Schaltfläche in Outlook, aktiviert und mit einem Postfach verbunden, das tatsächlich jemand liest
- Ein Freigabeprozess für Zahlungen mit Vier-Augen-Prinzip ab einem festen Betrag
Was bringt eine IT-Security-Awareness-Schulung?
Eine Awareness-Schulung bringt dann etwas, wenn sie regelmäßig stattfindet, echte Beispiele aus dem eigenen Arbeitsalltag verwendet und das Melden verdächtiger Mails einfach macht. Kurze Einheiten von 15 bis 20 Minuten mehrmals im Jahr funktionieren in der Regel besser als ein Pflichttag, den alle nach einer Woche vergessen haben. Simulierte Phishing-Mails helfen, wenn die Ergebnisse zum Lernen und nicht zum Bloßstellen genutzt werden. Stimmen Sie solche Simulationen vorher mit Betriebsrat und Datenschutz ab.
Vergessen Sie die Geschäftsführung und die Buchhaltung nicht. Sie sind bei CEO-Fraud und Rechnungsbetrug die eigentliche Zielgruppe und fehlen bei Schulungen trotzdem oft.
Unterstützung durch Visgenix
Wir richten die technischen Schutzmaßnahmen in Microsoft 365 ein, von MFA über Mailfilter bis zur Meldeschaltfläche, und schulen Ihr Team mit Beispielen aus dem eigenen Alltag. Mehr dazu auf unserer Seite zur IT-Sicherheitsberatung.
Häufige Fragen
Quellen
- BSI: Wie erkenne ich Phishing in E-Mails und auf Webseiten?
- BSI: Die Lage der IT-Sicherheit in Deutschland – Phishing-Webseiten
- Polizei Hessen: Betrugsmasche „CEO-Fraud“
- Microsoft Learn: Melden von Phishing und verdächtigen E-Mails in Outlook
Fragen zu Ihrer IT?
Wir betreuen Unternehmen in Rhein-Main und Rhein-Neckar – zum monatlichen Festpreis pro Arbeitsplatz.
Erstgespräch anfragen