Ratgeber  /  IT-Sicherheit

Phishing erkennen: Woran Sie gefälschte Mails wirklich erkennen

IT-Sicherheit 6 min Lesezeit TCO Global Hamburg

Die Technik fängt viel ab: Spamfilter, Virenschutz, Mail-Security. Aber ein Teil kommt durch, und der ist gut gemacht. Moderne Phishing-Mails haben keine Rechtschreibfehler mehr, kommen optisch perfekt als Microsoft, DHL oder Sparkasse daher und setzen genau da an, wo Menschen arbeiten: bei Routine, Zeitdruck und Hilfsbereitschaft.

Dieser Artikel ist bewusst so geschrieben, dass Sie ihn an Ihr Team weiterleiten können. Keine Fachbegriffe, sondern die Prüffragen, die im Alltag wirklich helfen.

Warum gerade kleine Unternehmen?

Weil es sich lohnt und weil es leichter ist. In kleinen Teams kennt jeder jeden, Anweisungen vom Chef werden schnell umgesetzt, und eine eigene IT-Abteilung, die jede verdächtige Mail prüft, gibt es nicht. Genau darauf bauen Angreifer: Eine Mail, angeblich vom Geschäftsführer, bittet die Buchhaltung um eine dringende Überweisung. In einem Konzern scheitert das an Freigabeprozessen. In einer Firma mit zwölf Leuten ist das Geld überwiesen, bevor jemand nachfragt.

Die fünf Prüffragen

1. Stimmt die Absender-Domain wirklich? Nicht der angezeigte Name, der ist frei wählbar. Entscheidend ist, was nach dem @ steht. „service@microsoft-sicherheit.com" ist nicht Microsoft. „rechnung@teIekom.de" mit großem i statt l ist nicht die Telekom. Im Zweifel: Absender antippen und die volle Adresse anzeigen lassen.

2. Baut die Mail Druck auf? „Ihr Konto wird in 24 Stunden gesperrt", „Letzte Mahnung", „Bitte sofort erledigen, bin in einer Besprechung". Dringlichkeit ist das älteste Werkzeug im Kasten, denn wer sich beeilt, prüft nicht. Seriöse Anbieter sperren nichts mit 24-Stunden-Frist per Mail.

3. Wohin führt der Link wirklich? Am PC mit der Maus über den Link fahren, ohne zu klicken, dann zeigt der Mail-Client das echte Ziel an. Steht dort nicht die erwartete Adresse, ist der Fall klar. Noch besser: Links aus Mails gar nicht anklicken, sondern die Seite selbst im Browser aufrufen, etwa die Bank oder das Kundenportal, so wie immer.

4. Kommt der Anhang unerwartet? Eine Rechnung von einem Lieferanten, mit dem Sie nie zu tun hatten. Ein „verpasstes Fax" als HTML-Datei. Eine Bewerbung als ZIP mit Passwort. Unerwartete Anhänge sind verdächtig, Passwort-geschützte Archive fast immer, denn das Passwort dient dazu, den Virenscanner auszusperren.

5. Geht es um Geld oder Zugangsdaten? Dann gilt eine einfache Regel ohne Ausnahme: über einen zweiten Kanal bestätigen. Neue Kontonummer vom Lieferanten? Anrufen, unter der bekannten Nummer, nicht der aus der Mail. Chef will eine Eil-Überweisung? Kurz durchrufen. Kein echter Chef ist sauer über diese Rückfrage, und der falsche ist damit erledigt.

Keine dieser Prüfungen dauert länger als zwanzig Sekunden. Zusammen fangen sie den Großteil dessen ab, was durch die technischen Filter kommt.

Die Maschen, die wir gerade sehen

QR-Codes statt Links. Die Mail enthält keinen Link, sondern einen QR-Code, angeblich für eine neue Anmeldung oder ein Dokument. Der Trick: Der Code wird mit dem privaten Handy gescannt, und das ist oft schlechter geschützt als der Firmen-PC. Für QR-Codes gelten dieselben Regeln wie für Links.

MFA-Bombardierung. Angreifer haben ein Passwort erbeutet und lösen nachts im Minutentakt Anmelde-Bestätigungen auf dem Handy aus, bis das Opfer entnervt auf „Genehmigen" tippt. Eine Anmeldeanfrage, die Sie nicht selbst ausgelöst haben, wird immer abgelehnt und am nächsten Morgen gemeldet, denn sie bedeutet, dass das Passwort bereits in fremden Händen ist.

Die Antwort im echten Verlauf. Besonders unangenehm: Angreifer kapern ein Postfach bei einem Ihrer Geschäftspartner und antworten in einem echten, laufenden Mail-Verlauf, meist mit einer „aktualisierten Bankverbindung". Der Verlauf ist echt, der Absender ist echt, nur die Kontonummer ist es nicht. Hier hilft ausschließlich Prüffrage 5: der zweite Kanal.

Geklickt. Und jetzt?

Zuerst: Es ist passiert, auch Profis fallen auf gute Mails herein. Entscheidend sind die nächsten Minuten. Melden Sie es sofort, bei uns oder Ihrem IT-Verantwortlichen, und zwar auch dann, wenn „wahrscheinlich nichts passiert ist". Wurden Zugangsdaten eingegeben, wird das Passwort umgehend geändert und überall dort mit, wo es ebenfalls verwendet wurde. Wir prüfen dann, ob es verdächtige Anmeldungen gab und ob Weiterleitungsregeln im Postfach eingerichtet wurden, ein beliebter Trick, um unbemerkt mitzulesen.

Was die Reaktionszeit killt, ist Scham. Wer Angst hat, sich zu blamieren, meldet nicht, und aus einem 15-Minuten-Vorfall wird ein Wochenprojekt. Die wichtigste Regel für Chefs lautet deshalb: Wer eine Phishing-Mail meldet, auch die, auf die er hereingefallen ist, bekommt ein Danke. Keine Vorwürfe. Jede gemeldete Mail schützt den Rest des Teams.

Drei Dinge, die Sie diese Woche umsetzen können: Zwei-Faktor-Authentifizierung überall aktivieren, die Regel „Geld und Zugangsdaten nur mit zweitem Kanal" im Team verankern, und diesen Artikel weiterleiten.

Fragen zu Ihrem Fall? Fragen kostet nichts.

Wir beantworten IT-Fragen auch ohne laufenden Vertrag. Direkt, ehrlich und ohne Verkaufsdruck.

Erstgespräch vereinbaren →
Weitere Artikel
IT-Sicherheit
IT-Sicherheit für kleine Unternehmen: Was wirklich zählt
Microsoft 365
Microsoft 365 Lizenzen optimieren: So sparen Sie bares Geld
Windows
Windows 10 ist am Ende. So planen Sie den Umstieg richtig.
Support
🖥️
Fernwartung starten
Ad-hoc Sitzung mit TCO-Techniker
⬇️
Monitoring Agent
Nur nach Absprache installieren