Eine Phishing-Mail ist eine betrügerische E-Mail, die über eine gefälschte Absenderidentität oder ein nachgeahmtes Layout Empfänger dazu bringt, schädliche Links anzuklicken, infizierte Anhänge zu öffnen oder vertrauliche Daten preiszugeben.
Auf einen Blick
Der Angriff braucht keine technische Lücke: Er zielt auf die Einschätzung des Empfängers, nicht auf das System.
Spear-Phishing richtet sich gezielt an einzelne Personen oder Organisationen, während Whaling auf Führungskräfte abzielt – beides sind Varianten derselben Grundtechnik.
Auch die Nachricht ohne Klick melden: Erst so zeigt sich, ob dieselbe Welle weitere Postfächer erreicht hat.
Was ist eine Phishing-Mail?
Eine Phishing-Mail setzt technisch auf eine gefälschte oder minimal abgewandelte Absenderadresse und ein nachgebautes Layout einer bekannten Organisation, damit die Nachricht auf den ersten Blick echt wirkt. Der Angriff nutzt dabei gezielt menschliches Vertrauen und soziale Manipulation aus, um Zugang zu Systemen, Konten oder sensiblen Informationen zu erlangen. Laut BSI ist Phishing die bekannteste Form des Social Engineering. Innerhalb dieser Grundtechnik unterscheiden sich die Varianten im Zielkreis: Spear-Phishing richtet sich gezielt an einzelne Personen oder Organisationen, Whaling an Führungskräfte mit entsprechender Entscheidungsbefugnis.
Mitarbeiter mit Zugriff auf Kundendaten, Policen oder Zahlungsfreigaben – etwa in der Schadenregulierung oder Buchhaltung eines Versicherers – sind für Phishing-Mails ein relevantes Ziel. Eine nachgebaute Anmeldeseite des internen Bestandsführungssystems oder ein infizierter Anhang im Namen eines bekannten Dienstleisters kann ausreichen, um an Zugangsdaten oder Zahlungsfreigaben zu gelangen. Ein Klick auf einen Phishing-Link löst nicht zwangsläufig eine Infektion aus: Er kann zu einer gefälschten Anmeldeseite führen; präparierte Webseiten können jedoch auch Browser-Sicherheitslücken ausnutzen und bereits beim Aufruf Schadsoftware nachladen. Eine sorgfältige Prüfung der Absenderadresse und des Linkziels vor jedem Klick bleibt deshalb auch bei bekannten Absendernamen sinnvoll.
Wie funktioniert eine Phishing-Mail?
Eine Phishing-Mail besteht aus drei Teilen, die zusammenwirken müssen: einem Absender, der vertraut wirkt, einem Anlass, der zur Eile drängt, und einem Ziel, das die eigentliche Handlung entgegennimmt. Der Absender entsteht durch eine gefälschte Adresse, eine abgewandelte Domain oder ein übernommenes Postfach; der Anlass knüpft an einen Vorgang an, den der Empfänger kennt.
Welches Ziel hinterlegt ist, bestimmt den Ertrag des Angreifers: Eine nachgebaute Anmeldeseite liefert Zugangsdaten, ein präparierter Anhang bringt Schadsoftware auf das Gerät, eine Antwort öffnet ein Gespräch, in dem weitere Angaben folgen. Zwischen Nachricht und Ziel liegt bei sorgfältig gebauten Kampagnen ein Umweg über eine harmlose Zwischenseite oder einen Kurzlink, damit der eigentliche Zielserver im Nachrichtentext nicht auftaucht. Für die Abwehr heißt das: Die Prüfung gehört an das Linkziel und an den Vorgang, nicht an die Optik der Nachricht. Ob die Nachricht überhaupt ankommt, entscheidet sich vor dem Postfach: Reputation der sendenden Infrastruktur, Ergebnis der Absenderprüfung und Alter der Domain bestimmen, ob der Filter sie durchlässt oder aussortiert.
Phishing-Mail vs. Spam-Mail
| Merkmal | Phishing-Mail | Spam-Mail |
|---|---|---|
| Zweck | eine bestimmte Handlung des Empfängers auslösen | Zustellung an einen großen Verteiler |
| Absender | gibt sich als bekannte Organisation oder Person aus | beliebig, ohne Tarnung des Absenders |
| Erfolg für den Absender | erst mit eingegebenen Daten oder geöffnetem Anhang | bereits mit der Zustellung |
| Umgang | melden und Vorgang unabhängig prüfen | aussortieren, nicht antworten |
Woran erkenne ich eine Phishing-Mail?
| Signal | Was sich prüfen lässt |
|---|---|
| Anrede und Vorgang bleiben allgemein | Eine echte Benachrichtigung nennt Vertrags-, Kunden- oder Vorgangsnummer |
| Domain hinter dem Absendernamen weicht ab | Vollständige Adresse im Nachrichtenkopf ansehen, auf Zusätze und vertauschte Zeichen achten |
| Link zeigt beim Überfahren ein anderes Ziel | Ziel-URL vor dem Klick anzeigen; bei Kurzlinks die Auflösung prüfen |
| Anhang trägt ein Format mit aktiven Inhalten | Dokument nicht öffnen, sondern beim Absender über einen bekannten Weg nachfragen |
| Nachricht kündigt eine Sperre oder Frist an | Den Status direkt im Portal oder Konto nachsehen, nicht über den Link in der Nachricht |
Schutz im Ernstfall
Vorbeugen
- Spam- und Phishing-Filter des E-Mail-Anbieters für verdächtige Nachrichten aktivieren
- Aktive Inhalte und HTML-Code in E-Mails im E-Mail-Programm nicht automatisch interpretieren lassen
- Das E-Mail-Konto mit Zwei-Faktor-Authentisierung absichern, bevorzugt mit phishing-resistenten Verfahren wie Passkeys
Was tun im Ernstfall
- Nach eingegebenen Zugangsdaten Sitzungen beenden, Passwort über den bekannten Weg ändern, danach melden
- Bei geöffnetem Anhang das Gerät bis zur Prüfung als betroffen behandeln, nicht selbst bereinigen
- Postfachregeln auf stille Weiterleitungen prüfen, hinterlegte Bankverbindungen kontrollieren und gemeinsam genutzte Zugänge einbeziehen
- Nachricht mit Absender, Zeitpunkt und Zielserver als Beleg sichern, Weiterleitungskette an Kollegen mitmelden
Beispiele aus der Praxis
- Eine gefälschte E-Mail im Namen einer deutschen Sparkasse fordert Kunden auf, ihre Online-Banking-Zugangsdaten über einen verlinkten, täuschend echt wirkenden Login-Bereich zu bestätigen.
- Mitarbeiter eines Unternehmens erhalten eine Phishing-Mail, die scheinbar von der IT-Abteilung stammt und zum Download eines infizierten Anhangs auffordert, der anschließend Ransomware installieren kann.
- Eine Spear-Phishing-Mail richtet sich gezielt an einen Buchhalter und gibt vor, vom Geschäftsführer zu stammen, um eine dringende Überweisung auf ein fremdes Konto auszulösen (Business E-Mail Compromise).
- Eine Phishing-Mail im Namen eines Lebensversicherers verlinkt zur „Bestätigung der Vertragsdaten“ auf eine nachgebaute Portal-Anmeldung und zielt damit auf die Zugangsdaten zum Kundenportal.
Die Varianten im Detail (1)
Gefälschte Rechnung Eine gefälschte Rechnung ist eine manipulierte oder erfundene Zahlungsaufforderung im Namen eines echten Unternehmens.
Eine gefälschte Rechnung bezeichnet eine manipulierte oder vollständig erfundene Zahlungsaufforderung, mit der Angreifer echte Unternehmen durch Firmennamen, Logos und passend wirkende Kundennummern imitieren, um Empfänger zur Überweisung von Geldbeträgen auf ein von den Tätern kontrolliertes Konto zu bewegen.
Häufige Fragen
Wo melde ich eine Phishing-Mail?
Im Unternehmen über den internen Meldeweg an die zuständige Sicherheitsstelle, ohne die Nachricht vorher zu löschen. Gibt sich die Nachricht als Bank, Versicherer oder Dienstleister aus, nimmt dessen offizielle Kontaktstelle die Meldung ebenfalls entgegen und kann betroffene Kunden warnen.
Reicht es, die Nachricht zu löschen?
Für das eigene Postfach ja, für die Aufklärung nicht. Ohne Meldung bleibt offen, ob dieselbe Welle weitere Postfächer erreicht hat und ob bereits jemand geantwortet hat. Die gelöschte Nachricht fehlt zudem als Beleg für die spätere Prüfung.