Aktuelles

Ein Schreiben vom Finanzamt. Oder doch nicht?

Phishing-Mails erkennenNahezu täglich erreichen uns Fakemails in unserem E-Mail-Programm, die unseren Posteingang verstopfen. Im harmlosen Fall sind es "nur" Spam-Mails, die uns einen überteuerten Werkzeugkoffer aufschwatzen wollen, den es bei TEMU um die Hälfte gibt. Aber da kommen auch deutlich gefährlichere Kollegen, die unser Bestes wollen: Unsere Daten. Und diese Art Schädlinge sind deutlich gefährlicher, als ein Werbemail, das unsereins schnell in der virtuellen Mülltonne versenken kann.

Mehr noch: Viele der aufsehenerregenden Hacks, denen Unternehmen, Institutionen und Organisationen in der letzten Zeit zum Opfer gefallen sind, lassen sich auf sogenannte Phishing-Mails zurückführen - es wurden also vom Empfänger Links oder Dateianhänge angeklickt, die Schadcode enthalten oder gleich ausgeführt haben.

Im Augenblick sind wieder vermehrt E-Mails der Finanzplattform "Elster" unterwegs, die täuschend echt aussehen und teilweise sogar von der original E-Mail-Adresse versendet zu sein scheinen. Also: Augen auf und Vorsicht vor dem zu schnellen Klick!

Betreff: „Mein ELSTER: Benachrichtigung zur Datensynchronisierung." Absender: sieht aus wie Ihr Finanzamt. Ton: freundlich-bürokratisch, mit Kennnummer, Umsatzsteuer-ID und einer Frist, die in wenigen Tagen abläuft. Wer das liest, klickt aus Reflex auf den Link zur PDF-Datei - schließlich will man wissen, was da los ist und keine Frist beim Finanzamt reißen. Genau darauf setzen die Absender. Es ist keine Behörde, die da schreibt. Es sind Kriminelle, die mit exakt diesem Trick gerade wieder massenhaft Postfächer in Deutschland fluten.

Die Verbraucherzentrale warnt seit Monaten vor genau dieser Masche, in wechselnden Varianten: mal mit angekündigter Betriebsprüfung, mal mit angeblicher Steuererstattung, die nur noch „bestätigt" werden muss. Und die Elster-Welle ist nur ein Symptom. Phishing ist längst keine Randerscheinung mehr, die man mit einem müden Blick in den Spam-Ordner abtut - es ist die häufigste Eintrittstür für Ransomware und Datendiebstahl in Unternehmen. Zeit, sich das Ganze mal in Ruhe anzuschauen: Wie diese Mails funktionieren, was ein einziger Klick anrichten kann und wie man sich wehrt, mit Kopf, Tools und den richtigen Systemeinstellungen.

Der Trick mit dem Amtssiegel

Was die aktuelle Elster-Welle so gefährlich macht, ist ihre Detailverliebtheit. Die Mails tragen offizielle Logos, korrekte Formulierungen aus dem Behördendeutsch und teils sogar echte Steuernummern. Eine Variante droht mit einer Außenprüfung nach Paragraph 193 der Abgabenordnung, eine andere lockt mit einer bereits freigegebenen Steuerrückzahlung und einem grünen Bestätigen-Button, der auf eine täuschend echt nachgebaute Elster-Seite führt. Dort werden dann Kartendaten abgefragt . Daten übrigens, die das echte Elster-Portal niemals verlangen würde.

Ein paar Dinge verraten die Fälschung trotzdem, wenn man genau hinschaut: eine unpersönliche Anrede, vage Formulierungen ohne konkreten Bezug zum eigenen Steuerfall, eine Absenderadresse, die nicht auf „.de" endet (aber eben auch "echte" Adressen), und - das wichtigste Alarmsignal überhaupt - Zeitdruck. Behörden setzen selten Fristen von wenigen Tagen für „Bestätigungen" per E-Mail-Link. Und sie fragen nie nach Kartendaten.

So tickt die Betrugsmaschine dahinter

Phishing ist im Kern simples Handwerk, nur mit immer besseren Werkzeugen. Der Ablauf ist fast immer derselbe: Eine Mail landet im Postfach, die eine vertraute Marke, Behörde oder Person imitiert. Ein Link oder Anhang soll angeklickt werden. Wer klickt, landet entweder auf einer gefälschten Login-Seite, die Zugangsdaten abgreift, oder lädt unbemerkt Schadsoftware herunter.

Was sich massiv verändert hat: die Qualität. Laut aktuellen Auswertungen stecken inzwischen in den meisten Phishing-Kampagnen generative KI-Modelle - und die schreiben fehlerfreies Deutsch, imitieren den Schreibstil realer Kollegen und bauen aus öffentlich zugänglichen Social-Media-Profilen maßgeschneiderte Ansprachen. Die klassischen Warnzeichen von früher, wie etwa Grammatikfehler, holprige Anrede oder plumpe Drohungen, taugen als Frühwarnsystem immer weniger. Rechtschreibfehler waren gestern. Heute klingt die gefälschte Mail vom Chef verblüffend nach dem Chef.

Dazu kommt Phishing-as-a-Service: Komplette Angriffskits samt gefälschten Webseiten und Mail-Vorlagen lassen sich für einen zweistelligen Euro-Betrag im Monat mieten. Kriminell tätig zu werden, ist für Einsteiger heute kaum schwerer, als einen Streaming-Dienst zu abonnieren.

Ein Klick, und dann?

Der Moment des Klicks fühlt sich harmlos an. Was danach passiert, meistens nicht. Grob unterscheiden lassen sich drei Szenarien:

Was passiert Was das bedeutet
Eingabe auf gefälschter Login-Seite Zugangsdaten landen direkt bei den Angreifern - oft für E-Mail-Konten, Online-Banking oder Firmensysteme
Download eines Anhangs Schadsoftware installiert sich im Hintergrund, häufig als Einfallstor für weitere Angriffe oder Ransomware
Klick auf einen präparierten Link Session-Token oder Anmeldeinformationen werden im Browser abgegriffen, teils sogar trotz Zwei-Faktor-Authentisierung

Besonders unangenehm ist die dritte Variante: sogenannte AiTM-Angriffe (Adversary-in-the-Middle) hebeln selbst eine aktivierte Zwei-Faktor-Authentisierung aus, indem sie die komplette Anmeldesitzung in Echtzeit mitschneiden. Wer denkt, MFA allein mache ihn unangreifbar, irrt sich also - wichtig bleibt sie trotzdem, aber sie ist kein Freifahrtschein.

Für Unternehmen ist die Kettenreaktion oft das eigentliche Problem: Ein gekapertes Postfach wird zum Ausgangspunkt für weitere, noch überzeugendere Mails an Kollegen und Kunden. Ein infizierter Rechner öffnet die Tür ins gesamte Netzwerk. Und am Ende steht nicht selten eine Verschlüsselung durch Ransomware - inklusive Lösegeldforderung.

Menschliche Checkliste: Augen auf, Finger still

Technik hilft viel, ersetzt aber nicht den kurzen Moment des Nachdenkens, bevor der Finger auf den Link fällt. Ein paar Handgriffe, die sich lohnen:

  • Absenderadresse genau prüfen, nicht nur den angezeigten Namen, sondern die komplette Adresse hinter dem Klarnamen anzeigen lassen.
  • Bei Links: mit der Maus darüberfahren (nicht klicken!) und die tatsächliche Zieladresse in der Statuszeile unten im Mailprogramm oder Browser checken.
  • Zeitdruck als Warnsignal begreifen. Wer in Panik handeln soll, soll meist nicht nachdenken und genau das ist die Absicht.
  • Im Zweifel: die betroffene Institution über einen selbst recherchierten Kontaktweg anrufen, nie über die Nummer oder den Link aus der verdächtigen Mail.
  • Anhänge von unbekannten oder unerwarteten Absendern grundsätzlich nicht öffnen, auch wenn es „nur ein PDF" ist (auch PDFs können ausführbaren Code enthalten).
  • Verdächtige Mails nicht beantworten, nicht weiterleiten, einfach als Spam melden oder löschen.

Eine Faustregel bleibt zeitlos: Ämter, Banken und seriöse Anbieter fragen niemals per E-Mail nach Passwörtern, PINs oder vollständigen Kartendaten. Wer das verinnerlicht, ist gegen den Großteil der Maschen bereits gewappnet.

Technik, die mitdenkt

Der Mensch ist die letzte Verteidigungslinie - aber er sollte nicht die einzige sein. Ein paar technische Bausteine, die den Unterschied machen:

  • Spamfilter und Mailgateways mit aktueller Bedrohungsdatenbank fangen einen Großteil der Massen-Mails schon vor dem Posteingang ab.
  • Passkeys oder FIDO2-Sicherheitsschlüssel statt klassischer SMS-Zwei-Faktor-Authentisierung - sie sind gegen die erwähnten Echtzeit-Abfangangriffe deutlich widerstandsfähiger.
  • Passwort-Manager verhindern ganz nebenbei einen Klassiker: Sie füllen Zugangsdaten nur auf der tatsächlich korrekten Domain automatisch aus - auf einer gefälschten Kopie bleibt das Feld leer, ein stiller, aber zuverlässiger Alarm.
  • Endpoint-Schutz und aktuelle Betriebssystem-Patches schließen die Lücken, über die Schadsoftware nach einem Klick nachlädt.
  • Awareness-Trainings mit simulierten Phishing-Mails senken die Klickrate im Unternehmen nachweislich - ein bisschen Fachwissen schlägt hier jede Firewall.

Systemeinstellungen, die den Unterschied machen

Ein paar Stellschrauben liegen tiefer im System, sind aber genauso wirksam - gerade für alle, die selbst Domains und Mailserver betreuen:

  • SPF, DKIM und DMARC für die eigene Domain korrekt konfigurieren. Diese drei Einträge im DNS legen fest, welche Server im Namen der eigenen Domain Mails verschicken dürfen und verhindern, dass Kriminelle die eigene Adresse für Spoofing missbrauchen. Ein sauber gesetzter DMARC-Eintrag mit Quarantäne- oder Ablehnungsrichtlinie ist einer der wirksamsten technischen Hebel überhaupt.
  • Externe Mails klar markieren lassen, etwa mit einem automatischen Hinweis im Betreff oder Mailtext, wenn eine Nachricht von außerhalb der eigenen Organisation kommt.
  • Automatisches Nachladen externer Inhalte und Bilder im Mailprogramm deaktivieren, das ist ein beliebter Trick, um zu prüfen, ob eine Mailadresse überhaupt „lebt".
  • Browser-Isolation oder Sandbox-Lösungen für Links aus E-Mails, die verdächtige Ziele in einer abgeschotteten Umgebung öffnen, bevor sie den eigentlichen Rechner erreichen.
  • Meldewege im Mailprogramm einrichten, damit ein verdächtiger Fund mit einem Klick an die IT oder den Anbieter gemeldet wird, statt in Vergessenheit zu geraten.

Wer eine eigene Domain betreibt - für die Firma, den Verein, die Vereinshomepage - sollte die DNS-Einträge übrigens auch dann prüfen, wenn gerade gar nichts auffällig ist. Die Kontrolle dauert wenige Minuten, das potenzielle Schadensausmaß eines missbrauchten Absendernamens dagegen nicht.

Der Mensch bleibt der Filter, der zählt

So gut Filter, Passkeys und DMARC-Einträge auch werden: Am Ende der Kette sitzt immer noch jemand, der eine Mail liest und eine Sekunde lang entscheidet, ob er klickt. Keine Technik ersetzt das kurze Innehalten, das gesunde Misstrauen gegenüber Fristen und das Wissen, dass ein Amt niemals eine PIN per Mail verlangt. Die nächste gefälschte Elster-Mail kommt bestimmt, wahrscheinlich schon morgen - die Frage ist nur, ob sie auf offene Türen trifft oder auf jemanden, der kurz nachdenkt, bevor der Zeigefinger loslegt.

22.09.2026

RSS Newsfeed
Alle News vom TAGWORX.NET Neue Medien können Sie auch als RSS Newsfeed abonnieren, klicken Sie einfach auf das XML-Symbol und tragen Sie die Adresse in Ihren Newsreader ein!