Phishing erkennen: ein Leitfaden für Ihr Team
Phishing-Mails sind heute oft fehlerfrei formuliert und gut gestaltet. Wer weiß, worauf es ankommt, erkennt sie trotzdem – und wer weiß, was nach einem Fehlklick zu tun ist, begrenzt den Schaden.
Phishing erkennen Sie am zuverlässigsten nicht an Rechtschreibfehlern, sondern an drei Fragen: Passt der tatsächliche Absender? Führt der Link wirklich dorthin, wo er zu führen vorgibt? Und werde ich unter Zeitdruck zu etwas Ungewöhnlichem gedrängt? Ebenso wichtig ist eine Kultur, in der Mitarbeitende einen Fehlklick sofort und ohne Angst melden.
Warum Phishing so gut funktioniert
Phishing zielt nicht auf Technik, sondern auf Menschen. Angreifer nutzen Vertrauen, Hilfsbereitschaft und Zeitdruck: die Paketbenachrichtigung, die angebliche Rechnung eines Lieferanten, die dringende Bitte der Geschäftsführung. Mit KI-Werkzeugen sind solche Nachrichten heute sprachlich sauber und auf das Unternehmen zugeschnitten – Informationen aus Website und Karriereprofilen reichen dafür oft aus.
Das Ziel ist fast immer eines von dreien: Zugangsdaten abgreifen, Schadsoftware ausführen lassen oder eine Zahlung umleiten. Wer diese drei Ziele kennt, erkennt verdächtige Nachrichten schneller.
Die wichtigsten Merkmale einer Phishing-Mail
Der Absender
Der angezeigte Name sagt nichts. Entscheidend ist die tatsächliche Adresse dahinter: „Buchhaltung Müller GmbH“ <rechnung@mueller-gmbh-service.com> ist nicht Ihr Lieferant. Achten Sie auf vertauschte Buchstaben, zusätzliche Wörter in der Domain und fremde Endungen.
Der Link
Fahren Sie mit der Maus über einen Link, ohne zu klicken, und lesen Sie die Zieladresse unten im Fenster. Am Smartphone hilft langes Drücken. Entscheidend ist der Teil direkt vor der ersten einzelnen Schrägstrich-Stelle: „login.microsoftonline.com.sicher-anmelden.net“ gehört zu sicher-anmelden.net, nicht zu Microsoft.
Der Druck
„Ihr Konto wird in 24 Stunden gesperrt“, „Bitte heute noch überweisen“, „Bitte vertraulich behandeln“: Dringlichkeit und Geheimhaltung sind die stärksten Warnsignale.
Der Anhang
Vorsicht bei ZIP-Archiven, Office-Dateien, die zum Aktivieren von Inhalten auffordern, HTML-Dateien und unerwarteten Rechnungen. Echte Lieferanten schicken selten aus heiterem Himmel eine Rechnung zu einem unbekannten Vorgang.
Neue Maschen: CEO-Betrug, QR-Codes und Anrufe
CEO-Betrug und falsche Bankverbindungen: Eine Mail im Namen der Geschäftsführung bittet um eine eilige Überweisung, oder ein „Lieferant“ teilt eine neue Kontoverbindung mit. Hier hilft nur eine feste Regel: Änderungen an Zahlungsdaten und ungewöhnliche Überweisungen werden immer per Rückruf unter einer bereits bekannten Nummer bestätigt – nie unter der Nummer aus der Mail.
QR-Codes („Quishing“): Statt eines Links enthält die Mail einen QR-Code, etwa für eine angebliche MFA-Erneuerung. Der Code wird mit dem Smartphone gescannt, wo Schutzfilter des Firmenrechners nicht greifen.
Anrufe („Vishing“): Ein vermeintlicher Microsoft- oder IT-Support ruft an und bittet um einen Fernzugriff oder einen Bestätigungscode. Echte Supportmitarbeitende fragen niemals nach Passwörtern oder MFA-Codes. Auch Stimmen lassen sich inzwischen mit KI imitieren – bei ungewöhnlichen Bitten gilt deshalb auch am Telefon: zurückrufen.
Gefälschte Anmeldeseiten
Ein großer Teil der Angriffe zielt auf Zugangsdaten für Microsoft 365. Die Mail führt auf eine Seite, die der echten Anmeldung zum Verwechseln ähnlich sieht. Moderne Varianten leiten Eingaben in Echtzeit weiter und können so auch einfache MFA-Codes abgreifen.
Deshalb zwei Grundregeln: Melden Sie sich nie über einen Link aus einer Mail an, sondern über ein Lesezeichen oder die bekannte Adresse. Und prüfen Sie vor jeder Passworteingabe die Adresszeile. Phishing-resistente Verfahren wie Passkeys schützen hier zusätzlich, weil sie auf gefälschten Seiten gar nicht funktionieren. Mehr dazu im Ratgeber Passwort- und MFA-Richtlinie.
Was nach einem Fehlklick zu tun ist
Jeder kann einmal auf einen Link klicken. Schlimm wird es erst, wenn der Klick aus Scham verschwiegen wird. Legen Sie deshalb einen einfachen Ablauf fest und hängen Sie ihn sichtbar aus:
- Sofort melden – an eine feste Stelle, telefonisch oder per Meldeknopf im Mailprogramm.
- Passwort ändern, wenn Zugangsdaten eingegeben wurden, und alle aktiven Sitzungen beenden lassen.
- Gerät vom Netz trennen, wenn ein Anhang geöffnet oder etwas installiert wurde.
- Nichts löschen – die Mail wird für die Analyse gebraucht.
- Zahlung stoppen, falls eine Überweisung ausgelöst wurde: sofort die Bank anrufen.
Legen Sie außerdem fest, was mit gemeldeten Mails passiert: Die IT prüft, ob dieselbe Nachricht an weitere Postfächer ging, entfernt sie dort und sperrt bei Bedarf Absender oder Linkziele. So schützt eine einzelne Meldung das ganze Team.
Wichtig ist der Ton: Wer meldet, hat richtig gehandelt. Eine Kultur ohne Schuldzuweisung bringt mehr als jede Abmahnung.
Typische Situationen im Büroalltag
Phishing trifft nicht jede Abteilung gleich. Wer die typischen Situationen kennt, kann Mitarbeitende gezielter vorbereiten:
Buchhaltung: Rechnungen mit geänderter Bankverbindung, Mahnungen zu unbekannten Vorgängen, angebliche Zahlungsanweisungen der Geschäftsführung kurz vor Feierabend oder vor dem Wochenende.
Personal: Bewerbungen mit Anhängen in ungewöhnlichen Formaten oder Links zu „Lebenslauf-Downloads“. Hier ist das Öffnen von Dateien Alltag – umso wichtiger sind Endgeräteschutz und ein Verzicht auf Makros.
Vertrieb und Einkauf: Gefälschte Anfragen, angebliche Ausschreibungsunterlagen und Freigabelinks zu Dokumenten, die eine Anmeldung verlangen.
Alle: Nachrichten zu Paketen, Passwortabläufen, voll gelaufenen Postfächern oder geteilten Dateien. Sie sind die häufigsten Köder, weil sie zu jedem Arbeitsplatz passen.
Besprechen Sie diese Situationen in kurzen Runden mit den jeweiligen Teams. Konkrete Beispiele aus dem eigenen Arbeitsalltag bleiben besser hängen als allgemeine Folien.
Schulung und Technik ergänzen sich
Kein Mensch erkennt jede Fälschung, und keine Technik fängt alles ab. Wirksam ist die Kombination:
- Kurze, regelmäßige Unterweisungen mit aktuellen Beispielen statt einer jährlichen Pflichtschulung.
- Phishing-Simulationen können helfen, wenn sie fair angekündigt und als Übung verstanden werden, nicht als Falle.
- Mailfilter in Microsoft 365 oder einer vorgeschalteten Lösung sortieren einen großen Teil aus.
- Webfilter auf den Endgeräten blockieren bekannte Betrugsseiten, auch wenn jemand klickt.
- MFA sorgt dafür, dass ein gestohlenes Passwort allein nicht reicht.
- EDR erkennt, wenn ein geöffneter Anhang verdächtige Prozesse startet – siehe Ransomware-Schutz für KMU.
So unterstützt STKom
Wir kümmern uns um die technische Seite: Mailschutz und Anmelderichtlinien in Microsoft 365, MFA und bedingten Zugriff sowie Managed Antivirus mit EDR inklusive Webfilter, der Phishing- und Schadseiten im Browser blockiert. Auffällige Ereignisse landen in unserem Ticketsystem und werden zu Geschäftszeiten bearbeitet.
Ob eine Unterweisung Ihres Teams sinnvoll ist und wie sie aussehen kann, besprechen wir im Erstgespräch. Einen Überblick über alle Schutzbausteine finden Sie unter IT-Sicherheit.
Warnsignale auf einen Blick
| Warnsignal | Beispiel | Richtige Reaktion |
|---|---|---|
| Absenderadresse passt nicht | Bekannter Name, fremde Domain | Adresse prüfen, im Zweifel melden |
| Link führt woanders hin | Angezeigt „microsoft.com“, Ziel eine fremde Domain | Nicht klicken, Seite selbst aufrufen |
| Zeitdruck oder Geheimhaltung | „Bitte heute noch, vertraulich“ | Innehalten, zweite Person fragen |
| Neue Bankverbindung | Lieferant meldet Kontowechsel per Mail | Rückruf unter bekannter Nummer |
| QR-Code zur Anmeldung | „MFA erneuern – Code scannen“ | Nicht scannen, IT fragen |
| Anruf vom „Support“ | Bitte um Fernzugriff oder Code | Auflegen, offizielle Nummer zurückrufen |
Zum Ausdrucken und Aushängen. Ergänzen Sie die Telefonnummer Ihrer internen Meldestelle.
Fragen zu Phishing
Woran erkenne ich eine Phishing-Mail am schnellsten?
An der tatsächlichen Absenderadresse, am echten Linkziel und am Druck, der aufgebaut wird. Rechtschreibfehler sind kein verlässliches Merkmal mehr, weil viele Angreifer KI-Werkzeuge nutzen. Wenn eine Nachricht zu einer ungewöhnlichen Handlung unter Zeitdruck auffordert, prüfen Sie sie auf einem zweiten Weg.
Was soll ich tun, wenn ich auf einen Phishing-Link geklickt habe?
Melden Sie den Klick sofort an die zuständige Stelle in Ihrem Unternehmen. Haben Sie Zugangsdaten eingegeben, ändern Sie das Passwort und lassen Sie aktive Sitzungen beenden. Wurde ein Anhang geöffnet, trennen Sie das Gerät vom Netz. Löschen Sie die Mail nicht, sie wird für die Analyse gebraucht.
Wie oft sollten Mitarbeitende zu Phishing geschult werden?
Kurz und regelmäßig wirkt besser als selten und lang. Bewährt haben sich kurze Auffrischungen mehrmals im Jahr mit aktuellen Beispielen, ergänzt um eine Einweisung für neue Mitarbeitende am ersten Arbeitstag. Wichtig ist, dass alle wissen, wo sie verdächtige Nachrichten melden – und dass Melden ausdrücklich erwünscht ist.
Schützt MFA vollständig vor Phishing?
Nicht vollständig, aber erheblich. Einfache Codes per SMS oder App können über gefälschte Seiten in Echtzeit abgegriffen werden. Phishing-resistente Verfahren wie FIDO2-Schlüssel und Passkeys funktionieren auf gefälschten Seiten dagegen nicht. MFA bleibt in jedem Fall eine der wirksamsten Schutzmaßnahmen.
Passt oft dazu
Phishing-Schutz besprechen
Ein paar Sätze genügen. Wir melden uns zu unseren Geschäftszeiten – mit einer ehrlichen Einschätzung, nicht mit einem Verkaufsgespräch.
- Telefon, Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr05308 935030
- E-Mailinfo@stkom.de
- AdresseBerliner Straße 60, 38165 Lehre