Artikel

Phishing-Mails erkennen: Ein praktischer Leitfaden für Mitarbeiter kleiner Unternehmen

Phishing-Mails erkennen: Ein praktischer Leitfaden für Mitarbeiter kleiner Unternehmen

 

Eine E-Mail vom „Chef”, der dringend um eine Überweisung bittet. Eine Rechnung eines angeblichen Lieferanten, die „dringend beglichen werden muss”. Eine Nachricht der eigenen Bank, die vor einer „gesperrten Kreditkarte” warnt und zum sofortigen Klick auffordert. Solche Nachrichten wirken auf den ersten Blick oft völlig normal – und genau das macht Phishing so gefährlich.

Anders als man vielleicht denkt, sind es längst nicht nur große Konzerne, die im Visier von Phishing-Angriffen stehen. Kleine und mittlere Unternehmen sind sogar besonders beliebte Ziele, da hier häufig weniger technische Schutzmaßnahmen und weniger Erfahrung im Umgang mit solchen Angriffen vorhanden sind. Dieser Ratgeber soll Ihnen und Ihren Mitarbeitern dabei helfen, Phishing-Mails im Alltag zuverlässig zu erkennen – ganz ohne IT-Fachwissen.

 

Was ist Phishing eigentlich genau?

Der Begriff „Phishing” setzt sich aus „Password” und „Fishing” zusammen – sinngemäß also das „Angeln” nach Zugangsdaten, Passwörtern oder Geld. Beim Phishing versuchen Angreifer, sich als vertrauenswürdiger Absender auszugeben – etwa als Bank, als Geschäftspartner, als Lieferant oder sogar als Kollege oder Vorgesetzter –, um ihr Opfer dazu zu bringen, sensible Daten preiszugeben, Geld zu überweisen oder Schadsoftware unwissentlich zu installieren.

Phishing findet dabei längst nicht mehr nur über plump gefälschte Massen-E-Mails mit offensichtlichen Rechtschreibfehlern statt. Moderne Phishing-Angriffe sind oft täuschend echt gestaltet, gezielt auf ein bestimmtes Unternehmen zugeschnitten und sprachlich einwandfrei formuliert.

Warum gerade kleine Unternehmen ein beliebtes Ziel sind

Kriminelle setzen häufig auf Masse statt gezielte Einzelangriffe – kleine Unternehmen werden dabei genauso automatisiert angeschrieben wie große. Gleichzeitig fehlt in kleineren Betrieben oft eine eigene IT-Abteilung, die im Zweifel schnell kontaktiert werden kann, und Mitarbeiter sind seltener regelmäßig zum Thema geschult. Beides macht kleine Unternehmen aus Sicht der Angreifer zu einem lohnenden Ziel – nicht, weil dort mehr zu holen wäre, sondern weil der Weg dorthin oft leichter ist.

Die häufigsten Arten von Phishing-Mails

Rechnungs-Phishing

Eine vermeintliche Rechnung eines bekannten oder unbekannten Lieferanten, oft als PDF- oder Word-Anhang, verbunden mit der Aufforderung, den Betrag zeitnah zu überweisen. Häufig wird Druck aufgebaut („Zahlung überfällig”, „letzte Mahnung”), damit das Opfer nicht zu genau hinschaut.

CEO-Fraud (Chef-Betrug)

Hierbei gibt sich der Angreifer als Geschäftsführer oder Vorgesetzter aus – oft mit einer leicht abgewandelten E-Mail-Adresse – und bittet einen Mitarbeiter aus der Buchhaltung dringend und vertraulich um eine Überweisung, häufig verbunden mit dem Hinweis, gerade in einem wichtigen Meeting oder nicht erreichbar zu sein.

Gefälschte Lieferanten- oder Partnermails

Ein bekannter Geschäftspartner meldet sich plötzlich mit „neuen Bankverbindungen” für die nächste Zahlung. Tatsächlich wurde entweder das E-Mail-Konto des Partners kompromittiert, oder die Nachricht wurde mit einer täuschend ähnlichen Absenderadresse verschickt.

Spoofing der eigenen Firmen-Domain

Eine besonders perfide Variante: Angreifer versenden E-Mails, die scheinbar von einer Adresse Ihres eigenen Unternehmens stammen – etwa direkt an Kunden oder Geschäftspartner. Das ist technisch dann besonders leicht möglich, wenn die eigene Domain nicht ausreichend gegen sogenanntes „Spoofing” abgesichert ist (Stichwort SPF, DKIM und DMARC – technische Verfahren, die festlegen, welche Server überhaupt im Namen Ihrer Domain E-Mails versenden dürfen).

Klassisches Kredential-Phishing

Eine Nachricht, die vorgibt, von einem bekannten Dienst zu stammen (z. B. Microsoft 365, einer Bank oder einem Paketdienst), verlinkt auf eine gefälschte Login-Seite, die dem Original täuschend ähnlich sieht. Gibt man dort seine Zugangsdaten ein, landen diese direkt bei den Angreifern.

Die wichtigsten Warnsignale im Überblick

Auch wenn moderne Phishing-Mails immer besser gemacht sind, gibt es einige wiederkehrende Muster, auf die sich jeder Mitarbeiter trainieren kann:

Ungewöhnliche Dringlichkeit oder Druck

Formulierungen wie „sofort”, „dringend”, „letzte Mahnung” oder „Ihr Konto wird in 24 Stunden gesperrt” sollen dazu verleiten, schnell und unüberlegt zu handeln, statt die Nachricht in Ruhe zu prüfen.

Abweichende Absenderadresse

Ein Blick auf die tatsächliche, vollständige Absenderadresse (nicht nur den angezeigten Namen) lohnt sich immer. Häufig unterscheidet sich die echte Adresse nur minimal vom Original – etwa durch einen vertauschten Buchstaben oder eine andere Domain-Endung.

Ungewöhnliche Zahlungsaufforderungen oder geänderte Bankverbindungen

Vorsicht ist immer dann geboten, wenn sich plötzlich Bankverbindungen ändern oder unerwartete Zahlungen gefordert werden – insbesondere, wenn dies per E-Mail und ohne vorherige Ankündigung auf anderem Weg geschieht.

Verdächtige Links

Ein Link in einer E-Mail sollte nie „blind” angeklickt werden. Fährt man mit der Maus über den Link (ohne zu klicken), zeigt die meisten E-Mail-Programme die tatsächliche Ziel-Adresse an – diese weicht bei Phishing-Versuchen oft deutlich vom angezeigten Text ab.

Unerwartete Anhänge

Besondere Vorsicht gilt bei Anhängen, die man nicht erwartet hat – vor allem bei Dateiformaten wie .zip, .exe oder Office-Dokumenten mit Aufforderung, „Makros zu aktivieren”.

Unpersönliche oder leicht unpassende Anrede

Auch wenn viele Phishing-Mails inzwischen sehr professionell wirken, verrät manchmal eine leicht unpassende Anrede oder ein untypischer Sprachstil, dass die Nachricht nicht vom echten Absender stammt.

Aufforderung zur Vertraulichkeit

Formulierungen wie „bitte besprechen Sie das mit niemandem” oder „behandeln Sie diese Zahlung streng vertraulich” sind ein klassisches Warnsignal, da sie verhindern sollen, dass ein Kollege die Anfrage hinterfragt.

So gehen Sie bei einer verdächtigen E-Mail vor

Ein einfacher, praxistauglicher Ablaufplan hilft im Arbeitsalltag, ohne dass man sich bei jeder E-Mail unsicher fühlen muss:

  1. Ruhe bewahren. Phishing-Mails leben von schnellen, unüberlegten Reaktionen. Ein kurzer Moment des Innehaltens kostet nichts, verhindert aber die meisten Fehler.
  2. Absenderadresse genau prüfen. Nicht nur den angezeigten Namen, sondern die vollständige E-Mail-Adresse ansehen.
  3. Bei Zahlungsaufforderungen immer über einen zweiten Kanal gegenprüfen. Ein kurzer Anruf beim vermeintlichen Absender – über eine bereits bekannte, nicht aus der E-Mail entnommene Telefonnummer – schafft schnell Klarheit.
  4. Keine Links anklicken und keine Anhänge öffnen, wenn Zweifel bestehen. Im Zweifel lieber einmal zu oft nachfragen als einmal zu wenig.
  5. Verdächtige Mails intern melden. Legen Sie eine feste Anlaufstelle fest (z. B. eine bestimmte Person oder ein zentrales E-Mail-Postfach), an die verdächtige Mails weitergeleitet werden können – das hilft auch, Kollegen frühzeitig vor derselben Angriffswelle zu warnen.

Was tun, wenn bereits auf einen Link geklickt oder ein Anhang geöffnet wurde?

Sollte es doch einmal passiert sein, ist schnelles und besonnenes Handeln entscheidend – Vorwürfe oder Scham sind hier fehl am Platz, denn Phishing-Mails werden bewusst so gestaltet, dass auch aufmerksame Personen darauf hereinfallen können.

  • Informieren Sie umgehend Ihren IT-Ansprechpartner, auch wenn Sie sich unsicher sind, ob wirklich etwas passiert ist
  • Falls Zugangsdaten eingegeben wurden, sollte das betroffene Passwort schnellstmöglich geändert werden – idealerweise auch bei allen anderen Diensten, bei denen dasselbe Passwort verwendet wurde
  • Trennen Sie den betroffenen Rechner im Zweifel vorübergehend vom Netzwerk, um eine mögliche Ausbreitung von Schadsoftware zu verhindern
  • Informieren Sie betroffene Kollegen oder Geschäftspartner, falls über Ihr Konto möglicherweise weitere Phishing-Mails versendet wurden

Schulung als fortlaufende Aufgabe, nicht als einmaliges Ereignis

Ein einmaliger Hinweis oder eine einzelne Schulung reicht in der Praxis meist nicht aus, da sich Phishing-Methoden stetig weiterentwickeln und Wissen im Arbeitsalltag mit der Zeit verblasst. Sinnvoller ist es, das Thema regelmäßig – etwa einmal im Jahr oder bei aktuellem Anlass – wieder in Erinnerung zu rufen, beispielsweise durch eine kurze Auffrischung in einer Teambesprechung oder anhand aktueller, öffentlich bekannt gewordener Betrugsfälle.

Was Sie als Unternehmen zusätzlich technisch tun können

Neben der Sensibilisierung der Mitarbeiter gibt es auch technische Maßnahmen, die das Risiko deutlich senken:

  • Spam- und Phishing-Filter auf E-Mail-Server-Ebene, die einen Großteil verdächtiger Nachrichten bereits automatisch abfangen
  • SPF, DKIM und DMARC für die eigene Domain, damit Ihre eigene Adresse nicht so einfach für Phishing-Mails an Ihre Kunden missbraucht werden kann
  • Zwei-Faktor-Authentifizierung für wichtige Konten (E-Mail, Cloud-Speicher, Backend-Zugänge), damit gestohlene Zugangsdaten allein nicht ausreichen, um Zugriff zu erlangen
  • Regelmäßige, getestete Backups, damit im Fall einer erfolgreichen Attacke mit Schadsoftware keine unwiederbringlichen Daten verloren gehen

Was Sie selbst im Unternehmen tun können

  • Legen Sie eine feste, allen bekannte Anlaufstelle für verdächtige E-Mails fest
  • Etablieren Sie die einfache Regel „Zahlungsänderungen immer über einen zweiten Kanal bestätigen” als festen Bestandteil interner Abläufe
  • Sprechen Sie das Thema regelmäßig in Teambesprechungen an, statt es nur einmalig zu erwähnen
  • Ermutigen Sie Mitarbeiter ausdrücklich dazu, im Zweifel lieber einmal zu viel nachzufragen, statt eine verdächtige Mail aus Unsicherheit einfach zu ignorieren oder zu verschweigen

Was ich für Sie übernehmen kann

Fazit

Phishing lässt sich nicht zu hundert Prozent verhindern – dafür ändern sich die Methoden zu schnell und zu geschickt. Mit ein wenig Grundwissen, einer gesunden Portion Skepsis bei ungewöhnlichen Zahlungsaufforderungen und ein paar technischen Schutzmaßnahmen im Hintergrund lässt sich das Risiko aber ganz erheblich senken – und aus einer potenziellen Bedrohung wird im Alltag meist nur eine kurze, unaufgeregte Nachfrage per Telefon.

WebDesign Meinhold Vogtland

Vor Phishing-Mails schützen?

Möchten Sie Ihr Team für das Thema Phishing sensibilisieren oder Ihre E-Mail-Domain technisch besser absichern? Sprechen Sie mich gerne an – ich berate Sie unverbindlich zu passenden Maßnahmen für Ihr Unternehmen.

zurück zur Übersicht