In meinem geschäftlichen Postfach landen jede Woche mehrere Mails, die auf den ersten Blick völlig seriös aussehen – und beim zweiten Blick vollständig gefälscht sind. Statt sie einfach zu löschen, habe ich mir eine Handvoll besonders gute Beispiele aufgehoben. Gut in dem Sinne, dass sie sich ideal eignen, um zu zeigen, woran man Spam und Phishing-Mails erkennt.

Genau darum geht es in diesem Artikel: keine abstrakte Checkliste, sondern fünf echte Mails aus meinem eigenen Postfach, Screenshot für Screenshot durchleuchtet. Die Empfängeradresse habe ich bewusst nicht unkenntlich gemacht – so sehen Sie genau, wie die Mails tatsächlich ankommen.

Spam oder Phishing – wo liegt der Unterschied?

Beide Begriffe werden im Alltag oft synonym verwendet, meinen aber nicht dasselbe. Spam ist zunächst einmal unerwünschte Massenwerbung – lästig, aber nicht zwangsläufig gefährlich. Phishing dagegen verfolgt ein konkretes Ziel: Zugangsdaten, Zahlungsdaten oder Geld direkt zu erbeuten, meist indem eine bekannte Marke oder ein vertrauter Absender vorgetäuscht wird.

In der Praxis überschneidet sich beides häufig. Drei der fünf Beispiele unten sind eindeutiges Phishing, eines ist eine sehr aggressive, aber im engeren Sinn "nur" unseriöse Werbemail. Die Prüfmethode ist bei beidem fast identisch.

Die wichtigste Regel vorweg: Der angezeigte Absendername in Ihrem Mailprogramm bedeutet gar nichts. Er lässt sich beliebig frei eintragen. Entscheidend ist ausschließlich die tatsächliche Absenderadresse nach dem @-Zeichen – und bei Links das tatsächliche Linkziel, nicht der Text, der angezeigt wird.

Beispiel 1: Die gefälschte Disney+-Abo-Erinnerung

Diese Mail gibt sich als Disney+ aus und behauptet, mein Abonnement würde in wenigen Tagen auslaufen. Optisch ist sie sauber gemacht – dunkles Design, das Disney+-Logo, ein blauer Button. Genau deshalb ist sie ein gutes Einstiegsbeispiel: Ein professionelles Design sagt nichts über die Echtheit einer Mail aus.

Gefälschte Disney+-Mail zur angeblich auslaufenden Abo-Verlängerung, Absender tngdigital.com.my, Linkziel eine fremde AWS-S3-Adresse
Optisch überzeugend, aber der Absender hat mit Disney nichts zu tun – und der Button verlinkt auf eine beliebige AWS-Webseite.

Der Absender lautet noreply@tngdigital.com.my – eine malaysische Domain, die nichts mit Disney zu tun hat. Der "Jetzt verlängern"-Button führt außerdem nicht zu disneyplus.com, sondern zu einer x-beliebigen Amazon-S3-Webseite. S3-Buckets werden von unzähligen Diensten für eigene Webseiten genutzt und sind bei Phishing-Seiten sehr beliebt, weil sie schnell und kostenlos aufgesetzt sind und selten sofort gesperrt werden.

Auch der Fließtext verrät die Mail: "Ihr Abonnement lauft bald ab" statt "läuft", "konnen" statt "können" – kaputte Umlaute sind ein klassisches Zeichen für automatisch aus einer Vorlage erzeugte Massenmails. Im Footer steht als Geschäftsführer "Max Mustermann" eingetragen, die deutsche Standard-Platzhalterfigur, dazu eine frei erfundene Handelsregisternummer.

Beispiel 2: Das zweifelhafte "EcoWatt Power Saver"-Angebot

Nicht jede unseriöse Mail gibt sich als große Marke aus. Diese hier bewirbt ein angebliches "Energiespar-Gerät", das einfach in die Steckdose neben dem Sicherungskasten gesteckt wird und dann den Stromverbrauch senken soll.

Werbemail für ein angebliches Energiespar-Gerät namens EcoWatt Power Saver mit vagen Testimonials und Link zu einer AWS-Adresse
Vage Versprechen, ein anonymes Testimonial und ein Linkziel, das mit dem beworbenen Produkt nichts zu tun hat.

Physikalisch gibt es kein Steckdosengerät, das den Stromverbrauch eines Haushalts spürbar senkt, indem es einfach nur eingesteckt wird. Entsprechend vage bleibt die Mail auch: "Einige Nutzer berichten im Laufe der Zeit von positiven Erfahrungen … wobei die individuellen Ergebnisse variieren können." Das ist keine überprüfbare Aussage, sondern eine Formulierung, die absichtlich nichts verspricht, aber viel andeutet.

Der "Angebot ansehen"-Link führt zu einer zufällig benannten Adresse auf Amazon S3 statt zu einer erkennbaren Hersteller- oder Shop-Seite. Auch beim Absender fehlt eine nachvollziehbare E-Mail-Adresse – ein Hinweis auf automatisierten Massenversand über eine Werbeplattform, nicht auf einen echten Anbieter mit Kundenservice.

Beispiele 3 und 4: Zwei "STRATO"-Mahnungen mit Löschandrohung

Diese beiden Mails sind mit Abstand die aggressivsten der Sammlung. Beide geben vor, von STRATO zu kommen, meinem – rein fiktiv angenommenen – Hosting-Anbieter, und drohen mit der vollständigen Löschung von Domains, Postfächern und Backups innerhalb von 24 Stunden, falls nicht sofort 9,99 € plus 25,00 € "Inkassogebühren" bezahlt werden.

Gefälschte STRATO-Mahnung mit Drohung der Kontosperrung, Absenderdomain inkassostratorechnungdomainsdrp975484263.de
Variante 1: Absenderdomain vollgepackt mit vertrauenswürdig klingenden Begriffen – aber eben keine echte STRATO-Adresse.
Zweite Variante derselben gefälschten STRATO-Mahnung mit anderer Absenderdomain und anderem Linkziel
Variante 2, wenige Tage später: gleiche Masche, andere Fantasiedomain, anderes Linkziel.

Beide Mails eint dieselbe Absender-Masche: Statt von strato.de kommen sie von wild zusammengesetzten Domains wie inkassostratorechnungdomainsdrp975484263.de und hostingstratodeutschland-id9705454001.de. Solche Domains bündeln bewusst möglichst viele vertrauenswürdig klingende Begriffe – "Inkasso", "Strato", "Rechnung", "Hosting", "Deutschland" – in einem Domainnamen, der nie zum echten Unternehmen gehört. Die Links dahinter führen beide Male auf polnische Zufallsdomains, die mit STRATO nichts zu tun haben.

Dass hier zwei Varianten mit unterschiedlichen Domains, aber identischem Text existieren, ist selbst ein Warnsignal: Es zeigt, dass diese Mail massenhaft und mit ständig wechselnden Absenderdomains verschickt wird, um Spamfilter zu umgehen.

Wichtig zu wissen: Ein echter Hosting-Anbieter löscht bei einer offenen Kleinbetragsforderung nicht fristlos und ohne Vorwarnung ein komplettes Konto samt Backups. Solche Drohkulissen mit extremem Zeitdruck ("weniger als 24 Stunden") sind fast immer ein Zeichen für Betrug – bei jedem Anbieter, nicht nur bei STRATO.

Beispiel 5: Krypto-Phishing mit angeblicher KYC-Pflicht

Das aufwendigste Beispiel in dieser Sammlung gibt sich als Trust Wallet aus, eine bekannte Krypto-Wallet-App. Die Mail behauptet, eine neue deutsche Gesetzgebung verpflichte alle Nutzer zu einer KYC-Verifizierung ("Know Your Customer"), sonst werde die Wallet eingefroren.

Gefälschte Trust-Wallet-Mail mit angeblicher KYC-Pflicht, Verweisen auf BaFin und GwG sowie Absenderdomain deutschtrustwalletuser999109.de
Mit echten Begriffen wie BaFin, GwG und DSGVO gespickt – trotzdem komplett gefälscht, erkennbar am Absender und am Linkziel.

Diese Mail ist deutlich durchdachter als die anderen: Sie nennt echte Institutionen und Regelwerke – Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin), Geldwäschegesetz (GwG), sogar die EU-Verordnungen MiCA und AMLD6. Das verleiht ihr auf den ersten Blick Seriosität. Genau das macht sie gefährlich: Wer die genannten Begriffe kennt, aber nicht genauer nachprüft, ob sie hier überhaupt zutreffend angewendet werden, tappt leichter in die Falle.

Der Absender kyc@deutschtrustwalletuser999109.de hat mit Trust Wallet nichts zu tun – die echte Trust-Wallet-Domain lautet trustwallet.com. Der Verifizierungs-Button verlinkt auf eine fachfremde Zufallsdomain. Und ganz grundsätzlich gilt: Seriöse Wallet- und Börsen-Anbieter fordern eine KYC-Verifizierung innerhalb der eigenen App oder Webseite an, niemals per Link aus einer E-Mail heraus.

Checkliste: Eine verdächtige Mail in 60 Sekunden prüfen

Aus allen fünf Beispielen lässt sich dieselbe kurze Prüfroutine ableiten:

Was tun, wenn eine solche Mail im Postfach landet?

Nicht klicken, nicht antworten, keine Anhänge öffnen. Die Mail lässt sich in den meisten Mailprogrammen direkt als Spam oder Phishing melden – das verbessert nebenbei auch den Spamfilter für zukünftige Mails. Bei Mahnungen zu Konten, die es bei Ihnen tatsächlich gibt, öffnen Sie stattdessen direkt die Webseite oder App des Anbieters und prüfen den Kontostatus dort nach.

Wer sich generell unsicher fühlt, ob der eigene Rechner und die eigenen Zugänge ausreichend abgesichert sind, findet in unserem Artikel 5 Anzeichen, dass Ihre IT dringend ein Sicherheitsupdate braucht eine gute Ausgangsbasis, und für das Arbeiten von zu Hause aus ergänzend unsere Checkliste Sicher arbeiten im Homeoffice.

Wenn in Ihrem Unternehmen regelmäßig Phishing-Mails ankommen oder Sie unsicher sind, wie gut Ihre Mitarbeiter solche Mails tatsächlich erkennen, ist KLISYSTEMS der richtige Ansprechpartner für Sicherheitskonzepte und Schulungen.