12. Juli 2026 · 5 Min. Lesezeit
Phishing erkennen: Der Praxis-Leitfaden für Ihr Team
Die meisten erfolgreichen Angriffe auf kleine Unternehmen beginnen nicht mit einem Hacker vor einem schwarzen Bildschirm, sondern mit einer harmlos aussehenden E-Mail. Als Betreuer eines Falls nach einem erfolgreichen Angriff habe ich gesehen, was ein einziger Klick kosten kann. Dieser Leitfaden macht Ihr Team zur ersten Verteidigungslinie.
Die typischen Warnsignale
- Zeitdruck und Drohung: 'Ihr Konto wird in 24 Stunden gesperrt.'
- Absenderadresse, die nur fast stimmt: rechnung@paypa1.com statt paypal.com.
- Unerwartete Anhänge — besonders ZIP-, ISO- oder Office-Dateien mit Makros.
- Links, deren Ziel nicht zum angezeigten Text passt (vor dem Klick: Mauszeiger darüber halten).
- Ungewöhnliche Bitten vom 'Chef': Gutscheinkarten kaufen, dringende Überweisung, neue Kontonummer.
Warum moderne Phishing-Mails so gut sind
Rechtschreibfehler als Erkennungszeichen sind Vergangenheit. Aktuelle Kampagnen nutzen fehlerfreie Sprache, echte Logos und Informationen aus sozialen Netzwerken oder früheren Datenlecks. Auch QR-Codes in E-Mails und SMS ('Ihr Paket wartet') gehören inzwischen dazu. Entscheidend ist deshalb nicht das Bauchgefühl 'sieht echt aus', sondern der nüchterne Blick auf Absender, Link und Kontext.
Checkliste für den Verdachtsfall
- Nicht klicken, nichts herunterladen, nicht antworten.
- Absender über einen zweiten Kanal verifizieren — Telefonnummer aus dem Adressbuch, nicht aus der E-Mail.
- Die E-Mail intern melden, damit Kolleginnen und Kollegen gewarnt sind.
- Falls doch geklickt wurde: sofort Passwort ändern, IT informieren, Gerät vom Netz nehmen. Schnelles Melden begrenzt den Schaden — Schuldzuweisungen führen nur dazu, dass der nächste Vorfall verschwiegen wird.
Technische Schutzmaßnahmen dahinter
Awareness ist die erste Linie, Technik die zweite: Zwei-Faktor-Authentifizierung macht gestohlene Passwörter weitgehend nutzlos, SPF/DKIM/DMARC erschweren gefälschte Absender, moderne Mail-Filter und aktuelle Browser fangen viele Kampagnen ab. Zusammen ergibt das ein System, in dem ein einzelner Fehlklick nicht mehr zur Katastrophe führt.
Phishing-Resistenz entsteht durch Routine: kurze Schulungen, klare Meldewege und die passende technische Absicherung. Ich biete beides — Awareness-Schulungen für Teams und die technische Härtung Ihrer E-Mail-Umgebung.