Auf diese drei Dinge sollten Sie besonders achten, wenn Ihnen eine E-Mail verdächtig erscheint. Oft kennen Sie eine Phishing-mail daran bereits erkennen:
Auffällige Absenderadressen
Cyberkriminelle täuschen meist vor, dass ihre Phishing-Mail von einer seriösen Institution kommt, beispielsweise einer bekannten Bank, einem großen Online-Dienstleister oder einer Behörde. Dafür kopieren sie etwa echte E-Mails dieser Unternehmen und verwenden sie dann für eigene Zwecke. Weil Kriminelle aber keine E-Mails von den Original-Servern der echten Institutionen versenden können, fälschen sie oft die Absender-Adresse.
Sie nutzen dafür beispielsweise eine Internet-Domain, die so ähnlich klingt und aussieht wie das Original. Dabei machen sie sich oft die Ähnlichkeit bestimmter Buchstaben zunutze. Aus der Website AMAZON.DE wird dann beispielsweise AMAZ0N.DE (mit einer Null anstelle eines „O“ im Namen). Auch die Ähnlichkeit von großem „I“ und kleinem „l“ wird gerne ausgenutzt. So wird dann IBM.de zu lBM.de.
Daneben gibt es noch viele weitere täuschend ähnliche Zeichen, beispielsweise kleine „i“ mit höheren oder anders geformten i-Punkten sowie Buchstaben aus dem kyrillischen und griechischen Alphabet, die wie lateinische Buchstaben aussehen.
Tipp: Wenn Sie bei einer E-Mail unsicher sind, vergrößern Sie die Absender-Adresse in Ihrem E-Mail-Programm. Dabei hilft Ihnen auch die Bildschirmlupe, die Sie unter Windows mit der Windows-Taste und der +-Taste aufrufen.
Verdächtige Links
Viele Phishing-Mails enthalten gefährliche Links. Diese Links sollen ihre Opfer direkt beim Anklicken auf die Seiten der Kriminellen im Internet führen und dort beispielsweise den Download von Schadprogrammen aktivieren oder zum Eingeben der eigenen Passwort-Daten auffordern.
Die Kriminellen nutzen in diesen Links auch wieder „fast echte“ Firmennamen. Beliebt sind beispielsweise Adressen wie amazon.kundenservice.tv. Das liest sich wie eine Webadresse von Amazon, ist aber tatsächlich die Seite eines unbekannten Betreibers namens „kundenservice“, der seine Seite im Inselstaat Tuvalu registriert hat.
Merke: Webadressen werden von hinten nach vorne gelesen, daher kann jeder Anbieter vor seinen registrierten Namen einen echten, fremden Namen setzen und mit einem Punkt separieren. Nur die Länderkennung und der erste Eintrag davor sind offiziell registriert.
Oft werden Links auch mithilfe so genannter Abkürzungsdienstleister unkenntlich gemacht. Der Link ist dann nur noch eine kurze Adresse bei einem Anbieter wie bitly, TinyURL oder is.gd. Dort kann jede:r Internetnutzer:in ohne zusätzliche Autorisierung fast beliebige Kurzadressen anlegen, die unverdächtig sind oder wie die Domains von seriösen Firmen wirken. Seien Sie also vorsichtig, wenn Ihnen solche Kurz-Webadressen vom Typ bit.ly/xxxxxx in verdächtigen E-Mails begegnen.
Gefährliche Anhänge
Grundsätzlich gibt es zwei Arten von Phishing-Mails: Die eine Variante will ihre vermeintlichen Opfer über entsprechende Links auf gefährliche Seiten im Internet leiten. Die andere Variante hingegen bringt ihre gefährliche Datenfracht gleich mit in Form eines E-Mail-Anhangs, der Schadsoftware enthält. Ein solcher Anhang enthält beispielsweise eine ausführbare Datei mit einer Dateiendung vom Typ .exe, .com, .bat oder .scr. Manchmal fallen Phishing-Mails auch in beide Kategorien gleichzeitig.
Viele Firewalls und Antiviren-Programme erkennen gefährliche Dateianhänge allerdings, weswegen ein Großteil dieser Angriffe direkt auf dem E-Mail-Server abgefangen wird. Auch viele Anwender:innen wissen, dass es sich hierbei um ausführbare Dateien handelt. Deswegen versuchen die Angreifer:innen, solche Dateianhänge zu tarnen, beispielsweise gepackt in einer ZIP-Datei. Öffnen Sie also keinesfalls ZIP-Archive aus verdächtigen E-Mails.