Security: E-Mail & Phishing

Akademie

Security: E-Mail & Phishing

Phishing erkennen und E-Mail-Absender mit SPF, DKIM und DMARC absichern.

Phishing erkennen und richtig reagieren

Begriffe vorab

  • Phishing: Betrugsversuch, bei dem Nachrichten dazu verleiten, Daten preiszugeben oder Schadsoftware zu öffnen.
  • Social Engineering: Manipulation von Menschen statt Angriff auf Technik.
  • Spear Phishing: Gezielter Phishing-Angriff auf eine bestimmte Person oder Gruppe.
  • Gekürzte URL: Verkürzter Link, der das Ziel verbirgt.
  • Meldekette: Festgelegter Weg, um Verdachtsfälle zu melden.

Was Phishing ist

Bei Phishing versuchen Kriminelle, Menschen dazu zu bringen, schädliche Links oder Anhänge zu öffnen oder persönliche Daten preiszugeben. Die Köder kommen als E-Mail, SMS, Nachricht in sozialen Netzwerken oder als Anruf. Es ist eine Form des Social Engineering: Angegriffen wird der Mensch, nicht die Technik.

Typische Warnzeichen

Die US-Behörde CISA nennt unter anderem:

  • Dringlichkeit oder Druck, besonders mit Drohungen bei ausbleibender Reaktion,
  • Aufforderungen, persönliche oder finanzielle Daten zu senden,
  • verkürzte, nicht vertrauenswürdige Links,
  • falsche Absenderadressen oder Linkziele.

Richtig reagieren

  1. Nicht klicken, nichts herunterladen, nicht antworten.
  2. Absender über einen zweiten, bekannten Weg prüfen (Telefonnummer von der echten Webseite, nicht aus der Nachricht).
  3. In Unternehmen die interne Meldekette nutzen, zum Beispiel die IT.
  4. Hast du geklickt oder Daten eingegeben: Passwörter ändern, Mehrfaktor prüfen, Meldung machen. Je früher, desto kleiner der Schaden.

Warum Technik hilft

Menschen werden Fehler machen. Deshalb sind technische Schutzschichten wichtig: Passkeys sind an die Domain gebunden und funktionieren auf gefälschten Seiten nicht (siehe Lektion zu Mehrfaktor und Passkeys). E-Mail-Authentifizierung (SPF, DKIM, DMARC) erschwert es, fremde Absenderadressen zu fälschen.

Beispiel

Eine Mail „Ihr Konto wird in 24 Stunden gesperrt“ führt über einen gekürzten Link auf eine Anmeldeseite. Richtig: Mail nicht öffnen, Anbieter über die selbst eingetippte Adresse besuchen, Mail als Phishing melden. Ein Passkey würde auf der falschen Seite gar nicht angeboten.

Typische Varianten

Phishing tritt in mehreren Formen auf: als E-Mail („Phishing“), als Textnachricht, als Anruf oder als Nachricht in sozialen Netzwerken. Gezielte Angriffe auf einzelne Personen oder Teams werden häufig als Spear Phishing bezeichnet; sie nutzen echte Details wie Namen von Kollegen oder laufende Projekte, um glaubwürdig zu wirken. Je persönlicher eine Nachricht wirkt, desto wichtiger ist die Prüfung über einen zweiten Weg.

Was Organisationen tun können

  • Eine einfache Meldung ermöglichen (ein Knopf oder eine feste Adresse), damit Verdachtsfälle schnell ankommen.
  • Verdachtsfälle ohne Schuldzuweisung behandeln, damit sich Betroffene früh melden.
  • Kurze, regelmäßige Übungen statt seltener langer Schulungen.

Dringlichkeit ist das stärkste Warnzeichen: Seriöse Stellen setzen selten eine Frist von wenigen Stunden mit Drohung.

Zum Selbermachen

  1. Prüfe die letzten fünf ungewöhnlichen Nachrichten in deinem Postfach nach den vier Warnzeichen.
  2. Lege fest, an wen du Verdachtsfälle meldest, und teile das deinem Team mit.

Verwandte Themen

E-Mail → „SPF, DKIM, DMARC“. Identität → „Mehrfaktor, Passkeys und Zero Trust“. KI → Auch Agenten lassen sich durch eingeschleuste Inhalte täuschen („Agenten: Sicherheit“).

Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Beschreibung von Phishing, die genannten Warnzeichen und die Meldeempfehlung wurden gegen die CISA-Seite „Recognize and Report Phishing“ geprüft. Nicht einzeln belegt: das Beispiel (konstruiert), die Reaktionsschritte (verbreitete Praxisempfehlung, in dieser Reihenfolge von mir zusammengestellt) und der Vergleich mit Agenten (eigene Einordnung).

Quellen

  • CISA – „Recognize and Report Phishing“ (cisa.gov/secure-our-world/recognize-and-report-phishing)

SPF, DKIM und DMARC: E-Mail-Absender absichern

Begriffe vorab

  • SPF: Sender Policy Framework: DNS-Eintrag, der festlegt, welche Server für eine Domain senden dürfen.
  • DKIM: DomainKeys Identified Mail: digitale Signatur der Nachricht.
  • DMARC: Regelwerk und Berichtswesen, das SPF und DKIM zusammenführt.
  • Spoofing: Fälschen einer Absenderadresse.
  • Policy: Anweisung der Domaininhaber, was bei einer fehlgeschlagenen Prüfung geschehen soll.

Das Problem

Das E-Mail-Protokoll sah ursprünglich keine Prüfung des Absenders vor. Jeder kann „von“ eine beliebige Adresse eintragen. Drei Verfahren, die alle auf DNS-Einträgen aufbauen, begegnen dem.

SPF (RFC 7208)

Der Domaininhaber veröffentlicht in einem DNS-TXT-Eintrag, welche Server E-Mail im Namen der Domain versenden dürfen. Der empfangende Server vergleicht die sendende Adresse mit dieser Liste. SPF prüft den Absender im technischen „Umschlag“ der Nachricht (Envelope Sender).

DKIM (RFC 6376)

Der sendende Server signiert die Nachricht digital. Der öffentliche Schlüssel steht im DNS. Der Empfänger kann so prüfen, dass die Nachricht nicht verändert wurde und von der angegebenen Domain stammt.

DMARC (RFC 7489)

DMARC verbindet beide: Der Empfänger prüft, ob SPF oder DKIM bestanden wurden und zur sichtbaren Absenderadresse im „Von“-Feld passen. Die Domaininhaber legen in einer Policy fest, was bei Fehlschlägen geschehen soll, und erhalten Berichte darüber, wer in ihrem Namen sendet – auch Angreifer, die ihre Domain fälschen.

Wie man einführt

  1. Alle legitimen Absender inventarisieren (Newsletter-Dienst, Shop, Supportsystem).
  2. SPF und DKIM für diese Absender einrichten.
  3. DMARC zunächst nur beobachtend einführen und Berichte auswerten.
  4. Erst wenn die Berichte sauber sind, strengere Policies setzen.

Beispiel

Ein Kursanbieter versendet Rechnungen über sein Shop-System. Ohne Einträge können Betrüger Mails mit seiner Domain als Absender verschicken. Mit SPF, DKIM und DMARC lehnt ein Empfänger gefälschte Mails ab oder stuft sie ein, und der Anbieter sieht in den Berichten, wer versucht hat, seine Domain zu missbrauchen.

Die Verfahren schützen die Domain vor Fälschung, nicht den Empfänger vor jeder Phishing-Mail: Betrüger können weiterhin ähnlich klingende, eigene Domains registrieren.

Beobachten vor Durchsetzen: Eine zu strenge DMARC-Policy kann legitime Mails blockieren.

Zum Selbermachen

  1. Prüfe mit einem öffentlichen Werkzeug die SPF-, DKIM- und DMARC-Einträge deiner Domain.
  2. Erstelle eine Liste aller Dienste, die in deinem Namen E-Mails versenden.

Verwandte Themen

Netzwerk → „DNS“: Alle drei Verfahren leben in DNS-Einträgen. E-Mail → „Phishing erkennen“.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Die Rollen von SPF (RFC 7208), DKIM (RFC 6376) und DMARC (RFC 7489) wurden gegen RFC-Verzeichnisse und Fachquellen geprüft. Hinweis: Für DMARC existiert inzwischen auch RFC 9989; sein Verhältnis zu RFC 7489 wurde nicht im Detail geprüft. Nicht einzeln belegt: die Einführungsreihenfolge (verbreitete Praxisempfehlung, eigene Zusammenstellung) und das Beispiel (konstruiert).

Quellen

  • IETF – RFC 7208 „Sender Policy Framework (SPF)“
  • IETF – RFC 6376 „DomainKeys Identified Mail (DKIM) Signatures“
  • IETF – RFC 7489 „Domain-based Message Authentication, Reporting, and Conformance (DMARC)“; vgl. auch RFC 9989