Erkennen von Schad- bzw Phishingmails
Wenn Sie sich nicht sicher sind ob eine Mail Phishing sein könnte, dann senden Sie uns bitte einen Screenshot der Mail an itk@nrh.adac.de – oder benutzen den Phishing Melden Button in Outlook. Ihre persönlichen Daten machen wir – bei einer Veröffentlichung hier – selbstverständlich unkenntlich!
Checkliste
- Macht die Mail überhaupt Sinn?
Sie erhalten Mails von der Sparkasse obwohl Sie Ihr Konto bei der Volksbank haben - Passt die Absender E-Mail Adresse zum Kontext?
- Überprüfen Sie Links VOR dem klicken!
Gehen Sie mit der Maus über den Link ohne zu klicken, wo führt dieser hin? Zur Seite des Anbieters von dem die Mail angeblich stammt? - Vermeiden Sie die Nutzung von HTML Formaten!
Schadcode oder gefälschte Links in ‘nur-Text’ Mails zu übermitteln ist nahezu unmöglich (Links zu Schadseiten können nicht hinter Buttons versteckt werden, versteckter ausführbarer Code ist nicht möglich, das Aussehen einer Mail lenkt nicht vom Inhalt ab – Unsinnige Mails können so leichter erkannt werden) - Wie steht es um die Rechtschreibung?
Das ist nicht immer ein gutes Merkmal, ich habe schon Phishing Mails in besserem Deutsch gelesen als die Anbieter selbst versenden – aber sehr oft wird vergessen ein Parameter zu tauschen. Die Phishing Mail behauptet von PayPal zu kommen, im Text steht dann aber plötzlich Amazon. Oder Ihr Name ist auf einmal falsch bzw stimmt nicht mehr.
Allgemeine Tipps
- Nutzen Sie die “Nur Text” Funktion Ihres Mail Programms, die meisten Programme lassen sich so einstellen, dass man HTML auf Wunsch per Klick aktivieren kann
- Klicken Sie auf keinen ‘Log in’ Link in einer Mail, öffnen Sie die entsprechende Seite über die offiziellen Apps oder per Eingabe in Ihrem Browser
- Wenn Sie einen Link geklickt haben – dann kontrollieren Sie mindestens den Domainnamen in der Browserzeile bevor Sie Eingaben auf der Seite machen
- Kontrollieren Sie, ob die Seite per HTTPS übertragen wird
- Betrachten Sie E-Mails als unsicher, denn das sind sie. (Weitere Infos)
Beispiele
- Absender e-Mail Adresse hat keinen Bezug zur DKB
- Der Betreff beginnt mit “Fwd:” also weitergeleitet, das macht in diesem Fall (Erstmail an Sie) keinen Sinn, außerdem ist Bestätigung falsch geschrieben (Was aber auch in einer legitimen Mail passieren kann)
- “an” geht an service@dkb.com – das sollte wohl eher der Absender der Mail sein, auf jeden Fall geht die Mail nicht an ihre beim Banking ggf. verwendete E-Mail Adresse. Bei Mails mit persönlichem Inhalt erwartet man, dass die Mail auch entsprechend adressiert ist.
- Der Text macht inhaltlich, auch wenn in relativ gutem Deutsch geschrieben, wenig Sinn
- Der Link unter dem “Bestätige meine Telefonnummer” Button geht zu http://www.san**.it – offensichtlich kein Bezug zur DKB mit Sitz in Deutschland
- Absender e-Mail Adresse hat keinen Bezug zur DKB
- Der Betreff beginnt mit “Fwd:” also weitergeleitet, das macht in diesem Fall (Erstmail an Sie) keinen Sinn, außerdem ist Bestätigung falsch geschrieben (Was aber auch in einer legitimen Mail passieren kann)
- “an” geht an service@dkb.com – das sollte wohl eher der Absender der Mail sein, auf jeden Fall geht die Mail nicht an ihre beim Banking ggf. verwendete E-Mail Adresse. Bei Mails mit persönlichem Inhalt erwartet man, dass die Mail auch entsprechend adressiert ist.
- Der Text macht inhaltlich, auch wenn in relativ gutem Deutsch geschrieben, wenig Sinn
- Der Link unter dem “Bestätige meine Telefonnummer” Button geht zu http://www.san**.it – offensichtlich kein Bezug zur DKB mit Sitz in Deutschland
- Absender e-Mail Adresse hat keinen Bezug zu ADAC
- “an” geht an @adac.de also nicht an @nrh.adac.de
- Der Text unten ist nicht in einer zu erwartenden Sprache
- Der Link unter dem öffnen Button geht zu https://nutr***jago.com/melange.php – offensichtlich kein Bezug zum ADAC, leider kann man das nur direkt sehen, wenn man ‘Nur Text’ Ansicht wählt, in HTML Ansicht lässt sich der falsche Link trefflich verstecken
- Dokument kommt angeblich von DHL Express, die e-Mail @dhgraservice.de passt dazu nicht
- Angeblich konnte ein Paket nicht zugestellt werden, die 72 Stunden Frist gibt es aber nicht für eine Abholung
- Abholung von Paketen geschieht in der Filiale, dazu benötigt man keine Anschriften Bestätigung.
- Der Link für die Bestätigung geht nach tumblr.com – das hat nichts mit DHL zu tun
- Die Mailadressen zeigen im Mouse Over eine andere e-Mail Adresse als die vom ADAC
- Die anderen Links zeigen auf https://pendingdeli[…..]dbd7.s3.us-south.cloud-object-storage.appdomain.cloud/maildelivery.html?#[….] (Link angepasst) – also auf einen Link außerhalb des ADAC Nordrhein
- Das Datum des Maileingang ist über alle Mails identisch
- Die “Location” ergibt keinen Sinn, besonders da hier ein Schreibfehler enthalten ist
- Die Meldung “mailbox quota has been exceeded” trifft auf den ADAC Nordrhein nicht zu, wir haben hier keine Beschränkung in der Mailboxgröße
- Text in Englisch: normalerweise verschicken wir Mails in Deutsch, auch wenn es passieren könnte, dass automatisch generierte Mails in Englisch verschickt werden
- Sollten wir Ihren Account umziehen, dann würde wir das vorher ankündigen.
- Wir deaktivieren keinen Account ohne Rücksprache
- Absender: in den Klammer ist @emailsecurity.com genannt – unsere Mails würden nicht von so einer Mail kommen
- Thanks you: Dort steht Cinar Webmail Support
- Mischung Deutsch und Englisch
- Das ‘From’ Feld zeit eine externe e-Mail Adresse
- ‘Product: Regular Windows HTTP protocol’ Dieser Hinweis steht nur da um Seriosität zu erschaffen, macht inhaltlich gar keinen Sinn
- Kein Verweis auf ITK oder Helpdesk, statt dessen ein Link der auf eine externe URL verweist
- Absenderfelder in Französisch
- E-Mail-Sicherheitsteam, klingt zwar wichtig, aber im ADAC würden wir ITK oder Helpdesk verwenden
- Datumstrennung mit ‘-‘ statt ‘.’ – zwar nur ein kleiner Marker, aber für uns eher ungewöhnliche Trennung
- Der Link führt zu casino.com
- Inhaltlicher Fehler: Wenn ihr Kennwort abgelaufen ist – dann können Sie die Mail nicht lesen
- Hinweis auf Passwortkriterien, passt nicht mit unseren Vorgaben zusammen
- ‘Wartung und Betrieb’ gibt es bei uns zwar, aber nicht als Bezeichnung für einen Fachbereich
- Keine Überwachung von ‘f10353’ ist zwar toll dass wir von F10353 nicht überwacht werden, denn so eine ‘Abteilung’ gibt es bei uns nicht
- Optisch Kein Unterschied zu legitimen PayPal Mails!
- Absender (@web.de) passt nicht zum Kontext (paypal)
- Die Richtlinie PSD2 gibt es, in diesem Kontext haben schon viele Nutzer legitime Nachrichten erhalten. Die Phisher hängen sich hier dran. PSD2 dient der Sicherheit von Zahlungen, nicht aber der Überprüfung der ‘Wahrheit’ der Nutzer Angaben.
- Der Link führt zu bit.ly – ein Kürzungsdienst für URLs – Paypal nutzt diese nicht.
- Absender Name falsch ILandesbank statt Landesbank
- Absender e-Mail passt nicht
- Worthülsen Text macht inhaltlich keinen Sinn
- Kompletter Text ist ein Bild (man sieht oben, dass es über den Rand hinaus geht). Personalisierte Inhalte würden nicht als Bild verschickt, sondern als Text, ein Bild lässt sich nicht effektiv personalisieren
- Link hinter ‘Klicken Sie hier’ geht nicht zur LBB
- “Message is from nrh.adac.de trusted source” – dieser Hinweis soll Vertrauen schaffen. Inhaltlich in etwas so wie ‘Diese Werbung enthält garantiert keine Werbung”
- Die Mail verweist auf zu wenig Speicherplatz für die Mails, wir haben hier keine Begrenzung, daher passt es inhaltlich nicht.
- Das mouse-over auf den Link zeigt, dass der Link nach frosted-candle-taste.glich.XmeX führt. (Die X sind zur Sicherheit hier eingefügt) – da besteht keine plausible Verbindung zum ADAC.
Fwd: Bestatigung der Telefonnummer!

Hier sollen Sie sich in ein Fake Banking Login einloggen
Erkennungsmerkmale:
Fwd: Bestatigung der Telefonnummer!

Hier sollen Sie sich in ein Fake Banking Login einloggen
Erkennungsmerkmale:
Alex hat “Bericht(entwurf)” mit Ihnen geteilt.

Hier wieder ein Beispiel einer Mail die den Anschein erwecken soll, dass sie von Microsoft kommt – und jemand eine Information mit Ihnen teilen möchte.
Erkennungsmerkmale:
[#DE-884-13924): Dokumentennummer: 20184492939

⚠️Failure delivery report from 6/28/2021 9:44:45 a.m.

Diese Mail ist schwer zu erkennen, inhaltlich und optisch hat sie eine große Nähe zu validen Mails.
Erkennunsmerkmale:
[e-mail] server update

Erkennungsmerkmale:
Schliessung von xyz@nrh.adac.de

Erkennungsmerkmale:
Scareware Outlook Konto

Diese Mail versucht Sie davon zu überzeugen, dass Sie etwas ignoriert hätten und in Folge nun ihr Konto geschlossen wird.
Erkennungsmerkmale:
PayPal PSD2 Phishing

Erkennungsmerkmale:
LBB / ADAC Karten

Erkennungsmerkmale:
( adac@nrh.adac.de ) You have Six{6} pending mails/ 10.02.2021/ yh

Erkennungsmerkmale:
