Saaspective

Software Briefing

Phishing-Mails erkennen: Warnzeichen im Büro

Prüfe bei verdächtigen Mails nicht nur Sprache und Logo. Die 4A-Routine zeigt in 60 Sekunden, wann du stoppen, unabhängig bestätigen und IT informieren solltest.

Security BasicsVon Saaspective Redaktion

Aktualisierung: Komplett überarbeitet: 60-Sekunden-Check, typische Büroszenarien, sichere Verifikation, Soforthilfe nach Klick oder Dateneingabe und aktuelle Quellen.

Illustration zum Artikel: Phishing-Mails erkennen: Warnzeichen im BüroDieses Bild wurde mit KI erstellt.

Kurz gesagt

Prüfe bei verdächtigen Mails nicht nur Sprache und Logo. Die 4A-Routine zeigt in 60 Sekunden, wann du stoppen, unabhängig bestätigen und IT informieren solltest.

Klicke dann weder auf einen Link noch auf einen Anhang. Öffne den genannten Dienst selbst über ein gespeichertes Lesezeichen oder die bekannte Adresse. Zahlungsänderungen, neue Bankverbindungen und ungewöhnliche Chef-Aufträge bestätigst du über eine bereits bekannte Telefonnummer oder persönlich.

Dieser Leitfaden ist für Beschäftigte, Selbstständige und kleine Teams gedacht. Er hilft bei Mails zu Rechnungen, Microsoft 365, Dateifreigaben, Passwortwarnungen, Bewerbungen und angeblichen Nachrichten von Vorgesetzten oder Lieferanten.

Der 60-Sekunden-Check: vier Fragen statt Bauchgefühl

Ich empfehle im Büro die 4A-Prüfung. Sie ist keine technische Garantie, sondern eine kurze Entscheidungshilfe:

  1. Aktion: Was soll ich tun – mich anmelden, Geld senden, eine Datei öffnen, einen QR-Code scannen oder Daten nennen?
  2. Abweichung: Passt die Bitte zum echten Vorgang und zu unserem normalen Ablauf? Eine neue Bankverbindung in einer bekannten Rechnung ist trotzdem eine Abweichung.
  3. Adresse: Welche vollständige Absenderadresse wird angezeigt? Wohin führt der Link wirklich? Ein Anzeigename oder Firmenlogo beweist nichts.
  4. Ausweg: Kann ich die Behauptung ohne Angaben aus der Mail prüfen – etwa in der bekannten App, über das Intranet oder per Anruf an eine gespeicherte Nummer?

Meine Faustregel: Je größer die Folge eines Fehlers, desto weniger darf die E-Mail selbst als Beweis gelten. Bei Login, Zahlung oder vertraulichen Daten brauchst du einen zweiten, unabhängigen Weg.

Eine perfekte Sprache macht eine Nachricht nicht echt. Umgekehrt ist ein Tippfehler allein noch kein Beweis für Betrug.

Typische Phishing-Szenarien im Büro und der sichere Gegencheck
SituationMögliches ZielSicherer Gegencheck
Microsoft-365- oder Cloud-LoginKonto und Sitzungen übernehmenDienst selbst über Lesezeichen oder App öffnen
Neue Bankverbindung auf einer RechnungZahlung umleitenLieferanten über hinterlegte Nummer anrufen; Vier-Augen-Prinzip
Eilige Bitte der GeschäftsführungÜberweisung oder Geschenkkarten auslösenPersönlich oder per bekanntem Kanal bestätigen
Unerwartete Bewerbung oder Rechnung im AnhangSchadsoftware startenAbsender und erwartete Datei getrennt bestätigen; intern melden
QR-Code für Passwort, Paket oder MFAZieladresse verbergen und Daten abgreifenNicht scannen; echten Dienst separat öffnen
Bekannte Unterhaltung mit neuer BitteKompromittiertes Konto oder manipulierte AntwortNeue Kontaktaufnahme außerhalb des Mail-Threads starten

Die wichtigsten Warnzeichen im Büro

1. Die Mail will eine folgenreiche Handlung

Besonders kritisch sind Aufforderungen, ein Passwort oder einen MFA-Code einzugeben, eine Zahlung freizugeben, Bankdaten zu ändern, Geschenkkarten zu kaufen, Software zu installieren oder vertrauliche Unterlagen zu senden. Frage zuerst nach dem Ziel der Handlung, nicht nach der Qualität des Designs.

2. Zeitdruck, Drohung oder Geheimhaltung verkürzen das Nachdenken

„Noch heute“, „Konto wird gesperrt“ oder „Bitte vertraulich behandeln“ sind Warnsignale. Sie beweisen allein nichts. Gefährlich wird es, wenn gleichzeitig ein Link, eine Zahlung oder ein Geheimnis verlangt wird.

3. Anzeigename und echte Adresse passen nicht zusammen

„Geschäftsführung“ kann als sichtbarer Name über jeder beliebigen Adresse stehen. Öffne die Absenderdetails und lies die Domain von rechts nach links: Bei login.microsoft.example gehört die Adresse zu example, nicht zu Microsoft. Achte auch auf vertauschte Buchstaben und eine abweichende Antwortadresse.

Selbst eine korrekte Firmenadresse ist kein Freispruch. Ein echtes Konto kann übernommen worden sein. Deshalb bleiben Kontext und unabhängige Bestätigung wichtig.

Am Desktop kannst du mit der Maus über den Link fahren, ohne zu klicken. Auf dem Smartphone ist die Vorschau je nach App uneindeutig; tippe im Zweifel gar nicht darauf. Öffne die offizielle App oder gib die bekannte Adresse selbst ein.

Ein Schloss und https bedeuten nur, dass die Verbindung zur aufgerufenen Seite verschlüsselt ist. Auch eine Betrugsseite kann verschlüsselt sein.

5. Anhang, Freigabe oder QR-Code kommen unerwartet

Eine angebliche Rechnung, Bewerbung, Voicemail oder Cloud-Freigabe kann zu einer Datei oder Anmeldeseite führen. Prüfe zuerst beim Absender über einen anderen Kanal, ob genau diese Datei erwartet wird. Ein QR-Code verdient dieselbe Vorsicht wie ein Link: Das Ziel ist vor dem Scannen schwerer zu sehen.

6. Die Mail umgeht einen bekannten Prozess

Ein Lieferant meldet plötzlich ein anderes Konto. Der Chef möchte Geschenkkarten statt des üblichen Einkaufswegs. Eine Kollegin teilt eine Datei über einen unbekannten Dienst. Solche Abweichungen sind im Büro oft wichtiger als Rechtschreibung.

7. Sicherheitswarnungen fehlen – oder werden als Hindernis dargestellt

Dass Outlook oder Gmail keine Warnung zeigt, beweist keine Echtheit. Umgekehrt solltest du eine Warnung nicht wegklicken, nur weil die Mail dringend klingt. Besonders verdächtig ist die Bitte, Schutzfunktionen abzuschalten oder eine MFA-Abfrage zu bestätigen, die du nicht selbst ausgelöst hast.

So prüfst du eine verdächtige Mail sicher

  1. Stoppe die geforderte Handlung. Nicht antworten, nicht weiterleiten, keinen Link testen.
  2. Öffne den echten Dienst getrennt. Nutze ein Lesezeichen, die bekannte App oder eine selbst eingegebene Adresse. Prüfe dort, ob dieselbe Meldung existiert.
  3. Bestätige über einen bekannten Kanal. Rufe eine gespeicherte Nummer an oder starte einen neuen Chat. Verwende keine Telefonnummer aus der verdächtigen Mail.
  4. Melde die Nachricht intern. Nutze den Phishing-Meldeknopf oder den festgelegten Kontakt zu IT beziehungsweise Security. Eine normale Weiterleitung kann technische Spuren verlieren; folge dem Prozess deines Unternehmens.
  5. Lösche erst nach der Meldung, sofern eure Richtlinie nichts anderes vorsieht.

Bist du dir danach noch unsicher, behandle die Mail als verdächtig. Du musst sie nicht selbst forensisch untersuchen.

Was tun, wenn du schon geklickt hast?

Schnelles Melden ist wichtiger als Scham. Ein früher Hinweis gibt IT die Chance, andere Postfächer, Konten oder Geräte zu schützen.

Schließe die Seite und melde den Vorgang bei einem Arbeitsgerät sofort an IT. Wenn du keine Daten eingegeben, keine Datei geladen und keine Software installiert hast, ist nach Einschätzung des britischen NCSC oft keine weitere persönliche Maßnahme nötig. Bleibe trotzdem aufmerksam und folge der Anweisung deines Unternehmens.

Passwort oder MFA-Code eingegeben

  • Öffne den echten Dienst auf bekanntem Weg und ändere das betroffene Passwort sofort.
  • Ändere es auch überall dort, wo du dasselbe Passwort benutzt hast.
  • Beende alle aktiven Sitzungen und prüfe neue Geräte, Weiterleitungen, Postfachregeln und geänderte Wiederherstellungsdaten.
  • Informiere IT oder Security. Bestätige keine unerwartete MFA-Anfrage.
  • Richte anschließend einen zweiten Faktor ein oder verbessere ihn. Unser Guide zeigt, wie du Konten mit einem zweiten Schutz absicherst. Wenn du zwischen Methoden wählst, hilft der Vergleich 2FA per App, SMS oder Passkey.

MFA senkt das Risiko, ist aber kein Freibrief. Auch Bestätigungsabfragen können Teil des Angriffs sein.

Datei geöffnet oder Software installiert

Lösche nicht auf eigene Faust mögliche Beweise und setze das Gerät nicht selbst zurück. Beende die Arbeit am betroffenen Gerät, kontaktiere sofort IT und befolge den internen Notfallplan. Das Team entscheidet, ob das Gerät vom Netz getrennt, untersucht oder neu aufgesetzt werden muss.

Zahlungsdaten eingegeben oder Geld gesendet

Kontaktiere sofort Bank, Zahlungsdienst und die interne Finanzverantwortung. Bitte um Sperre oder Rückruf der Zahlung. Warte nicht auf eine Antwort des angeblichen Lieferanten. Sichere die Nachricht gemäß interner Vorgabe und erstatte bei tatsächlichem Schaden Anzeige.

Drei Regeln für kleine Teams

  1. Zahlungsänderungen nie allein per E-Mail freigeben. Ein zweiter Mensch oder ein Rückruf an eine hinterlegte Nummer sollte Pflicht sein.
  2. Melden muss leichter sein als Löschen. Ein sichtbarer Meldeknopf und ein klarer Kontakt sparen Zeit.
  3. Fehler ohne Schuldzuweisung behandeln. Menschen klicken unter Arbeitsdruck. Ein frühes „Ich habe geklickt“ ist für die Abwehr wertvoller als ein später, stiller Vorfall.

Ich halte diese drei Regeln für wichtiger als lange Listen verbotener Dateiendungen. Angriffe ändern ihre Form; ein sauberer Bestätigungs- und Meldeweg bleibt nützlich.

Häufige Fragen

Kann eine Phishing-Mail von einer bekannten Person kommen?

Ja. Der sichtbare Absender kann gefälscht oder das echte Konto kann übernommen worden sein. Eine unerwartete Bitte bleibt deshalb prüfpflichtig.

Ist eine persönliche Anrede ein Echtheitszeichen?

Nein. Namen, Funktionen und Projekte können öffentlich sein oder aus einem Datenleck stammen. Personalisierung erhöht Glaubwürdigkeit, ersetzt aber keine Bestätigung.

Darf ich den Absender einfach fragen?

Nicht als Antwort auf die verdächtige Mail. Starte einen neuen Chat, rufe eine bekannte Nummer an oder tippe die bekannte Adresse selbst ein. Sonst antwortest du womöglich direkt dem Angreifer.

Soll ich die Mail an Kolleginnen und Kollegen weiterleiten?

Nicht ungefragt. Nutze den vorgesehenen Meldeweg. Security benötigt häufig die Originalnachricht mit technischen Kopfzeilen; eine normale Weiterleitung kann Informationen verändern.

Quellen und weiterführende Hilfe

Die Prüfroutine stützt sich vor allem auf Hinweise des BSI zu E-Mail-Sicherheitsmythen, der Verbraucherzentrale zu Phishing-Mails, von Microsoft zum Erkennen und Melden und der Gmail-Hilfe. Für die Reaktion nach einem Klick wurden die Schritte des NCSC und die Phishing-Checkliste von Polizei und BSI herangezogen. Die Regeln zu Zahlungsänderungen folgen der FBI-Empfehlung zu Business Email Compromise.

Quellen

Weitere Artikel aus Security Basics

Security Basics29.06.2026

Dateien teilen: Links, Rechte und Zugriff einfach erklärt

Dateien sicher teilen heißt: den richtigen Empfängerkreis, das kleinste nötige Recht und ein klares Ende wählen. Diese Anleitung zeigt mit Beispielen, wann ein offener Link genügt und wann nur bestimmte Personen Zugriff erhalten sollten.

Illustration zum Artikel: Dateien teilen: Links, Rechte und Zugriff einfach erklärt