So identifizieren Sie Phishing-Verifizierungs-E-Mails
Von CatchTempMail · Veröffentlicht 2. August 2026
Normalerweise erhalten Sie eine Bestätigungs-E-Mail, weil Sie ein Konto erstellt, ein Passwort geändert, sich von einem neuen Gerät aus angemeldet oder Zugriff auf einen Dienst angefordert haben.
Diese Vertrautheit macht Verifizierungsnachrichten für Betrüger nützlich.
Eine Phishing-Bestätigungs-E-Mail imitiert eine legitime Bestätigungsnachricht, um Sie dazu zu verleiten, einen schädlichen Link zu öffnen, einen Einmalcode weiterzugeben, Anmeldeinformationen einzugeben, eine Datei herunterzuladen oder eine Aktion zu genehmigen, die Sie nicht initiiert haben.
Einige Phishing-E-Mails sind offensichtlich. Andere kopieren das echte Firmen-Branding, verwenden eine professionelle Sprache und leiten die Empfänger auf Websites weiter, die fast genauso aussehen wie echte Anmeldeseiten.
Der sicherste Ansatz besteht darin, nicht zu fragen, ob eine E-Mail „echt aussieht". Überprüfen Sie stattdessen, ob die Nachricht mit einer von Ihnen tatsächlich initiierten Aktion übereinstimmt und ob Sie diese Aktion über eine vertrauenswürdige Website oder Anwendung ausführen können, ohne den Link in der E-Mail zu verwenden.
In diesem Leitfaden wird erläutert, wie Sie Phishing-Verifizierungs-E-Mails identifizieren, Links und Absender überprüfen, Bestätigungscodes schützen und nach einer verdächtigen Interaktion reagieren.

Was ist eine Phishing-Bestätigungs-E-Mail?
Eine Phishing-Bestätigungs-E-Mail ist eine betrügerische Nachricht, die einer legitimen Kontobestätigung oder Sicherheits-E-Mail ähneln soll.
Möglicherweise wird behauptet, dass Sie Folgendes tun müssen:
- Verifizieren Sie ein neues Konto
- Bestätigen Sie Ihre E-Mail-Adresse
- Genehmigen Sie eine Anmeldung
- Setzen Sie Ihr Passwort zurück
- Bestätigen Sie eine Zahlung
- Bestätigen Sie Ihre Identität
- Überprüfen Sie verdächtige Aktivitäten
- Entsperren Sie ein gesperrtes Konto
- Nehmen Sie eine Einladung an
- Geben Sie einen einmaligen Passcode ein
- Bestätigen Sie eine Kontoänderung
- Verhindern Sie, dass ein Konto gelöscht wird
Die Nachricht führt möglicherweise zu einer gefälschten Website, die Ihr Passwort, Ihre Zahlungsdetails, persönlichen Daten oder Ihren Multifaktor-Authentifizierungscode sammelt.
Andere Phishing-Nachrichten enthalten bösartige Anhänge, gefälschte Support-Nummern, QR-Codes oder Anweisungen, die Benutzer zur Installation von Software verleiten.
Der FTC warnt davor, dass sich Phishing-Nachrichten häufig als bekannte Organisationen ausgeben und eine Story erstellen, die die Empfänger dazu bringen soll, auf einen Link zu klicken oder einen Anhang zu öffnen.
Warum funktionieren Bestätigungs-E-Mails so gut als Phishing-Köder?
Echte Bestätigungs-E-Mails sind in der Regel kurz, dringend und handlungsorientiert.
Sie enthalten häufig eine auffällige Schaltfläche wie:
- E-Mail bestätigen
- Konto bestätigen
- Anmeldung genehmigen
- Passwort zurücksetzen
- Aktivität überprüfen
- Registrierung fortsetzen
Diese Struktur ist für Betrüger leicht nachzuahmen.
Empfänger sind es außerdem gewohnt, schnell zu handeln, da legitime Verifizierungslinks und -codes möglicherweise ablaufen. Ein Betrüger kann diese Dringlichkeit nutzen, um eine sorgfältige Prüfung zu verhindern.
Kurz nachdem Sie eine nicht verwandte Website genutzt haben, kann eine gefälschte Nachricht eintreffen, die den Eindruck erweckt, dass sie mit etwas in Zusammenhang steht, das Sie gerade getan haben. Es kann auch sein, dass es in großen Mengen versendet wird, mit der Erwartung, dass sich einige Empfänger gerade für den imitierten Dienst registrieren.
Gehen Sie niemals davon aus, dass eine Bestätigungs-E-Mail legitim ist, nur weil ihr Zeitpunkt plausibel erscheint.
1. Fragen Sie, ob Sie die Aktion initiiert haben
Die erste und wichtigste Frage lautet:
Habe ich gerade etwas getan, das diese Nachricht generieren sollte?
Einer legitimen Bestätigungs-E-Mail folgt im Allgemeinen eine bestimmte Aktion, wie zum Beispiel:
- Erstellen eines Kontos
- Anmelden
- Anfordern einer Passwortzurücksetzung
- Eine E-Mail-Adresse ändern
- Aktivieren der Multifaktor-Authentifizierung
- Einen Kauf tätigen
- Jemanden zu einem Gottesdienst einladenEine unerwartete Bestätigungsnachricht bedeutet nicht immer, dass Ihr Konto kompromittiert wurde. Möglicherweise hat jemand versehentlich Ihre E-Mail-Adresse eingegeben oder ein automatisiertes System hat möglicherweise eine alte oder verspätete Nachricht gesendet.
Allerdings sollte einer unerwarteten Nachricht nicht automatisch vertraut werden.
Klicken Sie nicht nur auf die Schaltfläche, um zu sehen, was es ist. Gehen Sie stattdessen direkt zur offiziellen Website oder Anwendung des Dienstes und suchen Sie nach Benachrichtigungen, aktuellen Aktivitäten oder Sicherheitswarnungen.
Wenn eine unerwartete E-Mail-Bestätigungsnachricht von Google eingeht, weil eine andere Person die Adresse eingegeben hat, weist Google den Empfänger darauf hin, dass sie diese ignorieren kann und das Konto nicht bestätigt bleibt.
2. Lesen Sie die vollständige Absenderadresse
Der Anzeigename eines Absenders ist kein verlässlicher Identitätsnachweis.
Eine E-Mail könnte scheinbar stammen von:```text Microsoft Account Team
security-microsoft@example.netErweitern Sie die Absenderinformationen und prüfen Sie die vollständige Adresse.
Achten Sie auf:
- Falsch geschriebene Firmennamen
- Zusätzliche Wörter oder Zeichen
- Nicht verwandte Domänen
- Kostenlose E-Mail-Adressen für Verbraucher
- Unerwartete Ländercode-Domains
- Subdomains, die so gestaltet sind, dass sie wie die echte Domain aussehen
- Buchstaben durch ähnlich aussehende Zeichen ersetzt
- Eine vom sichtbaren Absender abweichende Antwortadresse
Zum Beispiel:```text security@accounts.example.com
security@example.accounts-confirmation.comIm zweiten Beispiel ist die steuernde Domäne accounts-confirmation.com, nicht example.com.
Google empfiehlt, vor der Interaktion mit einer E-Mail zu überprüfen, ob der Absendername und die E-Mail-Adresse übereinstimmen, und die Warnungen zu verdächtigen Nachrichten zu prüfen.
3. Identifizieren Sie die tatsächliche Domäne
Angreifer platzieren häufig den Namen eines vertrauenswürdigen Unternehmens irgendwo in einer Domäne, um ihn legitim aussehen zu lassen.
Halten:```text accounts.google.com.security-check.example.net
Ein weiteres trügerisches Beispiel könnte sein:```text
paypal-account-verification.comAchten Sie auch auf Zeichenersetzungen wie:
paypaI.com, mit einem großen „I" anstelle eines kleinen „l"micros0ft.com, mit Null anstelle des Buchstabens „o"arnazon.com, wobei „rn" verwendet wird, um „m" zu ähneln- Internationale Zeichen, die optisch lateinischen Buchstaben ähneln
Wenn Sie unsicher sind, versuchen Sie nicht, die Legitimität allein anhand der E-Mail festzustellen. Öffnen Sie die offizielle App des Unternehmens oder geben Sie die bekannte Adresse manuell ein.
4. Überprüfen Sie den Link, bevor Sie ihn öffnen
Der auf einer Schaltfläche angezeigte Text muss nicht mit dem Ziel übereinstimmen.
Eine Schaltfläche mit der Bezeichnung:```text Verify your account
Bewegen Sie auf einem Computer den Mauszeiger über die Schaltfläche oder den Link, ohne darauf zu klicken. Die meisten E-Mail-Anwendungen zeigen das tatsächliche Ziel unten im Fenster oder neben dem Cursor an.
Wenn Sie auf einem Telefon oder Tablet den Link gedrückt halten, wird möglicherweise eine Vorschau angezeigt. Fahren Sie nicht fort, wenn die Anwendung das Ziel nicht eindeutig anzeigt.
Prüfen Sie auf:
* Eine Domain, die nichts mit dem Dienst zu tun hat
* Rechtschreibfehler
* Unerwartete URL-Verkürzungsdienste
* Eine IP-Adresse anstelle einer erkennbaren Domäne
* Eine lange Weiterleitung URL mit einem unbekannten Ziel
* Eine Download-Datei anstelle einer Webseite
* Ein Link, dessen Ziel nicht mit seinem sichtbaren Text übereinstimmt
Google empfiehlt Benutzern, mit der Maus über Links zu fahren und zu überprüfen, ob das angezeigte Ziel mit dem übereinstimmt, was der Link angeblich öffnet.
Gehen Sie nicht davon aus, dass ein Link sicher ist, nur weil er mit `https://` beginnt. HTTPS verschlüsselt die Verbindung zur Website; es beweist nicht, dass die Website selbst legitim ist. Phishing-Websites können auch gültige HTTPS-Zertifikate verwenden.
## 5. Vermeiden Sie den E-Mail-Link, wenn es einen sichereren Weg gibt
Auch wenn eine Nachricht legitim erscheint, ist es oft nicht nötig, ihren Link zu verwenden.
Stattdessen:
1. Öffnen Sie die offizielle Bewerbung.
2. Verwenden Sie ein zuvor erstelltes Lesezeichen.
3. Geben Sie die bekannte Website-Adresse des Unternehmens manuell ein.
4. Navigieren Sie zum Abschnitt „Konto" oder „Sicherheit".
5. Prüfen Sie, ob dort die gewünschte Aktion erscheint.
Wenn beispielsweise in einer E-Mail steht, dass für Ihr Bankkonto eine Verifizierung erforderlich ist, verwenden Sie nicht die darin enthaltene Schaltfläche oder Telefonnummer. Öffnen Sie den offiziellen Antrag der Bank oder verwenden Sie die Kontaktinformationen von Ihrer Karte oder einem vertrauenswürdigen Kontoauszug.
Der FTC empfiehlt, ein Unternehmen über eine Website, E-Mail-Adresse oder Telefonnummer zu kontaktieren, von der bereits bekannt ist, dass sie echt ist, anstatt die Kontaktdaten in einer verdächtigen Nachricht zu verwenden.
## 6. Teilen Sie niemals einen Bestätigungscode mit einer anderen Person
Ein Verifizierungscode soll beweisen, dass Sie die Kontrolle über eine Telefonnummer, E-Mail-Adresse, Authentifizierungsanwendung oder ein Konto haben.
Ein legitimer Code kann verwendet werden, wenn Sie:
* Anmelden
* Setzen Sie ein Passwort zurück
* Fügen Sie ein neues Gerät hinzu
* Sicherheitseinstellungen ändern
* Bestätigen Sie einen Kauf
* Stellen Sie ein Konto wieder her
* Registrieren Sie ein neues Konto
Ein Betrüger, der Ihren Benutzernamen und Ihr Passwort bereits kennt, benötigt möglicherweise nur den Bestätigungscode, um die Anmeldung abzuschließen.
Sie können Sie kontaktieren und dabei vorgeben, Folgendes zu sein:
* Mitarbeiter für Bankbetrug
* Technischer Support
* Ein Marktplatzkäufer oder -verkäufer
* Ein Lieferfahrer
* Ein Mitarbeiter des Unternehmens
* Ein Social-Media-Vertreter
* Jemand, der versehentlich Ihre Nummer eingegeben hat
* Ein Freund, dessen Konto kompromittiert wurde
Sie behaupten möglicherweise, dass der Code benötigt wird, um eine Transaktion abzubrechen, Ihre Identität zu überprüfen, eine Zahlung freizugeben oder zu beweisen, dass Sie kein Betrüger sind.
Geben Sie den Code nicht an.
In einer Bestätigungs-E-Mail oder SMS heißt es häufig, dass der Code nicht weitergegeben werden sollte. Der FTC warnt außerdem davor, dass jemand, der unerwartet nach Ihrem Bestätigungscode fragt, möglicherweise versucht, auf Ihr Konto zuzugreifen.
[[protect-verification-code-image]]
## 7. Behandeln Sie einen nicht angeforderten Code als Warnung
Der Erhalt eines Bestätigungscodes, den Sie nicht angefordert haben, kann Folgendes bedeuten:
* Jemand hat versehentlich Ihre E-Mail-Adresse eingegeben
* Jemand versucht, mit Ihrer Adresse ein Konto zu erstellen
* Jemand kennt Ihr Passwort und versucht, sich anzumelden
* Jemand hat eine Passwortzurücksetzung veranlasst
* Eine legitime Anwendung hat eine alte Anfrage erneut gesendet
* Ein Betrüger möchte Sie nach dem Code fragen
Antworten Sie nicht auf die Nachricht und senden Sie den Code nicht an Dritte.
Für ein wichtiges bestehendes Konto:1. Öffnen Sie den Dienst direkt.
2. Überprüfen Sie die letzten Anmeldeaktivitäten.
3. Ändern Sie Ihr Passwort, wenn Hinweise auf einen unbefugten Zugriff vorliegen.
4. Beenden Sie ungewohnte Sitzungen.
5. Bestätigen Sie, dass die Wiederherstellungs-E-Mail-Adresse und die Telefonnummer weiterhin Ihnen gehören.
6. Aktivieren oder stärken Sie die Multifaktor-Authentifizierung.
7. Überprüfen Sie verbundene Anwendungen und Weiterleitungsregeln.
Ein nicht angeforderter Code bedeutet nicht unbedingt, dass ein Angreifer erfolgreich auf das Konto zugegriffen hat. Der Code könnte die Barriere sein, die sie daran hindert, den Versuch abzuschließen.
## 8. Seien Sie misstrauisch gegenüber Aufforderungen zur „Verifizierung" Ihres Passworts
Ein legitimer Bestätigungslink kann gelegentlich zu einer Anmeldeseite führen. Allerdings verwenden Phishing-Sites häufig eine Verifizierungssprache, um Anmeldeinformationen zu sammeln.
Seien Sie besonders vorsichtig, wenn Sie in einer E-Mail zur Eingabe von Folgendem aufgefordert werden:
* Ihr E-Mail-Passwort
* Bankdaten
* Ein Wiederherstellungssatz
* Ein Passwort-Reset-Code
* Eine vollständige Kreditkartennummer
* Eine Sozialversicherungs- oder Sozialversicherungsnummer
* Ein Reisepass oder Führerschein
* Authentifizierungs-App-Codes
* Backup-Codes
* Antworten auf Sicherheitsfragen
Google gibt an, dass Benutzer nicht aufgefordert werden, Passwörter oder andere private Informationen per E-Mail anzugeben.
Überprüfen Sie die Adressleiste sorgfältig, bevor Sie Anmeldeinformationen eingeben. Eine Seite kann die Farben, das Logo, die Schriftarten und das Layout eines echten Dienstes reproduzieren, während sie von einer völlig unabhängigen Domäne aus betrieben wird.
Die Verwendung eines Passwort-Managers kann hilfreich sein. Viele Passwort-Manager füllen Anmeldeinformationen nicht automatisch für eine andere Domäne aus als die, in der die Anmeldung gespeichert wurde. Dies ist eine nützliche Warnung, sollte jedoch nicht Ihre einzige Überprüfung sein.
## 9. Achten Sie auf Dringlichkeit und Bedrohungen
Phishing-Verifizierungs-E-Mails erzeugen oft Druck mit Behauptungen wie:
* Ihr Konto wird heute gelöscht
* Die Verifizierung läuft in zehn Minuten ab
* Ihre Zahlung wird bearbeitet, sofern sie nicht storniert wird
* Ihr Konto wurde gesperrt
* Ihr Passwort wurde bereits kompromittiert
* Jemand hat sich aus einem anderen Land angemeldet
* Ihr Postfach ist voll
* Ihre Leistungen werden eingestellt
* Sie müssen dies sofort überprüfen, um rechtliche Schritte zu vermeiden
Einige legitime Sicherheitsmeldungen sind dringend. Das Vorliegen der Dringlichkeit allein beweist nicht, dass eine E-Mail betrügerisch ist.
Das Warnzeichen ist Dringlichkeit verbunden mit dem Druck, auf einen Link zu klicken, Informationen einzugeben, Geld zu senden, eine unbekannte Nummer anzurufen oder normale Verfahren zu umgehen.
Halten Sie inne und überprüfen Sie die Situation selbstständig.
## 10. Vertrauen Sie nicht auf perfekte Rechtschreibung oder professionelles Design
Schlechte Grammatik und umständliche Formulierungen können auf Phishing hinweisen, aber viele moderne Phishing-E-Mails sind ausgefeilt.
Angreifer können echte Vorlagen, Logos, Haftungsausschlüsse, Postanschriften und Support-Sprachen kopieren. Sie können auch automatisierte Schreibwerkzeuge verwenden, um natürlich klingende Nachrichten in mehreren Sprachen zu erstellen.
Auch eine professionell aussehende E-Mail kann betrügerisch sein.
Begründen Sie Ihre Entscheidung nicht ausschließlich mit:
* Richtige Schreibweise
* Firmenlogos
* Markenfarben
* Ein Copyright-Hinweis
* Eine physische Adresse
* Ein Abmeldelink
* Ihr Name erscheint in der Begrüßung
* Ein vertrautes E-Mail-Layout
Durch gestohlene persönliche Daten können Betrüger Nachrichten möglicherweise mit Ihrem Namen, Ihrem Arbeitgeber, Ihrem letzten Kauf oder teilweisen Kontodaten personalisieren.
Technische und inhaltliche Prüfungen sind wertvoller als das optische Erscheinungsbild.
## 11. Seien Sie vorsichtig mit Anhängen
Bei den meisten normalen E-Mail-Verifizierungsprozessen müssen Sie keinen Anhang öffnen.
Eine unerwartete Bestätigungsnachricht mit einem der folgenden Inhalte verdient eine besondere Prüfung:* HTML-Datei
* ZIP oder Archiv
* Ausführbares Installationsprogramm
* Office-Dokument
* PDF mit einem weiteren Verifizierungslink
* Kalendereinladung
* QR-Codebild
* Passwortgeschützte Datei
Ein HTML-Anhang kann ein gefälschtes Anmeldeformular direkt in einem Browser öffnen. Ein Archiv kann ausführbare Inhalte verbergen. In einem Dokument werden Sie möglicherweise aufgefordert, Makros zu aktivieren oder Sicherheitsmaßnahmen zu umgehen.
Microsoft empfiehlt, Links und Anhänge in mutmaßlichen Phishing-Nachrichten zu vermeiden und den vermeintlichen Absender über unabhängig überprüfte Angaben zu kontaktieren.
Deaktivieren Sie Sicherheitssoftware oder Browserwarnungen nicht, nur weil Sie in einer E-Mail dazu aufgefordert werden.
## 12. Seien Sie vorsichtig bei der Überprüfung des QR-Codes
Eine Phishing-E-Mail kann einen QR-Code enthalten und Sie auffordern, ihn zu scannen, um:
* Überprüfen Sie Ihr Konto
* Sehen Sie sich ein sicheres Dokument an
* Genehmigen Sie eine Anmeldung
* Kontosperrung verhindern
* Greifen Sie auf eine Voicemail zu
* Setzen Sie Ihr Passwort zurück
QR-Codes erschweren die Linkprüfung, da das Ziel im Bild verborgen ist.
Bevor Sie einen gescannten Link öffnen:
* Vorschau des Ziels
* Bestätigen Sie die Domain
* Vermeiden Sie die Eingabe von Anmeldeinformationen, nachdem Sie einen unerwarteten Code gescannt haben
* Verwenden Sie nach Möglichkeit stattdessen die offizielle Bewerbung
* Installieren Sie keine Software und führen Sie keine Befehle aus, die als Überprüfungsschritte dargestellt werden
Eine Nachricht, die einen unbekannten Prozess als „Sicherheitsüberprüfung" beschreibt, macht den Prozess nicht sicher. Der FTC warnt vor gefälschten Verifizierungen und Anweisungen im CAPTCHA-Stil, die Benutzer dazu verleiten können, bösartige Befehle auszuführen oder Malware zu installieren.
## 13. Überprüfen Sie, ob die E-Mail authentifiziert ist
Mithilfe von E-Mail-Authentifizierungstechnologien können empfangende Anbieter feststellen, ob eine Nachricht von der Domain autorisiert wurde, die sie angeblich verwendet.
Zu den gängigen Mechanismen gehören:
* SPF
* DKIM
* DMARC
In Gmail können Benutzer Nachrichtendetails anzeigen und prüfen, ob eine Nachricht von den erwarteten Domänen verschickt und signiert wurde. Google erklärt, dass DKIM es legitimen Absendern ermöglicht, eine digitale Signatur anzuwenden, die empfangende Systeme überprüfen können.
Die Authentifizierung ist nützlich, aber keine perfekte Garantie.
Eine Phishing-E-Mail kann:
* Stammen von einer neu registrierten Domain, die ihre eigene Authentifizierung durchläuft
* Werden über ein manipuliertes legitimes Konto gesendet
* Nutzen Sie einen von einer echten Domain autorisierten Drittanbieterdienst
* Imitieren Sie ein Unternehmen, ohne dessen genaue Domain zu fälschen
Ein Authentifizierungsfehler ist ein wichtiger Grund zur Vorsicht. Der Authentifizierungserfolg ist nur ein Beweisstück.
## 14. Gehen Sie nicht davon aus, dass eine Nachricht sicher ist, weil sie von einem bekannten Kontakt stammt
Das Konto eines Freundes, Kollegen oder Lieferanten kann kompromittiert werden.
Nachrichten, die über ein kompromittiertes Konto gesendet werden, können:
* Setzen Sie ein bestehendes Gespräch fort
* Verwenden Sie die echte Unterschrift der Person
* Siehe vorherige Nachrichten
* Enthalten echte Kontaktdaten
* Bitten Sie Sie, ein Dokument zu überprüfen
* Fordern Sie einen ungewöhnlichen Verifizierungsschritt an
Seien Sie vorsichtig, wenn ein bekannter Kontakt Sie plötzlich auffordert:
* Geben Sie Ihre Anmeldedaten ein
* Senden Sie einen Bestätigungscode
* Kaufen Sie Geschenkkarten
* Zahlungsdetails ändern
* Öffnen Sie eine unerwartete freigegebene Datei
* Genehmigen Sie ein unbekanntes Login
* Halten Sie die Anfrage geheim
Bestätigen Sie die Anfrage über einen anderen Kanal, beispielsweise über eine bekannte Telefonnummer oder ein persönliches Gespräch.
Gmail zeigt möglicherweise Betrugswarnungen an, wenn das Konto eines vertrauten Kontakts ungewöhnliche Anfragen nach Geld oder persönlichen Informationen sendet.
## 15. Vergleichen Sie die Nachricht mit der von Ihnen durchgeführten Aktion
Eine legitime Bestätigungsnachricht sollte genau Ihren Angaben entsprechen.
Angenommen, Sie haben sich für einen Newsletter registriert, werden aber in der E-Mail aufgefordert:* Bestätigen Sie eine Finanztransaktion
* Melden Sie sich bei Ihrem E-Mail-Anbieter an
* Installieren Sie eine Anwendung
* Geben Sie einen Telefonbestätigungscode ein
* Geben Sie eine Kreditkarte an
* Laden Sie ein Sicherheitszertifikat herunter
Die angeforderte Aktion stimmt nicht mit der ursprünglichen Aktivität überein.
Wenn Sie eine Passwortzurücksetzung beantragt haben, Sie aber in der E-Mail nach Ihrem bestehenden Passwort, Wiederherstellungscode und Zahlungsinformationen gefragt werden, hören Sie ebenfalls auf.
Bei einem normalen Verifizierungsprozess sollten nur Informationen abgefragt werden, die vernünftigerweise zur Bestätigung der spezifischen Aktion erforderlich sind.
## 16. Überprüfen Sie Namen, Daten, Standorte und Gerätedetails sorgfältig
Sicherheits-E-Mails können Details zum zu verifizierenden Ereignis enthalten:
* Kontoname
* Zeit
* Ungefährer Standort
* Browser
* Gerät
* Betriebssystem
* IP-Adresse
* Kaufbetrag
Vergleichen Sie diese Angaben mit Ihrer tatsächlichen Aktivität.
Seien Sie vorsichtig, wenn:
* Der Kontoname ist falsch
* Die Nachricht bezieht sich auf einen Dienst, den Sie nicht nutzen
* Der Ort ist unbekannt
* Das Datum stimmt nicht überein
* Der Transaktionsbetrag ist unbekannt
* Das Gerät gehört nicht Ihnen
* In der E-Mail werden Details weggelassen, die ein legitimer Dienst normalerweise enthält
Bedenken Sie, dass legitime Standortschätzungen aufgrund von Mobilfunknetzen, VPNs, Proxys und Internetanbieter-Routing ungenau sein können.
Verwenden Sie die Details als Anhaltspunkte, nicht als absoluten Beweis.
## 17. Verwenden Sie keine Telefonnummern, die in einer verdächtigen E-Mail enthalten sind
Einige Phishing-Nachrichten vermeiden schädliche Links und weisen Sie stattdessen an, den „Support" anzurufen.
Die antwortende Person bittet Sie möglicherweise um Folgendes:
* Installieren Sie Fernzugriffssoftware
* Teilen Sie einen Bestätigungscode
* Geld auf ein „sicheres" Konto überweisen
* Lesen Sie Ihre Kartennummer
* Geben Sie Ihre Bankdaten an
* Kaufen Sie Geschenkkarten oder Kryptowährung
* Kontoschutz deaktivieren
* Gewähren Sie Zugriff auf Ihren Computer
Rufen Sie nicht die Nummer in der Nachricht an.
Finden Sie die Telefonnummer des Unternehmens über:
* Seine offizielle Anwendung
* Eine Abrechnung oder Karte, die sich bereits in Ihrem Besitz befindet
* Ein bekanntes Lesezeichen
* Die offizielle Website wurde manuell eingegeben
Microsoft empfiehlt, die veröffentlichten offiziellen Kontaktdaten eines Unternehmens anstelle von Nummern oder Links zu verwenden, die in einer mutmaßlichen Betrugsnachricht enthalten sind.
## 18. Verstehen Sie gängige Betrügereien mit Verifizierungs-E-Mails
### Gefälschte Kontoerstellung
In der Nachricht wird behauptet, dass mit Ihrer E-Mail-Adresse ein Konto erstellt wurde, und Sie werden aufgefordert, auf die Schaltfläche „Kündigung" oder „Bestätigung" zu klicken.
Der Button führt zu einer gefälschten Anmeldeseite.
### Zurücksetzen des gefälschten Passworts
In der E-Mail heißt es, dass jemand ein Zurücksetzen des Passworts angefordert hat, und fordert Sie dringend auf, das Konto zu sichern.
Anstatt den E-Mail-Link zu verwenden, besuchen Sie den Dienst direkt und überprüfen Sie das Konto.
### Gefälschte Warnung bei verdächtiger Anmeldung
In der Nachricht wird ein unbekannter Standort oder ein unbekanntes Gerät angezeigt und Sie werden aufgefordert, die Aktivität zu überprüfen.
Das Ziel erfasst Ihr Passwort und Ihren Bestätigungscode.
### Gefälschte Zahlungsbestätigung
In der E-Mail wird behauptet, dass ein Kauf, ein Abonnement, eine Rechnung oder eine Rückerstattung einer Bestätigung bedarf.
Möglicherweise werden Sie auf eine betrügerische Zahlungsseite oder Supportnummer weitergeleitet.
### Gefälschte Verifizierung gemeinsamer Dokumente
In der Nachricht heißt es, dass Sie sich anmelden müssen, um ein Dokument, eine Voicemail, eine Einladung oder eine sichere Datei anzuzeigen.
Die Anmeldeseite dient dazu, E-Mail-Anmeldeinformationen zu stehlen.
### Diebstahl des Bestätigungscodes
Ein Betrüger initiiert eine echte Anmelde- oder Reset-Anfrage und fordert Sie dann auf, ihm den echten Code zu senden.
Die E-Mail selbst mag legitim sein, die Person, die den Code anfordert, jedoch nicht.
### Gefälschte Support-Bestätigung
Jemand kontaktiert Sie und behauptet, er müsse Ihre Identität bestätigen, bevor er ein Problem lösen könne.Möglicherweise verwenden sie den Code, um Ihr Passwort zurückzusetzen oder Ihre Nummer für ein anderes Konto zu registrieren.
## 19. Wie sich temporäre E-Mails auf Verifizierungs-Phishing auswirken
Mit einer temporären E-Mail-Adresse können Registrierungsnachrichten mit geringem Wert von Ihrem permanenten Posteingang ferngehalten werden. Es kann auch die Menge der persönlichen Daten reduzieren, die mit einer einmaligen Anmeldung verbunden sind.
Allerdings werden Verifizierungs-E-Mails dadurch nicht vertrauenswürdig.
Ein temporärer Posteingang kann weiterhin empfangen:
* Phishing-Nachrichten
* Schädliche Links
* Verfolgte Links
* Gefährliche Anhänge
* Gefälschte Anmeldeanfragen
* Social-Engineering-Versuche
Es gelten die gleichen Sicherheitsregeln.
Denken Sie bei der Verwendung eines temporären Posteingangs daran, dass Sie möglicherweise nicht verwandte oder unerwartete E-Mails erhalten, wenn:
* Die Adresse wurde zuvor verwendet
* Die Adresse ist leicht zu erraten
* Jemand hat es versehentlich eingegeben
* Der Dienst ermöglicht vom Benutzer ausgewählte Adressen
* Die Adresse wurde in einer durchgesickerten oder freigegebenen Datenbank angezeigt
Interagieren Sie nur dann mit einer Bestätigungsnachricht, wenn diese eindeutig einer Registrierung entspricht, die Sie gerade initiiert haben.
## 20. Was tun mit einer unerwarteten legitimen Bestätigungs-E-Mail?
Manchmal ist die Nachricht echt, aber die Aktion wurde von jemand anderem initiiert.
Für eine Bestätigungsnachricht für ein neues Konto:
* Verifizieren Sie das Konto nicht
* Nicht antworten
* Ignorieren oder löschen Sie die Nachricht
* Nutzen Sie bei Bedarf das offizielle Missbrauchsverfahren des Dienstes
Für ein bestehendes Konto:
* Besuchen Sie den Service direkt
* Überprüfen Sie die Anmeldeaktivität
* Ändern Sie ggf. Ihr Passwort
* Entfernen Sie unbekannte Geräte
* Überprüfen Sie die Wiederherstellungsinformationen
* Aktivieren Sie die Multifaktor-Authentifizierung
* Wenden Sie sich an den offiziellen Support, wenn die Kontodaten geändert wurden
Klicken Sie nicht auf die Schaltfläche „Ich habe dies nicht angefordert", es sei denn, Sie haben unabhängig bestätigt, dass die Nachricht und das Ziel legitim sind. Dieser Knopf kann auch nachgeahmt werden.
## 21. Was tun, wenn Sie auf den Link geklickt haben?
Das Klicken auf einen Phishing-Link bedeutet nicht immer, dass Ihr Konto kompromittiert ist. Das Risiko hängt davon ab, was nach dem Öffnen der Seite passiert ist.
### Sie haben geklickt, aber nichts eingegeben
* Schließen Sie die Seite
* Laden Sie nichts herunter
* Aktualisieren Sie den Browser und das Betriebssystem
* Führen Sie einen entsprechenden Sicherheitsscan durch, wenn die Seite Inhalte heruntergeladen hat oder sich unerwartet verhält
* Melden Sie die Nachricht als Phishing
* Überwachen Sie das entsprechende Konto
### Sie haben ein Passwort eingegeben
* Ändern Sie das Passwort sofort über die offizielle Website
* Ändern Sie es an einer anderen Stelle, an der es wiederverwendet wurde
* Melden Sie sich von unbekannten Sitzungen ab
* Aktivieren Sie die Multifaktor-Authentifizierung
* Überprüfen Sie die Wiederherstellungsinformationen
* Auf nicht autorisierte Änderungen prüfen
### Sie haben einen Bestätigungscode eingegeben
* Gehen Sie davon aus, dass der Angreifer eine Anmeldung oder Kontoänderung durchgeführt hat
* Ändern Sie das Passwort sofort
* Beenden Sie nach Möglichkeit alle aktiven Sitzungen
* Überprüfen Sie die letzten Aktivitäten
* Entfernen Sie unbekannte Wiederherstellungsmethoden und -geräte
* Wenden Sie sich für vertrauliche Konten an den offiziellen Support
### Sie haben Bank- oder Karteninformationen angegeben
* Kontaktieren Sie das Finanzinstitut über eine vertrauenswürdige Nummer
* Sperren oder ersetzen Sie betroffene Karten wie empfohlen
* Überprüfen Sie Transaktionen
* Befolgen Sie die Betrugsverfahren der Institution
### Sie haben Software installiert oder einen verdächtigen Anhang geöffnet
* Trennen Sie das Gerät ggf. von empfindlichen Systemen
* Führen Sie vertrauenswürdige Sicherheitstools aus
* Entfernen Sie nicht autorisierte Fernzugriffssoftware
* Ändern Sie wichtige Passwörter von einem vertrauenswürdigen Gerät aus
* Wenden Sie sich an das Sicherheitsteam Ihrer Organisation, wenn das Gerät für die Arbeit verwendet wird
Der FTC empfiehlt Benutzern, die Anmeldeinformationen durch Phishing preisgeben, kompromittierte Passwörter sofort zu ändern und auf unbefugte Aktivitäten zu prüfen.## 22. So melden Sie eine Phishing-Bestätigungs-E-Mail
Mithilfe der Berichterstellung können E-Mail-Anbieter ähnliche Nachrichten identifizieren und andere Empfänger schützen.
Verwenden Sie die Option **Phishing melden** oder eine gleichwertige Option in Ihrer E-Mail-Anwendung, anstatt die Nachricht einfach zu löschen.
Gmail empfiehlt Benutzern, die sich nicht sicher sind, ob eine Nachricht von einem vertrauenswürdigen Absender stammt, diese als Phishing zu melden.
Sie können auch:
* Melden Sie die Nachricht dem imitierten Unternehmen
* Benachrichtigen Sie das Sicherheitsteam Ihres Arbeitgebers
* Melden Sie Finanzbetrug der zuständigen Bank
* Nutzen Sie den Betrugsmeldedienst Ihres Landes
* Bewahren Sie Kopfzeilen und Screenshots auf, falls eine Untersuchung erforderlich sein könnte
Leiten Sie einen gefährlichen Anhang nicht einfach so weiter. Befolgen Sie den von Ihrer Organisation oder Ihrem E-Mail-Anbieter empfohlenen Meldeprozess.
## Checkliste zur E-Mail-Sicherheitsbestätigung
Bevor Sie auf einen Bestätigungslink klicken, fragen Sie:
* Habe ich diese Aktion veranlasst?
* Entspricht die angeforderte Aktion meiner Vorgehensweise?
* Ist die vollständige Absenderadresse korrekt?
* Führt der Link zur tatsächlichen Domain des Unternehmens?
* Kann ich die Aktion stattdessen über die offizielle App abschließen?
* Werden in der Nachricht mehr Informationen als nötig abgefragt?
* Bittet mich jemand, einen Code zu teilen?
* Enthält die E-Mail einen unerwarteten Anhang?
* Setzt es mich unter Druck, sofort zu handeln?
* Gehört das Konto bzw. die Transaktion tatsächlich mir?
* Gibt es eine sicherere Möglichkeit, die Anfrage unabhängig zu überprüfen?
Wenn eine Antwort Anlass zur Sorge gibt, hören Sie auf und nutzen Sie einen vertrauenswürdigen Kanal.
## Das Endergebnis
Eine Phishing-Bestätigungs-E-Mail versucht, einen bekannten Sicherheitsprozess auszunutzen.
Zu den stärksten Warnzeichen gehören:
* Eine Verifizierungsanfrage, die Sie nicht initiiert haben
* Eine Absenderdomäne, die nicht zum Unternehmen passt
* Ein Link, der an einen unerwarteten Ort führt
* Eine Anfrage nach Ihrem Passwort oder Ihren Wiederherstellungsinformationen
* Jemand bittet Sie um die Angabe eines Bestätigungscodes
* Drohungen oder künstliche Dringlichkeit
* Unerwartete Anhänge oder QR-Codes
* Anweisungen zum Anrufen einer unbekannten Support-Nummer
* Ein Verifizierungsschritt, der nicht mit Ihrer ursprünglichen Aktion übereinstimmt
Verlassen Sie sich nicht auf Branding, Rechtschreibung oder professionelles Design, um festzustellen, ob eine Nachricht echt ist.
Vermeiden Sie im Zweifelsfall die Links und Kontaktinformationen in der E-Mail. Öffnen Sie selbstständig die offizielle Anwendung oder Website und überprüfen Sie dort das Konto.
Durch temporäre E-Mails können einmalige Registrierungen von Ihrem permanenten Posteingang getrennt bleiben, dennoch muss jede Nachricht mit angemessener Vorsicht behandelt werden. Catch Temp Mail trägt dazu bei, die unnötige Offenlegung Ihrer primären Adresse zu reduzieren; Eine sorgfältige Überprüfung schützt die damit verbundenen Konten und Informationen.