Ratgeber IT-Sicherheit
Ist diese E-Mail echt? So erkennst du Phishing am E-Mail-Header
Der angezeigte Absender einer E-Mail lässt sich frei eintragen – wie der Absender auf einem Briefumschlag. Was sich nicht so leicht fälschen lässt, steht im Header: dem technischen Kopf jeder Nachricht. Dort steht, welcher Server die Mail wirklich eingeliefert hat und ob die Prüfungen bestanden wurden.
Den Header anzeigen lassen
- Outlook: Mail öffnen → Datei → Eigenschaften, Feld „Internetkopfzeilen“.
- Gmail: Mail öffnen → Drei-Punkte-Menü → Original anzeigen.
- Thunderbird: Ansicht → Nachrichten-Quelltext (Strg + U).
- Apple Mail: Darstellung → E-Mail → Alle Header.
- Web.de, GMX, Strato u. a.: im Kontextmenü der Mail „Quelltext anzeigen“ oder „Kopfzeilen“.
Der Text sieht unübersichtlich aus – die entscheidenden Zeilen sind aber schnell gefunden.
Die drei wichtigsten Prüfungen
Suche nach der Zeile Authentication-Results:. Dort steht das Ergebnis der automatischen Prüfungen des empfangenden Servers:
| Prüfung | Was sie bedeutet | Bei „fail“ |
|---|---|---|
spf=pass | Der einliefernde Server darf für diese Domain senden. | Vorsicht – kann aber auch an Weiterleitungen liegen. |
dkim=pass | Die Signatur der Absenderdomain stimmt, der Inhalt wurde unterwegs nicht verändert. | Deutliches Warnzeichen. |
dmarc=pass | Die geprüfte Domain passt zur sichtbaren Absenderadresse. | Sehr starkes Warnzeichen: sichtbarer Absender vermutlich gefälscht. |
Wichtig: dmarc=pass heißt „kommt wirklich von dieser Domain“ – nicht „ist vertrauenswürdig“. Auch Betrüger können eine eigene Domain korrekt
einrichten. Deshalb immer zusätzlich fragen: Passt die Domain zum angeblichen Absender?
Der Weg der Mail: die Received-Zeilen
Received:-Zeilen liest man von unten nach oben: Die unterste stammt vom ersten Server, die oberste von deinem Postfach. Interessant
ist die unterste: Gehört sie zu einem Anbieter, der zum Absender passt? Eine Bank, deren Mail über einen privaten Server in einem fremden Land eingeliefert
wurde, ist unglaubwürdig.
Typische Tricks im Absender
- Anzeigename statt Adresse: „Sparkasse Service <kunde@irgendwas.xyz>“ – im Handy ist oft nur der Name zu sehen.
- Ähnliche Domains:
spark4sse.de,amazon-sicherheit.com,rnicrosoft.com(r + n statt m). - Fremde Zeichen: kyrillisches „а“ in einem sonst lateinischen Namen; im Header steht dann eine
xn---Adresse. - Abweichendes
Reply-To: Die Antwort geht an eine ganz andere Adresse als der sichtbare Absender. Return-Pathpasst nicht zumFrom: ein klassisches Zeichen für massenhaft versandte Fälschungen.
Unsichtbare Sonderzeichen in Namen und Links lassen sich mit bloßem Auge nicht erkennen – sie fallen erst auf, wenn man den Text technisch untersucht.
Und der Inhalt?
- Druck und Frist: „Ihr Konto wird in 24 Stunden gesperrt.“
- Links, die woanders hinführen: Mit der Maus über den Link fahren und das Ziel unten im Fenster ablesen – niemals blind klicken.
- Anhänge mit
.zip,.iso,.htmoder Office-Dateien mit Makros. - Datenabfragen: Kein seriöser Anbieter fragt per Mail nach Passwort, PIN oder TAN.
Im Zweifel: Nicht antworten, nicht klicken, sondern die Seite des Anbieters selbst im Browser aufrufen oder dort anrufen – mit der Nummer von der Rechnung, nicht aus der Mail.
Die eigene Domain schützen
Wer selbst Mails versendet, sollte SPF, DKIM und DMARC einrichten. Sonst können Betrüger mit dem eigenen Firmennamen Rechnungen verschicken – und die eigenen Mails landen häufiger im Spam.
Wie das Schritt für Schritt geht, steht im Ratgeber SPF, DKIM und DMARC einrichten.