Ratgeber IT-Sicherheit

Ist diese E-Mail echt? So erkennst du Phishing am E-Mail-Header

Stand: 18. September 2026 · Lesezeit etwa 6 Minuten

Der angezeigte Absender einer E-Mail lässt sich frei eintragen – wie der Absender auf einem Briefumschlag. Was sich nicht so leicht fälschen lässt, steht im Header: dem technischen Kopf jeder Nachricht. Dort steht, welcher Server die Mail wirklich eingeliefert hat und ob die Prüfungen bestanden wurden.

Den Header anzeigen lassen

Der Text sieht unübersichtlich aus – die entscheidenden Zeilen sind aber schnell gefunden.

Die drei wichtigsten Prüfungen

Suche nach der Zeile Authentication-Results:. Dort steht das Ergebnis der automatischen Prüfungen des empfangenden Servers:

PrüfungWas sie bedeutetBei „fail“
spf=passDer einliefernde Server darf für diese Domain senden.Vorsicht – kann aber auch an Weiterleitungen liegen.
dkim=passDie Signatur der Absenderdomain stimmt, der Inhalt wurde unterwegs nicht verändert.Deutliches Warnzeichen.
dmarc=passDie geprüfte Domain passt zur sichtbaren Absenderadresse.Sehr starkes Warnzeichen: sichtbarer Absender vermutlich gefälscht.

Wichtig: dmarc=pass heißt „kommt wirklich von dieser Domain“ – nicht „ist vertrauenswürdig“. Auch Betrüger können eine eigene Domain korrekt einrichten. Deshalb immer zusätzlich fragen: Passt die Domain zum angeblichen Absender?

Der Weg der Mail: die Received-Zeilen

Received:-Zeilen liest man von unten nach oben: Die unterste stammt vom ersten Server, die oberste von deinem Postfach. Interessant ist die unterste: Gehört sie zu einem Anbieter, der zum Absender passt? Eine Bank, deren Mail über einen privaten Server in einem fremden Land eingeliefert wurde, ist unglaubwürdig.

Typische Tricks im Absender

Unsichtbare Sonderzeichen in Namen und Links lassen sich mit bloßem Auge nicht erkennen – sie fallen erst auf, wenn man den Text technisch untersucht.

Und der Inhalt?

Im Zweifel: Nicht antworten, nicht klicken, sondern die Seite des Anbieters selbst im Browser aufrufen oder dort anrufen – mit der Nummer von der Rechnung, nicht aus der Mail.

Die eigene Domain schützen

Wer selbst Mails versendet, sollte SPF, DKIM und DMARC einrichten. Sonst können Betrüger mit dem eigenen Firmennamen Rechnungen verschicken – und die eigenen Mails landen häufiger im Spam.

Wie das Schritt für Schritt geht, steht im Ratgeber SPF, DKIM und DMARC einrichten.