Phishing erkennen: 7 Warnsignale, die jeder Mitarbeiter kennen sollte

Eine E-Mail vom „Paketdienst“, eine angebliche Rechnung, eine dringende Bitte der Geschäftsführung – Phishing sieht heute oft täuschend echt aus. Ein einziger Klick genügt, und Angreifer haben Zugangsdaten, installieren Schadsoftware oder veranlassen eine Überweisung. Die gute Nachricht: Fast jede Phishing-Nachricht verrät sich durch typische Warnsignale. Dieser Ratgeber zeigt die sieben wichtigsten – so, dass Sie ihn direkt an Ihr Team weitergeben können.

Inhaltsverzeichnis

Warum Phishing für Unternehmen so gefährlich ist

Phishing ist der bequemste Weg in ein Firmennetzwerk: Statt Sicherheitslücken mühsam technisch auszunutzen, bringen Angreifer Mitarbeiter dazu, die Tür selbst zu öffnen. Wie verbreitet das ist, zeigt die Studie „Cybersecurity in Österreich 2026“ von KPMG (1.396 befragte Unternehmen, Februar/März 2026): 69 Prozent berichten von (Spear-)Phishing über Links, 57 Prozent von Betrugsversuchen im Namen der Geschäftsführung (CEO-/CFO-Fraud). Laut derselben Studie war jeder achte Cyberangriff erfolgreich.

Das Problem: Moderne Phishing-Mails sind fehlerfrei formuliert, tragen echte Logos und beziehen sich oft auf reale Vorgänge. Rechtschreibfehler als Erkennungsmerkmal reichen längst nicht mehr. Entscheidend ist, auf die folgenden Muster zu achten.

1. Zeitdruck und ungewöhnliche Dringlichkeit

„Ihr Konto wird in 24 Stunden gesperrt“, „Zahlung heute noch erforderlich“, „Bitte sofort erledigen, ich bin gleich im Termin“ – Druck ist das häufigste Werkzeug. Wer sich gehetzt fühlt, prüft weniger genau.

Faustregel: Je dringender eine Nachricht klingt, desto mehr Zeit sollten Sie sich für die Prüfung nehmen. Seriöse Absender setzen keine Fristen von wenigen Stunden per E-Mail.

2. Der Absender stimmt nicht ganz

Der angezeigte Name lautet „Microsoft 365“ oder trägt den Namen Ihres Chefs – die tatsächliche Adresse dahinter ist aber eine andere. Typisch sind vertauschte oder zusätzliche Buchstaben (etwa „rn“ statt „m“), fremde Domains oder Freemail-Adressen für angeblich offizielle Anliegen.

So prüfen Sie: Klicken oder tippen Sie auf den Absendernamen, um die vollständige Adresse zu sehen. Passt die Domain nicht exakt zum Unternehmen, ist Vorsicht angesagt – auch wenn der Rest der Mail stimmig wirkt.

3. Links, die woanders hinführen als angegeben

Der Button heißt „Rechnung ansehen“ oder „Passwort bestätigen“, führt aber auf eine fremde Seite, die dem Original zum Verwechseln ähnlich sieht. Dort eingegebene Zugangsdaten landen direkt bei den Angreifern.

So prüfen Sie: Fahren Sie am Computer mit der Maus über den Link, ohne zu klicken – die tatsächliche Zieladresse erscheint unten im Fenster. Am Smartphone halten Sie den Link gedrückt. Achten Sie auf die Domain direkt vor dem ersten einzelnen Schrägstrich: „login.microsoftonline.com“ ist echt, „microsoft-login.sicher-pruefen.com“ nicht. Im Zweifel die Seite nie über den Link, sondern selbst über die bekannte Adresse aufrufen.

Mitarbeiter fährt mit der Maus über einen Link, um die echte Zieladresse zu prüfen

Lassen Sie uns über Ihren Schutz vor Phishing sprechen.

4. Unerwartete Anhänge

Laut der KPMG-Studie ist Schadsoftware in E-Mail-Anhängen der häufigste Angriffsweg überhaupt: 78 Prozent der befragten Unternehmen waren damit konfrontiert. Getarnt wird sie als Rechnung, Lieferschein, Bewerbung oder Mahnung – gern als ZIP-Archiv, Office-Datei mit Makros oder Datei mit doppelter Endung wie „Rechnung.pdf.exe“.

Faustregel: Anhänge, die Sie nicht erwartet haben, öffnen Sie erst nach Rückfrage beim Absender – über einen bekannten Kontaktweg, nicht per Antwort auf die verdächtige Mail. Fordert ein Dokument dazu auf, „Inhalte zu aktivieren“ oder Makros zuzulassen, sofort abbrechen.

Mitarbeiter lehnt eine unerwartete Anmeldeanfrage am Smartphone ab

5. Aufforderung, Zugangsdaten oder Codes einzugeben

Keine seriöse Bank, kein Softwarehersteller und keine interne IT-Abteilung fragt per E-Mail nach Passwörtern, TAN-Codes oder Bestätigungscodes. Trotzdem ist genau das das Ziel der meisten Phishing-Kampagnen – zunehmend auch mit gefälschten Anmeldeseiten, die nach dem Passwort zusätzlich den Code aus der Authenticator-App abfragen.

Wichtig: Bestätigen Sie keine Anmeldeanfrage am Smartphone, die Sie nicht selbst ausgelöst haben. Tauchen plötzlich mehrere Push-Benachrichtigungen hintereinander auf, versucht vermutlich jemand mit Ihrem Passwort einzusteigen – dann sofort die IT informieren und das Passwort ändern.

6. Die „dringende Überweisung“ im Namen der Chefin

Beim CEO-Fraud geben sich Angreifer als Geschäftsführung, Steuerberatung oder bekannter Lieferant aus. Die Masche: eine vertrauliche, eilige Zahlung, eine „neue Bankverbindung“ oder der Kauf von Gutscheinkarten. Oft wurden vorher echte Mails mitgelesen, damit Ton und Anlass stimmen. Immer häufiger kommt die Anweisung auch per Anruf oder Sprachnachricht – Stimmen lassen sich mit KI inzwischen überzeugend nachahmen.

Die wirksamste Gegenmaßnahme ist organisatorisch: Legen Sie fest, dass Zahlungen und geänderte Bankdaten immer über einen zweiten, bekannten Kanal bestätigt werden – etwa durch einen Rückruf unter der gespeicherten Nummer. Wer diese Regel kennt, muss im Ernstfall nicht lange überlegen.

7. Nicht nur per E-Mail: SMS, Anrufe und QR-Codes

Phishing kommt längst über alle Kanäle: als SMS mit Paket- oder Zustellhinweis („Smishing“), als Anruf eines angeblichen Microsoft- oder Bankmitarbeiters („Vishing“) oder als QR-Code in einer E-Mail oder auf einem Aushang („Quishing“). QR-Codes sind besonders tückisch, weil sich das Ziel vor dem Scannen nicht prüfen lässt und das Smartphone oft schlechter geschützt ist als der Arbeitsplatzrechner.

Faustregel: Die gleichen Prüffragen gelten für jeden Kanal – Wer will etwas von mir? Warum so dringend? Kann ich das über einen bekannten Weg selbst überprüfen?

Jemand hat geklickt – was jetzt?

Fehler passieren, auch aufmerksamen Mitarbeitern. Entscheidend ist, dass schnell und ohne Angst vor Schuldzuweisungen gemeldet wird. Diese Schritte sollten alle kennen:

  1. Sofort die IT informieren – je früher, desto kleiner der Schaden. Das Gerät dabei nicht ausschalten.
  2. Passwort ändern, wenn Zugangsdaten eingegeben wurden – über die offizielle Seite, nicht über den Link in der Mail.
  3. Bei Verdacht auf Schadsoftware das Gerät vom Netzwerk trennen (WLAN aus, Kabel ab).
  4. Bei Zahlungen umgehend die Bank kontaktieren, um die Überweisung womöglich noch zu stoppen.
  5. Vorfall melden: bei der Meldestelle Internetkriminalität des Bundeskriminalamts; neue Betrugsmaschen nimmt auch die Watchlist Internet entgegen.

Führt ein Phishing-Klick zu verschlüsselten Daten, sind die ersten Stunden entscheidend – was dann zu tun ist, beschreibt unser Ratgeber Ransomware-Schutz für Unternehmen.

Technik als Sicherheitsnetz: Filter, MFA und Schulung

Mitarbeiter sind wichtig, aber sie sollten nicht die einzige Verteidigungslinie sein. Drei Bausteine fangen einen Großteil der Angriffe ab, bevor sie überhaupt jemanden erreichen:

  • E-Mail-Filter und saubere Domain-Einstellungen: Ein guter Spam- und Malware-Filter sortiert viele Phishing-Mails aus. Korrekt gesetzte SPF-, DKIM- und DMARC-Einträge erschweren es Angreifern, E-Mails im Namen Ihrer Domain zu fälschen. Beides gehört zu einem professionellen E-Mail-Management.
  • Multi-Faktor-Authentifizierung: Selbst wenn ein Passwort abgegriffen wird, reicht es ohne zweiten Faktor nicht für den Zugang zu Microsoft 365, VPN oder Buchhaltung.
  • Regelmäßige, kurze Schulungen: Einmal jährlich ein langer Vortrag bringt wenig. Wirksamer sind kurze Auffrischungen und realistische Beispiele – etwa aktuelle Maschen aus dem eigenen Posteingang.

Einfach ist auch ein klarer Meldeweg: eine feste Adresse oder ein „Phishing melden“-Button im Mailprogramm, über den verdächtige Nachrichten mit einem Klick an die IT gehen.

So einfach starten
Sie mit uns

Professionell & persönlich

Unsere Lösungen für Ihr Business

Server- &
Backup-Lösungen

Ob Server-Lösung für Kleinunternehmen oder komplexe Netzwerkinfrastruktur. Wir liefern die passende Technik.

Netzwerktechnik
& Kommunikation

Wir bieten professionelle WLAN-Lösungen, Videoüberwachung sowie Telefonanlagen für kleine Firmen. 

Cloud &
Office 365

Mit Office 365 für Unternehmen und sicheren Cloud-Diensten ermöglichen wir ortsunabhängiges Arbeiten uvm.

IT Service &
Support

Wir betreuen Ihre IT jeden Tag, machen Updates, beheben Fehler und sorgen dafür, dass alles läuft. Rund um die Uhr.

Sicherheit &
Schutz

Wir sorgen dafür, dass Sie nach einem Angriff durch Hacker schnell wieder arbeitsfähig sind und zukünftig verschont bleiben.

Fazit & nächster Schritt

Phishing lässt sich nicht vollständig verhindern – aber stark eindämmen. Wer die sieben Warnsignale kennt, Zahlungen über einen zweiten Kanal bestätigt und verdächtige Nachrichten sofort meldet, nimmt Angreifern den leichtesten Weg ins Unternehmen. Technik wie E-Mail-Filter und Multi-Faktor-Authentifizierung sorgt dafür, dass ein einzelner Fehlklick nicht gleich zum Schaden wird.

Passende Leistung von A.S.E. IT: Wir richten E-Mail-Schutz und Multi-Faktor-Authentifizierung ein, sensibilisieren Ihr Team und sind der feste Ansprechpartner, wenn doch einmal jemand geklickt hat. → Sicherheit & Schutz ansehen · Kostenlose Erstberatung anfragen

Sollen wir starten?

Antworten auf Ihre Fragen zu Phishing

Frequently Asked
Questions

Woran erkenne ich eine Phishing-Mail am schnellsten?

An einer Kombination aus Zeitdruck, einem Absender, dessen Adresse nicht exakt zum angeblichen Unternehmen passt, und der Aufforderung, auf einen Link zu klicken, einen Anhang zu öffnen oder Daten einzugeben. Ein kurzer Blick auf die tatsächliche Absenderadresse und das Linkziel entlarvt die meisten Fälschungen.

Sofort die IT informieren, das Gerät nicht ausschalten und – falls Zugangsdaten eingegeben wurden – das Passwort über die offizielle Seite ändern. Bei Verdacht auf Schadsoftware das Gerät vom Netzwerk trennen. Wurde eine Zahlung ausgelöst, umgehend die Bank kontaktieren.

Sie schützt sehr wirksam davor, dass ein gestohlenes Passwort allein für den Zugang reicht. Vollständig sicher ist sie nicht: Manche Angriffe fragen auch den zweiten Faktor ab. Deshalb nie eine Anmeldung bestätigen, die Sie nicht selbst ausgelöst haben.

Besser regelmäßig und kurz als selten und lang. Bewährt haben sich kurze Auffrischungen mehrmals im Jahr mit aktuellen Beispielen sowie ein klarer, einfacher Meldeweg für verdächtige Nachrichten.