GompperDigitalagentur

Start  /  Ratgeber  /  IT im Betrieb

Zuletzt geprüft am 10.10.2026

Die Mail, die aussieht wie von Ihnen.

Die Zeiten der schlecht übersetzten Erbschaftsmail sind vorbei. Was heute ankommt, ist kurz, höflich, auf Ihren Betrieb zugeschnitten — und oft fehlerfrei.

Kleine Betriebe gelten als uninteressant für Angreifer. Das stimmt nicht: Sie sind interessant, weil die Abwehr überschaubar ist und weil in jedem Betrieb Geld überwiesen wird.

Die gute Nachricht: Es sind im Wesentlichen drei Maschen, und gegen alle drei hilft derselbe kleine Satz an Maßnahmen.

Masche 1: Die geänderte Bankverbindung

Ihr Lieferant schreibt, die Kontoverbindung habe sich geändert, die anhängende Rechnung sei bitte auf das neue Konto zu überweisen. Die Mail bezieht sich auf einen echten Vorgang, nennt die richtige Auftragsnummer und kommt von einer Adresse, die auf den ersten Blick stimmt.

Warum das funktioniert: Der Angreifer liest seit Wochen mit — entweder im Postfach Ihres Lieferanten oder in Ihrem.

Die Gegenmaßnahme ist banal und wirkt: Jede Änderung einer Bankverbindung wird telefonisch bestätigt, über eine Nummer aus Ihren eigenen Unterlagen — nicht über die Nummer in der Mail. Ohne Ausnahme, auch wenn es eilt. Besonders dann, wenn es eilt.

Masche 2: Der Chef, der gerade im Termin sitzt

Eine Mail vom Geschäftsführer an die Buchhaltung: dringende Überweisung, strenge Vertraulichkeit, bitte nicht nachfragen, bin in einer Besprechung. Manchmal inzwischen auch als Anruf mit nachgemachter Stimme.

Gegenmaßnahme: eine feste Regel, dass Zahlungen ab einem Betrag immer von zwei Personen freigegeben werden, und die ausdrückliche Erlaubnis für Mitarbeiter, beim Chef zurückzurufen. Diese Erlaubnis muss ausgesprochen sein — sonst traut sich niemand.

Masche 3: Die Anmeldeseite, die echt aussieht

Eine Mail von „Microsoft", „DATEV" oder Ihrem Hoster: Postfach voll, Passwort läuft ab, Rechnung ansehen. Der Link führt auf eine Seite, die aussieht wie das Original.

Daran erkennt man sie:

  • Die Adresszeile. Nicht der Text des Links zählt, sondern wohin er führt. Auf dem Rechner den Mauszeiger darüber halten, am Handy lange gedrückt halten.
  • Die Absenderdomain genau lesen. rechnung@micros0ft-service.com fällt erst beim zweiten Hinsehen auf.
  • Der Anlass. Kein seriöser Anbieter verlangt eine Anmeldung über einen Mailtext. Im Zweifel die Seite selbst im Browser aufrufen.
  • Die Dringlichkeit. Druck ist das verlässlichste Merkmal von allen.

Was wirklich schützt

Zwei Faktoren bei allem, was wichtig ist. Der mit Abstand größte Hebel: Ein gestohlenes Kennwort allein nützt dem Angreifer dann nichts. Noch besser sind Passkeys, gegen die klassisches Phishing technisch nicht funktioniert.

Ein Passwortspeicher. Nicht nur wegen der Kennwörter: Er füllt Zugangsdaten nur auf der richtigen Adresse aus. Wenn er auf einer Seite nichts anbietet, ist das ein Warnsignal, das jeder versteht.

Getrennte Konten. Niemand arbeitet täglich mit Administratorrechten.

Ein Vier-Augen-Prinzip bei Zahlungen. Technikfrei, kostenlos, wirksam.

Sicherungen, die offline liegen. Gegen Verschlüsselungstrojaner hilft nur eine Sicherung, die der Trojaner nicht erreicht — siehe Datensicherung im Betrieb.

Und das Wichtigste: die ausdrückliche Zusage an alle, dass ein gemeldeter Fehlklick keinen Ärger gibt. Angriffe werden schlimm, weil jemand aus Scham zwei Tage schweigt.

Die erste Stunde danach

  • Gerät vom Netz nehmen — Kabel ziehen, WLAN aus. Nicht ausschalten.
  • Kennwörter ändern, von einem anderen Gerät aus, zuerst das E-Mail-Konto.
  • Aktive Sitzungen beenden — die meisten Dienste können alle Anmeldungen zentral abmelden.
  • Bei Überweisung: sofort die Bank anrufen. Innerhalb weniger Stunden lässt sich manchmal noch etwas stoppen.
  • Weiterleitungsregeln prüfen. Angreifer legen im Postfach gern eine Regel an, die Nachrichten heimlich weiterleitet. Das wird fast immer übersehen.
  • Dokumentieren — wann, was, welche Mail. Das brauchen Sie für Versicherung, Anzeige und gegebenenfalls für die Meldung einer Datenpanne nach Artikel 33 DSGVO, für die 72 Stunden gelten.
Kurz beantwortet

Häufige Rückfragen.

Lassen Sie sich die vollständige Adresse anzeigen, nicht den angezeigten Namen. Achten Sie auf vertauschte Buchstaben und zusätzliche Wörter in der Domain. Technisch helfen SPF, DKIM und DMARC — die wirken allerdings vor allem für Mails, die in Ihrem Namen verschickt werden.
Gegen Anhänge hilft er, gegen gefälschte Anmeldeseiten nicht. Dort wird nichts installiert, dort tippen Sie selbst Ihr Kennwort ein.
Ja, aber kurz und wiederholt. Ein einstündiger Vortrag im Jahr bringt weniger als fünf Minuten im Monat mit einem echten Beispiel aus Ihrem eigenen Postfach.
Kann funktionieren, wenn es als Übung angekündigt und nicht als Falle benutzt wird. Wer Mitarbeiter damit vorführt, bekommt am Ende weniger Meldungen, nicht mehr.
Wenn personenbezogene Daten betroffen sind, greift die Meldepflicht nach Artikel 33 DSGVO mit einer Frist von 72 Stunden. Ob der Fall darunter fällt, sollten Sie im Zweifel sofort prüfen lassen, nicht erst am dritten Tag.
Wenn Sie nicht weiterkommen

Wir sehen es uns an.

Kurze Frage oder ganzes Vorhaben — das Erstgespräch kostet nichts, auch wenn daraus kein Auftrag wird.

WhatsApp