Zum Inhalt springen

Sicherheit · KI und IT für konkrete Arbeitsaufgaben

Datei mit mir geteilt: Wie erkenne ich eine Phishing-Freigabe?

Stand 10.10.2026 · 5 Min. Lesezeit

Kurz gesagt

Öffnen Sie unerwartete Freigaben nicht über den Link in der Mail. Prüfen Sie, ob Sie die Person und die Datei kennen, und fragen Sie bei Zweifel auf einem zweiten Weg nach. Gehen Sie zum Dienst über Ihr eigenes Konto und prüfen Sie dort, ob die Freigabe wirklich existiert.

Das Problem

Eine Mail meldet: «Beat Meier hat ein Dokument mit Ihnen geteilt» oder «Offerte_2026.pdf wartet auf Ihre Ansicht». Die Nachricht kommt scheinbar von einem Cloud-Dienst, den Sie kennen, vielleicht OneDrive, Google Drive, Dropbox oder einem Dateiübertragungsdienst. Sie kennen niemanden mit diesem Namen oder haben keine Datei erwartet. Aber der Name klingt nach Arbeit, und vielleicht ist es eine Offerte oder eine Rechnung.

Das ist eine bekannte Masche. Kriminelle verschicken Freigaben über echte Dienste oder gefälschte Mails, die so aussehen. Hinter dem Knopf «Dokument öffnen» steckt eine falsche Anmeldeseite, die Ihre Zugangsdaten abgreift, oder ein Anhang mit Schadsoftware. Weil die Nachricht von einem echten Dienst stammen kann, hilft ein Blick auf das Logo allein nicht.

Mit ein paar Fragen und Gewohnheiten erkennen Sie die meisten Fälschungen.

So lösen Sie es mit KI – Schritt für Schritt

Hinweis: KI kann Ihnen helfen, Warnzeichen zu erkennen, aber sie sieht die Datei nicht und öffnet keine Links. Geben Sie nur den Mailtext ein, ohne Links und ohne Namen.

  1. Fragen Sie sich: Habe ich das erwartet? Kennen Sie die Person, das Projekt, das Thema? Eine unerwartete Freigabe von Unbekannten ist ein Warnsignal. Eine überraschende Freigabe von Bekannten kann auch eine Fälschung sein, etwa wenn deren Konto übernommen wurde.
  1. Prüfen Sie den Absender. Schauen Sie auf die vollständige Adresse und nicht nur auf den Namen. Passen Domain und Name zusammen? Siehe Absender prüfen. Echte Freigabemails nennen meist den Namen der Person und den Dateinamen. Bei Phishing fehlen sie oft oder wirken allgemein.
  1. Prüfen Sie die Zieladresse, ohne zu klicken. Fahren Sie mit der Maus über den Knopf und lesen Sie die Adresse unten im Fenster. Gehört sie zum Dienst? Siehe Link prüfen ohne zu öffnen. Kurzlinks und fremde Domains sind verdächtig.
  1. Fragen Sie auf einem zweiten Weg nach. Rufen Sie die Person an oder schreiben Sie ihr über einen anderen Kanal: «Hast du mir gerade eine Datei geschickt?» Verwenden Sie Kontaktdaten, die Sie schon kennen, nicht die aus der Mail.
  1. Öffnen Sie den Dienst selbst. Melden Sie sich in Ihrem Cloud-Konto an, über Lesezeichen oder App, und schauen Sie unter «Mit mir geteilt» nach. Gibt es die Freigabe dort nicht, war die Mail eine Fälschung.
  1. Geben Sie keine Zugangsdaten auf Seiten ein, die per Link kamen. Wenn eine Seite nach einem Passwort fragt, obwohl Sie bereits angemeldet sind, ist das ein starkes Warnsignal. Schliessen Sie sie.
  1. Melden und löschen. Informieren Sie Ihre IT oder die zuständige Person, melden Sie die Mail als Phishing und löschen Sie sie. Wenn Sie schon geklickt oder etwas eingegeben haben, siehe Anhang geöffnet und Microsoft-365-Phishing.

Prüffragen vor dem Öffnen:

FrageWarnzeichen, wenn …
Kenne ich Absender und Thema?nein, oder es passt nicht
Passt die Absenderadresse?Domain fremd oder seltsam
Passt das Linkziel zum Dienst?Fremde Domain, Kurzlink
Gibt es die Freigabe in meinem Konto?nein
Verlangt die Seite erneut ein Passwort?ja

Vorlage zum Kopieren

Ein Prompt ist der Arbeitsauftrag an die KI. Fügen Sie nur den Text ein, ohne Links zu öffnen, ohne echte Namen und ohne Passwörter.

Ich habe eine E-Mail erhalten, in der eine Datei mit mir geteilt wird. Hilf mir einzuschätzen, ob es Phishing sein könnte. Öffne keine Links und rufe keine Adressen auf.
Text der Mail (Namen durch Kürzel ersetzt): [Text]. Absenderadresse laut Mailprogramm: [Adresse]. Zieladresse des Knopfs laut Mausanzeige: [Adresse]. Erwartet habe ich die Datei: [ja/nein].
Erstelle: 1. eine Liste der Warnzeichen im Text und in den Adressen, 2. eine Einschätzung (verdächtig / unklar / eher unbedenklich) in einfacher Sprache, 3. drei Schritte, wie ich die Freigabe sicher prüfe, ohne auf den Link zu klicken.
Hinweis: Ich entscheide nicht allein aufgrund deiner Einschätzung und frage im Zweifel meine IT.

Passen Sie «Erwartet habe ich die Datei» ehrlich an; die Antwort beeinflusst die Einschätzung stark.

Worauf Sie achten müssen

  • Auch echte Dienste werden missbraucht: Täter nutzen oft Konten bei bekannten Cloud-Diensten, um Freigaben zu verschicken. Dass die Mail vom Dienst selbst kommt, beweist deshalb nicht, dass der Inhalt harmlos ist.
  • Übernommene Konten von Bekannten: Wenn das Konto eines Kollegen oder Kunden gekapert wurde, kommt die Freigabe von einer echten Adresse. Darum hilft die Nachfrage auf einem zweiten Weg.
  • Geben Sie nie Zugangsdaten auf Folgeseiten ein: Ein erneutes Passwortfeld nach dem Klick ist das häufigste Ziel dieser Masche. Prüfen Sie stattdessen Ihre Anmeldung im Dienst selbst.
  • Anhänge sind eine zweite Gefahr: Manche Freigabemails enthalten eine HTML-Datei oder ein Archiv mit Schadsoftware. Öffnen Sie keine unerwarteten Anhänge.
  • Keine Links in KI-Werkzeuge einfügen, die Webseiten abrufen: Geben Sie Adressen nur als Text ein.
  • Eine Hilfe bei Zweifeln: Das Bundesamt für Cybersicherheit und die Meldestelle antiphishing.ch informieren über aktuelle Maschen (siehe Quellen).

Ein Beispiel aus der Praxis

Ein Beispiel: Frau Müller arbeitet in einer Treuhandfirma in Zofingen. Sie erhält eine Mail «Offerte_Treuhand.xlsx wurde mit Ihnen geteilt». Der Absender ist ein Name, den sie nicht kennt, aber die Firma erwartet gerade mehrere Offerten, und sie ist neugierig.

Sie klickt nicht, sondern fährt mit der Maus über den Knopf: Die Zieladresse hat nichts mit dem genannten Dienst zu tun. Im eigenen Cloud-Konto findet sie unter «Mit mir geteilt» keinen Eintrag. Sie leitet die Mail an die IT-Stelle weiter und löscht sie. Später stellt sich heraus, dass Kolleginnen derselben Branche die gleiche Mail erhalten haben.

So hilft Ihnen Alpasana

Wie Sie Phishing und Deepfakes erkennen und KI im Büro sicher einsetzen, behandeln die Kurse für konkrete Arbeitsaufgaben von absofort: Bürokommunikation, Phishing, Deepfakes und betriebliche KI-Richtlinien, mit Praxisaufgaben, KI-Lerncoach und verifizierbarem Abschluss.

Eine technische Absicherung Ihres Cloud-Kontos übernimmt Ihre IT-Stelle oder der Anbieter des Dienstes.

Häufige Fragen

Kann ich eine Freigabe gefahrlos ansehen, wenn ich nicht anmelde?

Nicht unbedingt. Schon das Öffnen eines Links oder einer Datei kann Schaden anrichten. Besser ist der Weg über Ihr eigenes Konto. Wenn Sie dort nichts finden, lassen Sie die Mail ungeöffnet.

Was ist, wenn ich die Person kenne?

Dann fragen Sie auf einem anderen Weg nach, zum Beispiel per Telefon. Gekaperte Konten verschicken Freigaben an alle Kontakte. Eine kurze Rückfrage klärt das schnell.

Soll ich den Absender blockieren?

Sie können ihn blockieren und die Mail als Phishing melden. Wichtiger ist, dass Sie die IT informieren, damit andere im Betrieb gewarnt werden.

Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.

Quellen

Weiterlesen in der Galaxie