Sicherheit · KI und IT für konkrete Arbeitsaufgaben
Datei mit mir geteilt: Wie erkenne ich eine Phishing-Freigabe?
Kurz gesagt
Öffnen Sie unerwartete Freigaben nicht über den Link in der Mail. Prüfen Sie, ob Sie die Person und die Datei kennen, und fragen Sie bei Zweifel auf einem zweiten Weg nach. Gehen Sie zum Dienst über Ihr eigenes Konto und prüfen Sie dort, ob die Freigabe wirklich existiert.
Das Problem
Eine Mail meldet: «Beat Meier hat ein Dokument mit Ihnen geteilt» oder «Offerte_2026.pdf wartet auf Ihre Ansicht». Die Nachricht kommt scheinbar von einem Cloud-Dienst, den Sie kennen, vielleicht OneDrive, Google Drive, Dropbox oder einem Dateiübertragungsdienst. Sie kennen niemanden mit diesem Namen oder haben keine Datei erwartet. Aber der Name klingt nach Arbeit, und vielleicht ist es eine Offerte oder eine Rechnung.
Das ist eine bekannte Masche. Kriminelle verschicken Freigaben über echte Dienste oder gefälschte Mails, die so aussehen. Hinter dem Knopf «Dokument öffnen» steckt eine falsche Anmeldeseite, die Ihre Zugangsdaten abgreift, oder ein Anhang mit Schadsoftware. Weil die Nachricht von einem echten Dienst stammen kann, hilft ein Blick auf das Logo allein nicht.
Mit ein paar Fragen und Gewohnheiten erkennen Sie die meisten Fälschungen.
So lösen Sie es mit KI – Schritt für Schritt
Hinweis: KI kann Ihnen helfen, Warnzeichen zu erkennen, aber sie sieht die Datei nicht und öffnet keine Links. Geben Sie nur den Mailtext ein, ohne Links und ohne Namen.
- Fragen Sie sich: Habe ich das erwartet? Kennen Sie die Person, das Projekt, das Thema? Eine unerwartete Freigabe von Unbekannten ist ein Warnsignal. Eine überraschende Freigabe von Bekannten kann auch eine Fälschung sein, etwa wenn deren Konto übernommen wurde.
- Prüfen Sie den Absender. Schauen Sie auf die vollständige Adresse und nicht nur auf den Namen. Passen Domain und Name zusammen? Siehe Absender prüfen. Echte Freigabemails nennen meist den Namen der Person und den Dateinamen. Bei Phishing fehlen sie oft oder wirken allgemein.
- Prüfen Sie die Zieladresse, ohne zu klicken. Fahren Sie mit der Maus über den Knopf und lesen Sie die Adresse unten im Fenster. Gehört sie zum Dienst? Siehe Link prüfen ohne zu öffnen. Kurzlinks und fremde Domains sind verdächtig.
- Fragen Sie auf einem zweiten Weg nach. Rufen Sie die Person an oder schreiben Sie ihr über einen anderen Kanal: «Hast du mir gerade eine Datei geschickt?» Verwenden Sie Kontaktdaten, die Sie schon kennen, nicht die aus der Mail.
- Öffnen Sie den Dienst selbst. Melden Sie sich in Ihrem Cloud-Konto an, über Lesezeichen oder App, und schauen Sie unter «Mit mir geteilt» nach. Gibt es die Freigabe dort nicht, war die Mail eine Fälschung.
- Geben Sie keine Zugangsdaten auf Seiten ein, die per Link kamen. Wenn eine Seite nach einem Passwort fragt, obwohl Sie bereits angemeldet sind, ist das ein starkes Warnsignal. Schliessen Sie sie.
- Melden und löschen. Informieren Sie Ihre IT oder die zuständige Person, melden Sie die Mail als Phishing und löschen Sie sie. Wenn Sie schon geklickt oder etwas eingegeben haben, siehe Anhang geöffnet und Microsoft-365-Phishing.
Prüffragen vor dem Öffnen:
| Frage | Warnzeichen, wenn … |
|---|---|
| Kenne ich Absender und Thema? | nein, oder es passt nicht |
| Passt die Absenderadresse? | Domain fremd oder seltsam |
| Passt das Linkziel zum Dienst? | Fremde Domain, Kurzlink |
| Gibt es die Freigabe in meinem Konto? | nein |
| Verlangt die Seite erneut ein Passwort? | ja |
Vorlage zum Kopieren
Ein Prompt ist der Arbeitsauftrag an die KI. Fügen Sie nur den Text ein, ohne Links zu öffnen, ohne echte Namen und ohne Passwörter.
Ich habe eine E-Mail erhalten, in der eine Datei mit mir geteilt wird. Hilf mir einzuschätzen, ob es Phishing sein könnte. Öffne keine Links und rufe keine Adressen auf.
Text der Mail (Namen durch Kürzel ersetzt): [Text]. Absenderadresse laut Mailprogramm: [Adresse]. Zieladresse des Knopfs laut Mausanzeige: [Adresse]. Erwartet habe ich die Datei: [ja/nein].
Erstelle: 1. eine Liste der Warnzeichen im Text und in den Adressen, 2. eine Einschätzung (verdächtig / unklar / eher unbedenklich) in einfacher Sprache, 3. drei Schritte, wie ich die Freigabe sicher prüfe, ohne auf den Link zu klicken.
Hinweis: Ich entscheide nicht allein aufgrund deiner Einschätzung und frage im Zweifel meine IT.Passen Sie «Erwartet habe ich die Datei» ehrlich an; die Antwort beeinflusst die Einschätzung stark.
Worauf Sie achten müssen
- Auch echte Dienste werden missbraucht: Täter nutzen oft Konten bei bekannten Cloud-Diensten, um Freigaben zu verschicken. Dass die Mail vom Dienst selbst kommt, beweist deshalb nicht, dass der Inhalt harmlos ist.
- Übernommene Konten von Bekannten: Wenn das Konto eines Kollegen oder Kunden gekapert wurde, kommt die Freigabe von einer echten Adresse. Darum hilft die Nachfrage auf einem zweiten Weg.
- Geben Sie nie Zugangsdaten auf Folgeseiten ein: Ein erneutes Passwortfeld nach dem Klick ist das häufigste Ziel dieser Masche. Prüfen Sie stattdessen Ihre Anmeldung im Dienst selbst.
- Anhänge sind eine zweite Gefahr: Manche Freigabemails enthalten eine HTML-Datei oder ein Archiv mit Schadsoftware. Öffnen Sie keine unerwarteten Anhänge.
- Keine Links in KI-Werkzeuge einfügen, die Webseiten abrufen: Geben Sie Adressen nur als Text ein.
- Eine Hilfe bei Zweifeln: Das Bundesamt für Cybersicherheit und die Meldestelle antiphishing.ch informieren über aktuelle Maschen (siehe Quellen).
Ein Beispiel aus der Praxis
Ein Beispiel: Frau Müller arbeitet in einer Treuhandfirma in Zofingen. Sie erhält eine Mail «Offerte_Treuhand.xlsx wurde mit Ihnen geteilt». Der Absender ist ein Name, den sie nicht kennt, aber die Firma erwartet gerade mehrere Offerten, und sie ist neugierig.
Sie klickt nicht, sondern fährt mit der Maus über den Knopf: Die Zieladresse hat nichts mit dem genannten Dienst zu tun. Im eigenen Cloud-Konto findet sie unter «Mit mir geteilt» keinen Eintrag. Sie leitet die Mail an die IT-Stelle weiter und löscht sie. Später stellt sich heraus, dass Kolleginnen derselben Branche die gleiche Mail erhalten haben.
So hilft Ihnen Alpasana
Wie Sie Phishing und Deepfakes erkennen und KI im Büro sicher einsetzen, behandeln die Kurse für konkrete Arbeitsaufgaben von absofort: Bürokommunikation, Phishing, Deepfakes und betriebliche KI-Richtlinien, mit Praxisaufgaben, KI-Lerncoach und verifizierbarem Abschluss.
Eine technische Absicherung Ihres Cloud-Kontos übernimmt Ihre IT-Stelle oder der Anbieter des Dienstes.
Häufige Fragen
Kann ich eine Freigabe gefahrlos ansehen, wenn ich nicht anmelde?
Nicht unbedingt. Schon das Öffnen eines Links oder einer Datei kann Schaden anrichten. Besser ist der Weg über Ihr eigenes Konto. Wenn Sie dort nichts finden, lassen Sie die Mail ungeöffnet.
Was ist, wenn ich die Person kenne?
Dann fragen Sie auf einem anderen Weg nach, zum Beispiel per Telefon. Gekaperte Konten verschicken Freigaben an alle Kontakte. Eine kurze Rückfrage klärt das schnell.
Soll ich den Absender blockieren?
Sie können ihn blockieren und die Mail als Phishing melden. Wichtiger ist, dass Sie die IT informieren, damit andere im Betrieb gewarnt werden.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- Wie erkenne ich eine Phishing-Mail mit KI-Text?Phishing Mail erkennen: Prüfen Sie Absender, Forderung und Kontaktweg auch bei gutem Deutsch. Mit klarer Checkliste und KI-Hilfe für Ihren Büroalltag.
- Wie prüfe ich einen Link, ohne ihn zu öffnen?Link prüfen ohne öffnen: Lesen Sie die Zieladresse, erkennen Sie irreführende Namen und wählen Sie bei Unsicherheit einen unabhängigen Weg zum Anbieter.
- Wie prüfe ich den echten Absender einer E-Mail?E-Mail Absender prüfen: So erkennen Sie, ob der Name im Posteingang echt ist, indem Sie die Adresse, die Domain und die Antwortadresse genau ansehen.
- Verdächtigen E-Mail-Anhang geöffnet: Was nun?Sie haben einen verdächtigen Anhang geöffnet? Stoppen Sie weitere Aktionen, informieren Sie die IT und halten Sie den Ablauf für die Abklärung klar fest.
- Microsoft-365-Anmeldung per E-Mail: Ist die Aufforderung echt?Microsoft 365 Phishing erkennen: Eine Mail verlangt die erneute Anmeldung am Arbeitskonto. So prüfen Sie Absender, Link und Seite vor der Eingabe.