Sicherheit · KI und IT für konkrete Arbeitsaufgaben
Phishing im bekannten E-Mail-Verlauf: Wie ist das möglich?
Kurz gesagt
Wenn ein Postfach übernommen wurde, können Betrüger in bestehenden Mailverläufen antworten, mit echtem Absender und echtem Gesprächsfaden. Darum ist ein vertrauter Verlauf kein Beweis. Prüfen Sie ungewöhnliche Bitten, besonders zu Zahlungen, Kontodaten und Links, auf einem zweiten Weg, etwa per Anruf.
Das Problem
Sie sind in einem Mailwechsel mit einer Kundin über eine Rechnung. Plötzlich kommt eine Antwort: «Wir haben unsere Bankverbindung geändert, bitte überweisen Sie künftig auf dieses Konto.» Der Absender stimmt, der Ton ist bekannt, der Verlauf mit allen früheren Nachrichten steht darunter. Alles wirkt echt.
Genau deshalb ist es gefährlich. Betrüger nutzen eine Technik, bei der sie sich in bestehende Gespräche einklinken. Das geht, wenn sie Zugang zu einem Postfach haben, oft von der Kundin, vom Lieferanten oder von Ihnen selbst. Sie lesen mit, warten auf den richtigen Moment und antworten dann im echten Verlauf.
Phishing sind betrügerische Nachrichten, die Sie zu einer schädlichen Handlung bewegen sollen. Im bekannten Verlauf wirkt es besonders glaubwürdig. Die gute Nachricht: Mit einer einfachen Gewohnheit lässt es sich entlarven.
Einfach erklärt
Es gibt mehrere Wege, wie eine betrügerische Nachricht in einen echten Verlauf gelangt:
Übernommenes Postfach: Jemand hat das Passwort der Kundin erbeutet und schreibt vom echten Konto aus. Absender und Adresse sind echt, der Inhalt nicht.
Mitleser: Betrüger lesen im Hintergrund Mails mit und schreiben erst im passenden Moment.
Ähnliche Adresse: Die Adresse unterscheidet sich nur um einen Buchstaben («rn» statt «m», eine fehlende Ziffer oder ein vertauschter Buchstabe), und der Betrüger kopiert den Verlauf hinein.
Weitergeleiteter oder kopierter Verlauf: Die früheren Nachrichten sind echt kopiert, damit der Eindruck von Vertrauen entsteht.
Was verdächtig sein sollte, auch im echten Verlauf:
| Auffälligkeit | Warum verdächtig |
|---|---|
| Neue Bankverbindung, geänderte IBAN | klassischer Betrugsversuch |
| Dringlichkeit oder Geheimhaltung | Druck zum Handeln |
| Plötzlich ein Link oder eine Datei, die vorher nie vorkam | möglicher Schadlink |
| Leicht anderer Stil, ungewohnte Formulierungen | andere Person schreibt |
| Aufforderung, sich irgendwo anzumelden | Zugangsdaten sollen erbeutet werden |
| Antwortadresse weicht ab | Antworten gehen an Betrüger |
So lösen Sie es mit KI – Schritt für Schritt
- Halten Sie inne. Bei jeder Bitte um Geld, Kontoänderung, Link oder Anmeldung: nicht sofort handeln, auch wenn der Verlauf echt aussieht.
- Prüfen Sie die Absenderadresse genau. Zeigen Sie die vollständige Adresse an, nicht nur den Namen. Achten Sie auf Buchstabendreher und Abweichungen. Siehe E-Mail-Absender prüfen.
- Prüfen Sie die Antwortadresse. Manche Betrüger setzen eine andere Adresse für Antworten. Wenn Sie auf «Antworten» klicken, schauen Sie, an wen die Nachricht geht.
- Vergleichen Sie Inhalt und Stil. Passt der Inhalt zum bisherigen Verlauf? Ist die Bitte typisch für diese Person? Ändern sich Anrede, Abschlussformel, Rechtschreibung?
- Bestätigen Sie auf einem anderen Weg. Rufen Sie die Person unter einer Nummer an, die Sie schon kennen (nicht aus der Mail). Fragen Sie nach der Bankänderung, bevor Sie überweisen.
- Klicken Sie nicht auf unerwartete Links. Gehen Sie über den bekannten Weg auf die Seite oder fragen Sie nach. Siehe Phishing-Link angeklickt: Was tun?.
- Lassen Sie sich helfen, wenn es unklar ist. Sie können den Text einer verdächtigen Mail (ohne Namen und Zahlen) von einer KI auf Warnzeichen untersuchen lassen: Verdächtige Mail mit KI prüfen.
- Informieren Sie die andere Seite. Wenn Sie den Verdacht haben, dass das Postfach der Kundin übernommen wurde, sagen Sie es ihr auf einem sicheren Weg, damit sie handeln kann: E-Mail-Konto übernommen.
- Melden Sie den Fall. Intern, bei Ihrer IT, und bei Betrugsverdacht der Polizei; siehe Betrug melden in der Schweiz.
- Setzen Sie eine Betriebsregel. «Änderungen von Bankverbindungen werden nur nach telefonischer Bestätigung über eine bereits bekannte Nummer übernommen.» Das senkt das Risiko; nutzen Sie zusätzlich ein unabhängiges Prüfverfahren, etwa eine Freigabe durch eine zweite Person.
Vorlage zum Kopieren
Mit diesem Prompt lassen Sie eine verdächtige Mail auf Warnzeichen untersuchen. Entfernen Sie vorher Namen, IBAN, Adressen und Beträge.
Ich habe in einem bestehenden E-Mail-Verlauf eine Nachricht erhalten, die mich zu einer Handlung auffordert. Prüfe sie auf Warnzeichen für Betrug (Phishing).
Hier der Text, bereinigt (Namen durch [PERSON], Beträge durch [BETRAG], Kontonummern durch [IBAN], Firmennamen durch [FIRMA] ersetzt):
[Text einfügen]
Antworte auf Deutsch (Schweiz) in einfacher Sprache: 1. Welche Auffälligkeiten gibt es (Druck, Kontoänderung, Link, Stil)?
2. Welche Fragen sollte ich der Person auf einem zweiten Weg stellen?
3. Wie ist die Gefahr einzuschätzen: gering/mittel/hoch, mit Begründung?
4. Was soll ich jetzt tun, was nicht?
Erkläre, dass du die Echtheit nicht sicher beurteilen kannst.Die KI findet Warnzeichen im Text, kann aber die Echtheit des Absenders nicht prüfen; der Rückruf bleibt entscheidend.
Worauf Sie achten müssen
- Der Absendername ist nicht die Adresse. Namen lassen sich leicht fälschen. Zeigen Sie die vollständige Adresse an.
- Nicht in die KI einfügen, was vertraulich ist. Bereinigen Sie Namen, Beträge und Kontonummern vor dem Einfügen.
- Ein Treffer im KI-Check ist keine Entwarnung. Fehlen Warnzeichen, kann die Mail trotzdem betrügerisch sein. Der Rückruf entscheidet.
- Schadensbegrenzung bei Überweisung. Wenn Sie schon überwiesen haben: sofort die Bank anrufen und bitten, die Zahlung zurückzuholen, dann Polizei. Siehe Geld zurück nach Betrug.
- Auch Ihr eigenes Konto kann betroffen sein. Ungewöhnliche Regeln im Postfach (automatische Weiterleitung), unbekannte Anmeldungen: Passwort ändern, Zwei-Faktor-Anmeldung aktivieren.
- Datenschutz und Meldungen. Ist ein Postfach mit Personendaten kompromittiert, kann eine Meldepflicht in Frage kommen; klären Sie das im Einzelfall mit einer Fachperson.
Ein Beispiel aus der Praxis
Ein Beispiel: Eine Schreinerei im Kanton Aargau wartet auf die Zahlung eines Kunden. Im bestehenden Mailverlauf schreibt der Kunde: «Wir haben ein neues Konto, bitte künftig dorthin zahlen.» Auch kommt der Hinweis, eine Rechnung im Anhang zu prüfen.
Vorher: Die Buchhalterin hätte die neue Kontonummer übernommen. Nachher: Sie ruft den Kunden unter der bekannten Nummer an. Er weiss von nichts. Sein Postfach war übernommen worden. Er ändert Passwörter, die Schreinerei meldet den Fall der Polizei und ergänzt die Betriebsregel: Änderungen der Bankverbindung nur nach telefonischer Bestätigung.
So hilft Ihnen Alpasana
Wer sich und sein Team gegen Phishing und ähnliche Maschen wappnen möchte, findet bei absofort Praxiskurse zu konkreten Arbeitsaufgaben. Laut Beschreibung gehören Bürokommunikation mit E-Mails sowie Phishing, Deepfakes und betriebliche KI-Richtlinien dazu, mit KI-Lerncoach, Praxisaufgaben und verifizierbarem Abschluss. Mehr unter KI und IT für konkrete Arbeitsaufgaben.
Der Kurs vermittelt Wissen und Routine; die Rückrufregel müssen Sie im Betrieb selbst einführen.
Häufige Fragen
Kann eine echte Absenderadresse betrügerisch sein?
Ja, wenn das Postfach übernommen wurde. Darum ist die Adresse allein kein Beweis.
Soll ich auf die Mail antworten, um nachzufragen?
Nein, rufen Sie an. Eine Antwort geht möglicherweise an die Betrüger, die dann überzeugend weiterschreiben.
Wie erkenne ich, dass mein eigenes Postfach übernommen wurde?
Hinweise: Nachrichten, die Sie nicht geschrieben haben, unbekannte Weiterleitungsregeln, ungewohnte Anmeldungen. Ändern Sie das Passwort und aktivieren Sie die Zwei-Faktor-Anmeldung.
Hilft eine Verschlüsselung der E-Mail?
Sie schützt das Lesen unterwegs, nicht vor einem übernommenen Postfach oder einer täuschenden Nachricht. Der Rückruf bleibt die wirksamste Gegenmassnahme.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. So arbeitet die Redaktion · Fehler entdeckt? Melden Sie es uns.
Quellen
Weiterlesen in der Galaxie
- E-Mail-Konto gehackt: Wie bekomme ich wieder Kontrolle?E-Mail Konto gehackt: Stellen Sie den Zugang wieder her, prüfen Sie fremde Sitzungen und Weiterleitungen und schützen Sie verknüpfte Konten vor Missbrauch.
- Wie prüfe ich den echten Absender einer E-Mail?E-Mail Absender prüfen: So erkennen Sie, ob der Name im Posteingang echt ist, indem Sie die Adresse, die Domain und die Antwortadresse genau ansehen.
- Wie erkenne ich eine Phishing-Mail mit KI-Text?Phishing Mail erkennen: Prüfen Sie Absender, Forderung und Kontaktweg auch bei gutem Deutsch. Mit klarer Checkliste und KI-Hilfe für Ihren Büroalltag.
- Phishing-Link angeklickt: Was soll ich jetzt tun?Phishing Link angeklickt: Ordnen Sie den Vorfall ein, stoppen Sie weitere Eingaben und klären Sie die nächsten Schritte für Gerät, Konto und Ihre Daten.
- Verdächtige E-Mail mit KI prüfen: Wie geht das sicher?Phishing Mail mit KI prüfen: So lassen Sie eine verdächtige E-Mail von ChatGPT oder anderen KI-Assistenten einordnen, ohne vertrauliche Daten preiszugeben.
- Mein Kind nennt einen Chatbot seinen besten Freund: Was tun?KI Freund Kind: Wenn Ihr Kind einem Chatbot mehr vertraut als Menschen, hilft ein ruhiges Gespräch. So erkennen Sie Warnzeichen und setzen Grenzen.