Digitale Forensik & E-Mail-Sicherheit

Tobias Wilke

Tobias Wilke

@wilketob

IT-Security-Analyst und Phishing-Mail-Sommelier. Ich schreibe über Bedrohungsanalyse, Phishing und IT-Sicherheit. Für die Analyse von Phishing-Kampagnen trainiere ich ein LLM, das die wichtigsten Erkenntnisse verständlich aufbereitet – und dabei möglichst nach mir klingt. Die Analyse sitzt schon, an der persönlichen Note feilen wir noch.

  • Phishing
  • E-Mail-Security
  • Threat Analysis
Aktuelle Analyse

28,26 Euro, heute fällig: Die Phishing-Mail, die jeden technischen Test besteht

Eine gefälschte Hosting-Rechnung über 28,26 Euro besteht SPF und DKIM, bekommt vom Spamfilter null Punkte und verlinkt auf echtes Amazon AWS. Der Absender ist ein gekapertes Geschäftspostfach, das Markenlogo eine Tabelle aus 2.025 Zellen, und die VirusTotal-Bewertung von 1 zu 90 ist wertlos, weil die Zielseite Scanner auf ein harmloses Ausweichziel umleitet.


Neueste Analysen

22.09.2026

28,26 Euro, heute fällig: Die Phishing-Mail, die jeden technischen Test besteht

Eine gefälschte Hosting-Rechnung über 28,26 Euro besteht SPF und DKIM, bekommt vom Spamfilter null Punkte und verlinkt auf echtes Amazon AWS. Der Absender ist ein gekapertes Geschäftspostfach, das Markenlogo eine Tabelle aus 2.025 Zellen, und die VirusTotal-Bewertung von 1 zu 90 ist wertlos, weil die Zielseite Scanner auf ein harmloses Ausweichziel umleitet.

22.09.2026

Diese UPS-Mail hat SPF bestanden - weil eine fremde Domain jeden durchlässt

Eine niederländische UPS-Mail verlangt Zollangaben für eine Sendung, die es nicht gibt. Die Absenderprüfung besteht sie sauber - weil der SPF-Record der missbrauchten Fremddomain auf +all endet und damit jede IP der Welt zum Senden autorisiert. Der Spamfilter blieb mit 6,2 von 7,0 knapp unter der Schwelle, weil ausgerechnet die Reputationsabfrage der Link-Domain abgewiesen wurde.

21.09.2026

openai.ai: Phishing von einer Domain, die es im DNS gar nicht gibt

Eine fehlerfrei deutsche Mail meldet eine fehlgeschlagene Abbuchung fürs OpenAI-Abo, im Original-Layout von Stripe. Der Absender trägt den Markennamen korrekt, nur mit der Endung .ai statt .com - und diese Domain ist seit 2017 registriert, aber nie ins DNS gestellt worden. Folge: kein SPF, kein DKIM, keine DMARC-Policy, und VirusTotal stuft sie als harmlos ein.

20.09.2026

Antivirus-Abo angeblich geplatzt: Dieselbe Masche wie letzte Woche - diesmal am SPF-Record gescheitert

Eine Mail behauptet, das Abo einer Antivirus-Software sei dreimal an der Abbuchung gescheitert und das Gerät deshalb ungeschützt. Der Link führt in einen Google-Cloud-Storage-Bucket, VirusTotal sagt 0 von 90. Es ist derselbe Baukasten wie bei der Cloud-Speicher-Welle fünf Tage zuvor - nur lief er diesmal an einem SPF-Record mit -all auf und kassierte statt eines spf=pass ein fail.

19.09.2026

cPanel-Webmail-Phishing: Dem Angreifer gehört an dieser Mail exakt nichts

Eine angebliche Quarantäne-Meldung des eigenen Webmail-Systems führt auf ein PHP-Skript auf der gekaperten Website einer US-Anwaltskanzlei. Das cPanel-Webmail-Phishing besteht SPF und DKIM, weil es aus einem übernommenen Hosting-Postfach kommt. Eigenes benutzt der Angreifer an dieser Mail nichts, nicht einmal das Bild.

15.09.2026

„Cloud Storage“ will neue Kartendaten - verschickt im Namen einer ukrainischen Behörde

Eine markenlose Mail meldet ein abgelaufenes Cloud-Speicher-Abo und will neue Zahlungsdaten. Sie besteht den SPF-Check, weil die gespoofte Behördendomain jedem Server der Welt das Senden erlaubt. Der Link führt in einen Google-Cloud-Storage-Bucket mit 0/90 bei VirusTotal.

15.09.2026

462,48 € vom Finanzamt - inklusive Hinweis, dass es eine Testnachricht ist

Ein gefälschter ELSTER-Steuerbescheid über 462,48 € führt auf eine .de-Domain, die 18 Stunden vorher registriert wurde. Der Angreifer hat seinen eigenen Testvermerk mitversendet - und wechselt die Absenderdomain: mal eine Fremddomain mit DMARC p=none, mal elster.de selbst. Angekommen sind beide.

13.09.2026

Eine Kühlbox vom ADAC, drei Blocklists und ein vergessener Codeblock

Ein angebliches ADAC-Gewinnspiel verspricht eine Autokühlbox für 139 Euro geschenkt. Der Kurzlink schickt Analyse-Systeme auf bing.com statt auf die Umfrage, der Abmelde-Link führt auf dieselbe Seite wie der Gewinn-Button - und im HTML steht eine Zeile, die dort nie hätte landen dürfen. Woran man das ADAC-Gewinnspiel als Fake erkennt.

13.09.2026

Klarna-Phishing mit gültigem DKIM - versendet von einem Uhrmacher

Eine Klarna-Mail besteht SPF, DKIM und DMARC - gegen eine p=reject-Policy, und der Bayes-Filter hält sie zu 99,99 Prozent für Ham. Möglich wird das, weil Angreifer die DNS-Zone eines deutschen Uhrmachers übernommen und binnen 28 Sekunden einen kompletten Mailstack darauf ausgerollt haben. Der einzige Link geht über t.co.

13.09.2026

Sextortion mit Bitcoin-QR-Code: Der ganze Angriff ist ein gefälschtes Textfeld

Eine Sextortion-Mail fordert 1.000 USD in Bitcoin und kommt scheinbar aus dem eigenen Postfach. Kein Link, kein Anhang, keine Malware - und die Wallet im QR-Code hat bis heute null Transaktionen.

12.09.2026

FATCA-Phishing im Namen von PayPal: alle Prüfungen grün, trotzdem Fake

Eine PayPal-Mail mit FATCA-Vorwand besteht SPF, DKIM und DMARC vollständig, kommt über Amazon SES und landet mit SpamAssassin-Score 2.4 im Posteingang. Die Phishing-Seite liegt auf clickfunnels.com und hat bei VirusTotal 0 von 90 Detections. Eigenleistung des Angreifers: ein deutscher Text und ein großes I.

30.08.2026

Der Absender war meine eigene Domain, der Link ging über ein Gesundheitsportal in Brasilien

Eine angebliche Adobe-Dokumentenfreigabe, bei der dem Angreifer fast nichts selbst gehört: Absenderidentität, Layout, Logo und Link-Reputation sind alle geliehen. Zugestellt wurde sie, weil DMARC auf p=none stand und drei Spamhaus-Abfragen des Mailservers still ins Leere liefen.

27.08.2026

SPF grün, DKIM grün, Spamfilter 0,0 Punkte - und trotzdem Phishing

Eine SEPA-Rücklastschrift über 18,80 EUR hat jede Authentifizierungsprüfung bestanden, die ein Mailserver anbieten kann. Weil sie nicht gefälscht war, sondern über ein gekapertes Hosting-Konto echt versandt wurde. Im Anhang: dasselbe verschlüsselte Phishing-Kit wie im Juni und im Juli, entpackt per unsichtbarem SVG.

20.08.2026

359 € vom Finanzamt: Diese Mail kam wirklich von elster.de - jedenfalls laut Absenderzeile

Ein angebliches ELSTER-Guthaben über 359,00 € kommt von der echten Domain info@elster.de - mit SPF-Softfail, ohne DKIM und mit einer DMARC-Policy p=reject, die jedes durchsetzende Postfach zum Abweisen bringt. Versand und Phishing-Seite liegen beim selben Hoster, und kein einziger Virenscanner kennt die Domain.

18.08.2026

Ein Zahlungsbeleg, bei dem die ganze Seite klickt - und ein Adobe-Flash-Update aus dem Jenseits

Eine markenlose 'Ihre Zahlung ist eingegangen'-Mail transportiert ein PDF, dessen komplette Seite ein einziger Link ist. Dahinter ein gefälschtes Adobe-Flash-Update - für ein Produkt, das seit 2020 tot ist. VirusTotal führt das PDF als TrojanDownloader, die Landing-Seite heißt 'Download Complete'.

31.07.2026

Dieselben Angreifer, einen Monat später - und sie hatten mitbekommen, dass ich den Hoster gewechselt habe

Zweite Welle derselben Phishing-as-a-Service-Plattform: eine angebliche Kanzlei-Rücklastschrift über 20,28 EUR, im Anhang ein verschlüsseltes HTML-Kit ohne einen einzigen Link. Gleicher Server-Key wie im Juni, gleicher Opfer-Datensatz - nur ist die Login-Seite jetzt auf netcup gebrandet, weil das Postfach den Provider gewechselt hat.

28.07.2026

Vier Beweise im Anhang, vier Windows-Verknüpfungen: Amazon-Markenrechtsphishing mit doppelter Dateiendung

Eine höfliche Markenrechtsbeschwerde an Amazon-Händler, 48 Stunden Frist, vier angehängte Beweise - allesamt Windows-Verknüpfungen mit doppelter Dateiendung. Sie starten das Bordmittel winrm.cmd und laden per WebDAV über HTTPS nach. Kein Link in der Mail, SPF und DKIM sauber, Spam-Score -0,1.

24.07.2026

easybank-Phishing im Windschatten des Rebrandings - mit einem Link, der sein Ziel selbst verrät

Barclays Deutschland heißt seit Februar 2026 easybank - und genau in dieses Fenster schreibt jemand eine GwG-Datenprüfung mit fünf Tagen Frist. SPF, DKIM und Spam-Score sind sauber, weil die Mail aus einem übernommenen Google-Workspace-Konto kommt. Und der Tracking-Link verrät sein Ziel im Klartext.

14.07.2026

PayPaI mit großem I: geklaute Original-Mail, QR-Dienst als Tarnung, Klon-Login

Eine pixelperfekte PayPal-Mail mit gültiger DKIM-Signatur, verschickt aus dem gekaperten Postfach einer kanadischen Agentur. Das HTML ist von einer echten PayPal-Mail geklaut, der Betreff tarnt sich mit großem I statt kleinem l - und hinter dem Flowcode-Kurzlink wartet eine Klon-Loginseite.

24.06.2026

Die Rücklastschrift, die gar keine war: ein PDF-Beleg, der in Wahrheit ein verschlüsseltes Phishing-Kit ist

Eine angebliche Rücklastschrift mit „PDF-Beleg“ im Anhang - der Beleg ist in Wahrheit eine HTML-Datei, die sich im Browser mehrstufig entschlüsselt und einen Hosting-Login (ISPGateway/df.eu) abgreift. Anatomie eines verschlüsselten HTML-Smuggling-Angriffs.

22.06.2026

Postbank-Phishing: Wenn ausgerechnet die Sicherheitsfunktion der Köder ist

Eine angebliche Postbank-Mail will, dass ihr euer BestSign-Verfahren 'aktiviert'. Verschickt über einen Mailserver im Kosovo, getarnt mit einem Hootsuite-Shortlink, der auf eine versteckte China-Domain führt. Und der Aufhänger ist ausgerechnet die Zwei-Faktor-Sicherung selbst.

17.06.2026

60% auf eine Dashcam von der HUK: Wenn die Phishing-Seite bei Google liegt

Eine angebliche HUK-COBURG-Umfrage verspricht 60% Rabatt auf eine Dashcam. Verschickt über eine Google-Cloud-Instanz, gehostet in einem Cloud-Storage-Bucket, der einfach 'hukcoburg' heißt - VirusTotal sieht 0 von 92. Warum die Mail trotzdem an drei Stellen auffliegt.

14.06.2026

Zehn Phishing-Mails, ein Muster: Woran ihr sie erkennt und was ihr dagegen tut

Gefälschte Mahnungen, abgelaufene Domains, eine Steuererstattung vom Finanzamt: Die Maschen wechseln, die Erkennungsmerkmale bleiben. Die fünf Stellen, an denen fast jede Phishing-Mail auffliegt - plus sieben Maßnahmen für KMU ohne Security-Abteilung.

12.06.2026

632,80 € vom Finanzamt: Steuer-Phishing, das durch jeden Filter rutscht

Eine angebliche ELSTER-Steuererstattung über 632,80 € besteht SPF und DKIM, landet mit SpamAssassin-Score 0.0 in der Inbox und führt auf eine gekaperte chilenische Domain. Wie die Kampagne technisch sauber und inhaltlich trotzdem entlarvbar ist.

12.06.2026

DomainFactory-Phishing, zweite Welle: Diesmal schlampiger

Eine Woche nach der ersten DomainFactory-Welle kam dieselbe Mail noch mal - gleicher Absender, gleicher Mailer, gleiche hundert Bcc-Empfänger. Nur die Tarnung ist diesmal weg: SPF nur noch softfail, kein Cloudflare, und die Phishing-Seite liegt auf einer gekaperten 26 Jahre alten Domain.

05.06.2026

DomainFactory-Phishing: Wenn die Fälschung den SPF-Check besteht

Eine DomainFactory-Phishingmail besteht den SPF-Check - weil sie den Pass einer fremden Domain leiht und von einer Google-Cloud-VM kommt. Der „Verlängern“-Knopf führt über einen Rebrandly-Kurzlink auf eine Cloudflare-getarnte Fake-Loginseite.

18.04.2026

Ihre Domain läuft ab - klicken Sie hier, um Ihre Kreditkarte einzugeben

Eine semi-personalisierte domainFACTORY-Impersonation nutzt das Fehlen eines SPF-Records beim echten Anbieter - und will Zahlungsdaten.

14.04.2026

7,91 € Fake-Mahnung von Kleinanzeigen - zwei Abzock-Wege, ein Miniaturbetrag, ein JPMorgan-Konto

Eine fingierte Mahnung über 7,91 Euro, angeblich von Kleinanzeigen - mit zwei parallelen Abzock-Wegen: Phishing-Link und gefälschte IBAN auf einem JPMorgan-Konto.

10.04.2026

Maximale IT-Sicherheit mit Microsoft-Basislizenzen

Exchange Online, Business Standard, Business Premium - was steckt wirklich drin? Ein Überblick über die Security-Features, die du bereits bezahlt hast und warum du sie dringend aktivieren solltest.

10.08.2022

Ist das Malware oder kann das weg? Eine Email vom EU Business Register.

Analyse einer Scam-Email vom 'EU Business Register'.

20.07.2022

Ist das Malware oder kann das weg? Heute: ein Badpdf.pdf

Analyse eines schädlichen PDF Documents mit JavaScript Obfuscation.

01.06.2022

Studie „The State of Ransomware 2022“ zeigt steigende Gefahr für deutsche Unternehmen

Analyse der Sophos-Studie zur Ransomware-Bedrohung in Deutschland.

15.05.2022

Phishing Email HSBC Outward Payment Advice

Analysis of a phishing email disguised as an HSBC payment advice.

Werkzeug

Mail-Security Check

Prüfe in wenigen Sekunden, ob deine Domain korrekt für SPF, DKIM und DMARC konfiguriert ist - und wie deine Mails bei anderen Empfängern ankommen.