22.09.202628,26 Euro, heute fällig: Die Phishing-Mail, die jeden technischen Test besteht
Eine gefälschte Hosting-Rechnung über 28,26 Euro besteht SPF und DKIM, bekommt vom Spamfilter null Punkte und verlinkt auf echtes Amazon AWS. Der Absender ist ein gekapertes Geschäftspostfach, das Markenlogo eine Tabelle aus 2.025 Zellen, und die VirusTotal-Bewertung von 1 zu 90 ist wertlos, weil die Zielseite Scanner auf ein harmloses Ausweichziel umleitet.
22.09.2026Diese UPS-Mail hat SPF bestanden - weil eine fremde Domain jeden durchlässt
Eine niederländische UPS-Mail verlangt Zollangaben für eine Sendung, die es nicht gibt. Die Absenderprüfung besteht sie sauber - weil der SPF-Record der missbrauchten Fremddomain auf +all endet und damit jede IP der Welt zum Senden autorisiert. Der Spamfilter blieb mit 6,2 von 7,0 knapp unter der Schwelle, weil ausgerechnet die Reputationsabfrage der Link-Domain abgewiesen wurde.
21.09.2026openai.ai: Phishing von einer Domain, die es im DNS gar nicht gibt
Eine fehlerfrei deutsche Mail meldet eine fehlgeschlagene Abbuchung fürs OpenAI-Abo, im Original-Layout von Stripe. Der Absender trägt den Markennamen korrekt, nur mit der Endung .ai statt .com - und diese Domain ist seit 2017 registriert, aber nie ins DNS gestellt worden. Folge: kein SPF, kein DKIM, keine DMARC-Policy, und VirusTotal stuft sie als harmlos ein.
20.09.2026Antivirus-Abo angeblich geplatzt: Dieselbe Masche wie letzte Woche - diesmal am SPF-Record gescheitert
Eine Mail behauptet, das Abo einer Antivirus-Software sei dreimal an der Abbuchung gescheitert und das Gerät deshalb ungeschützt. Der Link führt in einen Google-Cloud-Storage-Bucket, VirusTotal sagt 0 von 90. Es ist derselbe Baukasten wie bei der Cloud-Speicher-Welle fünf Tage zuvor - nur lief er diesmal an einem SPF-Record mit -all auf und kassierte statt eines spf=pass ein fail.
19.09.2026cPanel-Webmail-Phishing: Dem Angreifer gehört an dieser Mail exakt nichts
Eine angebliche Quarantäne-Meldung des eigenen Webmail-Systems führt auf ein PHP-Skript auf der gekaperten Website einer US-Anwaltskanzlei. Das cPanel-Webmail-Phishing besteht SPF und DKIM, weil es aus einem übernommenen Hosting-Postfach kommt. Eigenes benutzt der Angreifer an dieser Mail nichts, nicht einmal das Bild.
15.09.2026„Cloud Storage“ will neue Kartendaten - verschickt im Namen einer ukrainischen Behörde
Eine markenlose Mail meldet ein abgelaufenes Cloud-Speicher-Abo und will neue Zahlungsdaten. Sie besteht den SPF-Check, weil die gespoofte Behördendomain jedem Server der Welt das Senden erlaubt. Der Link führt in einen Google-Cloud-Storage-Bucket mit 0/90 bei VirusTotal.
15.09.2026462,48 € vom Finanzamt - inklusive Hinweis, dass es eine Testnachricht ist
Ein gefälschter ELSTER-Steuerbescheid über 462,48 € führt auf eine .de-Domain, die 18 Stunden vorher registriert wurde. Der Angreifer hat seinen eigenen Testvermerk mitversendet - und wechselt die Absenderdomain: mal eine Fremddomain mit DMARC p=none, mal elster.de selbst. Angekommen sind beide.
13.09.2026Eine Kühlbox vom ADAC, drei Blocklists und ein vergessener Codeblock
Ein angebliches ADAC-Gewinnspiel verspricht eine Autokühlbox für 139 Euro geschenkt. Der Kurzlink schickt Analyse-Systeme auf bing.com statt auf die Umfrage, der Abmelde-Link führt auf dieselbe Seite wie der Gewinn-Button - und im HTML steht eine Zeile, die dort nie hätte landen dürfen. Woran man das ADAC-Gewinnspiel als Fake erkennt.
13.09.2026Klarna-Phishing mit gültigem DKIM - versendet von einem Uhrmacher
Eine Klarna-Mail besteht SPF, DKIM und DMARC - gegen eine p=reject-Policy, und der Bayes-Filter hält sie zu 99,99 Prozent für Ham. Möglich wird das, weil Angreifer die DNS-Zone eines deutschen Uhrmachers übernommen und binnen 28 Sekunden einen kompletten Mailstack darauf ausgerollt haben. Der einzige Link geht über t.co.
13.09.2026Sextortion mit Bitcoin-QR-Code: Der ganze Angriff ist ein gefälschtes Textfeld
Eine Sextortion-Mail fordert 1.000 USD in Bitcoin und kommt scheinbar aus dem eigenen Postfach. Kein Link, kein Anhang, keine Malware - und die Wallet im QR-Code hat bis heute null Transaktionen.
12.09.2026FATCA-Phishing im Namen von PayPal: alle Prüfungen grün, trotzdem Fake
Eine PayPal-Mail mit FATCA-Vorwand besteht SPF, DKIM und DMARC vollständig, kommt über Amazon SES und landet mit SpamAssassin-Score 2.4 im Posteingang. Die Phishing-Seite liegt auf clickfunnels.com und hat bei VirusTotal 0 von 90 Detections. Eigenleistung des Angreifers: ein deutscher Text und ein großes I.
30.08.2026Der Absender war meine eigene Domain, der Link ging über ein Gesundheitsportal in Brasilien
Eine angebliche Adobe-Dokumentenfreigabe, bei der dem Angreifer fast nichts selbst gehört: Absenderidentität, Layout, Logo und Link-Reputation sind alle geliehen. Zugestellt wurde sie, weil DMARC auf p=none stand und drei Spamhaus-Abfragen des Mailservers still ins Leere liefen.
27.08.2026SPF grün, DKIM grün, Spamfilter 0,0 Punkte - und trotzdem Phishing
Eine SEPA-Rücklastschrift über 18,80 EUR hat jede Authentifizierungsprüfung bestanden, die ein Mailserver anbieten kann. Weil sie nicht gefälscht war, sondern über ein gekapertes Hosting-Konto echt versandt wurde. Im Anhang: dasselbe verschlüsselte Phishing-Kit wie im Juni und im Juli, entpackt per unsichtbarem SVG.
20.08.2026359 € vom Finanzamt: Diese Mail kam wirklich von elster.de - jedenfalls laut Absenderzeile
Ein angebliches ELSTER-Guthaben über 359,00 € kommt von der echten Domain info@elster.de - mit SPF-Softfail, ohne DKIM und mit einer DMARC-Policy p=reject, die jedes durchsetzende Postfach zum Abweisen bringt. Versand und Phishing-Seite liegen beim selben Hoster, und kein einziger Virenscanner kennt die Domain.
18.08.2026Ein Zahlungsbeleg, bei dem die ganze Seite klickt - und ein Adobe-Flash-Update aus dem Jenseits
Eine markenlose 'Ihre Zahlung ist eingegangen'-Mail transportiert ein PDF, dessen komplette Seite ein einziger Link ist. Dahinter ein gefälschtes Adobe-Flash-Update - für ein Produkt, das seit 2020 tot ist. VirusTotal führt das PDF als TrojanDownloader, die Landing-Seite heißt 'Download Complete'.
31.07.2026Dieselben Angreifer, einen Monat später - und sie hatten mitbekommen, dass ich den Hoster gewechselt habe
Zweite Welle derselben Phishing-as-a-Service-Plattform: eine angebliche Kanzlei-Rücklastschrift über 20,28 EUR, im Anhang ein verschlüsseltes HTML-Kit ohne einen einzigen Link. Gleicher Server-Key wie im Juni, gleicher Opfer-Datensatz - nur ist die Login-Seite jetzt auf netcup gebrandet, weil das Postfach den Provider gewechselt hat.
28.07.2026Vier Beweise im Anhang, vier Windows-Verknüpfungen: Amazon-Markenrechtsphishing mit doppelter Dateiendung
Eine höfliche Markenrechtsbeschwerde an Amazon-Händler, 48 Stunden Frist, vier angehängte Beweise - allesamt Windows-Verknüpfungen mit doppelter Dateiendung. Sie starten das Bordmittel winrm.cmd und laden per WebDAV über HTTPS nach. Kein Link in der Mail, SPF und DKIM sauber, Spam-Score -0,1.
24.07.2026easybank-Phishing im Windschatten des Rebrandings - mit einem Link, der sein Ziel selbst verrät
Barclays Deutschland heißt seit Februar 2026 easybank - und genau in dieses Fenster schreibt jemand eine GwG-Datenprüfung mit fünf Tagen Frist. SPF, DKIM und Spam-Score sind sauber, weil die Mail aus einem übernommenen Google-Workspace-Konto kommt. Und der Tracking-Link verrät sein Ziel im Klartext.
14.07.2026PayPaI mit großem I: geklaute Original-Mail, QR-Dienst als Tarnung, Klon-Login
Eine pixelperfekte PayPal-Mail mit gültiger DKIM-Signatur, verschickt aus dem gekaperten Postfach einer kanadischen Agentur. Das HTML ist von einer echten PayPal-Mail geklaut, der Betreff tarnt sich mit großem I statt kleinem l - und hinter dem Flowcode-Kurzlink wartet eine Klon-Loginseite.
24.06.2026Die Rücklastschrift, die gar keine war: ein PDF-Beleg, der in Wahrheit ein verschlüsseltes Phishing-Kit ist
Eine angebliche Rücklastschrift mit „PDF-Beleg“ im Anhang - der Beleg ist in Wahrheit eine HTML-Datei, die sich im Browser mehrstufig entschlüsselt und einen Hosting-Login (ISPGateway/df.eu) abgreift. Anatomie eines verschlüsselten HTML-Smuggling-Angriffs.
22.06.2026Postbank-Phishing: Wenn ausgerechnet die Sicherheitsfunktion der Köder ist
Eine angebliche Postbank-Mail will, dass ihr euer BestSign-Verfahren 'aktiviert'. Verschickt über einen Mailserver im Kosovo, getarnt mit einem Hootsuite-Shortlink, der auf eine versteckte China-Domain führt. Und der Aufhänger ist ausgerechnet die Zwei-Faktor-Sicherung selbst.
17.06.202660% auf eine Dashcam von der HUK: Wenn die Phishing-Seite bei Google liegt
Eine angebliche HUK-COBURG-Umfrage verspricht 60% Rabatt auf eine Dashcam. Verschickt über eine Google-Cloud-Instanz, gehostet in einem Cloud-Storage-Bucket, der einfach 'hukcoburg' heißt - VirusTotal sieht 0 von 92. Warum die Mail trotzdem an drei Stellen auffliegt.
14.06.2026Zehn Phishing-Mails, ein Muster: Woran ihr sie erkennt und was ihr dagegen tut
Gefälschte Mahnungen, abgelaufene Domains, eine Steuererstattung vom Finanzamt: Die Maschen wechseln, die Erkennungsmerkmale bleiben. Die fünf Stellen, an denen fast jede Phishing-Mail auffliegt - plus sieben Maßnahmen für KMU ohne Security-Abteilung.
12.06.2026632,80 € vom Finanzamt: Steuer-Phishing, das durch jeden Filter rutscht
Eine angebliche ELSTER-Steuererstattung über 632,80 € besteht SPF und DKIM, landet mit SpamAssassin-Score 0.0 in der Inbox und führt auf eine gekaperte chilenische Domain. Wie die Kampagne technisch sauber und inhaltlich trotzdem entlarvbar ist.
12.06.2026DomainFactory-Phishing, zweite Welle: Diesmal schlampiger
Eine Woche nach der ersten DomainFactory-Welle kam dieselbe Mail noch mal - gleicher Absender, gleicher Mailer, gleiche hundert Bcc-Empfänger. Nur die Tarnung ist diesmal weg: SPF nur noch softfail, kein Cloudflare, und die Phishing-Seite liegt auf einer gekaperten 26 Jahre alten Domain.
05.06.2026DomainFactory-Phishing: Wenn die Fälschung den SPF-Check besteht
Eine DomainFactory-Phishingmail besteht den SPF-Check - weil sie den Pass einer fremden Domain leiht und von einer Google-Cloud-VM kommt. Der „Verlängern“-Knopf führt über einen Rebrandly-Kurzlink auf eine Cloudflare-getarnte Fake-Loginseite.
18.04.2026Ihre Domain läuft ab - klicken Sie hier, um Ihre Kreditkarte einzugeben
Eine semi-personalisierte domainFACTORY-Impersonation nutzt das Fehlen eines SPF-Records beim echten Anbieter - und will Zahlungsdaten.
14.04.20267,91 € Fake-Mahnung von Kleinanzeigen - zwei Abzock-Wege, ein Miniaturbetrag, ein JPMorgan-Konto
Eine fingierte Mahnung über 7,91 Euro, angeblich von Kleinanzeigen - mit zwei parallelen Abzock-Wegen: Phishing-Link und gefälschte IBAN auf einem JPMorgan-Konto.
10.04.2026Maximale IT-Sicherheit mit Microsoft-Basislizenzen
Exchange Online, Business Standard, Business Premium - was steckt wirklich drin? Ein Überblick über die Security-Features, die du bereits bezahlt hast und warum du sie dringend aktivieren solltest.
10.08.2022Ist das Malware oder kann das weg? Eine Email vom EU Business Register.
Analyse einer Scam-Email vom 'EU Business Register'.
20.07.2022Ist das Malware oder kann das weg? Heute: ein Badpdf.pdf
Analyse eines schädlichen PDF Documents mit JavaScript Obfuscation.
01.06.2022Studie „The State of Ransomware 2022“ zeigt steigende Gefahr für deutsche Unternehmen
Analyse der Sophos-Studie zur Ransomware-Bedrohung in Deutschland.
15.05.2022Phishing Email HSBC Outward Payment Advice
Analysis of a phishing email disguised as an HSBC payment advice.