Digitale Forensik & E-Mail-Sicherheit

Tobias Wilke

Tobias Wilke

@wilketob

IT-Security-Analyst und Phishing-Mail-Sommelier. Ich schreibe über Bedrohungsanalyse, Phishing und IT-Sicherheit. Für die Analyse von Phishing-Kampagnen trainiere ich ein LLM, das die wichtigsten Erkenntnisse verständlich aufbereitet – und dabei möglichst nach mir klingt. Die Analyse sitzt schon, an der persönlichen Note feilen wir noch.

  • Phishing
  • E-Mail-Security
  • Threat Analysis

Neueste Analysen

15.09.2026

462,48 € vom Finanzamt — inklusive Hinweis, dass es eine Testnachricht ist

Ein gefälschter ELSTER-Steuerbescheid über 462,48 € führt auf eine .de-Domain, die 18 Stunden vorher registriert wurde. Der Angreifer hat seinen eigenen Testvermerk mitversendet — und spooft diesmal eine Fremddomain mit DMARC p=none, damit die Zustellung sauber durchgeht.

13.09.2026

Eine Kühlbox vom ADAC, drei Blocklists und ein vergessener Codeblock

Ein angebliches ADAC-Gewinnspiel verspricht eine Autokühlbox für 139 Euro geschenkt. Der Kurzlink schickt Analyse-Systeme auf bing.com statt auf die Umfrage, der Abmelde-Link führt auf dieselbe Seite wie der Gewinn-Button - und im HTML steht eine Zeile, die dort nie hätte landen dürfen. Woran man das ADAC-Gewinnspiel als Fake erkennt.

13.09.2026

Klarna-Phishing mit gültigem DKIM — versendet von einem Uhrmacher

Eine Klarna-Mail besteht SPF, DKIM und DMARC — gegen eine p=reject-Policy, und der Bayes-Filter hält sie zu 99,99 Prozent für Ham. Möglich wird das, weil Angreifer die DNS-Zone eines deutschen Uhrmachers übernommen und binnen 28 Sekunden einen kompletten Mailstack darauf ausgerollt haben. Der einzige Link geht über t.co.

12.09.2026

FATCA-Phishing im Namen von PayPal: alle Prüfungen grün, trotzdem Fake

Eine PayPal-Mail mit FATCA-Vorwand besteht SPF, DKIM und DMARC vollständig, kommt über Amazon SES und landet mit SpamAssassin-Score 2.4 im Posteingang. Die Phishing-Seite liegt auf clickfunnels.com und hat bei VirusTotal 0 von 90 Detections. Eigenleistung des Angreifers: ein deutscher Text und ein großes I.

30.08.2026

Der Absender war meine eigene Domain, der Link ging über ein Gesundheitsportal in Brasilien

Eine angebliche Adobe-Dokumentenfreigabe, bei der dem Angreifer fast nichts selbst gehört: Absenderidentität, Layout, Logo und Link-Reputation sind alle geliehen. Zugestellt wurde sie, weil DMARC auf p=none stand und drei Spamhaus-Abfragen des Mailservers still ins Leere liefen.

27.08.2026

SPF grün, DKIM grün, Spamfilter 0,0 Punkte - und trotzdem Phishing

Eine SEPA-Rücklastschrift über 18,80 EUR hat jede Authentifizierungsprüfung bestanden, die ein Mailserver anbieten kann. Weil sie nicht gefälscht war, sondern über ein gekapertes Hosting-Konto echt versandt wurde. Im Anhang: dasselbe verschlüsselte Phishing-Kit wie im Juni und im Juli, entpackt per unsichtbarem SVG.

20.08.2026

359 € vom Finanzamt: Diese Mail kam wirklich von elster.de - jedenfalls laut Absenderzeile

Ein angebliches ELSTER-Guthaben über 359,00 € kommt von der echten Domain info@elster.de - mit SPF-Softfail, ohne DKIM und trotz DMARC p=reject zugestellt. Versand und Phishing-Seite liegen beim selben Hoster, und kein einziger Virenscanner kennt die Domain.

18.08.2026

Ein Zahlungsbeleg, bei dem die ganze Seite klickt - und ein Adobe-Flash-Update aus dem Jenseits

Eine markenlose 'Ihre Zahlung ist eingegangen'-Mail transportiert ein PDF, dessen komplette Seite ein einziger Link ist. Dahinter ein gefälschtes Adobe-Flash-Update - für ein Produkt, das seit 2020 tot ist. VirusTotal führt das PDF als TrojanDownloader, die Landing-Seite heißt 'Download Complete'.

31.07.2026

Dieselben Angreifer, einen Monat später - und sie hatten mitbekommen, dass ich den Hoster gewechselt habe

Zweite Welle derselben Phishing-as-a-Service-Plattform: eine angebliche Kanzlei-Rücklastschrift über 20,28 EUR, im Anhang ein verschlüsseltes HTML-Kit ohne einen einzigen Link. Gleicher Server-Key wie im Juni, gleicher Opfer-Datensatz - nur ist die Login-Seite jetzt auf netcup gebrandet, weil das Postfach den Provider gewechselt hat.

28.07.2026

Vier Beweise im Anhang, vier Windows-Verknüpfungen: Amazon-Markenrechtsphishing mit doppelter Dateiendung

Eine höfliche Markenrechtsbeschwerde an Amazon-Händler, 48 Stunden Frist, vier angehängte Beweise - allesamt Windows-Verknüpfungen mit doppelter Dateiendung. Sie starten das Bordmittel winrm.cmd und laden per WebDAV über HTTPS nach. Kein Link in der Mail, SPF und DKIM sauber, Spam-Score -0,1.

24.07.2026

easybank-Phishing im Windschatten des Rebrandings - mit einem Link, der sein Ziel selbst verrät

Barclays Deutschland heißt seit Februar 2026 easybank - und genau in dieses Fenster schreibt jemand eine GwG-Datenprüfung mit fünf Tagen Frist. SPF, DKIM und Spam-Score sind sauber, weil die Mail aus einem übernommenen Google-Workspace-Konto kommt. Und der Tracking-Link verrät sein Ziel im Klartext.

14.07.2026

PayPaI mit großem I: geklaute Original-Mail, QR-Dienst als Tarnung, Klon-Login

Eine pixelperfekte PayPal-Mail mit gültiger DKIM-Signatur, verschickt aus dem gekaperten Postfach einer kanadischen Agentur. Das HTML ist von einer echten PayPal-Mail geklaut, der Betreff tarnt sich mit großem I statt kleinem l - und hinter dem Flowcode-Kurzlink wartet eine Klon-Loginseite.

24.06.2026

Die Rücklastschrift, die gar keine war: ein PDF-Beleg, der in Wahrheit ein verschlüsseltes Phishing-Kit ist

Eine angebliche Rücklastschrift mit „PDF-Beleg“ im Anhang - der Beleg ist in Wahrheit eine HTML-Datei, die sich im Browser mehrstufig entschlüsselt und einen Hosting-Login (ISPGateway/df.eu) abgreift. Anatomie eines verschlüsselten HTML-Smuggling-Angriffs.

22.06.2026

Postbank-Phishing: Wenn ausgerechnet die Sicherheitsfunktion der Köder ist

Eine angebliche Postbank-Mail will, dass ihr euer BestSign-Verfahren 'aktiviert'. Verschickt über einen Mailserver im Kosovo, getarnt mit einem Hootsuite-Shortlink, der auf eine versteckte China-Domain führt. Und der Aufhänger ist ausgerechnet die Zwei-Faktor-Sicherung selbst.

17.06.2026

60% auf eine Dashcam von der HUK: Wenn die Phishing-Seite bei Google liegt

Eine angebliche HUK-COBURG-Umfrage verspricht 60% Rabatt auf eine Dashcam. Verschickt über eine Google-Cloud-Instanz, gehostet in einem Cloud-Storage-Bucket, der einfach 'hukcoburg' heißt - VirusTotal sieht 0 von 92. Warum die Mail trotzdem an drei Stellen auffliegt.

14.06.2026

Zehn Phishing-Mails, ein Muster: Woran ihr sie erkennt und was ihr dagegen tut

Gefälschte Mahnungen, abgelaufene Domains, eine Steuererstattung vom Finanzamt: Die Maschen wechseln, die Erkennungsmerkmale bleiben. Die fünf Stellen, an denen fast jede Phishing-Mail auffliegt - plus sieben Maßnahmen für KMU ohne Security-Abteilung.

12.06.2026

632,80 € vom Finanzamt: Steuer-Phishing, das durch jeden Filter rutscht

Eine angebliche ELSTER-Steuererstattung über 632,80 € besteht SPF und DKIM, landet mit SpamAssassin-Score 0.0 in der Inbox und führt auf eine gekaperte chilenische Domain. Wie die Kampagne technisch sauber und inhaltlich trotzdem entlarvbar ist.

12.06.2026

DomainFactory-Phishing, zweite Welle: Diesmal schlampiger

Eine Woche nach der ersten DomainFactory-Welle kam dieselbe Mail noch mal - gleicher Absender, gleicher Mailer, gleiche hundert Bcc-Empfänger. Nur die Tarnung ist diesmal weg: SPF nur noch softfail, kein Cloudflare, und die Phishing-Seite liegt auf einer gekaperten 26 Jahre alten Domain.

05.06.2026

DomainFactory-Phishing: Wenn die Fälschung den SPF-Check besteht

Eine DomainFactory-Phishingmail besteht den SPF-Check - weil sie den Pass einer fremden Domain leiht und von einer Google-Cloud-VM kommt. Der „Verlängern“-Knopf führt über einen Rebrandly-Kurzlink auf eine Cloudflare-getarnte Fake-Loginseite.

18.04.2026

Ihre Domain läuft ab - klicken Sie hier, um Ihre Kreditkarte einzugeben

Eine semi-personalisierte domainFACTORY-Impersonation nutzt das Fehlen eines SPF-Records beim echten Anbieter - und will Zahlungsdaten.

14.04.2026

7,91 € Fake-Mahnung von Kleinanzeigen - zwei Abzock-Wege, ein Miniaturbetrag, ein JPMorgan-Konto

Eine fingierte Mahnung über 7,91 Euro, angeblich von Kleinanzeigen - mit zwei parallelen Abzock-Wegen: Phishing-Link und gefälschte IBAN auf einem JPMorgan-Konto.

10.04.2026

Maximale IT-Sicherheit mit Microsoft-Basislizenzen

Exchange Online, Business Standard, Business Premium - was steckt wirklich drin? Ein Überblick über die Security-Features, die du bereits bezahlt hast und warum du sie dringend aktivieren solltest.

10.08.2022

Ist das Malware oder kann das weg? Eine Email vom EU Business Register.

Analyse einer Scam-Email vom 'EU Business Register'.

20.07.2022

Ist das Malware oder kann das weg? Heute: ein Badpdf.pdf

Analyse eines schädlichen PDF Documents mit JavaScript Obfuscation.

01.06.2022

Studie „The State of Ransomware 2022“ zeigt steigende Gefahr für deutsche Unternehmen

Analyse der Sophos-Studie zur Ransomware-Bedrohung in Deutschland.

15.05.2022

Phishing Email HSBC Outward Payment Advice

Analysis of a phishing email disguised as an HSBC payment advice.

Werkzeug

Mail-Security Check

Prüfe in wenigen Sekunden, ob deine Domain korrekt für SPF, DKIM und DMARC konfiguriert ist - und wie deine Mails bei anderen Empfängern ankommen.