15.09.2026462,48 € vom Finanzamt — inklusive Hinweis, dass es eine Testnachricht ist
Ein gefälschter ELSTER-Steuerbescheid über 462,48 € führt auf eine .de-Domain, die 18 Stunden vorher registriert wurde. Der Angreifer hat seinen eigenen Testvermerk mitversendet — und spooft diesmal eine Fremddomain mit DMARC p=none, damit die Zustellung sauber durchgeht.
13.09.2026Eine Kühlbox vom ADAC, drei Blocklists und ein vergessener Codeblock
Ein angebliches ADAC-Gewinnspiel verspricht eine Autokühlbox für 139 Euro geschenkt. Der Kurzlink schickt Analyse-Systeme auf bing.com statt auf die Umfrage, der Abmelde-Link führt auf dieselbe Seite wie der Gewinn-Button - und im HTML steht eine Zeile, die dort nie hätte landen dürfen. Woran man das ADAC-Gewinnspiel als Fake erkennt.
13.09.2026Klarna-Phishing mit gültigem DKIM — versendet von einem Uhrmacher
Eine Klarna-Mail besteht SPF, DKIM und DMARC — gegen eine p=reject-Policy, und der Bayes-Filter hält sie zu 99,99 Prozent für Ham. Möglich wird das, weil Angreifer die DNS-Zone eines deutschen Uhrmachers übernommen und binnen 28 Sekunden einen kompletten Mailstack darauf ausgerollt haben. Der einzige Link geht über t.co.
12.09.2026FATCA-Phishing im Namen von PayPal: alle Prüfungen grün, trotzdem Fake
Eine PayPal-Mail mit FATCA-Vorwand besteht SPF, DKIM und DMARC vollständig, kommt über Amazon SES und landet mit SpamAssassin-Score 2.4 im Posteingang. Die Phishing-Seite liegt auf clickfunnels.com und hat bei VirusTotal 0 von 90 Detections. Eigenleistung des Angreifers: ein deutscher Text und ein großes I.
30.08.2026Der Absender war meine eigene Domain, der Link ging über ein Gesundheitsportal in Brasilien
Eine angebliche Adobe-Dokumentenfreigabe, bei der dem Angreifer fast nichts selbst gehört: Absenderidentität, Layout, Logo und Link-Reputation sind alle geliehen. Zugestellt wurde sie, weil DMARC auf p=none stand und drei Spamhaus-Abfragen des Mailservers still ins Leere liefen.
27.08.2026SPF grün, DKIM grün, Spamfilter 0,0 Punkte - und trotzdem Phishing
Eine SEPA-Rücklastschrift über 18,80 EUR hat jede Authentifizierungsprüfung bestanden, die ein Mailserver anbieten kann. Weil sie nicht gefälscht war, sondern über ein gekapertes Hosting-Konto echt versandt wurde. Im Anhang: dasselbe verschlüsselte Phishing-Kit wie im Juni und im Juli, entpackt per unsichtbarem SVG.
20.08.2026359 € vom Finanzamt: Diese Mail kam wirklich von elster.de - jedenfalls laut Absenderzeile
Ein angebliches ELSTER-Guthaben über 359,00 € kommt von der echten Domain info@elster.de - mit SPF-Softfail, ohne DKIM und trotz DMARC p=reject zugestellt. Versand und Phishing-Seite liegen beim selben Hoster, und kein einziger Virenscanner kennt die Domain.
18.08.2026Ein Zahlungsbeleg, bei dem die ganze Seite klickt - und ein Adobe-Flash-Update aus dem Jenseits
Eine markenlose 'Ihre Zahlung ist eingegangen'-Mail transportiert ein PDF, dessen komplette Seite ein einziger Link ist. Dahinter ein gefälschtes Adobe-Flash-Update - für ein Produkt, das seit 2020 tot ist. VirusTotal führt das PDF als TrojanDownloader, die Landing-Seite heißt 'Download Complete'.
31.07.2026Dieselben Angreifer, einen Monat später - und sie hatten mitbekommen, dass ich den Hoster gewechselt habe
Zweite Welle derselben Phishing-as-a-Service-Plattform: eine angebliche Kanzlei-Rücklastschrift über 20,28 EUR, im Anhang ein verschlüsseltes HTML-Kit ohne einen einzigen Link. Gleicher Server-Key wie im Juni, gleicher Opfer-Datensatz - nur ist die Login-Seite jetzt auf netcup gebrandet, weil das Postfach den Provider gewechselt hat.
28.07.2026Vier Beweise im Anhang, vier Windows-Verknüpfungen: Amazon-Markenrechtsphishing mit doppelter Dateiendung
Eine höfliche Markenrechtsbeschwerde an Amazon-Händler, 48 Stunden Frist, vier angehängte Beweise - allesamt Windows-Verknüpfungen mit doppelter Dateiendung. Sie starten das Bordmittel winrm.cmd und laden per WebDAV über HTTPS nach. Kein Link in der Mail, SPF und DKIM sauber, Spam-Score -0,1.
24.07.2026easybank-Phishing im Windschatten des Rebrandings - mit einem Link, der sein Ziel selbst verrät
Barclays Deutschland heißt seit Februar 2026 easybank - und genau in dieses Fenster schreibt jemand eine GwG-Datenprüfung mit fünf Tagen Frist. SPF, DKIM und Spam-Score sind sauber, weil die Mail aus einem übernommenen Google-Workspace-Konto kommt. Und der Tracking-Link verrät sein Ziel im Klartext.
14.07.2026PayPaI mit großem I: geklaute Original-Mail, QR-Dienst als Tarnung, Klon-Login
Eine pixelperfekte PayPal-Mail mit gültiger DKIM-Signatur, verschickt aus dem gekaperten Postfach einer kanadischen Agentur. Das HTML ist von einer echten PayPal-Mail geklaut, der Betreff tarnt sich mit großem I statt kleinem l - und hinter dem Flowcode-Kurzlink wartet eine Klon-Loginseite.
24.06.2026Die Rücklastschrift, die gar keine war: ein PDF-Beleg, der in Wahrheit ein verschlüsseltes Phishing-Kit ist
Eine angebliche Rücklastschrift mit „PDF-Beleg“ im Anhang - der Beleg ist in Wahrheit eine HTML-Datei, die sich im Browser mehrstufig entschlüsselt und einen Hosting-Login (ISPGateway/df.eu) abgreift. Anatomie eines verschlüsselten HTML-Smuggling-Angriffs.
22.06.2026Postbank-Phishing: Wenn ausgerechnet die Sicherheitsfunktion der Köder ist
Eine angebliche Postbank-Mail will, dass ihr euer BestSign-Verfahren 'aktiviert'. Verschickt über einen Mailserver im Kosovo, getarnt mit einem Hootsuite-Shortlink, der auf eine versteckte China-Domain führt. Und der Aufhänger ist ausgerechnet die Zwei-Faktor-Sicherung selbst.
17.06.202660% auf eine Dashcam von der HUK: Wenn die Phishing-Seite bei Google liegt
Eine angebliche HUK-COBURG-Umfrage verspricht 60% Rabatt auf eine Dashcam. Verschickt über eine Google-Cloud-Instanz, gehostet in einem Cloud-Storage-Bucket, der einfach 'hukcoburg' heißt - VirusTotal sieht 0 von 92. Warum die Mail trotzdem an drei Stellen auffliegt.
14.06.2026Zehn Phishing-Mails, ein Muster: Woran ihr sie erkennt und was ihr dagegen tut
Gefälschte Mahnungen, abgelaufene Domains, eine Steuererstattung vom Finanzamt: Die Maschen wechseln, die Erkennungsmerkmale bleiben. Die fünf Stellen, an denen fast jede Phishing-Mail auffliegt - plus sieben Maßnahmen für KMU ohne Security-Abteilung.
12.06.2026632,80 € vom Finanzamt: Steuer-Phishing, das durch jeden Filter rutscht
Eine angebliche ELSTER-Steuererstattung über 632,80 € besteht SPF und DKIM, landet mit SpamAssassin-Score 0.0 in der Inbox und führt auf eine gekaperte chilenische Domain. Wie die Kampagne technisch sauber und inhaltlich trotzdem entlarvbar ist.
12.06.2026DomainFactory-Phishing, zweite Welle: Diesmal schlampiger
Eine Woche nach der ersten DomainFactory-Welle kam dieselbe Mail noch mal - gleicher Absender, gleicher Mailer, gleiche hundert Bcc-Empfänger. Nur die Tarnung ist diesmal weg: SPF nur noch softfail, kein Cloudflare, und die Phishing-Seite liegt auf einer gekaperten 26 Jahre alten Domain.
05.06.2026DomainFactory-Phishing: Wenn die Fälschung den SPF-Check besteht
Eine DomainFactory-Phishingmail besteht den SPF-Check - weil sie den Pass einer fremden Domain leiht und von einer Google-Cloud-VM kommt. Der „Verlängern“-Knopf führt über einen Rebrandly-Kurzlink auf eine Cloudflare-getarnte Fake-Loginseite.
18.04.2026Ihre Domain läuft ab - klicken Sie hier, um Ihre Kreditkarte einzugeben
Eine semi-personalisierte domainFACTORY-Impersonation nutzt das Fehlen eines SPF-Records beim echten Anbieter - und will Zahlungsdaten.
14.04.20267,91 € Fake-Mahnung von Kleinanzeigen - zwei Abzock-Wege, ein Miniaturbetrag, ein JPMorgan-Konto
Eine fingierte Mahnung über 7,91 Euro, angeblich von Kleinanzeigen - mit zwei parallelen Abzock-Wegen: Phishing-Link und gefälschte IBAN auf einem JPMorgan-Konto.
10.04.2026Maximale IT-Sicherheit mit Microsoft-Basislizenzen
Exchange Online, Business Standard, Business Premium - was steckt wirklich drin? Ein Überblick über die Security-Features, die du bereits bezahlt hast und warum du sie dringend aktivieren solltest.
10.08.2022Ist das Malware oder kann das weg? Eine Email vom EU Business Register.
Analyse einer Scam-Email vom 'EU Business Register'.
20.07.2022Ist das Malware oder kann das weg? Heute: ein Badpdf.pdf
Analyse eines schädlichen PDF Documents mit JavaScript Obfuscation.
01.06.2022Studie „The State of Ransomware 2022“ zeigt steigende Gefahr für deutsche Unternehmen
Analyse der Sophos-Studie zur Ransomware-Bedrohung in Deutschland.
15.05.2022Phishing Email HSBC Outward Payment Advice
Analysis of a phishing email disguised as an HSBC payment advice.