phishing

Phishing erkennen: Merkmale mit Schweizer Beispielen

AA
Aurum Avis Labs Autor
6 min read

Phishing erkennen

Phishing erkennen heisst prüfen, ob die Geschichte zu Ihrem Betrieb passt: unerwartete Paketbenachrichtigungen, Steuerhinweise, Bankwarnungen oder Microsoft-365-Anmeldewarnungen, die Sie zu schnellem Handeln drängen. Prüfen Sie die Absenderadresse und das Ziel des Links (mit der Maus darüberfahren, ohne zu klicken). Fragen Sie sich ausserdem, ob intern schon jemand dasselbe Thema angekündigt hat. In Schweizer Büros tauchen Nachahmungen von Post, SBB, eTax, Banken und Microsoft 365 regelmässig auf.

52 %

BACS Halbjahresbericht 2025/2: Anteil Betrug an freiwilligen Meldungen in der zweiten Jahreshälfte 2025. Keine eigene Umfrage.

Dieser Ratgeber richtet sich an Mitarbeitende und Teamleitungen in einem KMU mit 20 bis 250 Personen. Was nach einem Klick zu tun ist, behandelt er nicht. Zahlungsbetrug mit geänderter IBAN folgt anderen Regeln, die Rechnungsbetrug mit geänderter IBAN beschreibt.

  • Passt die Absender-Domain zur behaupteten Organisation?
  • Führt der Link beim Darüberfahren zur echten Seite?
  • Ist der Ton für Ihre Rolle ungewöhnlich dringlich oder persönlich?
  • Würde dieser Vorgang normalerweise per App, Brief oder über ein bekanntes Portal kommen?

Der sichtbare Name in Outlook oder Apple Mail kann «Post CH» lauten, während die Adresse dahinter @post-ch-zoll.net heisst. Lesen Sie die Domain von rechts: login-microsoft-secure.ch gehört dem, der sie registriert hat, nicht Microsoft. Auch hinter Kurzlinks und QR-Codes in der Mail ist das Ziel verborgen.

Am Laptop fahren Sie mit der Maus über den Link. Am Handy halten Sie den Link gedrückt und lesen die URL, oder Sie öffnen statt der Mail die offizielle App. Verlangt die Mail ein Passwort auf einer Website, die Sie sonst nie benutzen, ist das ein Stopp-Signal, auch wenn das Layout vertraut aussieht.

Schweizer Themen, die oft nachgebaut werden

Paket und Zustellung. Eine Nachricht verlangt Zollgebühren oder bietet an, die Zustellung «umzuplanen». Echte Zustelldienste melden sich meist über den Kanal, den Sie beim Kauf gewählt haben. Ein Button in einer unerwarteten Mail gehört nicht dazu.

Bahn und Mobilität. Gefälschte Mails zu Rückerstattungen oder Ticketproblemen häufen sich rund um die Reisezeiten. Ihre Tickets prüfen Sie in der SBB-App oder auf sbb.ch, nie über den Link in der Mail.

Kantonales eTax und E-Government. Steuerämter arbeiten mit festen Portalen und verlangen kein Bankpasswort per E-Mail. Wechselt Ihr Kanton auf eTax, kündigt er das über Kanäle an, die Sie mit der Verwaltung ohnehin nutzen.

Bank und TWINT. Banken verschicken zwar Hinweise, aber angemeldet wird in der Banking-App oder über ein Lesezeichen, das Sie selbst gesetzt haben. TWINT-Warnungen erscheinen in der TWINT-App, nie als Link von einer fremden Domain.

Microsoft 365 und geteilte Dokumente. Links zu einer «geteilten Rechnung» oder einer «Sprachnachricht» sind im Geschäftspostfach häufig. Öffnen Sie Dokumente in OneDrive oder Teams, oder fragen Sie die Kollegin im Teams-Chat.

  • Finanz und Administration

    Eine Mail «vom CEO» verlangt eine dringende Überweisung oder eine neue IBAN. Stopp-Regel: Zahlungsdaten nie allein aufgrund einer Mail ändern. Rufen Sie unter einer bekannten Nummer zurück.

  • Empfang und gemeinsame Postfächer

    «Paket konnte nicht zugestellt werden» mit Link zur Zahlung. Stopp-Regel: Sendungen nur im Shop oder beim Zustelldienst verfolgen, den die Kundschaft beim Kauf gewählt hat.

Ein erfundenes Beispiel

Ein erfundenes Beispiel: In einer Treuhandfirma in Luzern trifft am Montagmorgen eine Mail an der Adresse info@ ein. Absender ist «Microsoft Security», im Text steht «Konto in 24 Stunden gesperrt». Die Mitarbeiterin am Empfang klickt nicht auf den Link, leitet die Mail an die IT weiter und markiert sie als Phishing. Die IT stellt fest, dass drei Kolleginnen dieselbe Mail erhalten haben, sperrt die Domain im Filter und warnt alle per Teams. Niemand hat geklickt. Die Firma ist erfunden, das Muster ist typisch.

Was allein kein sicheres Zeichen mehr ist

Ein Rechtschreibfehler allein beweist keine Fälschung. Auch seriöse Werbemails kommen von unbekannten Domains. Entscheidend ist der Kontext: Würde Ihre Finanzabteilung die Bankdaten eines Lieferanten tatsächlich allein per Mail ändern? Weil sich dieses Thema mit Rechnungsbetrug überschneidet, brauchen Finanz und Administration eigene Regeln.

Anhänge und interne Weiterleitungen

Melden Sie Anhänge mit Makros oder der Aufforderung «Inhalt aktivieren», statt sie zu öffnen oder auf dem gemeinsamen Laufwerk abzulegen. Verlangt ein PDF ein Passwort «zur Rechnungsansicht», behandeln Sie es wie jeden anderen unerwarteten Anhang. Aus dem Internet nachgeladene Bilder können dem Absender zeigen, dass die Adresse aktiv ist. Das ist ein Grund zum Melden, nicht zum Antworten.

Interne Verteiler leiten manchmal echte Hinweise der IT weiter. Fragen Sie einmal pro Jahr nach, ob Ihre IT überhaupt Links verschickt oder Sie immer auffordert, das Admin-Portal selbst zu öffnen. Wer dieses Muster kennt, hat weniger Fehlalarme und erkennt Fälschungen eher.

Wer diese Seite nicht allein nutzen sollte

IT-Verantwortliche, die Spam-Filter konfigurieren, brauchen technische Dokumentation, und dieser Beitrag ist für sie zu allgemein. Privatpersonen finden Hinweise bei der Polizei und beim BACS. Hier geht es um das gemeinsame Postfach und den IT-Partner im Betrieb.

Melden statt diskutieren

Im Zweifel leiten Sie die Mail an das interne Phishing-Postfach oder den IT-Partner weiter, so wie es Ihr Arbeitgeber festgelegt hat. Frühe Meldungen helfen, dieselbe Mail auch bei den Kolleginnen und Kollegen zu blockieren. Die externe Meldung ans BACS beschreibt ein eigener Beitrag.

Vorgesetzte sollten Meldungen ernst nehmen und der meldenden Person danken. In der Deloitte-Cyberstudie 2026 zu Firmen unter 250 Mitarbeitenden fanden 86 % Schulungen hilfreich. 65 % der kleinen und 82 % der mittleren Firmen geben an, regelmässig zu schulen, und Phishing gehört in dieser Studie weiterhin zu den häufigsten Angriffen. Mails zu erkennen ist eine Fähigkeit, die man regelmässig auffrischt, kein einmaliges Merkblatt.

Darf ich die Mail zur Warnung an Kolleginnen und Kollegen weiterleiten?

Nur über den internen Kanal, den die IT vorgibt. Eine spontane Weiterleitung bringt den Phishing-Link in noch mehr Postfächer.

Blockiert der Spam-Filter alles?

Nein. Neue Domains und übernommene Absenderkonten kommen durch. Deshalb braucht es menschliche Prüfung und Meldungen.

Was, wenn ich schon geklickt habe?

Melden Sie es sofort intern. Haben Sie Zugangsdaten eingegeben, ändern Sie das Passwort. Folgen Sie dem Ablauf Ihrer IT. Die ersten Schritte nach einem Klick beschreibt ein eigener Beitrag.

Schulung für den Mail-Alltag

In der Security-Awareness-Schulung gehen wir mit Ihrem Team in einer Live-Session von ein bis zwei Stunden Schweizer Beispiele, Meldewege und Zahlungsbetrug durch. Danach arbeiten Empfang und Finanz mit denselben Stopp-Regeln.

phishing e-mail awareness schweiz
AA

Geschrieben von

Aurum Avis Labs

Baut und liefert bei Aurum Avis Labs. Schreibt hier über das, was wir in der Arbeit mit Gründern und KMU im DACH-Raum lernen.

Passen Sie Ihre Cookie-Einstellungen an. Wesentliche Cookies können nicht deaktiviert werden, da sie für die Funktionsweise der Website erforderlich sind.

Wesentliche Cookies

Erforderlich für grundlegende Website-Funktionalität, Sicherheit, Benutzerauthentifizierung und Fehlerverfolgung.

Immer aktiv

Analyse-Cookies

Helfen uns zu verstehen, wie Besucher mit unserer Website interagieren, um das Benutzererlebnis zu verbessern. Beinhaltet Google Analytics und Microsoft Clarity Session Recordings.

Marketing-Cookies

Werden verwendet, um Besucher über Websites hinweg zu verfolgen, um relevante und ansprechende Werbung anzuzeigen.