Gefälschte Absender, echte Gefahr

01. Sep. 2026

Warum Phishing- und Spam-Mails deutsche KMU immer härter treffen

Sicherheit im Netz betrifft uns alle – und manchmal trifft es einen ganz besonders nah. Aktuell ist genau das passiert: Von der gefälschten Adresse thomas.webgalaxie(at)gmail.com wurden Spam-Mails verschickt, die vorgeben, von unserem Geschäftsführer Thomas Krüger persönlich zu stammen. Betroffen waren nicht nur ein einzelner Kontakt, sondern mehrere unserer Kundinnen und Kunden.

Auf den ersten Blick wirkte die Mail täuschend echt: ein professioneller Ton, scheinbar fundierte fachliche Hinweise, sogar eine Signatur mit Foto und Kontaktdaten. Bei genauerem Hinsehen fielen jedoch deutliche Warnzeichen auf: Die Absenderadresse war ein privates Gmail-Postfach und keine offizielle Webgalaxie-Adresse, das Profilbild war entwendet, und das Corporate Design entsprach in keiner Weise unserem echten Erscheinungsbild. Es handelt sich hierbei um klassischen Identitätsdiebstahl per E-Mail, auch bekannt als „CEO-Fraud“ oder Phishing.

Ein weiteres, oft verräterisches Detail: Solche Mails werden häufig automatisiert erstellt – und dabei passieren auffällige Fehler. Im konkreten Fall erhielt unser Geschäftsführer Thomas Krüger eine Nachricht, die angeblich von ihm selbst stammte. In anderen uns bekannten Fällen richteten sich die Fake-Mails direkt an die Geschäftsführer der jeweiligen Unternehmen. Entscheidend ist nicht die konkrete Anrede, sondern ob Absender, Empfänger und Inhalt schlüssig zusammenpassen. Solche Widersprüche sowie weitere Unstimmigkeiten können bei genauem Hinsehen dabei helfen, automatisiert erstellte Betrugsversuche zu entlarven.

Dieser Fall steht leider nicht für sich. Immer mehr kleine und mittelständische Unternehmen (KMU) in Deutschland geraten ins Visier solcher Angriffe. Grund genug, das Thema einmal grundsätzlich zu beleuchten: Was steckt hinter diesen Attacken, woran erkennt man sie – und wie schützt man sich richtig?

Warum gerade KMU zunehmend ins Visier geraten

Lange galten vor allem Großkonzerne als lohnende Ziele für Cyberkriminelle. Das hat sich deutlich verändert. Kleine und mittelständische Unternehmen verfügen oft über wertvolle Kundendaten, funktionierende Zahlungsprozesse und gewachsene Vertrauensbeziehungen zu Geschäftspartnern – aber seltener über eine eigene IT-Sicherheitsabteilung, die Angriffe frühzeitig erkennt.

Hinzu kommt: Viele Angriffe laufen inzwischen automatisiert und in großer Zahl ab. Künstliche Intelligenz macht es Betrügern leichter, täuschend echte Texte, Signaturen und sogar Sprachmuster einer bestimmten Person nachzuahmen. Was früher an schlechtem Deutsch oder plumpen Formulierungen erkennbar war, wirkt heute oft überraschend professionell. Für Unternehmen bedeutet das: Wachsamkeit ist wichtiger denn je – unabhängig von der eigenen Größe oder Branche.

Was wollen die Betrüger erreichen?

Hinter Phishing- und Spam-Kampagnen stecken meist sehr konkrete Ziele:

  • Zugangsdaten abgreifen: Gefälschte Login-Seiten sollen Passwörter für E-Mail-Postfächer, Online-Banking oder interne Systeme abfangen.
  • Geld erbeuten: Über gefälschte Rechnungen, angebliche Zahlungsaufforderungen oder manipulierte Bankverbindungen wird versucht, Überweisungen auf fremde Konten umzuleiten.
  • Schadsoftware einschleusen: Anhänge oder Links installieren im Hintergrund Programme, die Daten ausspähen oder Systeme verschlüsseln (Ransomware).
  • Vertrauen missbrauchen: Wie im eingangs beschriebenen Fall wird die Identität einer bekannten Person oder Marke genutzt, um Empfänger zu unüberlegten Reaktionen zu bewegen – etwa dem Öffnen eines Anhangs oder der Preisgabe von Informationen.
  • Weitere Kontakte erreichen: Ist ein Postfach erst einmal kompromittiert, dient es oft als Ausgangspunkt für weitere Angriffe auf Geschäftspartner und Kunden.

Wer steckt hinter solchen Attacken?

Die Bandbreite reicht von Einzeltätern bis zu organisierten, international agierenden Gruppen. Viele dieser Gruppen betreiben Cyberkriminalität mittlerweile wie ein professionelles Geschäftsmodell: Fertige „Phishing-Baukästen“, gestohlene Adressdaten und sogar Support-Dienstleistungen werden im Darknet gehandelt. Dadurch sinkt die technische Hürde für Angreifer erheblich – auch Personen ohne tiefes IT-Wissen können mit gekauften Werkzeugen professionell wirkende Angriffe starten. Das erklärt, warum die Zahl und Qualität solcher Mails in den letzten Jahren spürbar zugenommen hat.

Woran Sie Phishing- und Spam-Mails erkennen

Auch wenn Angriffe immer raffinierter werden, gibt es typische Warnsignale, die sich einprägen lassen:

  • Dramatische, drängende Ansprache, die Zeitdruck erzeugen soll („sofort handeln“, „dringender Handlungsbedarf“).
  • Abweichende Absenderadresse. Der angezeigte Name wirkt vertraut, die vollständige E-Mail-Adresse dahinter passt aber nicht zur echten Domain des Unternehmens.
  • Unstimmigkeiten in Anrede oder Ton. Automatisiert erstellte Mails enthalten oft kleine, aber verräterische Logikfehler – etwa eine falsche Anrede oder ein untypischer Sprachstil.
  • Links zum Anklicken. Verdächtige Links führen häufig auf gefälschte Login-Seiten. Diese sollten grundsätzlich niemals angeklickt werden.
  • Anhänge wie PDFs oder Word-Dateien, die zum Öffnen verleiten sollen. Auch diese sollten Sie niemals unüberlegt öffnen.
  • Ungewöhnliche Anfragen, etwa plötzliche Änderungen von Bankverbindungen oder Bitten um vertrauliche Daten, die so nicht üblich sind.

So schützen Sie sich und Ihr Unternehmen richtig

Die gute Nachricht: Mit ein paar einfachen Verhaltensregeln lassen sich die allermeisten dieser Betrugsversuche entschärfen.

  • Ruhe bewahren: Betrüger setzen bewusst auf Druck und Eile – lassen Sie sich davon nicht beeindrucken.
  • Nichts öffnen, nichts anklicken: Weder Links noch Anhänge aus verdächtigen Mails.
  • Absender genau prüfen: Schauen Sie sich die vollständige E-Mail-Adresse an, nicht nur den angezeigten Namen.
  • Zahlungsaufforderungen gegenprüfen: Bei Änderungen von Bankdaten oder ungewöhnlichen Rechnungen lieber einmal zu viel telefonisch beim bekannten Ansprechpartner nachfragen.
  • Mitarbeitende sensibilisieren: Regelmäßige, kurze Hinweise im Team schaffen ein gemeinsames Bewusstsein für aktuelle Betrugsmaschen.

Im Zweifel nachfragen. Sie sind sich unsicher, ob eine E-Mail echt ist? Wenden Sie sich einfach an WEBGALAXIE. Unsere erfahrenen Fachkräfte prüfen verdächtige Nachrichten für Sie mit geschultem Blick und speziellen Tools.

Wie WEBGALAXIE Sie unterstützt

Als Full Service Agentur begleiten wir Unternehmen nicht nur bei Website, Marketing und Design, sondern beraten auch, wenn es um die digitale Sicherheit im Alltag geht. Dazu gehört, verdächtige Mails gemeinsam mit Ihnen einzuordnen, technische Schutzmaßnahmen wie sichere Hosting- und Mail-Infrastrukturen zu empfehlen und Sie für aktuelle Betrugsmaschen zu sensibilisieren.

Sie haben eine verdächtige E-Mail erhalten oder sind sich bei einer Nachricht unsicher? Unsere Experten beraten Sie gern persönlich.

Ihr Team von WEBGALAXIE

    Was dürfen wir für Sie tun?

    Wir freuen uns auf Ihre Anfrage!

    Ausgezeichnet.org