Hinweise, keine Beweise
SPF, DKIM und DMARC beantworten, ob eine Nachricht wirklich von der Domain stammt, die im Absender steht. Gegen eine Phishing-Mail, die von einer eigenen, sauber authentifizierten Domain kommt, helfen sie nicht — und genau so arbeiten viele Angriffe: Die Domain ist echt, nur eben nicht die der Bank. Die Täuschung steckt im Anzeigenamen, in der Antwortadresse und in den Links.
Der Report sucht deshalb nach Merkmalen, die Phishing typischerweise trägt. Jedes davon kann einen harmlosen Grund haben. Es sind Hinweise, und sie fließen nicht in den Security Score ein.
Was AnalyzeMy.Email prüft
Absender
- Fremde Adresse im Anzeigenamen (
high) — der Name vor der eigentlichen Adresse enthält selbst eine E-Mail-Adresse, deren Organisationsdomain nicht zum tatsächlichen Absender passt. Beispiel:"service@bank.example" <info@andere-domain.example>. Viele Mailprogramme zeigen nur den Namen an. - Fremde Domain im Anzeigenamen (
medium) — der Name nennt die Domain einer anderen Organisation, etwa „PayPal.com Service“ bei einer Mail von einer ganz anderen Domain. Das wird nur geprüft, wenn keine fremde Adresse gefunden wurde, und nur für echte Domainnamen nach der Public Suffix List — eine Versionsnummer wie „1.2“ zählt nicht.
Antwortadresse
- Reply-To bei einem Freemail-Anbieter (
medium) — der Absender ist keine Freemail-Adresse, Antworten gehen aber an ein Postfach bei Gmail, Outlook.com, Yahoo, GMX, Web.de oder einem anderen großen Freemail-Dienst. Das klassische Muster bei Rechnungs- und CEO-Betrug: Die Mail kommt glaubwürdig an, die Antwort landet beim Angreifer. Eine allgemein abweichende Reply-To-Domain meldet zusätzlich die Header-Analyse.
Links
- Getarntes Ziel mit @ (
high) — inhttps://bank.example@andere-domain.example/ist alles vor dem@nur ein Benutzername. Das tatsächliche Ziel ist die Domain danach. - Link auf eine IP-Adresse (
medium) — seriöse Absender verlinken Domains, keine nackten IPv4- oder IPv6-Adressen. - Linktext zeigt eine andere Domain als das Ziel (
medium) — im HTML-Teil steht als sichtbarer Linktext ein Domainname, der Link führt aber zu einer anderen Organisation. Verglichen wird die Organisationsdomain nach der Public Suffix List:www.example.deundshop.example.degelten als dieselbe,example.deundexample-login.comnicht.
Die Prüfung auf @ und IP-Adressen läuft über bis zu 50 http- und https-Links der Nachricht. Das Gesamturteil richtet sich nach dem schwersten Hinweis.
Wann ein Treffer harmlos ist
- Klick-Tracking in Newslettern. Versanddienste schreiben jeden Link auf ihre eigene Tracking-Domain um, um Klicks zu zählen. Der Text zeigt dann
deinshop.de, das Ziel ist ein Host des Versanddienstes — „Linktext zeigt eine andere Domain“ ist in diesem Fall die erwartete Folge und kein Angriff. Bei einer Mail deiner Bank oder eines Paketdienstes ist derselbe Befund dagegen ein starkes Warnsignal. - Reply-To an ein Freemail-Postfach kommt bei kleinen Firmen vor, die Antworten bewusst dorthin umleiten. Ungewöhnlich bleibt es trotzdem.
- Eine Domain im Anzeigenamen kann ein Markenname sein, der wie eine Domain geschrieben wird, oder ein Marktplatz, der im Namen eines Händlers versendet.
Für Absender heißt das: Wer solche Hinweise vermeiden will, verlinkt auf eigene Domains — viele Versanddienste bieten dafür eine Tracking-Subdomain unter der eigenen Domain an — und setzt Reply-To auf eine Adresse der eigenen Organisation.
Was dieser Check nicht abdeckt
- Verwechselbare Domains, in denen etwa ein lateinisches „a“ durch ein kyrillisches ersetzt ist, erkennt die Homograph-Erkennung.
- Gelistete Link-Domains prüft der URL-Blacklist-Check.
- Tote Links und Weiterleitungsketten zeigt die Link-Prüfung.
- Gefälschte Absenderdomains fängt DMARC ab — sofern die Domain eine durchsetzende Policy veröffentlicht.
- Der Text selbst — Dringlichkeit, Drohungen, Zahlungsaufforderungen — wird nicht bewertet.