CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Schadsoftware in E-Mail-Anhängen: wie die Täuschungen arbeiten, die in einer Datei reisen

Eine Rechnung, auf die Sie gewartet haben. Ein Versandhinweis. Ein Dokument, das eine Kollegin geteilt hat. Anhänge gehören zum Tag dazu, und genau deshalb zählt Schadsoftware in E-Mail-Anhängen zu den meistgenutzten Wegen, auf denen Schadsoftware (Malware) – ein Programm, das ohne Ihr Einverständnis auf einem Gerät handelt – überhaupt dorthin gelangt.

Schadsoftware in E-Mail-Anhängen bedeutet genau das: eine Datei, die wie ein ganz gewöhnliches Dokument aussieht, in Wahrheit aber ein schädliches Programm enthält oder nachlädt – eines, das ausspähen, Daten entwenden, Dateien sperren oder die Kontrolle über ein Gerät übernehmen soll. Die Verfahren, mit denen sie versteckt wird, wechseln; untereinander ähneln sie sich mehr, als es zunächst scheint.

Dieser Beitrag beschreibt die verbreitetsten, eines nach dem anderen. Er ist die Ergänzung der Empfehlung, keine Anhänge unbekannter Herkunft zu öffnen, von der Seite der Bedrohungen her: Ein unerwarteter Anhang wird nicht geöffnet, solange Sie nicht wissen, wer ihn schickt und warum, und im Zweifel wird er gelöscht.

Eine nützliche Klarstellung vorweg: Hier wird erklärt, wie solche Angriffe aus der Sicht der betroffenen Menschen ablaufen, damit man sie erkennt und sich schützen kann. Das sind keine Handlungsanweisungen.

Ausgangsszenario

Es ist Donnerstagmorgen, und Sie warten auf ein Paket. Eine E-Mail eines Zustelldienstes trifft ein: „Zustellung fehlgeschlagen, im Anhang finden Sie das auszufüllende Formular.“ Der Anhang ist ein komprimiertes Archiv, und im Text steht das Passwort dazu, „zum Schutz Ihrer Daten“.

Kurz darauf kommt eine Rechnung als PDF. Darin steht fast nichts, nur ein QR-Code: „Scannen Sie ihn, um die Zahlung anzuzeigen.“

Am Nachmittag antwortet ein Kollege auf eine alte Unterhaltung: „Hier das aktualisierte Dokument.“ Die Datei ist, kaum geöffnet, leer und bittet darum, „den Inhalt zu aktivieren“.

Keine der drei Nachrichten ist, wonach sie aussieht. Es sind drei verschiedene Verfahren mit einem gemeinsamen Ziel: Sie zu einem Schritt mehr zu bewegen.

Warum Anhänge als Köder funktionieren

Alle folgenden Verfahren haben einen Punkt gemeinsam: Sie müssen die Abwehr des Geräts nicht aufbrechen, sie müssen nur Sie überzeugen, die Datei zu öffnen und eine Handlung auszuführen – einen Inhalt freizugeben, ein Passwort einzugeben, einen Code zu scannen, sich anzumelden, um ein Dokument zu „sehen“. Dafür nutzen sie drei Hebel:

  • die Erwartung: Rechnungen, Pakete und Arbeitsunterlagen sind Dinge, auf die wir tatsächlich warten;
  • das Vertrauen in das Format: Ein Dokument wirkt wie ein Blatt zum Lesen und nicht wie ein Programm, das etwas tut;
  • das Umgehen der Filter: Viele Kniffe dienen allein dazu, den Inhalt vor den selbsttätigen Prüfungen der Post zu verbergen.

Keiner dieser Hebel verlangt außergewöhnliche Fähigkeiten. Die Nachricht erreicht sehr viele Menschen, und es genügt, dass wenige sie im falschen Augenblick öffnen.

1. Dokumente mit Makros

Einfach gesagt. Ein Dokument oder eine Tabelle, die sich erst zeigt, wenn Sie die Makros einschalten: kleine Programme in der Datei, die Arbeitsschritte selbsttätig ausführen.

Wie es abläuft. Die Datei öffnet sich, doch der Inhalt erscheint unscharf, leer oder „geschützt“. Ein Hinweis fordert dazu auf, „den Inhalt zu aktivieren“, um ihn zu sehen. Dieser Klick zeigt nichts Nützliches: Er setzt das verborgene Programm in Gang, das häufig weitere Schadsoftware aus dem Internet nachlädt.

Warum es funktioniert. Makros haben in Arbeitsvorlagen ihren guten Sinn, und der Hinweis wirkt wie ein gewöhnlicher technischer Zwischenschritt. Viele Büroprogramme sperren Makros in Dateien aus dem Internet heute von Haus aus – und genau deshalb wird so hartnäckig darum gebeten, diese Sperre aufzuheben.

Mögliche Auswirkungen. Diebstahl von Passwörtern und im Browser gespeicherten Daten, Fernzugriff auf den Rechner, in den schwereren Fällen verschlüsselte Dateien mit einer Lösegeldforderung. Diesen Mechanismus beschreibt der Beitrag über Ransomware und persönliche Dateien, also über Erpressungssoftware.

Anzeichen für einen Verdacht. Ein unerwartetes Dokument, das nichts zeigt, solange Sie nichts freigeben; Anweisungen in der Datei selbst, wie die Makros einzuschalten sind.

So schützen Sie sich. Geben Sie in Dokumenten, die per E-Mail ankommen, weder Makros noch aktive Inhalte frei, es sei denn, Sie wissen mit Sicherheit, wer sie erstellt hat und warum. Ein gewöhnliches Dokument liest man, ohne irgendetwas zu entsperren.

2. Gefälschte Rechnungen und Versandhinweise

Einfach gesagt. Ein Anhang, der als etwas auftritt, das Sie erwarten: eine Rechnung, ein Beleg, eine Mitteilung des Zustelldienstes, eine Zahlungserinnerung.

Wie es abläuft. Der Text ist kurz und plausibel, in behördlichem Ton, und der Dateiname steckt voller Zahlen und Datumsangaben. Was wirklich darin steckt, hängt vom benutzten Verfahren ab: Makros, Archiv, Link oder QR-Code. Die Rechnung ist nur die Hülle.

Warum es funktioniert. Rechnungen und Sendungen kommen häufig, und niemand übergeht gern eine Zahlung oder verliert ein Paket. Wer in der Verwaltung arbeitet, öffnet jeden Tag viele davon – das gehört zur Arbeit.

Mögliche Auswirkungen. Die des Inhalts, der in der Datei versteckt ist; im beruflichen Umfeld außerdem das Netz des Büros und die Daten der Kundschaft.

Anzeichen für einen Verdacht. Lieferanten oder Zustelldienste, mit denen Sie keine Beziehung haben; Beträge, die Sie nicht wiedererkennen; Sendungen, die Sie nicht veranlasst haben; ein Ton, der zur Eile drängt („noch heute“, „letzte Mahnung“).

So schützen Sie sich. Prüfen Sie Rechnungen und Sendungen im geschützten Bereich des Lieferanten oder auf der Website des Zustelldienstes, von Ihnen selbst aufgerufen und nicht über die Nachricht. Dasselbe Prinzip gilt für E-Mails, die sich als Bank ausgeben.

3. Archive, die mit einem Passwort geschützt sind

Einfach gesagt. Ein komprimiertes Archiv ist eine Datei, die weitere Dateien enthält, zusammengepackt, damit sie weniger Platz brauchen. Ist es mit einem Passwort verschlossen, können die Prüfungen der Post nicht hineinsehen.

Wie es abläuft. Die E-Mail enthält das Archiv und im Text das Passwort, versehen mit einer beruhigenden Begründung: „zu Ihrer Vertraulichkeit“. Das Passwort schützt nicht Sie – es hindert die selbsttätigen Filter daran, den Inhalt zu untersuchen.

Warum es funktioniert. Das Wort „geschützt“ klingt wie eine Zusicherung, und in manchen Berufsfeldern sind verschlüsselte Archive tatsächlich üblich.

Mögliche Auswirkungen. In dem Archiv kann jede Art schädlicher Datei stecken, vom Programm, das Zugangsdaten entwendet, bis zu jenem, das die Unterlagen verschlüsselt.

Anzeichen für einen Verdacht. Ein geschütztes Archiv, das ohne Vorankündigung eintrifft, mit dem Passwort in derselben E-Mail; ein Archiv mit nur einer einzigen Datei darin.

So schützen Sie sich. Betrachten Sie ein unerwartetes Archiv mit Passwort als Anzeichen für sich allein. Wer Ihnen wirklich geschützte Dateien schicken muss, spricht das gewöhnlich vorher ab und gibt Ihnen das Passwort über einen anderen Kanal.

4. Doppelte Endungen und täuschende Symbole

Einfach gesagt. Die Endung ist der letzte Teil eines Dateinamens, nach dem Punkt: Sie sagt dem System, um welche Art von Datei es sich handelt und womit sie zu öffnen ist. Ist die echte Endung ausgeblendet, kann ein Programm wie ein Dokument aussehen.

Wie es abläuft. Der Name enthält zwei Endungen: eine, die an ein Dokument denken lässt, und eine am Ende, die einem Programm entspricht. Blendet das System die Endungen aus, sehen Sie nur die erste. Dazu kommt ein Symbol, das von jenem der PDF-Dateien abgeschaut ist. In anderen Fällen ist die Datei eine Verknüpfung, die einen Befehl startet, statt ein Dokument zu öffnen.

Warum es funktioniert. Wir erkennen Dateien am Symbol und am Namen, nicht an ihrem Typ. Und viele Geräte blenden die gängigsten Endungen von Haus aus aus.

Mögliche Auswirkungen. Der unmittelbare Start eines schädlichen Programms mit einem Doppelklick, mitunter ohne weitere Warnung.

Anzeichen für einen Verdacht. Namen mit zwei Punkten, sehr lange Namen oder solche voller Leerzeichen, ein „Dokument“, das nichts zeigt oder nach Berechtigungen fragt.

So schützen Sie sich. Machen Sie die Dateiendungen in den Einstellungen des Rechners sichtbar: eine Entscheidung, die Sie ein einziges Mal treffen und die bleibt.

5. Anhänge, die nur ein Link in die Cloud sind

Einfach gesagt. In der Nachricht liegt keine Datei, sondern eine Vorschau, die auf ein Dokument verweist, das über einen Speicherdienst in der Cloud geteilt wurde – also über einen Platz auf fernen Servern, auf dem Dateien abgelegt und geteilt werden.

Wie es abläuft. Ein Klick führt auf eine Seite, die nach Adresse und Passwort fragt, „um das Dokument anzuzeigen“: eine gefälschte Seite, die Zugangsdaten einsammelt. In anderen Fällen führt der Link tatsächlich zu einem bekannten Dienst zum Teilen, von dem eine schädliche Datei heruntergeladen wird.

Warum es funktioniert. Dienste zum Teilen werden täglich benutzt, und die Filter neigen dazu, sie für vertrauenswürdig zu halten. Ohne angehängte Datei ist die Prüfung des Inhalts schwieriger.

Mögliche Auswirkungen. Diebstahl des Passworts für die Post oder für das Arbeitskonto und von dort aus Zugang zu Unterlagen und Kontakten.

Anzeichen für einen Verdacht. Die Aufforderung, sich anzumelden, um ein Dokument zu sehen; ein „Anhang“, der beim Überfahren mit dem Zeiger eine Internetadresse zeigt; Freigaben von Unbekannten.

So schützen Sie sich. Geben Sie keine Zugangsdaten auf einer Seite ein, die sich aus einer Nachricht heraus geöffnet hat: Ein wirklich geteiltes Dokument finden Sie wieder, indem Sie den Dienst über seine eigene Adresse aufrufen. Ein Passwort-Manager, also die App, die Passwörter verwahrt und einsetzt, hilft dabei, weil er die Daten auf einer anderen als der gespeicherten Seite nicht ausfüllt.

6. QR-Codes im PDF

Einfach gesagt. Das Dokument enthält weder anklickbare Links noch Programme, sondern einen QR-Code, der mit dem Telefon zu scannen ist. Diese Spielart heißt Quishing, aus QR und Phishing.

Wie es abläuft. Ein PDF, das eine Rechnung oder eine Bitte um Unterschrift nachahmt, fordert dazu auf, den Code zu scannen. Der QR-Code führt auf eine gefälschte Anmelde- oder Bezahlseite. Der Link steckt in einem Bild, und viele Filter lesen ihn nicht.

Warum es funktioniert. Der Angriff wandert vom Rechner, der oft besser überwacht ist, auf das Telefon, wo die Adresse einer Seite kaum zu sehen ist. Und einen QR-Code zu scannen erscheint uns als neutrale Bewegung.

Mögliche Auswirkungen. Zugangsdaten oder Kartendaten, vom Telefon aus übergeben; mitunter auch Apps, die aus inoffiziellen Quellen eingerichtet werden. Der Beitrag darüber, Schadsoftware auf dem Telefon erkennen zu können, hilft zu verstehen, worauf danach zu achten ist.

Anzeichen für einen Verdacht. Ein Dokument, dessen einziger brauchbarer Inhalt ein QR-Code ist; die Aufforderung, ihn „sicherheitshalber“ zu scannen; eine Seite, die sofort nach Passwörtern oder Zahlungen fragt.

So schützen Sie sich. Behandeln Sie einen QR-Code in einem Anhang wie einen Link von einer unbekannten Person. Für Zahlungen und Anmeldungen nutzen Sie die offizielle Website oder die offizielle App.

7. Anhänge aus dem übernommenen Konto einer bekannten Person

Einfach gesagt. Die E-Mail kommt wirklich von der Adresse einer Kollegin, einer befreundeten Person oder eines Lieferanten – doch dieses Konto wurde übernommen: Jemand anderes ist ohne Erlaubnis hineingelangt.

Wie es abläuft. Wer das Postfach beherrscht, antwortet auf eine laufende Unterhaltung, mit demselben Betreff und dem bisherigen Verlauf. Der Anhang kommt als natürliche Fortsetzung: „hier die aktualisierte Fassung“. Manchmal geht stattdessen eine Sendung an das gesamte Adressbuch hinaus.

Warum es funktioniert. Die Prüfungen, die wir gewöhnlich vornehmen – Absenderadresse, Ton, Zusammenhang –, fallen positiv aus. Das bringt auch aufmerksame Menschen in Schwierigkeiten.

Mögliche Auswirkungen. Die jedes schädlichen Anhangs, dazu die Verbreitung in Ketten: Wer ihn öffnet, kann zur absendenden Person der nächsten Nachricht werden. Was geschieht, wenn das eigene Konto an andere schreibt, erklärt die Empfehlung über Nachrichten in Ihrem Namen.

Anzeichen für einen Verdacht. Ein nicht angekündigter Anhang, eine Nachricht, die allgemeiner gehalten ist als sonst, eine alte Unterhaltung, die plötzlich wieder aufgeht.

So schützen Sie sich. Lassen Sie sich im Zweifel von der Person über einen anderen Kanal bestätigen, ohne auf jene E-Mail zu antworten. Das ist eine Frage, die niemanden kränkt.

Übersichtstabelle

VerfahrenWichtigstes RisikoAnzeichen für einen VerdachtWirksame Abwehr
Dokument mit MakrosVerborgenes Programm, mit einem Klick gestartetUnscharfer oder leerer Inhalt, Bitte um FreigabeIn erhaltenen Dateien keine Makros freigeben
Gefälschte Rechnung oder SendungDatei, aus Eile oder Gewohnheit geöffnetUnbekannte Lieferanten, Beträge oder Pakete, die nicht stimmenPrüfung im geschützten Bereich oder auf der offiziellen Website
Archiv mit PasswortDatei, die ungeprüft durch die Filter kommtPasswort in derselben E-Mail, unerwartetes ArchivAls Anzeichen werten und nachfragen
Doppelte Endung und falsches SymbolProgramm, das für ein Dokument gehalten wirdZwei Punkte, lange Namen, unpassendes SymbolEndungen dauerhaft sichtbar machen
Link auf eine Datei in der CloudPasswort, einer gefälschten Seite übergebenAufforderung, sich zum Ansehen anzumeldenDen Dienst über seine eigene Adresse aufrufen
QR-Code im PDFAngriff, auf das Telefon verlagertDokument mit nichts als einem QR-CodeErhaltene QR-Codes im Anhang nicht scannen
Übernommenes Konto einer bekannten PersonAusgenutztes Vertrauen, Verbreitung in KettenNicht angekündigter Anhang, alte Unterhaltung wieder offenBestätigung über einen anderen Kanal

Was Schadsoftware in E-Mail-Anhängen gemeinsam hat

Sieben verschiedene Verfahren, drei Abwehrhaltungen, die fast alle davon durchkreuzen:

  1. Sich fragen, ob der Anhang erwartet war – die absendende Person zu kennen genügt nicht. Es zählt zu wissen, warum sie Ihnen gerade jetzt diese Datei schickt.
  2. Den Schritt mehr nicht tun – freigeben, ein Passwort eingeben, scannen, sich anmelden: Ein gewöhnliches Dokument liest man ohne jede dieser Bewegungen.
  3. Über einen anderen Kanal nachfragen – ein Anruf oder eine getrennte Nachricht bringt die gefälschte Rechnung, den falschen Zustelldienst und das übernommene Konto zu Fall.

Dazu kommt eine Grundlage, die auch dann arbeitet, wenn Sie abgelenkt sind: Wer die eigene Software aktuell halten lässt, schließt die Lücken, die manche dieser Dateien ausnutzen. Welche Einzelheiten an einer verdächtigen Datei zu beobachten sind, sammelt der Beitrag über die Anzeichen eines gefährlichen Anhangs.

Checkliste zum Schutz

  • ☐ Ich öffne unerwartete Anhänge nicht, bevor ich weiß, wer sie schickt und warum
  • ☐ Ich gebe in Dokumenten aus der elektronischen Post weder Makros noch aktive Inhalte frei
  • ☐ Ein Archiv mit dem Passwort im Text werte ich als Anzeichen zur Vorsicht
  • ☐ Ich habe die Dateiendungen auf dem Rechner sichtbar gemacht
  • ☐ Ich gebe keine Passwörter auf Seiten ein, die sich aus einem „geteilten Dokument“ geöffnet haben
  • ☐ Ich scanne keine QR-Codes, die in Anhängen stecken
  • ☐ Ich lasse mir über einen anderen Kanal bestätigen, wenn eine bekannte Person mir eine unerwartete Datei schickt
  • ☐ Ich halte Betriebssystem, Programme und Apps aktuell
  • ☐ Im Zweifel lösche ich den Anhang, ohne ihn zu öffnen

Bezug zum Framework Cyber Welfare

SäuleBeitrag dieses Inhalts
BewusstseinVerstehen, dass ein schädlicher Anhang das Gerät nicht aufbricht, sondern die empfangende Person um einen Schritt mehr bittet
KompetenzenDen Mechanismus jedes Verfahrens an seinen Anzeichen erkennen, auch bei Dateien von bekannten Menschen
Sicheres VerhaltenVor einem unerwarteten Anhang innehalten und über einen anderen Kanal nachfragen, bevor Sie öffnen, freigeben oder scannen

Dieser Beitrag arbeitet vor allem an einer Säule – digitales Bewusstsein –, berührt aber alle drei.

Referenzstufe: FL3 – Selbstständig, mit einer Grundlage, die auch auf FL2 – Einsteiger zugänglich ist: die Abschnitte über gefälschte Rechnungen und über geschützte Archive.

Fazit

Die hier beschriebenen Verfahren haben es selten auf Sie persönlich abgesehen. Sie gehen von Adresslisten und massenhaft wiederholten Nachrichten aus und haben Erfolg, wenn eine Datei jemanden erreicht, der gerade auf sie gewartet hat oder in Eile ist.

Deshalb ist die wirksamste Abwehr eine Gewohnheit und kein Werkzeug: Ein unerwarteter Anhang wird erst geöffnet, wenn Sie wissen, wer ihn schickt und warum – und kein echtes Dokument verlangt, dass Sie etwas entsperren, damit es sich lesen lässt. Die Filter der Post helfen erheblich, und der Beitrag darüber, wie Anhänge geprüft werden, erklärt, was sie aufhalten und was nicht. Der letzte Schritt aber bleibt Ihrer.

Haben Sie eine Datei bereits geöffnet und zweifeln nun, bringt der Beitrag darüber, was tun nach einem verdächtigen Anhang, die Schritte in die richtige Reihenfolge. Und wenn Sie wissen möchten, wo Sie beginnen, hilft Ihnen die Selbstbewertung der digitalen Resilienz bei der Standortbestimmung.

Frage zum Nachdenken. Der letzte Anhang, den Sie geöffnet haben: Könnten Sie sagen, warum er ausgerechnet Sie erreicht hat, ausgerechnet in diesem Augenblick?

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

  • Cyberbedrohung – die sorgfältig gestalteten Nachrichten, die viele Anhänge begleiten
  • Antivirus – die andere Seite derselben Täuschung, die zum Herunterladen einer Datei drängt

Verwandte Inhalte

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.