Smarte, fokussierte E-Mails.
Perfekte Cross-Platform-Mails für mehr Ordnung – so können Sie sich aufs Wesentliche konzentrieren.
💡 E-Mail-Sicherheit: im Grunde alles, was verhindert, dass Ihr Postfach zur offenen Tür wird: die Kombination aus Authentifizierungsprüfungen, Spamfiltern, Verschlüsselung und Kontoeinstellungen, die verhindern, dass die falschen Personen Ihre Mails lesen, umleiten oder abgreifen. E-Mail-Sicherheit umfasst drei Dinge: Protokolle, die überprüfen, ob eine Nachricht tatsächlich von dem stammt, was sie behauptet, Verschlüsselung, die eine Nachricht während der Übertragung privat hält, und Einstellungen, die Ihr eigenes Konto vor Übernahme schützen. Sie brauchen alle drei.
Stellen Sie sich das vor. Dienstagmorgen landet eine E-Mail, die genau wie die Ihrer Bank aussieht, mit Logo und allem, mit dem Betreff "Ihr Konto wurde gesperrt." Würden Sie es rechtzeitig bemerken? Das ist E-Mail-Sicherheit, oder eigentlich ihr Fehlen.
E-Mail-Clients wie Spark bieten standardmäßig viel Schutz: Spamfilterung, Absenderwarnungen und dergleichen. Aber kein Client kann Sie vollständig schützen, wenn Ihr Passwort "password123" lautet und Sie es auf vier anderen Websites wiederverwendet haben.
Verizons Data Breach Investigations Report 2024 ergab, dass 68 % der Sicherheitsverletzungen einen menschlichen Faktor beinhalteten: jemand, der auf einen schädlichen Link klickte oder auf einen Social-Engineering-Trick hereinfiel. Das sind die meisten davon. Der Internet Crime Report 2025 des FBI beziffert es: Allein Business Email Compromise war 2025 für gemeldete Verluste von rund 3 Milliarden US-Dollar verantwortlich, wobei die durchschnittliche Beschwerde über 122.000 US-Dollar lag. E-Mail-Betrug insgesamt (BEC, Phishing und Betrug durch Behördenimitation zusammen) überstieg 4 Milliarden US-Dollar, etwa ein Fünftel aller in jenem Jahr gemeldeten Cyberkriminalitätsverluste.
Warum funktioniert E-Mail immer wieder als Angriffsweg? Das Fälschen einer Absenderadresse kostet nichts, Phishing-Kits werden in Foren für weniger als ein Essen im Restaurant verkauft, und die meisten Menschen prüfen nicht, wohin ein Link führt, bevor sie darauf tippen. Zunehmend können sie es auch nicht mehr auf die übliche Weise prüfen. Mehr dazu weiter unten. Sie müssen nicht paranoid sein. Aber Sie müssen wissen, wogegen Sie sich verteidigen.
Es gibt sechs Bedrohungen, die Sie jetzt kennen sollten, und sie sind nicht alle gleich gefährlich.
Phishing ist die E-Mail mit vorgetäuschter Dringlichkeit, die es auf Ihr Passwort, Ihre Kartennummer oder eine Überweisung abgesehen hat. Es ist mit Abstand die häufigste Bedrohung, und sie verändert ihre Gestalt: KI-Tools schreiben oder unterstützen inzwischen einen großen Teil der Phishing-E-Mails, die im Umlauf sind: Eine Branchenschätzung geht bis Anfang 2026 von über 80 % aus, nach einem starken Anstieg Ende 2025. Das ist wichtig, weil der alte Rat, "auf schlechte Grammatik und ungeschickte Formulierungen zu achten", schnell veraltet; KI-geschriebene Köder lesen sich so sauber wie die E-Mail eines echten Kollegen. Sparks Glossareintrag zu Phishing-E-Mails erklärt die aktuellen Warnsignale ausführlicher.
Business Email Compromise (BEC) ist der gezieltere, teurere Verwandte von Phishing. Statt eines Massenversands gibt sich jemand als Ihr CEO, ein Lieferant oder ein Kollege aus, oft ganz ohne Link oder Anhang, nur mit einer überzeugend formulierten Aufforderung, ein Bankkonto zu ändern oder eine Zahlung zu beschleunigen. Deshalb macht BEC einen überproportionalen Anteil an den E-Mail-Betrugsverlusten aus, gemessen an der Anzahl der Beschwerden: geringes Volumen, hoher Wert. Wenn eine Aufforderung zu einer Zahlung oder Änderung von Bankdaten jemals ausschließlich per E-Mail und mit Dringlichkeit versehen eintrifft, ist das der Moment, sie über einen zweiten Kanal zu bestätigen: einen Anruf an eine bekannte Nummer, keine Antwort im selben Thread.
Spoofing bedeutet, dass jemand die E-Mail-Adresse im Feld "Von" fälscht oder eine Domain registriert, die auf den ersten Blick ähnlich genug aussieht (paypa1.com, micros0ft-support.com), sodass eine Nachricht so aussieht, als käme sie von Ihrem Chef oder Ihrer Bank. Es ist ein billiger Trick, der beunruhigend wirksam ist. Genau deshalb setzen Domain-Inhaber auf Authentifizierungsprotokolle: SPF prüft, ob der sendende Server autorisiert ist, DKIM fügt eine digitale Signatur hinzu, die beweist, dass die Nachricht nicht verändert wurde, und ein DMARC-Eintrag teilt den empfangenden Servern mit, was zu tun ist, wenn etwas diese Prüfungen nicht besteht. Zusammen gestapelt sind sie solide. Einzeln hat jedes Lücken. In unserem Leitfaden erfahren Sie mehr darüber, wie Sie Spoofing-Angriffe vermeiden.
Schädliche Anhänge verbergen sich in Dateien, die als Rechnungen, Lebensläufe oder Versandetiketten getarnt sind. Ein Klick und Sie haben etwas installiert, das Sie nicht wollten. Ein guter Spamfilter oder ein sicheres E-Mail-Gateway fängt die meisten davon ab.
Quishing (QR-Code-Phishing) ist der neueste Eintrag auf dieser Liste, und es wächst schnell: Einige Tracker verzeichneten allein 2025 einen etwa fünffachen Anstieg von QR-basierten Phishing-E-Mails. Der Trick ist einfach: Der schädliche Link steckt in einem scanbaren Bild statt in klickbarem Text, sodass er an Filtern vorbeikommt, die auf die Prüfung von URLs ausgelegt sind, und die Gewohnheit "vor dem Klick mit der Maus darüberfahren" komplett umgeht, da man mit der Maus nicht über einen QR-Code fahren kann. Die meisten Quishing-Angriffe werden auf einem Handy gescannt, oft außerhalb des Schutzes, den Ihr E-Mail-Client oder Ihr Firmennetzwerk auf einem Desktop bietet. Behandeln Sie jeden QR-Code in einer E-Mail, selbst einen, der vorgibt, eine Lieferbenachrichtigung oder eine Aufforderung "Verifizieren Sie Ihr Konto" zu sein, mit derselben Vorsicht wie einen Link, und überprüfen Sie die URL-Vorschau, die Ihr Handy anzeigt, bevor Sie ihn tatsächlich scannen.
Kontoübernahme passiert, sobald Ihre Zugangsdaten anderswo durchsickern (eine alte Sicherheitsverletzung, ein wiederverwendetes Passwort, eine Phishing-Seite von vor Monaten) und jemand anderes Ihre Mails liest und Sie aussperrt. Diese verursacht pro Vorfall den größten Schaden, und sie erfordert nicht immer überhaupt Ihr Passwort: Angreifer stehlen auch aktive Sitzungstokens über Malware oder Phishing-Seiten, kapern OAuth-Berechtigungen, die Sie einer Drittanbieter-App erteilt haben, oder nutzen alte "App-Passwort"-Anmeldungen aus, die die Zwei-Faktor-Prüfungen komplett überspringen. Einmal drin, ist ein häufiger Schritt, still eine Weiterleitungsregel oder einen Postfachfilter hinzuzufügen, damit sie Ihre Mails weiterlesen können, selbst nachdem Sie Ihr Passwort geändert haben. Deshalb ist die Überprüfung darauf Schritt eins, wenn Sie vermuten, kompromittiert worden zu sein (siehe unten).
Gateways und Filter überprüfen eingehende Mails. Authentifizierungsprotokolle verifizieren ausgehende Mails. Verschlüsselung schützt den Inhalt einer Nachricht während der Übertragung. Schutzmaßnahmen auf Kontoebene schützen das Konto selbst. Keine einzelne Schicht fängt alles ab, aber zusammen gestapelt fangen sie das meiste ab.
Authentifizierung teilt einem empfangenden Server mit, dass die Nachricht wirklich von dem stammt, was sie behauptet. Verschlüsselung ist eine separate Frage: Kann jemand, der die Nachricht während der Übertragung liest, tatsächlich sehen, was drinsteht?
Die meisten E-Mails werden heute über TLS übertragen, eine verschlüsselte Verbindung zwischen Mailservern, aber TLS ist in der Regel opportunistisch, das heißt, ein Server kann darauf zurückfallen, eine Nachricht unverschlüsselt zu senden, wenn die Gegenseite es nicht unterstützt, ohne dass zwangsläufig jemand benachrichtigt wird. Das ist ein solider Grundschutz, keine Garantie.
Für alles Sensiblere gehen zwei ältere, aber immer noch relevante Standards weiter: S/MIME und PGP verschlüsseln beide den Nachrichteninhalt selbst, Ende zu Ende, sodass nur der beabsichtigte Empfänger sie lesen kann, unabhängig davon, was mit ihr während der Übertragung oder im Ruhezustand auf einem Server passiert. Beide erfordern, dass Absender und Empfänger im Voraus Verschlüsselungsschlüssel oder Zertifikate einrichten und austauschen, was genau der Grund ist, warum sie sich für den alltäglichen E-Mail-Verkehr nie durchgesetzt haben: Der Einrichtungsaufwand ist real. Für die meisten privaten Zwecke deckt ein seriöser Anbieter mit solidem TLS und starker Kontosicherheit das alltägliche Bedrohungsmodell ab. Für rechtliche, medizinische, finanzielle oder andere wirklich sensible Korrespondenz sind S/MIME, PGP oder ein spezieller verschlüsselter E-Mail-Dienst den zusätzlichen Einrichtungsaufwand wert.
Authentifizierung auf Domain-Ebene ist die Aufgabe Ihres E-Mail-Anbieters. Die Kontosicherheit ist Ihre. Fünf Minuten Ihres Nachmittags wert? Eindeutig ja.
In Gmail:
In Outlook:
In Spark:
Spark ist hier wirklich nützlich, vor allem weil es nicht von Ihnen verlangt, irgendetwas neu zu lernen. Gatekeeper überprüft im Hintergrund einfach still Fremde.
Wenn Sie E-Mails als Unternehmen versenden (support@yourcompany.com, invoices@yourcompany.com), sind SPF, DKIM und DMARC nicht automatisch. Es sind DNS-Einträge, die Sie oder wer auch immer Ihre Domain verwaltet, veröffentlichen müssen. Ein DMARC-Eintrag sieht ungefähr so aus:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com
Das teilt empfangenden Servern mit: Wenn eine Nachricht, die vorgibt, von dieser Domain zu stammen, SPF oder DKIM nicht besteht, stelle sie unter Quarantäne, sende sie in den Spam-Ordner, anstatt sie zuzustellen, und schicke einen Bericht an diese Adresse, damit Sie sehen können, wer versucht, sich als Sie auszugeben. Mit kostenlosen Tools wie MXToolbox oder Googles Admin Toolbox können Sie prüfen, ob Ihre Domain diese Einträge bereits korrekt eingerichtet hat. Einmal zu tun lohnt sich, dann nach jeder Änderung Ihres Mail-Anbieters erneut prüfen.
Handeln Sie schnell, in dieser Reihenfolge:
Alles oben Genannte schützt das Postfach einer Person. Fügen Sie auch nur zwei oder drei Personen hinzu und das Risiko vervielfacht sich, da es nur ein kompromittiertes Konto oder eine überzeugende gefälschte Rechnung braucht, um die ganze Gruppe zu gefährden. Ein paar zusätzliche Gewohnheiten schließen die meisten dieser Lücken, ohne dass dediziertes Sicherheitspersonal nötig ist:
Reicht der Spamfilter meines E-Mail-Anbieters allein aus? Er fängt den Großteil der schädlichen Mails ab, aber kein Filter ist vollständig: Der menschliche Faktor taucht bei den meisten Sicherheitsverletzungen weiterhin auf. Filterung, Authentifizierung, Verschlüsselung und Kontosicherheit funktionieren als Stapel; keine davon reicht allein aus.
Was ist der tatsächliche Unterschied zwischen Phishing und Spoofing? Phishing ist das Ziel: Sie dazu zu verleiten, Informationen oder Geld herauszugeben. Spoofing ist eine gängige Technik, um dies zu tun: den Absender zu fälschen, damit die Nachricht vertrauenswürdig aussieht. Eine Phishing-E-Mail ist sehr oft auch eine gespoofte, aber Sie können das eine ohne das andere haben.
Stoppt die Zwei-Faktor-Authentifizierung Kontoübernahmen vollständig? Sie stoppt das meiste davon, insbesondere passwortbasierte Angriffe wie Credential Stuffing. Sie stoppt nicht alles: Diebstahl von Sitzungstokens und schädliche OAuth-App-Berechtigungen können 2FA umgehen, weil sie Ihr Passwort oder eine neue Anmeldung überhaupt nicht benötigen. Sie ist trotzdem der einzelne wirksamste verfügbare Schritt, nur keine vollständige Garantie.
Warum kann ich nicht mehr einfach "vor dem Klick mit der Maus darüberfahren"? Dieser Rat setzt voraus, dass der schädliche Link ein Text ist, den Sie sehen und überprüfen können. QR-Code-Phishing und einige KI-generierte Angriffe verbergen das Ziel in einem Bild oder hinter einer Weiterleitungskette, sodass es keinen Link gibt, über den man fahren kann. Behandeln Sie unerwartete QR-Codes und verkürzte Links mit derselben Vorsicht wie einen verdächtigen Link, nur über eine andere Überprüfung.