Diese Woche erreichte mich die Nachricht eines langjährigen Kunden: «Nachfolgendes Mail haben wir erhalten. Ist das Fake?» Die E-Mail sah täuschend echt aus, und ein Mitarbeiter hatte den Anhang bereits geöffnet. Zum Glück ist nichts passiert. Aber der Fall zeigt exemplarisch, womit praktisch jedes KMU in der Schweiz täglich konfrontiert ist: Phishing-Mails, die immer professioneller werden. In diesem Beitrag erkläre ich, woher die Angreifer deine E-Mail-Adresse überhaupt haben, warum die Fälschungen kaum noch zu erkennen sind, wie du und dein Team im Ernstfall richtig reagiert, und mit welcher Massnahme ich meinen eigenen Spam praktisch auf null reduziert habe.

Woher haben die deine E-Mail-Adresse?
Die wenigsten wissen: Wer eine Domain besitzt, hinterlegt dabei Kontaktdaten in einem öffentlichen Verzeichnis. Diese Einträge werden von Spam- und Phishing-Netzwerken automatisiert abgegrast, jede neu registrierte oder geänderte Domain landet innert Stunden in deren Datenbanken. Dazu kommen Adressen von Websites, aus Datenlecks und aus gekauften Listen. Das Resultat: Gezielte Mails an Geschäftsführung und Buchhaltung, oft mit echten Namen und plausiblen Absendern.
Die neue Generation: KI-perfekte Fälschungen im Namen deines Hosters
Besonders gefährlich sind aktuell gefälschte E-Mails, die scheinbar von bekannten Schweizer Hosting-Anbietern stammen. Die Masche ist perfide: Jeder Domain-Inhaber erhält regelmässig echte Nachrichten von seinem Hoster, etwa zu Rechnungen, Domain-Verlängerungen oder Zahlungsmitteln. Genau diese Mails werden gefälscht, und dank KI stimmen heute Sprache, Logo, Tonfall und Aufbau bis ins letzte Detail. Die alten Erkennungsmerkmale wie Tippfehler oder holpriges Deutsch gibt es nicht mehr. Was bleibt, sind zwei zuverlässige Regeln: Prüfe die Absender-Domain genau, und logge dich nie über einen Link aus einer E-Mail ein. Tippe die Adresse deines Hosting-Anbieters immer selbst in den Browser. Und wenn deine Domain und dein Hosting über einen Webpartner laufen, gilt der einfachste Filter überhaupt: Echte Themen rund um deine Domain kommen dann von deinem Partner persönlich, jede angebliche Hoster-Mail direkt an dich ist damit von vornherein verdächtig.

Die drei Regeln für den Ernstfall
Wenn eine verdächtige E-Mail eintrifft, gilt für alle Mitarbeitenden dasselbe einfache Protokoll:
- Nicht antworten.
- Keine Links anklicken und keine Anhänge öffnen.
- Im Zweifel die E-Mail an den Webpartner oder die IT-Verantwortlichen weiterleiten und erst dann löschen.
Wer bereits einen Anhang geöffnet hat: Ruhe bewahren. Ein PDF nur anzuschauen ist meistens harmlos. Kritisch wird es erst, wenn Links angeklickt oder Daten eingegeben wurden, dann gehören die betroffenen Passwörter sofort geändert und das Gerät geprüft.
Der Hahn lässt sich zudrehen: Domain-Schutz mit Treuhandservice
Die nachhaltigste Massnahme setzt an der Quelle an. Schweizer Hosting-Anbieter wie Hostpoint bieten einen Domain-Schutz an, der drei Dinge kombiniert: Ein Treuhandservice ersetzt deine persönlichen Kontaktdaten im öffentlichen Register, deine Daten bleiben unter Verschluss in der Schweiz. Ein Zustimmungsprinzip schützt die Domain vor unbefugten Änderungen und Übernahmen. Und ein Verlustschutz sorgt dafür, dass deine Domain auch dann nicht verfällt, wenn eine Verlängerungszahlung einmal scheitert. Ich habe diesen Schutz für meine eigene Domain seit mehreren Monaten im Einsatz, mit messbarem Resultat: Der Spam ist seither praktisch auf null gesunken.
Die andere Seite der Medaille: Landen deine eigenen E-Mails im Spam?
Phishing-Schutz ist die eine Hälfte, die andere betrifft deine eigenen E-Mails. Damit Empfänger-Server deine Nachrichten als echt erkennen, braucht deine Domain drei technische Nachweise: SPF, DKIM und DMARC. Vereinfacht gesagt sind das digitale Unterschriften, die bestätigen, dass eine E-Mail wirklich von deinem Unternehmen stammt und unterwegs nicht verändert wurde. Fehlen diese Einträge, passieren zwei Dinge: Deine Mails landen bei Kunden mit strengen Mail-Gateways in der Quarantäne, und Betrüger können in deinem Namen E-Mails versenden, ohne dass Empfänger es merken. Erst diese Woche habe ich für einen Kunden genau solche DKIM-Einträge nachgerüstet, weil seine Offerten bei Empfängern im Spam-Ordner verschwanden.
So testest du deinen Spam-Score in zwei Minuten
Ob deine Domain sauber konfiguriert ist, prüfst du selbst auf mail-tester.com: Die Seite zeigt dir eine einmalige Testadresse an. Sende an diese Adresse eine normale E-Mail aus deinem Geschäftskonto, und du erhältst eine Bewertung von 0 bis 10 inklusive Detailanalyse zu SPF, DKIM und DMARC. Eine sauber eingerichtete Domain erreicht 10 von 10 Punkten, meine eigene habe ich nach der Einrichtung genau so verifiziert. Liegt dein Wert darunter, siehst du im Bericht sofort, woran es hakt.
Für meine Hosting-Kunden: alles aus einer Hand, ohne Aufwand für dich
Wenn deine Domain und dein Hosting bei mir liegen, musst du dich um nichts davon selbst kümmern. Die gesamte Verwaltung läuft direkt über mich: Ich aktiviere den Domain-Schutz, konfiguriere den Treuhandservice und das Zustimmungsprinzip, richte SPF, DKIM und DMARC für deine Domain korrekt ein und betreue die Einstellungen laufend weiter. Du erhältst eine kurze Bestätigung, sobald alles eingerichtet ist, mehr braucht es von deiner Seite nicht. Genau das ist der Vorteil, wenn Website, Domain und Hosting aus einer Hand betreut werden: Sicherheitsmassnahmen wie diese werden nicht zum Projekt, sondern sind eine kurze Nachricht an mich. Und du hast einen weiteren Vorteil: Alles rund um deine Domain läuft über mich persönlich, angebliche Hoster-Mails direkt an dich erkennst du damit sofort als verdächtig.
Fazit
Phishing wird nicht verschwinden, aber dein Unternehmen muss kein leichtes Ziel sein. Klare Verhaltensregeln im Team, ein sauber geschützter Domain-Eintrag und korrekt eingerichtete E-Mail-Authentifizierung reduzieren das Risiko massiv. Bist du bereits Hosting-Kunde bei mir, genügt eine kurze Nachricht, und ich richte den Schutz für deine Domain ein. Für alle anderen prüfe ich gerne unverbindlich, wie exponiert deine Daten aktuell sind.