Eine angebliche Paketbenachrichtigung im Namen der Deutschen Post soll Verbraucher derzeit in eine Phishing-Falle locken. Die Nachricht behauptet, bei der Zustellung eines Pakets sei ein Problem aufgetreten. Weil angeblich niemand die Sendung habe entgegennehmen können, müsse die Lieferung neu geplant werden.
Ein auffälliger gelber Button verspricht die schnelle Lösung: „Hier klicken, um zu aktualisieren“.
Genau davon sollten Empfänger die Finger lassen.
Hinter der vermeintlichen Paketinformation steckt nach der vorliegenden Warnung keine gewöhnliche Zustellbenachrichtigung, sondern ein Betrugsversuch. Der enthaltene Link führt demnach nicht zu einer regulären Seite des Paketdienstes, sondern zu einer gefälschten Internetseite. Dort sollen persönliche Daten abgegriffen werden.
Die Masche ist besonders wirkungsvoll, weil viele Menschen tatsächlich regelmäßig Pakete erwarten – und eine angeblich gescheiterte Zustellung deshalb zunächst plausibel erscheinen kann.
„Ein Problem ist beim Lieferprozess aufgetreten“
Schon die Formulierung der Nachricht soll den Empfänger verunsichern.
Sinngemäß wird behauptet, dass beim Lieferprozess ein Problem aufgetreten sei. Als Erklärung führen die Absender an, dass zum Zeitpunkt des Zustellversuchs niemand verfügbar gewesen sei, um das Paket anzunehmen.
Die Sendung befinde sich deshalb nun angeblich in einem Lager.
Damit das Paket doch noch zugestellt werden könne, müsse der Empfänger die Lieferung aktualisieren beziehungsweise einen neuen Zustellvorgang veranlassen.
Um die Geschichte glaubwürdiger erscheinen zu lassen, enthält die Nachricht zudem eine angebliche Bestellnummer.
Anschließend folgt der entscheidende Button:
„Hier klicken, um zu aktualisieren“.
Der Aufbau ist typisch für Phishing: Zunächst wird ein Problem präsentiert, anschließend Handlungsbedarf erzeugt und schließlich eine scheinbar einfache Lösung angeboten.
Der gelbe Button ist die eigentliche Falle
Wer auf den Button klickt, soll nach der vorliegenden Warnung nicht bei der Deutschen Post oder bei DHL landen.
Stattdessen führt der Link auf eine manipulierte Internetseite.
Solche Seiten können den echten Internetauftritten bekannter Unternehmen täuschend ähnlich sehen. Logos, Farben, Eingabefelder und andere Gestaltungselemente sollen den Eindruck vermitteln, man befinde sich weiterhin auf einer legitimen Seite.
Das eigentliche Ziel besteht jedoch darin, Daten des Opfers abzugreifen.
Je nach Variante einer solchen Phishing-Seite können Betrüger beispielsweise Namen, Anschrift, Telefonnummer, E-Mail-Adresse, Zugangsdaten oder Zahlungsinformationen verlangen.
Welche Daten im konkreten Fall tatsächlich abgefragt werden, geht aus der vorliegenden Beschreibung nicht vollständig hervor. Deshalb sollte nicht unterstellt werden, dass jede dieser Informationen zwingend Bestandteil genau dieser Betrugsseite ist.
Die Gefahr bleibt dennoch dieselbe: Persönliche oder finanzielle Daten sollten niemals über einen Link aus einer verdächtigen Paket-Mail eingegeben werden.
Warum Paket-Phishing so gut funktioniert
Paketbenachrichtigungen sind für Kriminelle besonders attraktiv.
Millionen Menschen bestellen regelmäßig im Internet. Wer mehrere Bestellungen gleichzeitig erwartet, weiß möglicherweise nicht mehr genau, welcher Händler mit welchem Paketdienst verschickt.
Kommt in diesem Moment eine Nachricht über eine angeblich fehlgeschlagene Zustellung, erscheint sie auf den ersten Blick plausibel.
Die Täter müssen dabei nicht einmal wissen, ob der Empfänger tatsächlich auf ein Paket wartet.
Sie setzen auf Wahrscheinlichkeit.
Wer gerade keine Bestellung erwartet, löscht die Nachricht möglicherweise sofort. Wer aber tatsächlich auf eine Lieferung wartet, könnte glauben, die E-Mail beziehe sich genau auf diese Sendung.
Der vermeintliche Zustellfehler liefert zusätzlich einen Grund, sofort zu reagieren.
Zeitdruck soll kritisches Nachdenken verhindern
Ein weiteres wichtiges Element solcher Betrugsversuche ist psychologischer Druck.
Das Paket könne nicht zugestellt werden, befinde sich irgendwo im Lager und müsse neu eingeplant werden – diese Geschichte vermittelt unterschwellig, dass die Sendung möglicherweise nicht ankommt, wenn der Empfänger nicht handelt.
Genau dieser Eindruck kann dazu führen, dass Nutzer auf den angebotenen Button klicken, bevor sie Absenderadresse und Link genauer überprüfen.
Deshalb gilt bei unerwarteten Paketbenachrichtigungen grundsätzlich: Nicht aus der Nachricht heraus handeln.
Paket erwartet? Sendungsnummer selbst überprüfen
Wer tatsächlich auf ein Paket wartet, kann relativ einfach überprüfen, ob eine Sendung existiert.
Statt den Link in der E-Mail anzuklicken, sollte die bekannte Internetseite des Paketdienstes selbst aufgerufen oder die offizielle App geöffnet werden.
Bei DHL kann eine vorhandene Sendungsnummer über die offizielle Sendungsverfolgung beziehungsweise über die Post & DHL App geprüft werden. DHL verweist auf seinen eigenen Seiten für Paketdienste ausdrücklich auf diese App und die eigenen digitalen Versandangebote.
Entscheidend ist dabei, dass die Seite unabhängig von der verdächtigen Nachricht aufgerufen wird.
So verhindert man, dass ein manipuliertes Ziel aus der Phishing-Mail unbemerkt geöffnet wird.
Vorsicht bei ungewöhnlichen Absendern und Links
Auch die Absenderadresse sollte genau betrachtet werden.
Dass im sichtbaren Absenderfeld „Deutsche Post“, „DHL“ oder ein anderer bekannter Unternehmensname steht, beweist nicht, dass die Nachricht tatsächlich von diesem Unternehmen stammt.
Für Verbraucher ist deshalb der gesamte Kontext wichtig.
Kommt die Nachricht unerwartet? Wird ein Problem behauptet? Soll über einen Button sofort gehandelt werden? Werden persönliche Informationen verlangt? Passt eine angegebene Sendungsnummer überhaupt zu einer tatsächlichen Bestellung?
Je mehr dieser Auffälligkeiten zusammenkommen, desto größer ist der Anlass zur Vorsicht.
Deutsche Post und DHL nicht einfach gleichsetzen
Bei der Bewertung der vorliegenden Phishing-Mail sollte allerdings ein Punkt präzise formuliert werden.
Pakete und Päckchen werden im aktuellen Privatkundenangebot als DHL-Produkte geführt. Die offiziellen Seiten sprechen beispielsweise ausdrücklich von „DHL Päckchen und Paket“. Für digitale Funktionen existiert zugleich die „Post & DHL App“.
Allein die Verwendung des Namens oder Erscheinungsbilds der Deutschen Post sollte deshalb nicht als einziges Beweismittel für einen Betrugsversuch dienen.
Entscheidend ist vielmehr das Gesamtbild der Nachricht – insbesondere der verdächtige Link und die Aufforderung, wegen eines angeblichen Zustellproblems persönliche Angaben über eine fremde Seite zu aktualisieren.
Auf keinen Fall Daten auf der verlinkten Seite eingeben
Wer eine solche Nachricht erhält, sollte den enthaltenen Button nicht betätigen und keine persönlichen Informationen eingeben.
Die E-Mail kann als Spam beziehungsweise Phishing markiert und anschließend gelöscht werden.
Wer überprüfen möchte, ob tatsächlich eine Sendung unterwegs ist, sollte die offizielle App öffnen oder die bekannte DHL-Seite selbst aufrufen.
DHL bietet seine Paketdienste und Sendungsfunktionen über die eigenen Angebote sowie die Post & DHL App an.
Besonders wichtig ist diese Vorgehensweise dann, wenn die E-Mail überraschend kommt oder angeblich eine sofortige Reaktion erforderlich ist.
Schon geklickt? Dann kommt es darauf an, was danach passiert ist
Wer lediglich auf einen verdächtigen Link geklickt, dort aber keine Daten eingegeben hat, befindet sich in einer anderen Situation als jemand, der bereits persönliche Informationen oder Zugangsdaten übermittelt hat.
Wurden Passwörter eingegeben, sollten die betroffenen Zugangsdaten möglichst schnell über die echte Seite des jeweiligen Dienstes geändert werden. Wird dasselbe Passwort auch bei anderen Diensten verwendet, sollte es dort ebenfalls ersetzt werden.
Wurden Bank- oder Kartendaten preisgegeben, sollte zusätzlich das betroffene Kreditinstitut beziehungsweise der Kartenanbieter kontaktiert werden, damit gegebenenfalls weitere Schutzmaßnahmen eingeleitet werden können.
Wichtig ist auch hier: Nicht erneut über Links aus der verdächtigen Nachricht handeln.
Betrüger setzen auf einen alltäglichen Moment
Gerade darin liegt die Stärke der Masche.
Die Täter erfinden keine außergewöhnliche Geschichte. Sie nutzen einen Vorgang, den Millionen Menschen kennen: Ein Paket ist unterwegs, die Zustellung funktioniert angeblich nicht und nun soll ein neuer Termin vereinbart werden.
Ein Klick scheint das Problem innerhalb weniger Sekunden zu lösen.
Doch genau dieser Klick kann zur Falle werden.
Deshalb sollten Empfänger einer unerwarteten Paket-Mail mit angeblichem Zustellproblem grundsätzlich misstrauisch werden – insbesondere dann, wenn ein auffälliger Button zur „Aktualisierung“ der Lieferung auffordert.
Die wichtigste Regel lautet:
Nicht über die E-Mail zur Sendungsverfolgung oder Datenänderung gehen. Stattdessen die offizielle App beziehungsweise die bekannte Internetseite des Paketdienstes selbst öffnen und dort prüfen, ob die angebliche Sendung überhaupt existiert.
So lässt sich ein echtes Zustellproblem klären, ohne persönliche Daten auf einer möglicherweise von Betrügern kontrollierten Seite preiszugeben.