NuModeX MailOrigin Was dieses Tool nicht erkennen kann
Sprache Deutsch

Was dieses Tool nicht erkennen kann

Ein unauffälliges Ergebnis ist keine Garantie dafür, dass eine Nachricht sicher ist. Diese Seite sagt genau, was außerhalb dessen liegt, was das Tool sehen kann, damit Sie das Ergebnis richtig einordnen können.

Ein unauffälliges Ergebnis ist keine Garantie dafür, dass eine Nachricht sicher ist. Diese Seite sagt genau, was außerhalb dessen liegt, was das Tool sehen kann, damit Sie das Ergebnis richtig einordnen können.

Dieses Tool liest eine einzige Nachricht, in Ihrem Browser, ohne Netzwerkzugriff. Daraus ergibt sich alles Folgende. Die meisten dieser Grenzen sind keine Lücken, die darauf warten, geschlossen zu werden – sie folgen aus dem Konzept, und dieses Konzept erlaubt es dem Tool zu versprechen, dass Ihre Nachricht Ihr Gerät nie verlässt.

Lesen Sie diese Seite einmal. Der Ergebnisbildschirm sagt Ihnen, was bei Ihrer konkreten Nachricht geprüft wurde und was nicht geprüft werden konnte; diese Seite sagt Ihnen, was bei keiner Nachricht je geprüft wird.

Die wichtigste Grenze: ein kompromittiertes echtes Konto

Eine Phishing-Nachricht, die von einem tatsächlich kompromittierten legitimen Konto gesendet wird, besteht jede Prüfung, die dieses Tool durchführt.

Wenn ein Angreifer das Passwort zum echten Postfach eines echten Mitarbeiters hat, ist die Nachricht, die er sendet, technisch gesehen eine echte Nachricht dieses Unternehmens. Sie wird von den eigenen Mailservern des Unternehmens signiert. Ihre Authentifizierungseinträge sind die des Unternehmens, und sie werden bestanden, weil das Unternehmen sie veröffentlicht hat und die Nachricht wirklich von dort kam. Ihr Zustellweg ist der gewöhnliche. Ihre Absenderadresse ist die tatsächliche Adresse dieser Person, keine ähnlich aussehende. Nichts daran ist gefälscht, weil nichts gefälscht werden musste.

Das ist kein seltener Fall. Es ist die wirksamste Form des Angriffs, gerade weil alles Technische daran korrekt ist. Was ihn verrät, ist das, worum er bittet – eine unerwartete Zahlung, eine ungewöhnliche Bitte um Zugangsdaten, Eile von jemandem, der es sonst nicht eilig hat –, und nichts davon ist ein technisches Signal. Es ist ein Urteil über das Gespräch, und Sie sind dafür weit besser aufgestellt als dieses Tool.

Wenn eine Nachricht Sie bittet, etwas Ungewöhnliches mit Geld, Zugangsdaten oder Zugriffen zu tun, überprüfen Sie das über einen Kanal, dem Sie bereits vertrauen – eine Telefonnummer, die Sie schon haben, nicht eine aus der Nachricht –, ganz gleich, was dieses Tool sagt.

Wohin ein Link tatsächlich führt

Links werden als Text analysiert. Kein Link wird je abgerufen. Das Tool kann Ihnen also sagen, dass der sichtbare Text eines Links eine Website nennt, während der Link selbst auf eine andere zeigt, dass ein Ziel eine reine numerische Adresse ist oder dass ein Weiterleitungsparameter Sie weiterschickt – all das wird aus der Adresse selbst gelesen. Was am anderen Ende ist, kann es Ihnen nicht sagen.

Das ist zum Teil eine Frage der Sicherheit und zum Teil eine der Ehrlichkeit. Ein Abruf wäre selbst dann unzuverlässig, wenn wir ihn durchführten: Phishing-Seiten liefern allem, was automatisiert wirkend ankommt, regelmäßig harmlose Inhalte aus und zeigen die echte Seite nur einem Browser, der so ankommt, wie ein Opfer ankäme. Ein Urteil auf Grundlage eines Abrufs läge mit voller Überzeugung genau dann falsch, wenn es darauf ankäme.

Landingpages, die sich je nach Besucher ändern

Dieselbe Abwehr, genauer betrachtet: Viele Phishing-Seiten entscheiden, was sie anzeigen, danach, woher der Besucher kommt, welchen Browser er angibt, in welchem Netzwerk er sich befindet oder ob er schon einmal da war. Zwei Menschen, die denselben Link öffnen, können zwei verschiedene Seiten sehen. Nichts, was einen Link von außen untersucht, kann das auflösen, und dieses Tool versucht es nicht.

Manche umgeschriebenen Links lassen sich nicht entpacken

Sicherheitsprodukte schreiben Links um, damit Klicks zuerst über sie laufen. Manche dieser Hüllen kodieren die ursprüngliche Adresse in die neue, und dieses Tool dekodiert sie und zeigt Ihnen das tatsächliche Ziel. Andere bewahren das Original auf ihren eigenen Servern auf und hinterlassen nur einen Verweis – im Link gibt es nichts zu dekodieren. In diesem Fall sagt das Tool das und hört auf. Es rät nicht: Ein falsches Ziel in einer Phishing-Prüfung ist schlimmer als gar keins.

Anhänge

Anhänge werden nie geöffnet, gelesen, dekodiert oder ausgeführt – und nichts darüber wird Ihnen überhaupt angezeigt. Weder die Dateinamen noch die angegebenen Typen noch die Größen. Ein bösartiges Dokument, ein Makro, ein Archiv mit einer Schadlast, eine Datei, deren Name harmlos aussehen soll – nichts davon wird untersucht, und nichts davon wird gemeldet.

Diese zweite Hälfte ist wichtiger, als sie klingt. Ein Ergebnis, das nichts über Anhänge sagt, sagt Ihnen nicht, dass die Nachricht keine hatte. Wenn Sie wissen müssen, was angehängt war, sehen Sie in Ihrem E-Mail-Programm nach – dieses Tool wird es Ihnen nicht sagen, und ein stilles Ergebnis ist in keine Richtung ein Beleg.

Das ist dauerhaft und gewollt. Vom Angreifer gelieferte Dateien zu öffnen, ist genau das, wobei dieses Tool Ihnen helfen soll, es zu vermeiden, und es in einem Browser-Tab zu tun, würde es nicht sicher machen. Behandeln Sie einen Anhang an einer Nachricht, die Sie untersuchen, als ungeöffnet und ungeprüft, denn genau das ist er.

Eine weitergeleitete Kopie ist nicht das Original

Wenn Sie eine verdächtige Nachricht an sich selbst oder an einen Kollegen weiterleiten und die weitergeleitete Kopie analysieren, analysieren Sie die Weiterleitung. Das ist eine andere Nachricht mit einem anderen Zustellverlauf, und der Unterschied ist nicht kosmetisch.

Beim Weiterleiten setzt Ihr eigenes Mailsystem seine Stationen an den Anfang der Zustellkette, sodass der hier gezeigte Weg beschreibt, wie die Nachricht vom Weiterleitenden zu Ihnen kam, und nicht, wie sie vom Absender zum Weiterleitenden kam. Außerdem wird der Umschlagabsender ersetzt, gegen den SPF geprüft wird – ein SPF-Ergebnis an einer weitergeleiteten Kopie ist also eine Aussage über den weiterleitenden Server, nicht über den, der das Original gesendet hat. Eine DKIM-Signatur kann eine Weiterleitung überstehen, weil sie die Nachricht signiert und nicht den Weg, aber nur, wenn unterwegs nichts einen signierten Header oder den Nachrichtentext verändert hat; viele Mailinglisten und manche Programme verändern sie, und dann scheitert die Signatur an einer Nachricht, die niemand manipuliert hat.

Eine weitergeleitete Kopie kann also schlechter aussehen als das Original, und sie kann besser aussehen. Exportieren Sie den Quelltext der Nachricht so, wie sie angekommen ist, statt sie weiterzuleiten und die Weiterleitung zu exportieren.

Was dieses Tool bewusst nicht tut

Andere Header-Tools tun mehreres, was dieses nicht tut, und der Grund ist jedes Mal derselbe: Nichts davon ist möglich, ohne eine Anfrage zu senden, und dieses Tool sendet nach dem Laden der Seite keine. Das ist eine Designentscheidung mit Folgen, keine Liste von Funktionen, die noch gebaut werden.

Wenn Sie das brauchen, erledigt es ein Online-Analysedienst – und bekommt dafür die Nachricht. Mail-Header enthalten interne Hostnamen, private Adressbereiche, Namen und Version Ihres Mail-Gateways und die Adressen aller, die die Nachricht erreicht hat. Das ist der Tausch, der in die eine oder andere Richtung gemacht wird, und er sollte bewusst gemacht werden.

Alles, was nicht diese Nachricht ist

SMS, Chat und Telefonanrufe

Smishing (Phishing per SMS), Phishing über Messenger-Apps und Voice-Phishing liegen vollständig außerhalb dieses Tools. Es liest den Quelltext von E-Mails. Ein Screenshot einer SMS enthält nichts von der Struktur, die es analysiert.

QR-Codes

Ein QR-Code in einer E-Mail ist ein Bild, und Bilder werden hier nicht dekodiert. Der ganze Sinn, die Adresse in ein Bild zu stecken, ist, dass sie kein Text mehr ist – was die Linkanalyse in diesem Tool und in Mailfiltern allgemein aushebelt und den Klick auf ein Smartphone verlagert, das meist schlechter geschützt ist als ein Laptop. Wenn eine Nachricht Sie auffordert, etwas zu scannen, behandeln Sie den Code als ungeprüften Link.

CEO-Betrug in seiner unauffälligen Form

Eine kurze Nachricht von einer plausiblen Adresse, die darum bittet, eine Rechnung auf eine neue Kontonummer zu zahlen, enthält möglicherweise keine Links, keine Anhänge, keine Doppelgänger-Domain und keinen Authentifizierungsfehler. Es gibt nichts Strukturelles zu finden. Kommt sie von einem kompromittierten echten Konto, siehe den ersten Abschnitt. Kommt sie von einer Domain, die letzte Woche registriert wurde, kann dieses Tool Ihnen auch das nicht sagen – es kann nicht nachschlagen, wann eine Domain registriert wurde, und versucht es auch nicht. Es kann Ihnen sagen, ob die Domain einer ähnelt, die Sie kennen; das ist eine andere Frage und hilft nur, wenn der Angreifer eine Doppelgänger-Domain statt einer schlichten gewählt hat.

Um so etwas zu erkennen, muss analysiert werden, was die Nachricht sagt – Dringlichkeit, Zahlungsanweisungen, geänderte Bankverbindungen –, und das ist ein sprachabhängiges Urteil. Es ist bewusst nicht in dieser Version: Damit es etwas taugt, muss es für jede Sprache muttersprachlich verfasst werden, und eine schlechte Version davon erzeugt falsche Anschuldigungen gegen gewöhnliche Geschäftspost.

Angriffstechniken außerhalb der Nachricht

Diese Techniken sind aktuell und wirksam, und alle sind so angelegt, dass die E-Mail selbst unauffällig aussieht. Die Nachricht ist nur das Transportmittel; der Angriff findet an einem Ort statt, den dieses Tool nicht sehen kann.

ClickFix

Die Nachricht führt zu einer Seite, die einen gefälschten Fehler anzeigt – ein fehlgeschlagenes CAPTCHA, ein Dokument, das nicht lädt – und den Besucher anweist, das Problem zu beheben, indem er eine Textzeile kopiert und selbst ausführt, meist in einem Terminal oder im Dialogfeld „Ausführen“. Das Opfer installiert die Schadsoftware eigenhändig. Es gibt keinen Anhang und keinen Download zu untersuchen, und die E-Mail enthält möglicherweise nichts Schlimmeres als einen Link zu einer Seite, die, wenn dieses Tool die Adresse betrachtet, eben nur eine Adresse ist.

Keine seriöse Website wird Sie je auffordern, einen Befehl zu kopieren und auszuführen, um ein Dokument anzusehen oder zu beweisen, dass Sie ein Mensch sind. Wenn eine Seite das verlangt, schließen Sie sie.

Gerätecode-Phishing

Der Angreifer startet eine echte Anmeldung bei einem echten Identitätsanbieter und schickt Ihnen den kurzen Code, der dabei entsteht, mit einem plausiblen Grund, ihn einzugeben. Sie authentifizieren sich echt, auf der echten Website, und die Freigabe landet in der Sitzung des Angreifers. Nichts daran ist gefälscht – die Domain ist echt, die Anmeldeseite ist echt, das Zertifikat ist echt –, also gibt es in der Nachricht nichts, was eine Domain- oder Linkanalyse erkennen könnte.

Geben Sie nie einen Anmeldecode ein, den Sie von jemand anderem erhalten haben. Ein Code ist für ein Gerät vor Ihnen gedacht, das Sie selbst gestartet haben.

Anmeldeseiten mit zwischengeschaltetem Angreifer

Ein Proxy sitzt zwischen Ihnen und der echten Anmeldeseite, reicht Ihre Zugangsdaten durch und fängt das Sitzungscookie ab, das der Anbieter danach ausstellt. Weil er die echte Abfrage weiterleitet, übersteht er die meisten Verfahren der Mehr-Faktor-Authentifizierung. Der Link in der E-Mail zeigt auf den Proxy; ist die Domain des Proxys eine Doppelgänger-Domain, kann dieses Tool sie markieren – ist sie aber eine schlichte, unauffällige Domain, gibt es nichts Strukturelles zu sehen.

Die Abwehr ist nicht die Erkennung: Sie besteht darin, Anmeldeseiten über Ihre eigenen Lesezeichen statt über Links aufzurufen und eine Phishing-resistente Anmeldung (Passkeys oder Hardware-Sicherheitsschlüssel) zu nutzen, wo sie angeboten wird.

Grenzen der Prüfungen, die laufen

Welcher Teil einer Domain als „registrierte Domain“ gilt

Um zu beurteilen, ob ein Authentifizierungsergebnis zu dem Absender gehört, den Sie sehen, muss man wissen, wo die registrierte Domain endet – dass example.co.jp eine registrierte Domain ist, co.jp aber nicht. Der aktuelle E-Mail-Standard ermittelt das mit einer Live-DNS-Abfrage. Dieses Tool kann das nicht, weil es überhaupt keine Netzwerkanfragen stellt, und verwendet stattdessen die Public Suffix List.

Meist kommen beide zum selben Ergebnis. Wo nicht, kann das hier gezeigte Ergebnis etwas strenger oder etwas großzügiger ausfallen, als es ein empfangender Mailserver berechnet hätte. Das wird bei jedem Ergebnis offengelegt, das darauf beruht – auch bei Ergebnissen ganz ohne Header, denn auch die Linkanalyse vergleicht registrierte Domains.

Die Zeichentabellen sind reduziert, und eine der Reduzierungen kostet Treffer

Zwei Unicode-Datendateien entscheiden, ob sich zwei Namen ähneln: eine Tabelle von Zeichen, die gleich dargestellt werden, und eine Tabelle, die angibt, zu welchem Schriftsystem jedes Zeichen gehört. Beide werden beim Build reduziert, statt vollständig ausgeliefert zu werden – ein Browser sollte nicht mehrere Megabyte Referenzdaten herunterladen, um eine einzige Nachricht zu prüfen –, aber die beiden Reduzierungen kosten nicht dasselbe.

Die Tabelle verwechselbarer Zeichen wird nach Zeichenbereich gefiltert, auf die Codepoints, die in einem Domainnamen vorkommen können: 2.201 ihrer 6.565 Zeilen bleiben erhalten. Zeilen werden ausgewählt, nie verändert, und ein Zeichen außerhalb des Bereichs hätte ohnehin nicht in einem Domainnamen vorkommen können.

Die Tabelle der Schriftsysteme wird nach Schriftsystem gefiltert: 35 von rund 170 bleiben erhalten – die mit nennenswertem Domain-Registrierungsvolumen sowie die, die für den Verwechslungsangriff mit lateinischer Schrift genutzt werden. Auch hier bleiben die Zeilen unverändert, aber ganze Schriftsysteme werden verworfen, und ein Zeichen aus einem verworfenen Schriftsystem wird so behandelt, als trüge es keine Information. Das kann dazu führen, dass etwas nicht erkannt wird. Es kann keine falsche Anschuldigung auslösen – das ist die Richtung, in die dieser Kompromiss bewusst scheitern soll.

Das stand bisher nur auf der Seite mit den Hinweisen zu Drittanbietern, die nur auf Englisch veröffentlicht wird, weil Lizenztexte in ihrer Originalsprache wiedergegeben werden. Es ist eine Grenze des Produkts, kein Lizenzhinweis, und gehört daher hierher, wo jeder Leser es erreichen kann.

Der Markenvergleich deckt die am häufigsten imitierten Marken ab, nicht alle

Um eine Absenderdomain mit den echten Domains häufig imitierter Marken zu vergleichen, braucht es eine von Hand gepflegte Liste dieser Marken und aller ihrer legitimen Domains. Diese Liste ist jetzt Teil dieser Version: 52 Marken und 159 Domains, von Hand zusammengestellt aus sechs Monaten Berichterstattung des Council of Anti-Phishing Japan, wobei jede Domain anhand der von der Marke selbst veröffentlichten Seite überprüft wurde.

Es ist keine Liste aller Marken. Japan hat weit über hundert Banken; diese Liste enthält acht. Dasselbe gilt für Wertpapierfirmen, Versicherer, regionale Versorger und Kartenaussteller – die Menge der imitierten Marken wechselt jeden Monat, und eine Liste, die dem Rest hinterherliefe, wäre einen Monat nach ihrer Erstellung veraltet. Diese Auslassungen sind Entscheidungen, und sie sind dokumentiert.

Also: Eine Nachricht, die eine Marke imitiert, die nicht auf der Liste steht, erhält überhaupt keinen Doppelgänger-Vergleich. Keinen schwächeren – gar keinen. Die drei Prüfungen unten haben schlicht nichts zum Vergleichen, genau wie sie für keine Marke etwas zum Vergleichen hatten, bevor es die Liste gab. Dass eine Marke nicht auf der Liste steht, ist kein Urteil darüber, dass E-Mails, die angeblich von ihr stammen, echt sind.

Es ist auch keine Liste sicherer Absender. Die Übereinstimmung mit einer gelisteten Domain bedeutet nur, dass der Absender kein Doppelgänger dieser Marke ist; sie unterdrückt nichts und macht kein Ergebnis unauffälliger. Diese Unterscheidung trägt Gewicht, denn vier der Marken auf der Liste – ein Ticketanbieter, ein Paketdienst, ein soziales Netzwerk und eine Bank – veröffentlichen Warnungen, dass ihre eigenen Domains für Angriffe gegen sie missbraucht werden.

Drei Prüfungen hängen von der Liste ab, nicht nur eine. Jede vergleicht eine Absenderdomain mit der echten Domain einer Marke, und jede braucht deshalb die echte Domain:

Eine vierte folgt daraus: Ein Link auf einem bekannten Dienst wird nur gemeldet, wenn die Nachricht außerdem eine Marke zu imitieren scheint, also ist auch sie auf die Marken beschränkt, die die Liste enthält.

Prüfungen, die die Liste nicht brauchen, laufen weiterhin bei jeder Nachricht, ganz gleich, als welche Marke sie sich ausgibt: gemischte Alphabete innerhalb eines Domainnamens, Linkstruktur, Absenderidentität, Zustellweg und Kodierung.

Ein Fehler, der bestand und nun behoben ist

Eine Domain mit nichtlateinischen Buchstaben kann in zwei Formen in einer Nachricht reisen: als die Buchstaben selbst oder als eine reine ASCII-Kodierung davon, die mit xn-- beginnt. Beides ist dieselbe Domain. Die zweite Form ist die übliche, weil nicht jeder Mailserver die erste transportieren kann.

Bis zum 15. September 2026 konnte dieses Tool nur die erste Form lesen. Der Code, der xn-- zurück in Buchstaben verwandelt, funktionierte nicht, und zwei Prüfungen lesen dessen Ergebnis – die, die zwei gemischte Alphabete in einem Namen bemerkt, und die, die einen vollständig in einem anderen Alphabet geschriebenen Namen bemerkt. So wurde dieselbe Doppelgänger-Domain mit deutlichen Anzeichen von Phishing gemeldet, wenn sie auf die eine Weise ankam, und mit keinem Befund, wenn sie auf die andere Weise ankam. Die zweite Weise ist die übliche.

Das bedeutete auch, dass die dekodierte Form nie angezeigt wurde. Ein Homoglyph ist unsichtbar, solange man nicht beide Formen nebeneinander sieht, und das Tool zeigte nur die xn---Zeichenkette.

Beides ist behoben. Die Kodierung, in der eine Domain ankommt, ändert das Ergebnis nicht mehr, und das wird jetzt durch einen Test gesichert statt durch Sorgfalt: Ein Paar von Nachrichten, die bis auf die Kodierung identisch sind, muss dasselbe Urteil ergeben.

Doppelgänger-Namen werden nur dort geprüft, wo der Absender sich ausgibt

Die Doppelgänger-Prüfungen lesen die Adressen in From, Sender, Reply-To und Return-Path. Die Adressen, auf die Links zeigen, lesen sie nicht.

Eine Nachricht, die von einer gewöhnlichen, korrekt authentifizierten Adresse gesendet wird und deren Links auf eine Doppelgänger-Domain zeigen, wird von diesen Prüfungen also nicht erfasst. Sie wird erfasst, wenn der sichtbare Text eines Links eine Website nennt und der Link zu einer anderen führt – das ist eine eigene Prüfung, und die läuft. Sie wird nicht erfasst, wenn der Linktext etwa Anmelden lautet und die Adresse nur im Link selbst steht.

Die Doppelgänger-Prüfungen auf Linkadressen auszuweiten, ist eine bewusst spätere Änderung, kein Versehen. Unbedacht angewendet, würde sie gewöhnliche E-Mails beschuldigen: Eine legitime Nachricht verlinkt häufig auf viele Adressen, die nichts mit ihrem Absender zu tun haben, und ein Namensähnlichkeitstest über alle hinweg erzeugt Anschuldigungen gegen echte Unternehmen. Der Plan ist in der Spezifikation festgehalten, und er hängt von der oben beschriebenen Markenliste ab.

Reputation, Alter und Verlauf

Nichts hier weiß, ob eine Domain gestern registriert wurde, ob sie auf einer Blockliste steht oder ob jemand sie gemeldet hat. All das erfordert eine Abfrage, und Abfragen sind genau das, was dieses Tool nicht tut.

Nachrichten, die es nicht lesen kann

Outlook-.msg-Dateien sind ein Microsoft-Containerformat statt E-Mail und werden nicht verarbeitet – das Tool erkennt sie und erklärt Ihnen, wie Sie stattdessen eine lesbare Kopie erhalten. Einige Textkodierungen, die Browser bewusst nicht dekodieren, können hier ebenfalls nicht gelesen werden; in diesem Fall sagt das Ergebnis das, statt Ihnen etwas Falsches anzuzeigen.

Was ein unauffälliges Ergebnis tatsächlich bedeutet

Es bedeutet: Von den Prüfungen, die dieses Tool mit dem, was Sie ihm gegeben haben, ausführen konnte, hat keine ein Hochrisikosignal gefunden. Das ist wirklich nützlich, und es ist nicht dasselbe wie „diese Nachricht ist sicher“. Jedes Ergebnis zeigt genau aus diesem Grund, welche Bereiche geprüft wurden und welche nicht.

Dieses Tool ist eine Entscheidungshilfe. Es ist keine Garantie, kein Filter und kein Ersatz für Ihr eigenes Urteil darüber, worum eine Nachricht Sie bittet.