Datenschutz-Tool · Angreifer-Modus

Phishing-Köder-Generator

Der beste Weg, eine Phishing-E-Mail zu erkennen, ist, eine zu bauen. Füllen Sie das linke Panel aus, beobachten Sie, wie der Betrug im rechten Panel Form annimmt, und klicken Sie dann auf „Angriff starten“, um jeden psychologischen Trick zu sehen, den Sie gerade eingesetzt haben — analysiert.

Erstellen Sie aus Sicht des Angreifers eine gefälschte Betrugs-E-Mail und analysieren Sie anschließend die eingesetzten psychologischen Techniken

⚠️ Dies ist eine Simulation nur zu Bildungszwecken. Es werden keine E-Mails gesendet. Es werden keine Daten gesammelt oder gespeichert.

So verwenden Sie dieses Tool

  1. 1 Geben Sie „PayPal Support“ als Absendernamen ein, dann nutzen Sie eine gefälschte E-Mail wie „[email protected]“ — beobachten Sie die rote Warnung.
  2. 2 Fügen Sie Dringlichkeitswörter in die Betreffzeile ein: „DRINGEND: Ihr Konto wurde gesperrt“.
  3. 3 Fügen Sie eine Typosquatting-URL ein: „http://paypa1-login.secure-verify.net/konto“.
  4. 4 Klicken Sie auf „Angriff starten ▶“, um die genauen psychologischen Techniken zu sehen, die Sie gerade eingesetzt haben — und wie man sie erkennt.

🎣 Attacker Dashboard

You are the attacker. Fill in the fields.

📧 Victim's Inbox

Live preview
mail.example.com/inbox
P

Sender Name

12:34

(no subject)

(no subject)

P

Sender Name

12:34 PM

Dear Customer,

Your account requires attention. Please verify your information to continue.

Link destination:

http://example.com

Organization Inc · 1 Main Street

Unsubscribe · Privacy Policy

Die drei Techniken in jeder Phishing-E-Mail

🎭 Identitätsvortäuschung

Am wirkungsvollsten

Anzeigename ≠ E-Mail-Domain

E-Mail-Clients zeigen in den meisten Ansichten nur den vom Absender gewählten Anzeigenamen — nicht die tatsächliche Adresse. Angreifer setzen den Anzeigenamen auf „PayPal Support“, während sie von einer beliebigen Domain senden.

💡 Klicken Sie immer auf den Absendernamen, um die vollständige E-Mail-Adresse zu sehen. Wenn die Domain nicht zur Marke passt, ist es eine Fälschung.

⏰ Falsche Dringlichkeit

Schaltet Vernunft aus

DRINGEND · ALARM · Gesperrt · Läuft ab

Dringlichkeit aktiviert das Bedrohungsreaktionssystem des Gehirns und unterdrückt den präfrontalen Kortex — den Teil, der für kritisches Denken verantwortlich ist. Opfer klicken, bevor sie denken. Studien zeigen, dass Dringlichkeitswörter die Klickrate um bis zu 42% erhöhen.

💡 Seriöse Organisationen verlangen keine sofortige Aktion per E-Mail. Schließen Sie die E-Mail und melden Sie sich direkt auf der Website an, um nachzusehen.

🔗 Typosquatting

Schwer zu erkennen

paypa1.com · paypal.secure-login.net

Angreifer registrieren Domains, die wie vertrauenswürdige Marken aussehen: Buchstaben durch Zahlen ersetzen (o→0, l→1), Bindestriche einfügen oder einen echten Markennamen als Subdomain ihrer eigenen Domain nutzen.

💡 In einer URL ist die echte Domain immer das Segment unmittelbar vor der TLD (.com, .net). Alles davor ist eine Subdomain, die der Angreifer kontrolliert.

Warum fallen kluge Menschen auf Phishing herein?

Weil Phishing keine Dummheit ausnutzt — sondern kognitive Abkürzungen, die im Alltag nützlich sind. Dieselben Heuristiken, die Ihnen helfen, Informationen schnell zu verarbeiten, machen Sie anfällig, wenn ein Angreifer den Rahmen kontrolliert.

1

Vertrauen durch Assoziation: Ein vertrautes Logo oder einen bekannten Namen zu sehen, löst Vertrauen aus, bevor das Gehirn prüft, ob die Quelle authentisch ist. Das nennt man die Autoritätsheuristik.

2

Dringlichkeit überwältigt Überlegung: Die Amygdala (Kampf-oder-Flucht) kann den präfrontalen Kortex (rationales Denken) außer Kraft setzen. Dringlichkeits-Trigger lassen Menschen instinktiv handeln, nicht analytisch.

3

Aufwandsasymmetrie: Die vollständige Absenderadresse zu prüfen, über die URL zu hovern und über einen zweiten Kanal zu verifizieren, erfordert Aufwand. Auf den Button zu klicken nicht. Angreifer nutzen diesen Kostenunterschied aus.

4

Soziale Beweise: E-Mails, die Ihr Konto, Ihre letzte Aktivität oder Ihre Stadt referenzieren, fühlen sich persönlich relevant an, was das Vertrauen steigert und die Skepsis reduziert.

💡 Fazit: Die Verteidigung besteht nicht darin, „klüger zu sein“ — sondern eine Gewohnheit zu entwickeln: Klicken Sie niemals auf E-Mail-Links, um Anmeldedaten einzugeben. Navigieren Sie selbst direkt zur Website. Diese eine Regel besiegt jede Technik in diesem Simulator.

Mehr über Tracking und Täuschung erfahren