Ich habe KI gebeten, eine Phishing-Mail zu bauen. Sie hat nicht gezögert!

Inhalt

OK, heute kam eine Phishing-E-Mail rein. Nix Neues, kennt man. Aber wer regelmäßig mit KI arbeitet, dem fällt irgendwann auf: Da sind Muster. Designmuster. Sprachmuster. Kleine Markenzeichen, die die KI hinterlässt, wenn man sie einfach machen lässt.

Die E-Mail

Also hab ich genau das gemacht: Claude gebeten, unvoreingenommen eine Phishing-Mail zu erstellen – ohne das Original zu zeigen, ohne Vorgaben, einfach „bau mir sowas nach." Das Ergebnis? Seht selbst:

Die E-Mail im Vergleich

Infoboxen mit Rahmen. Emojis an genau den richtigen Stellen. Auffälliger Button. Sicherheitshinweis am Ende, natürlich. Aufbau, Sprache, Struktur – alles erschreckend ähnlich. Und Claude hatte das Original nie gesehen.

Die KI kann halt nicht über sich selbst hinweg.


Sind Scammer also auf KI-Kurs?

Ja, logisch – und schon länger. Früher erkannte man Phishing an katastrophalem Deutsch und merkwürdiger Formatierung. Diese Zeit ist vorbei. KI schreibt fehlerfreies Deutsch, kennt den richtigen Ton und weiß, wie eine Volksbank-Mail klingt.

Aber – und das ist der interessante Teil – KI verrät sich trotzdem. Die Vorliebe für strukturierte Infoboxen, Emojis die immer perfekt platziert sind, das etwas zu ordentliche Layout. Es ist wie bei einem Künstler, dessen Handschrift man erkennt, egal was er malt.

Das Problem: Dieses Erkennungsmerkmal hilft nur Leuten, die selbst regelmäßig mit KI arbeiten. Für alle anderen sieht es schlicht professionell aus. Und „professionell" ist das, was Phishing-Mails früher nie waren.


Was hilft wirklich?

Kurz innehalten und fragen: Hat mich die Bank mit vollem Namen angeschrieben? Gibt es eine Deadline die Druck macht? Soll ich irgendwo klicken und mich einloggen? Wenn ja: Browser auf, Bankwebsite direkt eintippen – kein Link in der Mail, kein QR-Code, kein „Jetzt aktualisieren".

Von daher: immer wachsam bleiben. Die Mails werden überzeugender. Und die KI baut auf Anfrage auch Demonstrationsmails für Blogartikel. Ohne mit der Wimper zu zucken.

Fazit

Dieser Beitrag verfolgt keinen einzelnen Kontakt bis zum Abbruch, sondern zeigt eine Veränderung im Verhalten der Scammer. Mit KI können sie überzeugende Sprache, saubere Gestaltung und passende Sicherheitshinweise in kürzester Zeit erzeugen. Die alte Hoffnung, Phishing immer an schlechtem Deutsch und windigem Layout zu erkennen, wird damit zunehmend unzuverlässig.

Entscheidend bleibt deshalb der Ablauf: unerwartete Nachricht, künstliche Deadline und ein Link oder QR-Code, über den man sich anmelden soll. Ob die Mail von Hand geschrieben oder maschinell poliert wurde, ist am Ende zweitrangig. Die KI kann den Köder hübscher machen – auf die echte Bankdomain umziehen kann sie ihn trotzdem nicht. 🤖🎣

Kommentare

Kommentare werden geladen…

Kommentar schreiben