Best Picks Labor

Destilliertes Wissen zu Schule und Technik

Awarenesstrainings

Im Rahmen eines Awareness-Trainings habe ich kürzlich einige Phishing-Mails an mein Team versendet.

Ich hatte für diesen Vorgang keinen speziellen Dienstleister zur Verfügung, sondern habe bewusst Outlook.com verwendet. Von diesem Anbieter hatten wir bereits in der Vergangenheit Phishing-Mails erhalten, weshalb er sich auch für diese Übung gut eignet.

Als Text verwendete ich typische Muster eines früheren Phishingmails:

Ich habe über unsere Webseite öffentlich verfügbare Informationen genutzt, die mithilfe von KI automatisiert in gezielte E-Mails umgewandelt werden können. Auch wenn dies technisch für einen Scammer kein Problem darstellen würde, habe ich keine persönliche Anrede verwendet. Das kam bei bisherigen Angriffen bislang noch nie vor. Außerdem habe ich einige weitere typische Muster eingebaut, wie man sie auch aus realen Phishing-Mails kennt.

Beispiel unseres Trainings-Phisingmails

Ergebnisse

Outlook macht das Versenden dieser E-Mails nicht gerade einfach. Ich musste die E-Mail in unserer M365-Domäne zunächst auf die Whitelist setzen, da sie andernfalls als Phishing eingestuft und nicht zugestellt wird. Beim Versand einzelner E-Mails blockiert Outlook.com nach einer gewissen Zeit zudem den Versand und verlangt ein Captcha.
Umso erstaunlicher ist es darum, dass reale Phishingmails im grossen Stil durchgekommen sind.

Echte Phishingmail als Anschauungsobjekt

Im September 2025 erhielt unser gesamtes Team eine echte Phishing-Mail, die von einem gehackten Account versendet worden war. Ich nutzte diese Gelegenheit und integrierte die E-Mail als Beispiel in unseren Infopoint.

Hier siehst du die anonymisierte Version:


Sicherheit an deiner Schule

Ist Sicherheit auch an Ihrer Schule aktuell ein Thema, aber es fehlt intern an dem nötigen Know-how?

Für Schulen biete ich einen kontextorientierten Sicherheitscheck an. Dabei berücksichtigen wir Sicherheitsanforderungen, Kosten und die praktische Umsetzbarkeit gleichermaßen. Viele gravierende Sicherheitslücken müssen zunächst überhaupt erkannt werden und lassen sich oft schon mit wenig Aufwand schließen.

Solche Quick Wins sind motivierend und schaffen eine solide Grundlage für die spätere Entwicklung und Umsetzung eines Sicherheits- und Datenschutzkonzepts. Melden Sie sich gern für ein unverbindliches Erstgespräch.

Weitere Angebote von Best Pick Meier findest du in meinem Webshop im Bereich Beratung