Der Linktext lügt, das Ziel nicht
Ein Link besteht aus zwei Teilen: dem sichtbaren Text und der dahinterliegenden Zieladresse. Beide haben nichts miteinander zu tun. Im Text kann „www.sparkasse.de“ stehen, während das Ziel eine Betrugsseite ist — so wie auf einem Wegweiser „Zum Rathaus“ stehen kann, obwohl der Pfeil in den Wald zeigt. Wer Phishing ernsthaft prüfen will, muss deshalb die Zieladresse lesen, nicht den Text.
So machen Sie das Ziel sichtbar, ohne es zu öffnen:
- Am Computer: Zeigen Sie mit der Maus auf den Link — nur zeigen, nicht klicken. Unten am Fensterrand, meist links, erscheint die echte Zieladresse.
- Am Smartphone oder Tablet: Halten Sie den Link lange gedrückt. Es öffnet sich ein Menü, in dem die vollständige Adresse steht. Kurzes Tippen dagegen öffnet den Link sofort — deshalb am Handy besonders ruhig vorgehen.
Eine Webadresse richtig zerlegen
Aus dem Einsteiger-Bereich kennen Sie den groben Aufbau von Webadressen. Für die Phishing-Analyse zählt ein einziger Punkt: Wo steht die echte Domain? Die Antwort: direkt vor dem ersten einzelnen Schrägstrich — und dort liest man von hinten. Nehmen wir eine harmlose Adresse:
https://www.beispielbank.de/kredit/angebot
Vor dem ersten Schrägstrich nach dem „https://“ steht „www.beispielbank.de“. Von hinten gelesen: „de“ ist die Endung, „beispielbank“ der registrierte Name — das ist die Domain, hier gehört die Seite hin. Das „www“ davor ist nur eine Subdomain, gesprochen „Sabdomäjn“: ein Untertitel, den der Domain-Inhaber frei vergeben kann.
Genau diese Freiheit missbrauchen Betrüger. Sie registrieren eine unauffällige Domain und setzen bekannte Namen als Subdomain davor:
https://www.paypal.de.konto-pruefung.net/login
Von hinten gelesen: Die Domain ist „konto-pruefung.net“. Das „paypal.de“ am Anfang ist nur Verkleidung — technisch so bedeutungslos wie ein Namensschild, das sich jemand an die eigene Haustür klebt. Wer die Adresse von vorn liest, fällt darauf herein. Wer von hinten liest, nicht.
Weitere Tarn-Tricks im Überblick
- Ähnlich klingende Domains: „sparkasse-kundencenter.com“ oder „arnazon.de“ (mit r und n statt m). Genau hinsehen, Buchstabe für Buchstabe.
- Bindestrich-Anhängsel: „dhl-paket-verfolgung.net“ ist nicht dhl.de. Jede Abwandlung ist eine eigene, fremde Domain.
- Kurzlinks: Dienste wie bit.ly verkürzen Adressen — praktisch, aber das Ziel bleibt unsichtbar. In einer unerwarteten Mail ist ein Kurzlink ein Grund mehr, nicht zu klicken.
- Offizielle Endung als Beruhigung: Ein „.de“ mitten in der Adresse oder eine seriös wirkende Endung beweist nichts. Domains kann jeder Mensch weltweit für wenige Euro registrieren.
Und wenn die Adresse nach der Zerlegung tatsächlich korrekt aussieht? Dann gilt dasselbe wie bei Absenderadressen: Das entlastet, beweist aber nichts endgültig. Der sicherste Weg bleibt der eigene: Adresse selbst eintippen oder das eigene Lesezeichen verwenden.
Merksatz: Die echte Domain steht vor dem ersten Schrägstrich und wird von hinten gelesen. Alles, was Betrüger davor kleben, ist Kostüm.
Das Wichtigste in Kürze
- Linktext und Linkziel sind zwei verschiedene Dinge — nur das Ziel zählt.
- Sichtbar machen: am Computer mit der Maus zeigen, am Handy lange gedrückt halten.
- Die Domain steht vor dem ersten einzelnen Schrägstrich und wird von hinten gelesen.
- Bekannte Namen als Subdomain („paypal.de.irgendwas.net“) sind ein klassischer Köder.
- Bei Zweifel nie den Link nutzen: Adresse selbst eintippen oder Lesezeichen verwenden.
Testen Sie Ihr Wissen
3 kurze Fragen zu dieser Lektion. Klicken Sie auf die Antwort, die Sie für richtig halten.
Frage 1 von 3: Wie machen Sie am Computer das wahre Ziel eines Links sichtbar, ohne zu klicken?
Beim Zeigen ohne Klicken blendet der Browser oder das Mail-Programm die echte Zieladresse ein, meist unten links. Der blaue Linktext selbst kann etwas völlig anderes behaupten.
Frage 2 von 3: Ein Link führt zu https://www.paypal.de.konto-pruefung.net/login. Auf welcher Webseite landen Sie?
Die echte Domain steht direkt vor dem ersten einzelnen Schrägstrich, von hinten gelesen: konto-pruefung.net. Alles links davon ist frei wählbare Subdomain — beliebter Köder für Fälschungen.
Frage 3 von 3: Am Smartphone möchten Sie das Ziel eines Links in einer Nachricht prüfen. Wie geht das?
Langes Drücken statt Tippen öffnet ein Menü mit der vollständigen Zieladresse. Kurzes Antippen öffnet den Link dagegen sofort — genau das wollen Sie vermeiden.