Spam: Re: Job Offer!!!

COMMUNICATION, communication@lecres.fr, Betreff: Re: Job Offer!!! Drei Ausrufezeichen, Re: als wäre da schon ein Gespräch gewesen. Eine Zeile Text, dann eine Outlook.com-Adresse. Outlook hat SCL 1 vergeben und die Mail in den Posteingang gelegt, nicht in Junk. SPF pass. VadeSecure: legit. Genau das ist der Trick, wenn jemand ein echtes Rathaus-Postfach benutzt.

Es gibt kein Jobangebot. Es gibt keinen Thread. Es gibt keine maßgeschneiderte Lösung, die Du per privater Outlook-Adresse abholen musst. Das ist die Job-Offer-Masche, diesmal aus dem Postfach der Gemeinde Le Crès.

Das ist keine Stelle, keine Antwort, keine Stadtverwaltung

Vorweg klar: Die Ville du Crès stellt Dich nicht per Re: Job Offer!!! ein. Echte Ausschreibungen der Stadt liegen auf lecres.fr unter La Ville du Crès recrute, Kontakt rh@lecres.fr, Telefon der Mairie. Englisch, drei Ausrufezeichen, tailored solutions, utmost satisfaction: das ist Vertriebstext, kein öffentlicher Dienst im Hérault.

Das Re: im Betreff tut so, als hättest Du schon geschrieben. Es gab keine vorherige Mail. Job Offer!!! ist der Köder, Re: ist die Tarnung, die in manchen Filtern weniger aggressiv aussieht als ein kalter Erstkontakt. Der sichtbare Text ist ein Satz, zusammengeschoben:

Hope this message finds you well! please contact us at und dann eine Outlook.com-Adresse. We're here to provide tailored solutions and ensure your utmost satisfaction.

Kein Jobtitel. Kein Gehalt. Kein Ort. Kein Vertrag. Kein PDF. Nur: schreib uns woanders. Der Call to Action ist der mailto-Link. Wer klickt, öffnet ein Fenster an colmk653 auf Outlook.com. Nicht an lecres.fr. Nicht an rh@. An ein freies Microsoft-Konto, das mit der Gemeinde nichts zu tun hat.

An: inf@mail.com. Wieder dieser Catch-all. Die Mail ist trotzdem bei Dir gelandet. Personalisierung: null. Keine Anrede mit Namen. Die Anrede in der E-Mail ist z.B. die E-Mail Adresse und nicht Dein echter Name? Hier nicht mal das. Hier ist Hope this message finds you well, der Satz, den Generatoren vor den Pitch setzen.

Die Absender sehen „echt“ aus, und deshalb liegt die Mail im Posteingang

From und Sender: COMMUNICATION, communication@lecres.fr. Return-Path dieselbe Adresse. Message-ID auf lecres.fr. Weg: internes Exchange (EXCH2-CRES, EXCH-LECRES), dann VadeSecure-Relay, dann Microsoft. SPF: pass. CompAuth: pass. DKIM: none. DMARC: bestguesspass. SID: PASS. VadeSecure selbst: X-VRC-SPAM-STATE legit, Score 0. Outlook: SCL 1, Zielordner Inbox. ATP trotzdem SA und SL.

lecres.fr ist die Domain der Ville du Crès, Hôtel de Ville Place Julien Quet, 34920, echte französische Gemeinde. Keine Zufallsdomain. Die Website ist das Rathaus, Newsletter, Médiathèque, Portail famille. COMMUNICATION klingt nach der Pressestelle. Genau deshalb darf die Mail das Relay passieren: der Envelope gehört der Stadt.

x-originating-ip ist eine andere Adresse als das interne Netz. Accept-Language fr-FR und en-US, Content-Language en-US. Die Stadt schreibt Französisch, wenn sie Stellen vergibt. Diese Mail ist Englisch mit Leerzeichen vor please, als hätte jemand zwei Brocken zusammengeklebt.

Die Kombination ist dieselbe wie bei anderen gekaperten Firmenpostfächern: Stempel grün, Inhalt 419. Nur dass Microsoft hier nicht mal Junk draus gemacht hat. SCL 1 statt 6. Wer nur den Ordner prüft, sieht Posteingang und denkt, die Stadt meint es ernst.

Die drei Ausrufezeichen sind keine Begeisterung, sie sind ein Filtertest. Viele Leute haben gelernt, dass !!! Spam ist. Re: davor soll das wieder glätten. Zusammen ergibt das den Ton einer unterbrochenen Bewerbung: Du hattest angeboten, wir antworten. Hattest Du nicht. Die Stadt hatte nicht. inf@mail.com hatte nicht.

VadeSecure sitzt vor dem Ausgang, weil kleine Verwaltungen genau solche Appliances kaufen. Wenn das Konto communication@ einmal offen ist, sieht jede ausgehende Mail aus wie Amtsgeschäft. Der Filter prüft den Absender, nicht ob Job Offer!!! eine Stellenanzeige ist. Microsoft übernimmt den Stempel. SCL 1 heißt: eher ham als spam. In diesem Postfach ist das die Ausnahme. Die anderen Maschen dieser Woche lagen bei SCL 6. Hier hat jemand den teuren Weg genommen, ein Postfach, das schon vertraut ist.

tailored solutions klingt nach Agentur, nicht nach Mairie. utmost satisfaction klingt nach Hotelbewertung. Ein französisches Rathaus schreibt so nicht, schon gar nicht auf Englisch an eine Generic-Adresse. Die Outlook.com-Zahl in der Mitte ist der ganze Deal. Alles davor ist Briefkopf.

Was nach der Outlook-Adresse passieren soll

Job Offer per E-Mail, bitte privat schreiben: Klassiker. Danach kommt fast immer Arbeit von zu Hause, Scheck, Überweisung, Paket weiterleiten, oder eine Gebühr für Visa, Versicherung, Equipment. Manchmal nur: schick Lebenslauf und Ausweis, also Identitätsdiebstahl. Die Mail spart sich den Betrugsteil. Nur Kontakt. Nur satisfaction. Wer antwortet, hat den Thread eröffnet, und der sitzt dann auf Outlook.com, nicht mehr im Rathaus-Postfach.

Die Gemeinde rekrutiert nicht über colmk653. Wer dort arbeiten will, geht auf die Stellenpage und schreibt rh@. Eine Zeile Englisch aus communication@ an inf@mail.com ist keine Ausschreibung.

Was Du tun solltest

Nichts klicken. Die Outlook-Adresse nicht anschreiben. Nicht „nur nachfragen, welche Stelle das ist“. Es ist keine.

Wenn die Ville du Crès wirklich jemanden sucht: lecres.fr, die Seite, die Du selbst eintippst. Nicht diese Re:-Mail. Nicht das freie Microsoft-Konto.

Kurz: echtes Rathaus-Postfach, SCL 1, Job Offer ohne Job, Kontakt über Outlook.com. Löschen. Es gab kein Angebot.

Der Mailtext (ohne Links)

Absender: COMMUNICATION (communication@lecres.fr)
An: inf@mail.com
Betreff: Re: Job Offer!!!
Datum: 18. August 2026

Hope this message finds you well! please contact us at colmk653@outlook.com We’re here to provide tailored solutions and ensure your utmost satisfaction.

Spam: Final notice: Storage expired and files at risk

Payment Failure Notice, Absender eine Zeichenkette ohne Punkt und ohne echte Domain. Betreff: Final notice: Storage expired and files at risk. Wichtigkeit hoch. Inhalt: Cloud Plus 250GB, Speicher voll, Fotos tot, bitte zahlen. Outlook hat SCL 6 vergeben und Junk draus gemacht. SPF none, DKIM none, DMARC none. Trotzdem sieht die Karte aus wie eine Abrechnung von einem Cloud-Dienst, den Du nie abgeschlossen hast.

Es gibt kein Cloud Plus 250GB, das bei Dir abläuft. Es gibt keine Dateien, die heute gelöscht werden. Es gibt keine Zahlung, die fehlgeschlagen ist. Das ist Speicher-Phishing: Angst um Fotos, ein roter Button, eine Zufallsdomain. Wer klickt, landet nicht bei Google, nicht bei Microsoft, nicht bei Dropbox.

Das ist kein Abo, kein Speicher, keine letzte Mahnung

Vorweg klar: Du hast dort nichts gemietet. Niemand löscht Deine Backups, weil eine Mail Final notice sagt. Cloud Plus 250GB ist ein Produktname aus der Schublade, 250 von 250, 100 Prozent, ALL FILES, FAILED, alles rot. Eine Status-Tabelle, die sich selbst geschrieben hat. Renewing takes less than 60 seconds. Your files will be restored immediately after. Erst sind sie weg, dann sind sie nach dem Klick sofort wieder da. So funktionieren echte Löschfristen nicht. So funktionieren Formulare.

Final notice im Betreff, Action Required in der Headline, immediate attention, without action today, permanent deletion. Fünf Dringlichkeiten, null Konto. Die Mail nennt keinen Dienst, den Du erkennen könntest. Nur Cloud. Nur Plus. Nur 250GB. Generic genug für alle, konkret genug für Panik.

Was die Karte Dir erzählt

Grauer Hintergrund, weiße Karte mit Schatten, Arial. Oben rot: Action Required: Your Cloud Storage. Darunter: Your account requires immediate attention. Gelber Balken mit Warnstreifen: Your subscription renewal has failed. Your files are at risk.

Dann der Absatz mit dem Plan. Storage completely full. Photos, videos, and backups scheduled for permanent deletion. Eine Mini-Tabelle: Plan Cloud Plus 250GB. Storage Used 250GB / 250GB (100%). Renewal Status FAILED. Files at Risk ALL FILES. Die rechten Werte sind alle in derselben Alarmfarbe. Generator-Look. Kein Datum, an dem etwas abgelaufen sein soll. Keine letzte erfolgreiche Zahlung. Keine Kundennummer.

Button: Renew My Storage Now. Darunter: Your payment is 100% encrypted and secured. Wer bezahlen muss, weil der Speicher voll ist, verspricht Encryption im Kleingedruckten. Unsubscribe ganz unten, You are receiving this because your account requires attention. Bulk-Newsletter-Satz, nicht Billing.

Unter der Karte noch Luft, Tracking-Pixel, dann große Bilder von Brevo (früher Sendinblue), Account 11992481. Dieselbe URL wie der Button, nochmal als Bildfläche. Unsubscribe nochmal als Grafik. Die HTML-Seite hat mehrere Klickflächen, alle auf dieselbe Store-Domain.

Die Anrede in der E-Mail ist z.B. die E-Mail Adresse und nicht Dein echter Name. Hier nicht mal Hello. Hier ist nur die Empfängerzeile die E-Mail Adresse. Kein Vorname, kein Konto, das zu einem Cloud-Dienst gehören würde.

Die Absender sind ein kleines Orchester

Vorne Payment Failure Notice. Die Adresse dahinter ist Zufall ohne TLD, als hätte jemand die Tastatur vergessen. Return-Path: 44s8v.com, irgendein Kurzname. Reply-To: in2.getdrip.com, Newsletter-Werkzeug, Platzhalter in der lokalen Adresse. Precedence: bulk. Message-ID: randomid2 auf einem Host, der wie eine Firmen-Mail-Appliance klingt (esa, iphmx). Complaints-To abuse auf demselben Host. X-Feedback-ID: feedback123:provider. Platzhalter.

SPF für 44s8v.com: none. DKIM: none. DMARC: none. CompAuth fehlt. SID NONE. Outlook: Junk, SCL 6, ATP SA und SL. Der Server, der geliefert hat, steht in den Received-Zeilen mit einer Azure-typischen IP. Der From-Header hat nicht einmal einen Punkt in der Domain. Wer Zahlungsausfälle verschickt, hat normalerweise eine Domain, die man aussprechen kann.

Die Links gehen auf adhocbare.store, Subdomain aus Zufallszahlen. Pfad cl für den Button, un für Unsubscribe, op fürs Pixel. .store, nicht .com eines Cloud-Anbieters. Die Bilder liegen bei img.mailinblue.com. Also: GetDrip zum Antworten, Brevo zum Gestalten, eine .store zum Kassieren. Drei Werkzeuge, ein Fake-Abo.

Dieselbe Sorte Infrastruktur wie andere Bulk-Mails in diesem Postfach: randomid2, GetDrip, hohe Wichtigkeit, Pixel, alles eine Klickfläche. Nur das Kostüm ist diesmal Speicher statt Zoll.

Was nach dem Klick passieren soll

Renew My Storage Now will Kartendaten oder ein Login. 60 seconds, encrypted, files restored immediately: Checkout-Sprache, keine Support-Sprache. Permanent deletion ist die Drohung, die Leute dazu bringt, nicht nachzudenken. Es gibt kein Cloud Plus 250GB bei den großen Anbietern unter genau diesem Namen in genau dieser Mail. Es gibt Dein echtes OneDrive, iCloud, Google One, Dropbox. Die schreiben nicht von einer Domain ohne Punkt, und sie schicken Dich nicht auf adhocbare.store.

Unsubscribe auf derselben Domain ist kein Abmelden. Es ist ein zweiter Klick, derselbe Shop, oder ein Pixel, das merkt, dass die Adresse lebt.

Was Du tun solltest

Nichts klicken. Nicht Renew. Nicht Unsubscribe. Nicht die Bilder.

Wenn wirklich ein Cloud-Abo ausläuft: die App oder die Website, die Du selbst eintippst. Speicheranzeige dort, nicht in dieser Karte. Ein Final notice von Payment Failure Notice ohne Domain ist kein Abo.

Kurz: Zufalls-From, GetDrip, Brevo-Bilder, 250GB voll, Link auf .store. Löschen. Es lag nichts in der Cloud, das heute stirbt.

Der Mailtext (ohne Links)

Absender: Payment Failure Notice (Zufallsadresse ohne echte Domain; Return-Path 44s8v.com; Reply-To GetDrip)
An: die E-Mail Adresse
Betreff: Final notice: Storage expired and files at risk
Datum: 30. August 2026

Action Required: Your Cloud Storage
Your account requires immediate attention

Your subscription renewal has failed. Your files are at risk.

Your Cloud Plus 250GB plan has expired and your storage is completely full. Without action today, your photos, videos, and backups are scheduled for permanent deletion.

Plan Cloud Plus 250GB
Storage Used 250GB / 250GB (100%)
Renewal Status FAILED
Files at Risk ALL FILES

Renewing takes less than 60 seconds. Your files will be restored and protected immediately after.

Renew My Storage Now
Your payment is 100% encrypted and secured.

You are receiving this because your account requires attention. | Unsubscribe

Spam: Action Required: Payroll Account Update

HR Department Manager, contact@spilworld.com, Betreff: Action Required: Payroll Account Update. Eine graue Karte, Hello, Gehaltsabrechnung im Anhang, in 24 Stunden kommt Geld. Outlook hat SCL 6 vergeben und Junk draus gemacht. SPF pass, DKIM pass, DMARC pass. Die Stempel stimmen. Der Inhalt nicht.

Es gibt kein Payroll-Konto bei spilworld.com, das Du updaten musst. Es gibt keine Abrechnung, die Du bestätigen musst. Es gibt keine Support-Adresse in einem Anhang, der zu einer Firma gehört, für die Du arbeitest. Das ist die klassische Lohn-Masche: Du hast angeblich selbst eine Änderung beantragt, das Geld ist schon unterwegs, bitte den Paystub öffnen. Wer öffnet, spielt das nächste Level.

Das ist keine Gehaltsabrechnung, keine HR, kein Update

Vorweg klar: Du hast kein Payroll-Konto bei dieser Domain beantragt. Niemand schreibt Dir von HR Department Manager, wenn Du dort nicht angestellt bist. Die Mail tut so, als wärst Du mittendrin in einem Vorgang, den Du selbst angestoßen hast. We received your request. Account details is being updated. Funds within 24 hours. Drei Behauptungen, null Kontext. Kein Firmenname außer der Signatur. Keine Personalnummer. Kein Monat. Kein Betrag im Text. Nur: Anhang ansehen, und wenn Du das nicht wolltest, die Adresse im Anhang anschreiben. Der Anhang ist die Falle. Die 24 Stunden sind die Eile.

Action Required im Betreff ist die übliche Dringlichkeit. Payroll Account Update klingt nach Direct Deposit, nach neuer IBAN, nach „sonst kommt das Gehalt nicht“. Wer Angst ums Geld hat, öffnet PDFs. Genau darauf ist das gebaut.

Was die Karte Dir erzählt

Grauer Hintergrund, weiße Karte, Helvetica, Abstand wie ein SaaS-Newsletter. Hello, nicht Dein Name. Dann gebrochenes Englisch: Your account details is being updated. Singular, is, obwohl details Plural ist. Please review the paystub enclosed and to confirm your new details are correct. Ein and zu viel, als hätte jemand zwei Satzbausteine zusammengeschoben.

If you did not request this change, please contact the support email listed in the paystub immediately. Also: entweder den Anhang öffnen, oder den Anhang öffnen, um eine Adresse zu finden. Beide Wege gehen durch die Datei. Best regards, fett: HR Department Manager. Kein Vorname. Keine Abteilung einer konkreten Firma. Eine Rolle.

Unten klein, zentriert, grau: eine Copyright-Zeile mit der Domain des Postfachs, nicht mit spilworld.com. Als wäre die HR-Abteilung intern bei Deinem E-Mail-Anbieter. Generator-Müll. Wer wirklich Copyright setzt, setzt den eigenen Namen, nicht die Domain des Empfängers.

Die Anrede in der E-Mail ist z.B. die E-Mail Adresse und nicht Dein echter Name. Hier nicht mal das. Hier ist Hello. Die Empfängerzeile ist die E-Mail Adresse. Personalisierung: die Adresse, an die gesendet wurde, plus Copyright derselben Domain. Kein Mensch, der Dich kennt.

Die Absender sehen „echt“ aus, und der Anhang ist trotzdem Gift

From und Sender: HR Department Manager, contact@spilworld.com. Return-Path dieselbe Adresse. Message-ID auf spilworld.com. Der Server heißt mail.spilworld.com, IP 5.255.111.96. SPF pass. DKIM pass, Signatur für spilworld.com. DMARC pass. CompAuth pass, reason 100. Microsoft sagt: die Domain darf das. Outlook sagt trotzdem Junk, Zielordner J, SCL 6. ATP-Flags SA und SL, also Spam und etwas, das nach Spoof oder verdächtigem Link/Anhang riecht.

Die Website hinter spilworld.com antwortet mit Serverfehler. Kein Impressum, das man schnell findet, keine Karriereseite, die zu HR Department Manager passt. Ähnliche Namen gibt es (Spil, Spilo, SPI World), keiner davon schickt Dir Deine Gehaltsabrechnung über contact@ an ein privates Postfach.

Genau diese Kombination ist der Punkt. Viele Leute prüfen das Häkchen. Häkchen ist da. DKIM ist da. Der Absender ist keine Zufallszeichenkette. Deshalb landet die Datei im Anhang, und die Datei ist der eigentliche Job. Outlook hat hasAttachments wahr. Die Mail spricht von paystub enclosed. Gehaltsabrechnungen als Köder sind oft HTML, ISO, ZIP, oder ein PDF mit Link. Nicht öffnen, nicht in der Vorschau, nicht „nur mal gucken ob eine IBAN drinsteht“.

Was nach dem Paystub passieren soll

Payroll-Phishing will Kontodaten oder einen Login. Variante eins: der Anhang ist ein Formular, neue Bankverbindung bestätigen. Variante zwei: ein Link auf eine gefälschte HR-Seite, Microsoft- oder Okta-Login. Variante drei: Schadcode, der das erledigt, ohne dass Du ein Formular siehst. Die Mail deckt alle drei ab, ohne sich festzulegen. Support email listed in the paystub: extra Kontakt, extra Domain, extra Gespräch, sobald Du antwortest.

Funds will be credited within 24 hours ist die Belohnung und die Drohung in einem Satz. Entweder Du bestätigst, dann „kommt das Geld“, oder Du widersprichst, dann musst Du sofort die Adresse im Anhang anschreiben. Beides endet bei denen.

Du arbeitest nicht für spilworld.com. Eine HR-Abteilung schreibt nicht Hello und is being updated. Eine echte Abrechnung kommt aus dem System Deines Arbeitgebers, nicht von contact@ einer Domain, deren Website 500 liefert.

Was Du tun solltest

Nichts klicken. Den Anhang nicht öffnen. Nicht die Support-Adresse aus dem Paystub anschreiben. Nicht „nur prüfen, ob das Gehalt umgeleitet wird“. Es wird keins umgeleitet, weil keins unterwegs ist.

Wenn Dein Arbeitgeber wirklich Stammdaten ändert: das Portal, das Du selbst eintippst, die Nummer der Personalabteilung, die Du schon hast. Nicht diese Karte. Nicht diese Datei.

Kurz: HR ohne Firma, Paystub im Anhang, 24 Stunden, Copyright mit der Domain des Postfachs, Auth-Stempel grün, Inhalt Müll. Löschen. Es gab kein Update.

Der Mailtext (ohne Links)

Absender: HR Department Manager (contact@spilworld.com)
An: die E-Mail Adresse
Betreff: Action Required: Payroll Account Update
Datum: 1. September 2026
Anhang: Paystub (nicht öffnen)

Hello,

We received your request to update your payroll account. Your account details is being updated, and your funds will be credited within 24 hours.

Please review the paystub enclosed and to confirm your new details are correct.

If you did not request this change, please contact the support email listed in the paystub immediately.

Best regards,
HR Department Manager

© (die Domain des Postfachs)

Spam: Award Recipient Confirmation

Beres Brooks, ihc-geneve.com, Betreff: Award Recipient Confirmation. Eine Zeile Inhalt, dann eine Vertraulichkeitsklausel, die länger ist als die eigentliche Nachricht. Outlook hat SCL 6 vergeben und Junk draus gemacht. Trotzdem wirkt die Karte erstmal seriös: echter Firmenname, SPF pass, AppRiver im Header. Genau das ist der Trick.

Es gibt keinen Award. Es gibt keine Bestätigung. Es gibt keinen Anspruch, den Du über eine Gmail-Adresse „claimen“ musst. Das ist die klassische Preis-/Erbschafts-Masche, nur diesmal aus einem Postfach, das wirklich zu einer Firma gehört.

Das ist kein Preis, keine Auszeichnung, kein Claim

Vorweg klar: Du hast nichts gewonnen. Niemand hat Dich als Award Recipient bestätigt. Die Referenz pfg2026 ist Inventar, kein Aktenzeichen. Die Mail will, dass Du die Gmail-Adresse anschreibst, die mittendrin als mailto-Link hängt. Danach kommt der Rest, den man aus Nigeria-419-Texten kennt: Gebühren, Formulare, Anwalt, Freigabe, Überweisung. Hier steht das noch nicht. Hier steht nur: Du bist Approved Contact. for claims. Der Köder ohne die Angelrute, weil die Angelrute in der Antwortmail steckt.

Was die Mail wirklich sagt

Der sichtbare Text ist ein Satz, gebrochenes Englisch, Großbuchstaben dort, wo keine hingehören:

You are Approved Contact with Reference Number: pfg2026: und dann eine Gmail-Adresse for claims.

Kein Hallo. Kein Name. Kein Betrag. Kein Gremium, das den Award vergibt. Kein Link auf eine Website der Firma. Nur: Du darfst Kontakt sein, Referenz pfg2026, schreib dieser Gmail. Das Anschreiben ist der Call to Action. Wer klickt, öffnet ein Mailfenster an connollyfrancespat auf Gmail. Nicht an ihc-geneve.com. Nicht an eine Claims-Abteilung. An ein freies Gmail-Konto, das mit der Firma nichts zu tun hat.

Darunter die CONFIDENTIALITY NOTICE. Copy-Paste aus einem Kanzlei-Footer: privileged, intended recipient, delete if received in error, scan for viruses, no warranty. Die Klausel tut so, als wäre vorher etwas Vertrauliches gestanden. Es stand nichts Vertrauliches da. Ein Satz über einen Award und eine Gmail. Wer wirklich Privileged Communication schickt, hängt nicht die Claims-Adresse als Gmail in die erste Zeile.

An: inf@mail.com. Nicht Deine Adresse. Ein Catch-all, der klingt wie eine erfundene Info-Box. Die Mail ist trotzdem bei Dir gelandet, BCC oder falsch verdrahtete Verteiler, egal. Personalisierung: null. Die Anrede in der E-Mail ist z.B. die E-Mail Adresse und nicht Dein echter Name? Hier nicht mal das. Hier ist gar keine Anrede. Nur Approved Contact, als wäre das eine Rolle in einer Datenbank.

Die Absender sehen „echt“ aus, und genau deshalb ist es gefährlich

From und Sender: Beres Brooks, bbrooks@ihc-geneve.com. Return-Path dieselbe Adresse. Message-ID auf ihc-geneve.com. Der Weg: internes Exchange (Host MONTU), Webmail, dann AppRiver SecureTide, dann Microsoft. SPF: pass. CompAuth: pass. DKIM: none. DMARC: bestguesspass, also kein richtiges Policy-Record, nur geraten.

ihc-geneve.com ist die Mail-Domain der Geneve Corporation in Stamford, Connecticut, Holding rund um Independence Holding / IHC. Keine Zufallsdomain, kein Tippfehler-Genf. Die Website der Domain selbst zeigt aktuell Werbe-Platzhalter, der Mailserver dahinter ist trotzdem Exchange mit AppRiver. Das ist der Unterschied zu den Paket-Mails mit Freediving-Academy: Hier hat jemand ein echtes Firmenpostfach benutzt, oder eines, das so tut.

AppRiver selbst hat die Mail nicht für sauber gehalten. Spam Tests Failed: NONCONTACT. X-Warn: NONCONTACT Contains questionable phrase. Mail Class trotzdem VALID, weil der Absender intern bekannt ist. X-Country-Path: Nigeria, dann USA, dann lokal. X-Originating-IP: 102.90.123.64. Webmail von Nigeria aus, Absender-Domain in den Staaten. Outlook hat das trotzdem als Junk einsortiert, Zielordner J, SCL 6. Die Filter sind sich also nicht einig: Envelope sieht aus wie die Firma, Inhalt sieht aus wie 419.

Genau diese Kombination ist der Punkt. Viele Leute prüfen From und Häkchen. From stimmt. SPF stimmt. Der Name klingt nach Mensch. Der Footer klingt nach Anwalt. Der Award klingt nach Behörde. Die Gmail ist die Stelle, an der das Theater kippt.

Was nach der Gmail passieren soll

Award Recipient Confirmation ist der Betreff, den Vorschussbetrugs-Mails seit Jahren tragen. Lottery, UN, Federal Bureau, Humanitarian, Inheritance, Compensation. IHC und Genf im Domain-Namen tun so, als wäre das humanitär und international. Die Firma dahinter verkauft Versicherungen in den USA, sie verlost keine Awards an Zufallsadressen.

pfg2026 klingt nach Programm und Jahr. Es ist ein Token. for claims heißt: schreib uns, wir brauchen noch Daten. Was dann kommt, ist fast immer dasselbe: Identitätsprüfung, kleine Gebühr, größere Gebühr, Steuer, Courier, Anti-Terror-Clearance, und irgendwann eine IBAN. Manchmal eine PDF-Urkunde. Manchmal ein Anwalt, der auch nur Gmail hat.

Die Mail vermeidet den Betrugs-Teil absichtlich. Kein Dollarzeichen, kein Western Union, kein „do not tell your bank“. Nur Approved. Nur Confirmation. Nur claims. Wer antwortet, hat den Thread eröffnet. Dann kann die Gegenseite in der Konversation bleiben, ohne nochmal durch den Junk-Filter zu müssen.

Was Du tun solltest

Nichts klicken. Die Gmail nicht anschreiben. Nicht „nur kurz nachfragen, ob das ein Award ist“. Es ist keiner.

Wenn eine echte Firma aus Stamford etwas von Dir will: die Domain, die Du selbst eintippst, die Nummer von der Police, nicht eine Award-Mail an inf@mail.com. Eine Zeile gebrochenes Englisch plus Kanzlei-Footer ist keine Auszahlung.

Kurz: echter Firmenabsender, Nigeria im Header, Award ohne Preis, Claims über Gmail. Löschen. Es gab nichts zu bestätigen.

Der Mailtext (ohne Links)

Absender: Beres Brooks (bbrooks@ihc-geneve.com)
An: inf@mail.com
Betreff: Award Recipient Confirmation
Datum: 20. August 2026

You are Approved Contact with Reference Number: pfg2026: connollyfrancespat@gmail.com for claims

CONFIDENTIALITY NOTICE: This electronic mail transmission and any attachments are confidential and may be privileged. They should be read or retained only by the intended recipient. If you have received this transmission in error, please notify the sender immediately and delete the transmission from your system. If you are not the intended recipient, you must not use, disclose, distribute, copy or print this electronic mail transmission. Addressees should scan this electronic mail transmission and any attachments for viruses. No representation or warranty is made as to the absence of viruses in this electronic mail transmission or any attachments.

Spam: FWD: Barcode 85932449314

Display-Name: UPS. Punkt hinten, als wäre das ein Ordner. Absender eine lange Zufallsdomain. Sender-Feld: die E-Mail-Adresse als Name, plus eine zweite Zufallsdomain. Return-Path: noreply@dhlecommerce.nl. Outlook schreibt dazu gern „im Auftrag von“.

Drei Marken in einer Zeile, keine davon hat die Mail geschickt. Betreff: FWD: Barcode 85932449314. Wichtigkeit hoch. Inhalt: Zollkosten. Das ist Paket-Phishing. Es gibt kein Paket, es gibt keinen Zoll, und UPS leitet Dir nichts über eine Freediving-Academy weiter.

Outlook hat SCL 6 vergeben und Junk draus gemacht. SPF scheitert für dhlecommerce.nl. DKIM fehlt. DMARC fehlt. CompAuth: fail. Trotzdem sieht die Karte aus wie eine Zustellbenachrichtigung, komplett mit Postbotenbild und CO2-Danke.

Das ist kein Zoll, kein Paket, keine Weiterleitung

Vorweg klar: Niemand hält ein Päckchen für Dich fest. Es fallen keine Gebühren an. Es gibt kein FWD von einer echten Sendung. Die Mail will, dass Du auf „Paket verfolgen“ gehst und dort zahlst, Adresse bestätigst, Kartendaten angibst. Klassische Zoll-Masche. Der Barcode ist Inventar. Das Datum im Text steht wörtlich als [date]. Platzhalter. Wer eine echte Frist setzt, schreibt ein Datum, keine eckige Klammer.

Was die Karte Dir erzählt

Oben ein grüner Balken, der so tun will wie Outlook: Diese Nachricht wurde von einem vertrauenswürdigen Absender gesendet. Hat sie nicht. Der Balken ist HTML, Farbe #56a659, Text in Segoe. Nachgebautes Vertrauen.

Dann groß: Zollkosten. Daneben ein Postboten-Bild von communicationhubcontent.bpost.be. Belgische Post. Nicht UPS. Nicht DHL. Die Grafiken für Nachhaltigkeit und Häkchen kommen von derselben bpost-Quelle. Jemand hat ein Template geklaut, das mal für bpost gebaut wurde, UPS drübergeschrieben, DHL in den Umschlag gesteckt.

Die Anrede in der E-Mail ist z.B. die E-Mail Adresse und nicht Dein echter Name. Genau so. Duzen und Siezen in einem Absatz: Hallo, dann „für Ihr Paket fallen Zollgebühren an“, bitte zahlen bis [date], sonst geht das Paket zurück.

Eine Karte mit rotem Unterstrich. Barcode 85932449314. Lieferadresse: Die Adresse muss bestätigt werden. Voraussichtliche Lieferzeit: 09:22 – 12:00. Viertel nach neun als Start, nicht 9:00, nicht 9:30. Klingt nach Generator. Grünes DANKE SCHÖN, indem wir an einem sicheren Ort liefern, sparen wir 10 % CO2. Roter Button: Paket verfolgen.

Darunter: Bist du nicht da? Wieder Duzen. Sicherer Ort Deiner Wahl. Noch nachhaltiger, 30 % CO2, Abholpunkt. Lieferpräferenzen anpassen, wieder rot. Frage zu Ihrem Paket, dann eine FAQ-Überschrift ohne Antwort: Können Sie garantieren, dass mein Paket innerhalb des erwarteten Zeitraums zugestellt wird?

Die ganze HTML-Seite ist in einen einzigen Link gewickelt. Karte, Button, Footer, Postbote: alles eine Klickfläche. Ziel: 4kmedia-market.com, langer Pfad. Klingt nach Fernsehern, nicht nach Zoll. Unten ein unsichtbares Pixel auf derselben Domain.

Das soll nach Versanddienst klingen. Es ist ein Formularfang mit Nachhaltigkeit als Dekor.

Die Absender sind ein kleines Orchester

Vorne UPS mit Punkt. Sender-Name ist die Adresse, nicht ein Mensch. Envelope: dhlecommerce.nl, das Outlook als „über“ anzeigt. Der Server, der wirklich geliefert hat: wqxp.freediving.academy. Message-ID: randomid2@ dieselbe Academy. Reply-To: in2.getdrip.com, ein Newsletter-Werkzeug. Precedence: bulk. X-Complaints-To: abuse auf der Freediving-Domain.

SPF für dhlecommerce.nl ist fail. Die Domain darf diesen Server nicht. Trotzdem steht sie im Return-Path, weil der Name DHL in der Übersicht zieht. UPS steht im From, weil UPS in der Übersicht zieht. Die Bilder sind bpost, weil das Template bpost war. Drei Firmen, ein Klick, null Zustellung.

Was nach dem Klick passieren soll

Paket-Phishing dieser Art will selten nur „wo ist mein Karton“. Es will Geld. Zoll, Nachnahme, kleine Summe, Karte, manchmal ein Login bei einem Shop, den Du nie bestellt hast. Die Drohung ist Rücksendung. Die Eile ist das Zeitfenster 09:22 bis 12:00, das schon vorbei sein kann, wenn Du die Mail morgens liest. Die Adresse muss bestätigt werden: also Formular. Lieferpräferenzen: nochmal Formular.

Wer versehentlich irgendwo in die Karte tippt, ist schon auf 4kmedia-market.com. Der vertrauenswürdige-Absender-Balken war die erste Lüge. Der Rest ist nachgeladen.

Was Du tun solltest

Nichts klicken. Nicht verfolgen. Nicht Präferenzen. Nicht den Postboten.

Wenn wirklich Zoll oder UPS oder DHL etwas von Dir wollen: die App oder die Website, die Du selbst eintippst. Sendungsnummer aus dem Shop, nicht aus dieser Mail. Ein FWD mit Platzhalter [date] und drei Marken ist keine Sendung.

Kurz: UPS-Name, DHL-Umschlag, bpost-Bilder, Zoll ohne Datum, Kurz-Domain für Fernseher. Löschen. Es lag kein Paket bereit, und der Barcode gehört zu nichts.

Der Mailtext (ohne Links)

Absender: UPS. (Zufallsdomain; Sender die E-Mail-Adresse; Return-Path dhlecommerce.nl)
Betreff: FWD: Barcode 85932449314
Datum: 1. September 2026

Diese Nachricht wurde von einem vertrauenswürdigen Absender gesendet.

Zollkosten

Hallo (die E-Mail Adresse),
für Ihr Paket fallen Zollgebühren an. Bitte begleichen Sie diese bis zum [date]. Sollte die Zahlung nicht eingehen, wird Ihr Paket an den Absender zurückgeschickt.

Barcode 85932449314
Lieferadresse
Die Adresse muss bestätigt werden.
Voraussichtliche Lieferzeit
09:22 – 12:00

DANKE SCHÖN!
Indem wir Ihr Paket an einem sicheren Ort liefern lassen, sparen wir gemeinsam etwa 10 % CO2.

Paket verfolgen

Bist du nicht da?
Falls Sie zum Lieferzeitpunkt nicht anwesend sind, liefern wir Ihr Paket an einen sicheren Ort Ihrer Wahl. Klicken Sie auf den untenstehenden Link, um Ihre Einstellungen zu ändern.

Noch nachhaltiger?
Lassen Sie sich Ihr nächstes Paket direkt an Ihren bevorzugten Abholpunkt liefern und reduzieren Sie so die CO2-Emissionen um 30 %!

Lieferpräferenzen anpassen

Haben Sie eine Frage zu Ihrem Paket?
Können Sie garantieren, dass mein Paket innerhalb des erwarteten Zeitraums zugestellt wird?

Spam: SecureGo TAN-App – Dienst zu aktivieren N°: 185-54004231764

Mitternacht, Junk, Display-Name VolksBank eG. Absender: support@yoo.ses-support.de. Betreff: SecureGo TAN-App – Dienst zu aktivieren, dann ein N° und eine lange Nummer.

Das soll nach Bank klingen. Nach Vorgang, nach Pflicht, nach App, die Du schon hast. Es ist Phishing. Niemand bei einer Volksbank hat Dir um 2:39 Uhr geschrieben, dass Dein TAN-Dienst stirbt, wenn Du nicht bis zum heutigen Kalendertag ein „Web-Sicherheitssystem“ aktivierst.

Outlook hat SCL 6 vergeben. SPF: none. DKIM: none. DMARC: none. Die Domain darf nicht einmal sauber belegen, dass sie sich selbst sein darf. Trotzdem steht oben groß Volksbank eG in Blau.

Das ist keine App-Aktualisierung

Vorweg klar: Das ist kein Update. Kein SecureGo-plus-Rollout. Keine Registrierung, die Du vergessen hast. Die Mail will, dass Du auf „Jetzt aktivieren“ gehst, auf einer fremden Kurz-URL, und dort Zugangsdaten, TAN oder Freigabe abgibst. Oder dass Du eine Seite öffnest, die nach Online-Banking aussieht und es nicht ist.

Banken sperren Dir den TAN-Dienst nicht per Mitternachtsmail mit orangem Ausrufezeichen. Und sie schicken Dich nicht auf scan.page.

Was die Mail behauptet

Oben steht Volksbank eG, Arial, fett, in einem Blau, das ungefähr zur Marke passt. Dann eine Linie, dann orange: Aktivieren sie das neue update ! Kleines s, englisches update, Ausrufezeichen. Schon der erste Satz klingt nach Übersetzer und Frist-Panik, nicht nach Vorstandsstab.

Sehr geehrte(r) Kunde. Die Anrede in der E-Mail ist z.B. die E-Mail Adresse und nicht Dein echter Name. Hier ist es noch dünner: nur Kunde, in Klammern sogar das (r), falls Du Frau oder Mann bist. Keine Filiale, keine Mitgliedsnummer, kein VR-NetKey.

Du müsstest das neue Web-Sicherheitssystem aktivieren. Die Registrierung habest Du bislang nicht vorgenommen. Frist: 02.09.2026, blau unterlegt. Die Mail ist in der Nacht zu genau diesem Tag angekommen. Also heute, sofort, oder es ist vorbei.

Wenn Du Dich nicht registrierst, werde gesperrt: SecureGo-TAN-SMS-Dienst. Ein Satz später sollst Du die neue SecureGo-Plus aktivieren. Zwei Produktnamen, durcheinandergeworfen. SMS-TAN und SecureGo plus sind nicht dasselbe. Wer beides in einen Absatz kippt, hat eine Liste mit Bank-Vokabeln, kein Wissen über Dein Konto.

Link: Jetzt aktivieren. Ziel: scan.page, kurzer Pfad. Kein volksbank.de, kein banking-url Deiner eigenen Bank, kein Play Store, kein App Store. Ein Kurzlinker. Darunter Mit freundlichen Grüßen, Monika Wexler, und in Grau nochmal Volksbank. Keine Telefonnummer, keine Filiale, keine Fußzeile mit Impressum.

Technisch ist die HTML-Datei ein Durcheinander. Dieselben Blöcke sitzen ineinander, moz-text-html, wieder und wieder, als hätte jemand eine alte Mail durch zehn Weiterleitungen gejagt. Am Ende klebt noch ein kaputtes „div>“. Unten ein unsichtbares 1-Pixel-Bild über SendGrid, das merkt, ob die Nachricht geöffnet wurde.

Das ist keine Kundenkommunikation. Das ist ein Baukasten.

Warum das nichts mit einer Volksbank zu tun hat

Eine Volksbank schreibt nicht von yoo.ses-support.de. Sie schreibt nicht ohne DKIM. Sie schreibt nicht „Aktivieren sie das neue update“. Sie hängt keine Ticketnummer mit französischem N° in den Betreff und nennt das Vorgang.

Die Mail kam über blackforestcloud.de, Postfix, anonyme Annahme. CompAuth geht „pass“, Grund 105: Es gibt keine DMARC-Politik, die scheitern könnte. Das ist kein Vertrauensbeweis. Das ist Abwesenheit von Regeln.

SecureGo plus ist eine echte App der genossenschaftlichen Banken. Genau deshalb steht sie in der Mail. Die Absender klauen den Namen, weil Du ihn kennst. Die echte App aktualisierst Du über den Store oder über den Hinweis in Deinem echten Online-Banking, das Du selbst öffnest. Nicht über scan.page, nicht über eine Orange-Überschrift um halb drei.

Monika Wexler klingt nach Person. Die Nummer 185-54004231764 klingt nach Vorgang. Beides ist Inventar. Die Nummer taucht im Text nicht wieder auf. Ein echter Vorgang würde sie wiederholen.

Was nach dem Klick passieren soll

Der Button führt auf eine Kurz-URL. Dahinter liegt typischerweise eine Seite, die nach Login aussieht: VR-NetKey, PIN, dann TAN. Manchmal eine PDF, die ein „Sicherheitssystem“ installieren will. Manchmal nur Tracking, und die echte Falle kommt in Mail zwei.

Die Drohung ist der Motor. SMS-TAN gesperrt, Registrierung überfällig, Frist heute. Wer Banking braucht, klickt. Genau das soll passieren. Danach gehören Konto und Freigaben nicht mehr Dir.

Was Du tun solltest

Nichts klicken. Nicht aktivieren. Nicht die Nummer googeln über den Link in der Mail.

Wenn Du wirklich unsicher bist, ob Deine Bank etwas von SecureGo plus will: App oder Website Deiner eigenen Volksbank selbst öffnen, nicht über diese Mail. In der echten App siehst Du, ob ein Update ansteht. Tut es nicht, war die Mail Lärm.

Und wenn Du geklickt oder Daten eingegeben hast: Bank sperren lassen, über die Nummer auf der Karte oder der App, nicht über die Mail.

Kurz: Volksbank-Lack, Support-Domain ohne Signatur, Kurzlink, Frist heute. Löschen. Es wurde kein Dienst gesperrt, und Monika Wexler sitzt in keiner Filiale.

Der Mailtext (ohne Links)

Absender: VolksBank eG (support@yoo.ses-support.de)
Betreff: SecureGo TAN-App – Dienst zu aktivieren N°: 185-54004231764
Datum: 2. September 2026

Volksbank eG

Aktivieren sie das neue update !

Sehr geehrte(r) Kunde,

Sie müssen das neue Web-Sicherheitssystem aktivieren.

Sie haben Ihre Registrierung bislang nicht vorgenommen.

Diese Aktualisierung ist bis zum 02.09.2026 durchzuführen.

Wenn Sie sich nicht registrieren, werden die folgenden Optionen gesperrt:

– SecureGo-TAN-SMS-Dienst

Befolgen Sie diese Schritte, um die neue SecureGo-Plus zu aktivieren.

Jetzt aktivieren

Mit freundlichen Grüßen,

Monika Wexler

Volksbank

Spam: Sogar nach 3 Benachrichtigungen

Die 0TT0-Mail von heute Nacht tut nicht nur Otto. Sie tut Verlauf.

Mitten im Text steht der Satz, man habe bemerkt, dass Du Dein Geschenk noch nicht beansprucht hast, sogar nach drei Benachrichtigungen. Deshalb ein letztes Mal. Seltener Preis, nur einmal im Jahr, 12 Stunden Frist. Wer das liest, denkt: Aha, die ersten zwei habe ich wohl übersehen. Junk, Vorschau, anderes Gerät. Irgendwo müssen die liegen.

Liegen sie nicht.

Im Postfach, im Junk, im Papierkorb: eine Mail. 2. September, kurz vor fünf, Absender t.bswu@epopuga.com, Display-Name mit Nachname und Zeitstempel. Keine zweite. Keine dritte. Die „drei Benachrichtigungen“ sind Teil des Templates, nicht Teil Deiner Inbox.

Warum der Satz so gut funktioniert

Eine Verlosung aus dem Nichts klingt nach Betrug. Eine Verlosung, an die man Dich schon zweimal erinnert hat, klingt nach unerledigter Post. Du bist nicht mehr der, dem man etwas andreht. Du bist der, der zu spät dran ist.

Deshalb die Gewinnerliste mit zwei Initialen, die schon abgeholt haben, und Deinem Namen in Rot: NICHT BEANSPRUCHT. Deshalb „letztes Mal“. Deshalb 12 Stunden. Alles sagt: Der Zug fährt, Du sitzt noch am Bahnsteig.

Dass vorher nie ein Zug da war, merkt man nur, wenn man nachschaut. Die Mail rechnet damit, dass Du das nicht tust. Drei klingt nach Geduld. Eine klingt nach Spam.

Was Du tun solltest

Nichts nachklicken, um die fehlenden Mails zu finden. Es gibt sie nicht. Die eine 0TT0-Karte reicht als Beleg: Fake-Verlosung, fremde Domain, erfundener Verlauf.

Die längere Version zu genau dieser Mail liegt schon da: Spam: 0TT0 hat dir gerade eine Nachricht geschickt, inklusive Logo-Klau und Ticketnummer aus der Uhrzeit. Hier nur der kleine Nachtrag, weil der Satz mit den drei Benachrichtigungen so überzeugend klingt, dass man ihn für Fakt halten kann.

Kurz: Eine Mail, drei erfundene Erinnerungen. Löschen. Es gab kein erstes Mal und kein zweites.

Der Mailtext (ohne Links)

Absender: tatarczyk/1788316945 (t.bswu@epopuga.com)
Betreff: 0TT0 hat dir gerade eine Nachricht geschickt
Datum: 2. September 2026

Erinnerst du dich daran, bei uns während des Frühjahrsverkaufs eingekauft zu haben, (Vorname)?

Das war ein kluger Schachzug. Warum? Weil deine Ticketnummer 1788316946 in unsere vierteljährliche Tech-Verlosung eingegeben wurde.

Aber wir haben bemerkt, dass du dein Geschenk noch nicht beansprucht hast, sogar nach 3 Benachrichtigungen.

Wir können uns einfach nicht vorstellen, dass du einen seltenen Preis verpasst, den wir nur einmal im Jahr anbieten, deshalb melden wir uns ein letztes Mal.

Diese Gewinner haben ihre Preise bereits beansprucht:
C. Laurent
N. Martin
(Vor- und Nachname) (NICHT BEANSPRUCHT)

Beanspruche deinen (1) hochwertigen Artikel hier

Frist: 12 Stunden

Spam: 0TT0 hat dir gerade eine Nachricht geschickt

Display-Name: tatarczyk/1788316945. Absender: t.bswu@epopuga.com. Betreff: 0TT0 hat dir gerade eine Nachricht geschickt.

Zwei Nullen statt Buchstaben. Otto-Rot. Ein Logo, das nicht von Otto kommt. Und eine Zahl hinter dem Schrägstrich, die sich anfühlt wie Kundennummer, Ticket, Geheimcode. Ist sie nicht. Es ist im Wesentlichen ein Unix-Zeitstempel. Die Mail ist in der Nacht zum 2. September rausgegangen, und die Zahl im Absender ist genau diese Sekunde. Der „persönliche Code“ im Text ist dieselbe Zahl plus eins. So persönlich ist das.

Outlook hat SCL 6 vergeben und die Nachricht in den Junk gelegt. Trotzdem sieht sie aus wie ein Kundenmail. Genau das ist der Job.

Das ist eine Fake-Verlosung

Vorweg, klar: Du hast nichts gewonnen. Es gibt keinen hochwertigen Artikel, der auf Dich wartet. Es gab keinen Frühjahrsverkauf, in den Deine Ticketnummer gerutscht ist. Niemand bei Otto hat Dich dreimal angeschrieben und wartet jetzt 12 Stunden auf Deinen Klick. Das ist eine erfundene Verlosung, gebaut wie ein Mahnschreiben: Du hast schon gewonnen, Du hast es nur noch nicht abgeholt, die anderen Gewinner waren fleißiger, Frist heute.

Solche Mails verkaufen nicht den Toaster. Sie verkaufen den Klick. Danach kommt, wie die Mail selbst verrät, ein „Lieferformular“. Adresse, Telefon, oft Karte für die Versandkosten, manchmal ein Login, das nach Otto-Konto aussieht. Der Preis ist der Vorwand. Das Formular ist die Falle.

Was die Karte Dir erzählt

Die HTML-Mail kommt als schmale weiße Karte auf grauem Grund. Oben ein roter Balken, darin ein Otto-ähnliches Logo, gehostet bei channelx.world, Dateiname otto-1.png. Nicht otto.de, nicht ein CDN von Otto. Eine fremde WordPress-Seite, die das Bild irgendwann mal abgelegt hat. Wer Marken klaut, klaut auch Dateinamen.

Darunter ein grauer Kasten, der nach Kundenkonto aussieht. Kunde: Vor- und Nachname. Persönlicher Code: 1788316946. Nicht beanspruchte Belohnung: Hochwertiger Artikel. Der Artikelname fehlt. Es ist ein Link, der nach epopuga.com führt. Du sollst klicken, um zu sehen, was Du „gewonnen“ hast. Klassiker.

Dann der weiche Einstieg: Erinnerst Du Dich, beim Frühjahrsverkauf eingekauft zu haben? Duzen, Vorname, ein kluger Schachzug, weil die Ticketnummer in die vierteljährliche Tech-Verlosung gewandert sei. Drei Benachrichtigungen hättest Du schon ignoriert. Ein seltener Preis, nur einmal im Jahr, letztes Mal, dass sie sich melden.

Darunter eine Gewinnerliste. C. Laurent. N. Martin. Und dann Dein Name in Rot, mit dem Stempel NICHT BEANSPRUCHT. So baut man sozialen Druck. Zwei Initialen, die nach echten Menschen klingen, und Du als der eine, der zu blöd war abzuholen.

Roter Button über die volle Breite: Beanspruche deinen (1) hochwertigen Artikel hier. Die Eins in Klammern soll nach Lagerbestand aussehen. Frist: 12 Stunden. Wichtig: Wenn Du gesehen hast, was Du gewonnen hast, kommt das Lieferformular, damit das Geschenk sicher ankommt.

Fußzeile: Mit freundlichen Grüßen, Vorname Schmidt, O𝗧𝗧O Team. Die Ts im Markennamen sind Unicode-Buchstaben, keine normalen T. Der Betreff schreibt 0TT0 mit Nullen. Oben das echte-ish Logo, unten eine Signatur, die Vorname und Schmidt zusammenklebt. Drei Schreibweisen für eine Firma, die das nicht geschrieben hat.

Outlook zeigt außerdem einen Anhang. Nicht öffnen. Auch der gehört zum Look „da ist etwas für Dich“.

Warum das nichts mit Otto zu tun hat

Otto schreibt nicht als t.bswu@epopuga.com. Otto schreibt nicht 0TT0 in den Betreff, um Filter zu täuschen. Otto hängt kein Logo von channelx.world in eine Verlosungsmail. Und Otto erfindet keine Ticketnummer aus der Uhrzeit.

Die Absenderzeile klebt den Nachnamen an denselben Zeitstempel. Das soll nach internem Vorgang aussehen: Name, Aktenzeichen, fertig. In Wahrheit hat jemand eine Liste mit Namen, eine Domain, die SPF, DKIM und DMARC sauber durchbekommt, und ein HTML-Template in Otto-Rot. Die Häkchen sagen: epopuga.com darf über relay.sender.epopuga.com versenden. Sie sagen nicht: Das ist Otto.

Die Zahl im Display-Namen und der Code im Text sind um eins versetzt. Wer eine echte Kundennummer vergibt, rutscht nicht um eine Sekunde daneben. Wer einen Timestamp in zwei Felder kopiert, schon.

Der Link und was danach kommt

Button, Belohnung, alles führt auf epopuga.com, kurzer Pfad, zufällige Zeichen. Kein otto.de, kein otto.market, kein HTTPS, das nach Versandhandel riecht. Die Domain ist der Absender und das Ziel. Das ist bequem für die Absender und ein Alarmsignal für Dich.

Was hinter dem Klick liegt, ändert sich. Mal eine Seite, die nach Gewinnausschnitt aussieht. Mal ein Formular. Mal Weiterleitung. Die Mail nimmt das Ende schon vorweg: Lieferformular. Also Adresse, vielleicht Ausweis, vielleicht „Zoll“ oder „Versandpauschale“. Fake-Verlosung plus Nachnahme-Feeling, nur digital.

Die Gewinnerliste, die 12-Stunden-Frist, die drei vorherigen Benachrichtigungen, die Du nie bekommen hast: alles Druck. Wer kurz denkt „vielleicht war da wirklich was im Frühjahr“, hat genau so reagiert, wie das Template es will.

Was Du tun solltest

Nichts klicken. Nicht den hochwertigen Artikel. Nicht den Button. Den Anhang nicht öffnen.

Wenn Du wirklich wissen willst, ob Otto etwas von Dir will: otto.de oder die App selbst öffnen, Bestellungen und Nachrichten dort. Nicht über epopuga.com. Eine echte Verlosung von Otto kommt nicht als 0TT0 um halb fünf in der Früh, mit Unicode-Ts und einem Zeitstempel als Ticket.

Kurz: Fake-Verlosung im Otto-Look, fremde Domain, erfundener Preis, Lieferformular als nächster Schritt. Löschen. Es wurde kein hochwertiger Artikel für Dich zurückgelegt, und C. Laurent hat auch nichts abgeholt.

Der Mailtext (ohne Links)

Absender: tatarczyk/1788316945 (t.bswu@epopuga.com)
Betreff: 0TT0 hat dir gerade eine Nachricht geschickt
Datum: 2. September 2026

Kunde: (Vor- und Nachname)
Persönlicher Code: 1788316946
Nicht beanspruchte Belohnung: Hochwertiger Artikel

Erinnerst du dich daran, bei uns während des Frühjahrsverkaufs eingekauft zu haben, (Vorname)?

Das war ein kluger Schachzug. Warum? Weil deine Ticketnummer 1788316946 in unsere vierteljährliche Tech-Verlosung eingegeben wurde.

Aber wir haben bemerkt, dass du dein Geschenk noch nicht beansprucht hast, sogar nach 3 Benachrichtigungen.

Wir können uns einfach nicht vorstellen, dass du einen seltenen Preis verpasst, den wir nur einmal im Jahr anbieten, deshalb melden wir uns ein letztes Mal.

Diese Gewinner haben ihre Preise bereits beansprucht:
C. Laurent
N. Martin
(Vor- und Nachname) (NICHT BEANSPRUCHT)

Beanspruche deinen (1) hochwertigen Artikel hier

Frist: 12 Stunden

Wichtig: Nachdem du gesehen hast, was du gewonnen hast, senden wir dir ein Lieferformular, um sicherzustellen, dass dein Geschenk sicher ankommt.

Mit freundlichen Grüßen,
(Vorname) Schmidt
OTTO Team

Spam: Bestätige dein Konto und sicher dir deinen Willkommensbonus von € 1.450 !

Sechs Uhr morgens, Postfach, Wichtigkeit „hoch“. Display-Name: Mr.Punter. Absender: notifications@lendix.space. Betreff: Bestätige dein Konto und sicher dir deinen Willkommensbonus von € 1.450 !

Kein Ausrufezeichen zu wenig. Kein Euro zu wenig. Und „bestätigen“ klingt, als hättest Du schon ein Konto, das nur noch einen Klick braucht. Hast Du nicht. Das ist eine kalte Casino-Einladung, die so tut, als wärst Du VIP.

Outlook hat sie diesmal als Junk erkannt. SCL 6. Trotzdem lohnt ein Blick, weil die Mail ziemlich genau zeigt, wie so eine Masche 2026 aussieht: dunkles Neon, große Zahl, persönlicher Vorname, der keiner ist, und ein Link, der nicht zum Casino führt.

Kein Gewinn, kein Konto, kein Punter, der Dich kennt

Das muss vorweg klar sein. Niemand hat Dich ausgewählt. Niemand hat Dein Profil verifiziert. Es gibt keinen Willkommensbonus von 1.450 Euro, der auf Deinem Bankkonto landet, nur weil eine Mail „Premium Einladung“ sagt. Das ist Spam für Glücksspiel, oft der Einstieg in Registrierung, Einzahlung, Datenabgriff oder schlicht Tracking: Wer klickt, dessen Adresse ist warm.

Es gibt im Netz tatsächlich Marken, die „Mr Punter“ heißen, Offshore-Casinos mit Willkommenspaketen. Deren öffentliche Angebote liegen eher bei ein paar Hundert Euro plus Freispielen, nicht bei einer glatten 1.450-Euro-Direktüberweisung ohne Einsatz. Und echte Casinos schreiben nicht als lendix.space mit Reply-To auf digi-flow.fit und einem Tracking-Link auf trust-us.uk. Der Name auf der Karte ist nur Lack.

Was die Karte Dir erzählt

Die HTML-Mail kommt als dunkle Neon-Karte daher. Hintergrund fast schwarz, Kanten türkis, Schrift fett und in Versalien. Oben „MR. PUNTER“, daneben ein Badge „Premium Einladung“. Dann ein Banner von imgur, zweimal hintereinander, als hätte jemand Copy-Paste gemacht und den gleichen Screenshot nochmal eingefügt.

Darunter die Anrede: Bereit zu starten, und dann Dein Name in Türkis. Nur dass es kein Name ist. Die Anrede in der E-Mail ist z.B. die E-Mail Adresse und nicht Dein echter Name. Hier wird der Lokalteil der Adresse als Vorname benutzt, in der Überschrift, im unsichtbaren Preheader, sogar im technischen Header X-Mailer. Das soll nach persönlichem Zugang klingen. Es ist Serienbrief.

Der Text behauptet, Dein persönliches Zugangsprofil sei erfolgreich verifiziert. Registriere Dich noch heute, sichere Dir 1.450 Euro Spielguthaben, Gewinne gingen direkt und sicher aufs Bankkonto. Zwei Kästen: „€ 1.450 / Maximaler Saldo“ und „Direkt / Banküberweisung“. Button: Registrieren und Bonus sichern. Darunter Schloss-Emoji und der Satz, die Verbindung sei verifiziert, Aktivierung sofort nach der Registrierung.

Unten das übliche Feigenblatt: nur für ausgewählte Empfänger, 18+, Überprüfungsverfahren, Konto erst anlegen, dann Auszahlung. Spiele verantwortungsvoll. Copyright 2026 Mr. Punter Digital Group. Adresse in Valletta, Malta. Abmelden extra. Postfach in Berlin. Alles da, was eine seriöse Glücksspiel-Mail so ungefähr braucht, plus ein paar Tippfehler im Betreff („sicher dir“ statt „sichere Dir“).

Das wirkt teuer. Genau so soll es wirken. Wer morgens halb wach auf Türkis und 1.450 Euro starrt, soll nicht nach der Domain schauen.

Der ganze Brief ist ein Button

Wer irgendwo in die Karte klickt, nicht nur auf den Button, landet auf trust-us.uk, Pfad fwd, danach eine lange ID. Dieselbe Domain steckt hinter Abmelden, hinter den „Kundenpräferenzen“ und hinter einem unsichtbaren 1-Pixel-Bild, das merkt, ob die Mail geöffnet wurde.

Die komplette HTML-Seite ist in einen einzigen Link gewickelt. Karte, Banner, Text, Footer: alles eine große Klickfläche. Das ist kein Versehen. Wer versehentlich tippt, hat schon getrackt. Wer den Abmeldelink nutzt, bestätigt ebenfalls, dass die Adresse lebt.

trust-us.uk klingt nach Vertrauenssiegel. Es ist ein Weiterleitungsserver. Von dort geht es weiter, wohin die Kampagne gerade will: Registrierungsseite, Fake-Login, anderes Casino, irgendetwas mit Formular. In der Mail selbst steht keine echte Casino-URL.

Die Bilder liegen bei imgur. So versendet keine lizenzierte Marke ihr Logo. So versendet jemand, der HTML in einem Baukasten zusammenklickt und die Grafik öffentlich hostet.

Die Absender sind ein kleines Orchester

Vorne steht Mr.Punter. Die From-Adresse ist notifications@lendix.space. Reply-To zeigt auf notifications@champlin.digi-flow.fit. Der Server, der die Mail wirklich abgeliefert hat, heißt champlin.digi-flow.fit. Envelope-From und Return-Path: bounce@clearpathe.net. List-Unsubscribe zeigt auf unsubscribe@maiilvelocity.space, mit zwei i in „maiil“. Message-ID steckt den Lokalteil Deiner Adresse in die Domain lendix.space, als wärst Du dort ein Konto.

SPF, DKIM und DMARC gehen durch. SPF bestätigt clearpathe.net, DKIM und DMARC bestätigen lendix.space. Das heißt: Diese Domains dürfen so versenden. Es heißt nicht, dass Mr. Punter, Malta oder irgendein Casino hinter der Mail steht. Outlook hat sie trotzdem mit SCL 6 in den Junk gelegt. Die Häkchen haben nicht gereicht. Gut so.

Die Mail kam als Importance high, X-Priority 1, extra Flag. Auch das gehört zum Theater: Wichtig, schnell, persönlich. In Wahrheit ist es Massenversand aus einem Affiliate- oder Spam-Setup, das Domain, Absendername und Tracking-IDs durcheinanderwürfelt, damit Filter und Menschen verschiedene Geschichten sehen.

Was nach dem Klick passieren soll

Casino-Spam dieser Art will selten nur „viel Spaß beim Spiel“. Er will, dass Du Dich anmeldest. Danach kommt typischerweise eine Einzahlung, oft klein, oft mit Karte oder Wallet, manchmal mit KYC-Fotos. Der Bonus von 1.450 Euro ist der Köder, nicht die Auszahlung. In den Bedingungen der Mail selbst steht schon, dass erst ein Konto her muss und „Überprüfungsverfahren“ laufen. Das ist die Tür, durch die Daten und Geld rausgehen.

Selbst wenn irgendwo am Ende eine echte Offshore-Seite steht: Du hast sie nicht gesucht. Du hast auf eine Mail reagiert, die Deine Adresse aus einer Liste gezogen hat, Dir einen Vornamen angedichtet hat und Dir verspricht, Gewinne landeten direkt auf der Bank. Das ist die Sprache von Gewinnspiel-Spam, nur mit Neon statt Luftballons.

Und wenn Du unsicher bist, ob jemand wirklich Dein Konto kennt: Es gibt keins. Die Mail sagt „bestätige dein Konto“, obwohl Du keines hast. Das ist der Trick. Bestätigen fühlt sich nach Absichern an. Registrieren ist das Gegenteil.

Was Du tun solltest

Nichts klicken. Nicht den Button. Nicht das Banner. Nicht Abmelden. Nicht die Kundenpräferenzen. Die Mail nicht als gelesen-Pixel füttern, soweit es geht: Vorschau zu, fertig.

Wenn Du wirklich irgendwo bei einem Anbieter namens Mr Punter spielst, gehst Du über die Adresse, die Du selbst im Browser gespeichert hast, nicht über lendix.space und nicht über trust-us.uk. Und Du erwartest keinen nächtlichen Brief mit 1.450 Euro Direktüberweisung.

Kurz: Fake-Casino-Einladung, erfundener Bonus, fremde Tracking-Domain, Absender-Orchester. Löschen. Es wurde kein Konto verifiziert, und die 1.450 Euro lagen nie für Dich bereit.

Der Mailtext (ohne Links)

Absender: Mr.Punter (notifications@lendix.space)
Betreff: Bestätige dein Konto und sicher dir deinen Willkommensbonus von € 1.450 !
Datum: 2. September 2026

MR. PUNTER
PREMIUM EINLADUNG

Bereit zu starten, (die E-Mail Adresse)?

Willkommen an der absoluten Spitze. Ihr persönliches Zugangsprofil wurde erfolgreich verifiziert. Registrieren Sie sich noch heute und sichern Sie sich einen hervorragenden Willkommensbonus von € 1.450. Dieses exklusive Spielguthaben wird sofort aktiviert und etwaige Gewinne können direkt und sicher auf Ihr Bankkonto überwiesen werden.

€ 1.450
MAXIMALER SALDO

DIREKT
BANKÜBERWEISUNG

Registrieren & Bonus sichern

Verifizierte sichere Verbindung. Sofortige Aktivierung nach der Registrierung.

Aktionsbedingungen: Diese Registrierungsaktivierung ist ausschließlich für ausgewählte Empfänger der Plattform bestimmt, die mindestens 18 Jahre alt sind. Der Willkommensbonus von € 1.450 unterliegt den standardmäßigen Überprüfungsverfahren der Plattform und erfordert die erfolgreiche Erstellung eines Kontos, bevor der Auszahlungsprozess gestartet werden kann.

SPIELE VERANTWORTUNGSVOLL. 18+
© 2026 MR. PUNTER DIGITAL GROUP

Mr. Punter Systems Architecture Ltd, Network Operations Hub, Building 4, Valletta, Malta.

Möchten Sie diese Mr. Punter-Benachrichtigungen nicht mehr erhalten?
Abmelden

Ändern Sie Ihre Kommunikationseinstellungen im Kundenpräferenzen-Zentrum.
Mr. Punter Communications Desk, Postfach 2108, 10115 Berlin, Deutschland