Display-Name: UPS. Punkt hinten, als wäre das ein Ordner. Absender eine lange Zufallsdomain. Sender-Feld: die E-Mail-Adresse als Name, plus eine zweite Zufallsdomain. Return-Path: noreply@dhlecommerce.nl. Outlook schreibt dazu gern „im Auftrag von“.
Drei Marken in einer Zeile, keine davon hat die Mail geschickt. Betreff: FWD: Barcode 85932449314. Wichtigkeit hoch. Inhalt: Zollkosten. Das ist Paket-Phishing. Es gibt kein Paket, es gibt keinen Zoll, und UPS leitet Dir nichts über eine Freediving-Academy weiter.
Outlook hat SCL 6 vergeben und Junk draus gemacht. SPF scheitert für dhlecommerce.nl. DKIM fehlt. DMARC fehlt. CompAuth: fail. Trotzdem sieht die Karte aus wie eine Zustellbenachrichtigung, komplett mit Postbotenbild und CO2-Danke.
Das ist kein Zoll, kein Paket, keine Weiterleitung
Vorweg klar: Niemand hält ein Päckchen für Dich fest. Es fallen keine Gebühren an. Es gibt kein FWD von einer echten Sendung. Die Mail will, dass Du auf „Paket verfolgen“ gehst und dort zahlst, Adresse bestätigst, Kartendaten angibst. Klassische Zoll-Masche. Der Barcode ist Inventar. Das Datum im Text steht wörtlich als [date]. Platzhalter. Wer eine echte Frist setzt, schreibt ein Datum, keine eckige Klammer.
Was die Karte Dir erzählt
Oben ein grüner Balken, der so tun will wie Outlook: Diese Nachricht wurde von einem vertrauenswürdigen Absender gesendet. Hat sie nicht. Der Balken ist HTML, Farbe #56a659, Text in Segoe. Nachgebautes Vertrauen.
Dann groß: Zollkosten. Daneben ein Postboten-Bild von communicationhubcontent.bpost.be. Belgische Post. Nicht UPS. Nicht DHL. Die Grafiken für Nachhaltigkeit und Häkchen kommen von derselben bpost-Quelle. Jemand hat ein Template geklaut, das mal für bpost gebaut wurde, UPS drübergeschrieben, DHL in den Umschlag gesteckt.
Die Anrede in der E-Mail ist z.B. die E-Mail Adresse und nicht Dein echter Name. Genau so. Duzen und Siezen in einem Absatz: Hallo, dann „für Ihr Paket fallen Zollgebühren an“, bitte zahlen bis [date], sonst geht das Paket zurück.
Eine Karte mit rotem Unterstrich. Barcode 85932449314. Lieferadresse: Die Adresse muss bestätigt werden. Voraussichtliche Lieferzeit: 09:22 – 12:00. Viertel nach neun als Start, nicht 9:00, nicht 9:30. Klingt nach Generator. Grünes DANKE SCHÖN, indem wir an einem sicheren Ort liefern, sparen wir 10 % CO2. Roter Button: Paket verfolgen.
Darunter: Bist du nicht da? Wieder Duzen. Sicherer Ort Deiner Wahl. Noch nachhaltiger, 30 % CO2, Abholpunkt. Lieferpräferenzen anpassen, wieder rot. Frage zu Ihrem Paket, dann eine FAQ-Überschrift ohne Antwort: Können Sie garantieren, dass mein Paket innerhalb des erwarteten Zeitraums zugestellt wird?
Die ganze HTML-Seite ist in einen einzigen Link gewickelt. Karte, Button, Footer, Postbote: alles eine Klickfläche. Ziel: 4kmedia-market.com, langer Pfad. Klingt nach Fernsehern, nicht nach Zoll. Unten ein unsichtbares Pixel auf derselben Domain.
Das soll nach Versanddienst klingen. Es ist ein Formularfang mit Nachhaltigkeit als Dekor.
Die Absender sind ein kleines Orchester
Vorne UPS mit Punkt. Sender-Name ist die Adresse, nicht ein Mensch. Envelope: dhlecommerce.nl, das Outlook als „über“ anzeigt. Der Server, der wirklich geliefert hat: wqxp.freediving.academy. Message-ID: randomid2@ dieselbe Academy. Reply-To: in2.getdrip.com, ein Newsletter-Werkzeug. Precedence: bulk. X-Complaints-To: abuse auf der Freediving-Domain.
SPF für dhlecommerce.nl ist fail. Die Domain darf diesen Server nicht. Trotzdem steht sie im Return-Path, weil der Name DHL in der Übersicht zieht. UPS steht im From, weil UPS in der Übersicht zieht. Die Bilder sind bpost, weil das Template bpost war. Drei Firmen, ein Klick, null Zustellung.
Was nach dem Klick passieren soll
Paket-Phishing dieser Art will selten nur „wo ist mein Karton“. Es will Geld. Zoll, Nachnahme, kleine Summe, Karte, manchmal ein Login bei einem Shop, den Du nie bestellt hast. Die Drohung ist Rücksendung. Die Eile ist das Zeitfenster 09:22 bis 12:00, das schon vorbei sein kann, wenn Du die Mail morgens liest. Die Adresse muss bestätigt werden: also Formular. Lieferpräferenzen: nochmal Formular.
Wer versehentlich irgendwo in die Karte tippt, ist schon auf 4kmedia-market.com. Der vertrauenswürdige-Absender-Balken war die erste Lüge. Der Rest ist nachgeladen.
Was Du tun solltest
Nichts klicken. Nicht verfolgen. Nicht Präferenzen. Nicht den Postboten.
Wenn wirklich Zoll oder UPS oder DHL etwas von Dir wollen: die App oder die Website, die Du selbst eintippst. Sendungsnummer aus dem Shop, nicht aus dieser Mail. Ein FWD mit Platzhalter [date] und drei Marken ist keine Sendung.
Kurz: UPS-Name, DHL-Umschlag, bpost-Bilder, Zoll ohne Datum, Kurz-Domain für Fernseher. Löschen. Es lag kein Paket bereit, und der Barcode gehört zu nichts.
Der Mailtext (ohne Links)
Absender: UPS. (Zufallsdomain; Sender die E-Mail-Adresse; Return-Path dhlecommerce.nl)
Betreff: FWD: Barcode 85932449314
Datum: 1. September 2026
Diese Nachricht wurde von einem vertrauenswürdigen Absender gesendet.
Zollkosten
Hallo (die E-Mail Adresse),
für Ihr Paket fallen Zollgebühren an. Bitte begleichen Sie diese bis zum [date]. Sollte die Zahlung nicht eingehen, wird Ihr Paket an den Absender zurückgeschickt.Barcode 85932449314
Lieferadresse
Die Adresse muss bestätigt werden.
Voraussichtliche Lieferzeit
09:22 – 12:00DANKE SCHÖN!
Indem wir Ihr Paket an einem sicheren Ort liefern lassen, sparen wir gemeinsam etwa 10 % CO2.Paket verfolgen
Bist du nicht da?
Falls Sie zum Lieferzeitpunkt nicht anwesend sind, liefern wir Ihr Paket an einen sicheren Ort Ihrer Wahl. Klicken Sie auf den untenstehenden Link, um Ihre Einstellungen zu ändern.Noch nachhaltiger?
Lassen Sie sich Ihr nächstes Paket direkt an Ihren bevorzugten Abholpunkt liefern und reduzieren Sie so die CO2-Emissionen um 30 %!Lieferpräferenzen anpassen
Haben Sie eine Frage zu Ihrem Paket?
Können Sie garantieren, dass mein Paket innerhalb des erwarteten Zeitraums zugestellt wird?





