Skip to content
Karst: Phishing-E-Mails analysieren und melden
Security Operations

Karst: Phishing-E-Mails analysieren und melden

Philippe Parage
·
Sep 22, 2026
·
9 min read

Eine E-Mail fordert Ihre Buchhaltung auf, die Bankverbindung eines Lieferanten zu ändern. Eine andere verlangt eine Anmeldung, bevor das Postfach eines Mitarbeiters gesperrt wird. Jemand leitet die Nachricht an die IT weiter und stellt die vertraute Frage: Ist das Phishing?

Die Person braucht eine hilfreiche Antwort. Der Analyst benötigt den ursprünglichen Kontext. Die Organisation muss wissen, ob andere dieselbe Nachricht erhalten haben. Diese drei Anforderungen zusammenzubringen, ist das Ziel von Karst, der Plattform zur Meldung von Phishing und Betrugsversuchen, die wir bei ObsidianCorps in Luxemburg entwickeln.

Karst verbindet E-Mail-Prüfung, Meldungen, Datenschutzfilter und die Bearbeitung durch Analysten. Die Plattform lässt sich selbst betreiben, mit einer isolierten Installation pro Betreiber. Zum 22. September 2026 befindet sie sich weiterhin in der Vorproduktionsphase: Der Kern des Meldesystems ist implementiert, während die Produktionsabnahme und mehrere geplante Funktionen noch weitere Arbeit erfordern.

Wie lässt sich prüfen, ob eine E-Mail Phishing ist?

Beginnen Sie mit der verlangten Handlung. Eine unerwartete Zahlungsänderung, die Abfrage von Zugangsdaten oder ein Anhang sollte über einen bereits bekannten Kanal überprüft werden. Folgen Sie dafür weder den Links noch den Kontaktangaben der fraglichen Nachricht. Diesen Ansatz beschreibt auch der Phishing-Leitfaden des NIST.

Bewahren Sie die Nachricht anschließend in einer für die Analyse geeigneten Form auf. Ein Screenshot zeigt die Ansicht des Empfängers, lässt aber Header und große Teile der zugrunde liegenden Struktur weg. Der Originalquelltext oder eine exportierte .eml-Datei liefert mehr Kontext zu Absender, Übertragungsweg, Links und Anhängen.

Eine hilfreiche Bewertung betrachtet mehrere Beobachtungen gemeinsam: den behaupteten Absender, die Antwortadresse, die in den Headern vermerkten Authentifizierungsergebnisse, die tatsächlichen Linkziele und die Formulierung der Handlungsaufforderung. Keine einzelne Beobachtung beweist die Legitimität. Unser Beitrag über Social Engineering in der Großregion erläutert den menschlichen Kontext solcher Anfragen.

Der Karst Email Inspector für eine einzelne Prüfung

Der öffentlich zugängliche Karst Email Inspector nimmt eine .eml-Datei oder eingefügten E-Mail-Quelltext samt Headern und Nachrichtentext bis zu 10 MB entgegen. Er untersucht beobachtbare Indizien und erläutert das Ergebnis. Dafür muss keine Meldung angelegt werden.

  1. Exportieren Sie die verdächtige Nachricht oder kopieren Sie ihren Originalquelltext aus Ihrer E-Mail-Anwendung.
  2. Öffnen Sie den Inspector und laden Sie die Datei hoch oder fügen Sie den Quelltext ein.
  3. Lesen Sie die Beobachtungen im Zusammenhang, einschließlich Einschränkungen durch fehlende Informationen.
  4. Nutzen Sie das Meldeverfahren Ihrer Organisation, wenn eine Untersuchung erforderlich ist oder Sie bereits mit der Nachricht interagiert haben.

Der Inspector verarbeitet den übermittelten E-Mail-Inhalt im Arbeitsspeicher. Er schreibt ihn weder in die Meldedatenbank noch in den Beweisspeicher, legt keine Meldung an und verteilt keine Bedrohungsinformationen. Verbindungsmetadaten wie IP-Adresse, Anfragezeit und Antwortstatus können in Zugriffsprotokollen erscheinen. Der Dienst empfängt Ihre Übermittlung zur Analyse; die Verarbeitung findet nicht ausschließlich in Ihrem Browser statt.

Die Prüfung umfasst vermerkte Authentifizierungsergebnisse, Nachrichtenkontext, Links, begrenzte Anhangprüfungen und integrierte Regeln für Phishing, Betrug und Spam. Links werden dabei nicht besucht. Anhangprüfungen bedeuten nicht, dass jede Datei in einer Malware-Analyseumgebung ausgeführt wird. Ein Ergebnis ohne erkannte Warnzeichen garantiert keine Sicherheit.

Was passiert beim Melden einer Phishing-E-Mail?

Eine Meldung erfüllt einen anderen Zweck als die einmalige Prüfung. Sie stellt einem Betreiber Belege zur Verfügung, die untersucht und mit anderen Meldungen verknüpft werden können. Die implementierten Melde-Clients umfassen eine Webanwendung, ein Thunderbird-Add-on und eine MV3-Browsererweiterung. Ihre Nutzung hängt von der Installation des Betreibers und der Client-Konfiguration ab.

Der Meldeprozess besteht aus fünf Schritten:

  1. Übermitteln: Die meldende Person sendet die verdächtige Nachricht an den gewählten Karst-Betreiber.
  2. Schützen: Die Plattform speichert die Originalnachricht als verschlüsselten Beleg.
  3. Analysieren: Parsing, Datenschutzfilterung und Klassifizierung erfassen und bewerten relevante Indizien.
  4. Prüfen: Ein Analyst untersucht Ergebnisse, greift bei entsprechender Berechtigung auf Belege zu und trifft nachvollziehbare Entscheidungen.
  5. Handeln: Geprüfte Indikatoren können über signierte Webhooks und lokale Sperrlisten ausgegeben werden.

So entsteht ein gemeinsamer Arbeitskontext für Meldung und Untersuchung. Zuständigkeiten bleiben sichtbar: Eine automatische Feststellung, eine Analystenentscheidung und die Veröffentlichung eines Indikators sind getrennte Schritte. Eine Karst-Meldung benachrichtigt nicht automatisch eine nationale Behörde und ersetzt nicht den internen Eskalationsweg für Sicherheitsvorfälle.

Die Analyse von E-Mail-Headern richtig verstehen

Authentifizierungsergebnisse müssen sorgfältig interpretiert werden, insbesondere bei weitergeleiteten E-Mails. Karst erfasst die SPF-, DKIM- und DMARC-Ergebnisse in den übermittelten Headern. Es handelt sich um überlieferte Beobachtungen, nicht um eine unabhängige Überprüfung der ursprünglichen Zustellung.

Die neueste Implementierung unterscheidet direkt gemeldete Nachrichten, angehängte Originale und umgebende Weiterleitungsnachrichten. Bei einem angehängten Original bleibt dessen Authentifizierungskontext von dem der Weiterleitung getrennt. Ein erfolgreiches Ergebnis für die äußere Nachricht darf nicht als erfolgreiches Ergebnis für das Original dargestellt werden.

Das ist im Helpdesk-Alltag relevant. Ein Kollege kann eine verdächtige E-Mail über ein korrekt konfiguriertes Unternehmenssystem weiterleiten. Die Weiterleitung kann die Authentifizierung bestehen, ohne eine belastbare Aussage über die Anfrage des ursprünglichen Absenders zu ermöglichen. Umgekehrt sind fehlende Authentifizierungsinformationen nicht mit einer fehlgeschlagenen Prüfung gleichzusetzen.

Karst macht diese Unterschiede sichtbar, damit Analysten erkennen, welche Schlussfolgerungen die Belege tatsächlich tragen. Authentifizierungsfehler und Spam-Markierungen allein begründen keine Einstufung als bösartig. Eine erfolgreiche Authentifizierung belegt ebenfalls nicht, dass der Inhalt legitim ist.

Einzelne Meldungen zu Phishing-Kampagnen verbinden

Eine einzelne Meldung kann die Frage eines Mitarbeiters beantworten. Zusammenhängende Meldungen können zeigen, dass mehrere Personen angesprochen werden. Die Analystenkonsole von Karst bietet Ansichten für Vorfälle und Kampagnen und führt verwandte Beobachtungen in einem gemeinsamen Untersuchungskontext zusammen.

Das unterstützt operative Fragen: Hängen diese Nachrichten zusammen, welche Belege stützen die Bewertung, und was muss vor der Veröffentlichung eines Indikators geprüft werden? Kampagnenkorrelation unterstützt die Untersuchung; sie identifiziert weder den Angreifer noch beweist sie, dass jede ähnliche Nachricht bösartig ist.

Zur Konsole gehören außerdem Triage, Belegzugriff, Analystenkorrekturen, Freigaben, Einsprüche und Auditverlauf. Diese Funktionen sind wichtig, wenn eine legitime Nachricht auffällig erscheint oder eine erste Bewertung korrigiert werden muss. Meldende Personen und Analysten brauchen die Möglichkeit, Entscheidungen mit erhaltenem Kontext erneut zu prüfen.

Was ist in der aktuellen Karst-Implementierung neu?

Die Arbeiten vom September 2026 umfassen einen deutlicheren Weiterleitungs- und Authentifizierungskontext, Änderungen an der Bewertung von Indizien und eine Vergleichsansicht für Analysten. Dies sind Implementierungsänderungen; ihre Verfügbarkeit auf einer bestimmten Instanz hängt von der dort eingesetzten Version ab.

Zusammenhängende Indizien werden vor der Bewertung gruppiert. Mehrere Regeln, die dieselbe Belegfamilie beschreiben, dürfen die Konfidenz nicht so erhöhen, als wären sie unabhängige Beobachtungen. Die aktualisierte Aggregation verwendet den stärksten Beitrag jeder Gruppe und kombiniert anschließend die Gruppen. Die Werte bleiben Heuristiken und sind keine kalibrierten Wahrscheinlichkeiten für Bösartigkeit.

Analysten können geänderte Erkennungen vorab vergleichen. Die Vergleichsansicht wendet aktuelle lokale Regeln auf aufbewahrte, gefilterte Meldefelder an und zeigt Unterschiede zu gespeicherten Bewertungen. Bestehende Klassifizierungen und menschliche Korrekturen bleiben erhalten. Fehlende historische Eingaben werden benannt; die Übereinstimmung mit einem früheren Analystenurteil wird nicht als gemessene Erkennungsgenauigkeit dargestellt.

Aufbewahrte Meldungen lassen sich bei neuen URL-Informationen erneut bewerten. Ein begrenzter, optionaler Neubewertungspfad kann eine weitere Einschätzung samt Auditverlauf ergänzen. Er nutzt aufbewahrte gefilterte Informationen und ist von einer vollständigen Wiederholung sämtlicher ursprünglicher Eingaben zu unterscheiden. Diese Änderungen unterstützen sorgfältige Prüfungen, ohne aus jedem neuen Hinweis automatisch eine öffentliche Warnung zu machen.

Datenschutz und Kontrolle bei verdächtigen E-Mails

Auch eine verdächtige E-Mail kann vertrauliche Geschäftsinformationen enthalten. Karsts Meldedesign trennt den Originalbeleg von den strukturierten Indizien im Verarbeitungsablauf. Originalnachrichten werden verschlüsselt gespeichert, und personenbezogene Informationen werden vor nachgelagerten Analysen gefiltert.

Ungefilterte Nachrichtentexte bleiben außerhalb des Nachrichtenbusses. Berechtigte Belegzugriffe werden im Auditverlauf dokumentiert. Aufbewahrungskontrollen, rechtliche Aufbewahrungssperren und verschlüsselte Sicherungen gehören zur implementierten Betriebsausstattung. Filterung ist eine Schutzmaßnahme, aber kein Versprechen, jedes denkbare sensible Detail zu erkennen oder den verbleibenden Text vollständig zu anonymisieren.

Jeder Betreiber nutzt eine isolierte Instanz mit eigener Datenbank, eigenem Beweisspeicher und eigenen Geheimnissen. Selbstbetrieb ermöglicht die Wahl des Standorts und des Betreibers. Damit gehen Verantwortung für Zugriffe, Wartung, Aufbewahrung und Wiederherstellung einher. Unsere Technologiedienstleistungen berücksichtigen diese Infrastrukturentscheidungen zusammen mit der Anwendung.

Wo Karst in die E-Mail-Sicherheit einer Organisation passt

Karst konzentriert sich auf eingereichte Nachrichten und die anschließende Untersuchung. Vorhandene E-Mail-Filter, Identitätsschutz, Endgerätekontrollen und Incident Response bleiben Bestandteile der Gesamtlösung. Eine Installation sollte klar festlegen, wer Meldungen erhält, wer Originalbelege sehen darf und wer veröffentlichte Indikatoren freigibt.

Für ein Unternehmen in Luxemburg oder einen Community-Betreiber anderswo beginnt ein sinnvoller Pilot mit diesem Meldeprozess. Definieren Sie den vorgesehenen Kanal, benennen Sie Analysten, vereinbaren Sie Aufbewahrungsregeln und testen Sie den Umgang mit angefochtenen Ergebnissen. Unsere Sicherheitsdienstleistungen können diese Entscheidungen mit vorhandenen Zuständigkeiten verbinden.

Beschäftigte müssen außerdem wissen, wann sie eskalieren sollen und welche Rückmeldung sie erwartet. Schulungen und Übungen können den vollständigen Ablauf erproben, einschließlich einer letztlich legitimen Nachricht. Ein brauchbarer Meldeprozess unterstützt Menschen, die in gutem Glauben um Hilfe bitten.

Häufige Fragen zu Karst

Wird eine geprüfte E-Mail automatisch gemeldet?

Nein. Der öffentliche Inspector analysiert die eingereichte E-Mail, ohne eine Meldung anzulegen oder Belege zu speichern. Die Meldung ist ein gesonderter Ablauf für die Untersuchung durch einen Betreiber.

Kann Karst garantieren, dass eine E-Mail sicher ist?

Nein. Die Ergebnisse erläutern beobachtbare Indizien. Unbekannte oder unauffällige Ergebnisse beweisen keine Legitimität, insbesondere bei unvollständigem Originalkontext.

Ist Karst Open Source oder produktionsreif?

Karst ist derzeit proprietär und in der Vorproduktionsphase. Eine Open-Source-Veröffentlichung ist derzeit nicht geplant. Die Produktionsabnahme bleibt vom Betreiberumfeld abhängig; ein echtes Klassifizierungsmodell hat die Freigabestufen noch nicht vollständig durchlaufen.

Gibt es eine Integration mit MISP oder STIX/TAXII?

Diese Föderationskanäle sind weiterhin geplant. Implementiert sind signierte Webhooks und lokale Sperrlisten. Native mobile Erweiterungen zum Teilen stehen ebenfalls auf der Roadmap.

Karst kennenlernen oder einen Meldepiloten besprechen

Auf der Karst-Produktwebsite finden Sie den öffentlichen Implementierungsstand und den Email Inspector. Für einen Piloten mit passenden Meldekanälen, Analystenabläufen und Hosting-Anforderungen kontaktieren Sie ObsidianCorps.

Phishing E-Mail analysieren Phishing melden verdächtige E-Mail prüfen E-Mail-Header analysieren Karst Luxemburg
P

Philippe Parage

Technologieleiter bei ObsidianCorps

Related Posts

Penetrationstests in Luxemburg: Was Sie erwartet, was es kostet und wie Sie sich vorbereiten
Security Operations

Penetrationstests in Luxemburg: Was Sie erwartet, was es kostet und wie Sie sich vorbereiten

Ein praxisorientierter Einkaufsführer für Penetrationstests für Unternehmen in Luxemburg. Behandelt die verschiedenen Arten von Pentests, Scope-Definition, Methodik, realistische Preise, Vorbereitungschecklisten und die Bewertung von Anbietern.

Philippe Parage · vor 6 Monaten
9 min read
Read more about Penetrationstests in Luxemburg: Was Sie erwartet, was es kostet und wie Sie sich vorbereiten
Für eine ganzheitliche Sicherheit: Warum Cyber-, physische und psychologische Sicherheit integriert werden müssen
Security Operations

Für eine ganzheitliche Sicherheit: Warum Cyber-, physische und psychologische Sicherheit integriert werden müssen

Eine eingehende Analyse, warum traditionelle Sicherheitssilos versagen und wie die Integration von Cyber-, physischer und psychologischer Sicherheit eine echte Resilienz schafft. Mit einem praxisorientierten Bewertungsrahmen und realen Beispielen von Konvergenzangriffen.

Philippe Parage · vor 6 Monaten
9 min read
Read more about Für eine ganzheitliche Sicherheit: Warum Cyber-, physische und psychologische Sicherheit integriert werden müssen

KONTAKT

Kontaktieren Sie uns

Bei Obsidiancorps verbinden wir innovative Technologie mit bewährten Sicherheitspraktiken, um maßgeschneiderte Lösungen zu schaffen, die Ihr Unternehmen schützen und voranbringen. Kontaktieren Sie uns und lassen Sie uns gemeinsam eine sicherere Zukunft gestalten.

Telefonnummer

+352 691 165 856

E-Mail-Adresse

info [at] obsidiancorps.com

Standort

Differdange, Luxembourg

Wir antworten in der Regel innerhalb von 24 Stunden

Senden Sie uns eine Nachricht

Wir freuen uns, von Ihnen zu hören! Füllen Sie das folgende Formular aus und unser Team wird sich so schnell wie möglich bei Ihnen melden.