{"id":315414,"date":"2025-09-07T00:08:58","date_gmt":"2025-09-06T22:08:58","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=315414"},"modified":"2025-09-06T12:54:39","modified_gmt":"2025-09-06T10:54:39","slug":"vorsicht-einkommensteuerrueckerstattungs-phishing-mails","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/09\/07\/vorsicht-einkommensteuerrueckerstattungs-phishing-mails\/","title":{"rendered":"Vorsicht \"Einkommensteuerr\u00fcckerstattungs\"-Phishing-Mails"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Nachdem in Deutschland am 31. Juli 2025 die Frist zur Abgabe der Einkommensteuererkl\u00e4rungen 2024 abgelaufen ist, trudeln einerseits die Steuerbescheide bei den Steuerpflichtigen ein. Andererseits machen sich Phisher diesen Umstand zunutze und versuchen im Umfeld der Steuerbescheide \"im Tr\u00fcben zu fischen\". Mir ist gerade ein solcher Fall zugegangen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/7ef8bc8ace99470597a530543701bc22\" alt=\"\" width=\"1\" height=\"1\" \/>Mir sind in den letzten Wochen einige Phishing-Mails, die irgend etwas mit Finanzamt im Betreff f\u00fchrten, im Spam-Ordner meiner Postf\u00e4cher aufgefallen &#8211; habe ich aber nicht beachtet. Genau so wenig wie die PayPal-Phishing-Mails, oder die Mails, die angeblich eine Verifizierung meiner Bankzug\u00e4nge fordern. Aber bei Steuern, speziell bei R\u00fcckerstattungen, werden einige Leute unvorsichtig. Daher nehme ich die Warnung mal hier im Blog auf.<\/p>\n<h2>Steuererstattung in einer Mail \"versprochen\"<\/h2>\n<p>Jetzt hat mir Blog-Leser Benjamin I. eine entsprechende Phishing-Mail zukommen lassen, die nach seiner Meinung \"gut gemacht ist\". Der K\u00f6der ist des Deutschen Trigger-Wort \"Einkommensteuerr\u00fcckerstattung\". Nachfolgende Mails verdeutlicht den Sachverhalt:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/KjFkBknb\/image.png\" alt=\"Phishing-Mail Steuererstattung\" width=\"640\" height=\"480\" \/><\/p>\n<p>In der Phishing-Mail wird eine Einkommensteuerr\u00fcckerstattung avisiert, um dem Empf\u00e4nger zu triggern. In obiger Phishing-Mail ist aber bereits erkennbar, dass diese Mail nicht vom Finanzamt oder vom Elster-Portal kommt &#8211; denn der Absender hat eine .sk-Domain missbraucht. Was mir im Hinblick auf das vermeintlich \"gut gemacht\" sofort auff\u00e4llt: Das \"Finanzamt\" hat schlicht vergessen, eine Steuernummer mit anzugeben. Werden die immer schlamperter? Oder ist es eher ein Indiz, dass es Phishing ist? Eher letzteres.<\/p>\n<p>Auch die Formulierung, dass man (bei Elster) nicht nicht \u00fcber ausreichende Informationen verf\u00fcge, um die Steuer fristgerecht zu erstatten, ist nat\u00fcrlich Unsinn. Die Phisher versuchen, die Leute dazu zu bringen, dass diese \"Zur korrekten und rechtzeitigen Auszahlung\" der vermeintlichen Erstattung erg\u00e4nzende Angaben zum Bankkonto t\u00e4tigen.<\/p>\n<h2>Finger weg, keinesfalls Daten angeben<\/h2>\n<p>Was genau erfragt wird, kann ich nicht genau sagen. Ich hatte vermutet, dass die Bankdaten f\u00fcr die vermeintliche Erstattung abgefragt w\u00fcrden.\u00a0Meine Kontrolle der in der Phishing-Mail unter \"Zum Formular\" angegebenen URL in Virustotal ergab, dass diese bereits als \"malicious\", also sch\u00e4dlich, angegeben wurde.<\/p>\n<p>In einer Testumgebung wurde der Browser auf eine Amazon-Anmeldeseite umgeleitet. Ob da eine Browserweiche vorhanden ist, die je nach Umgebung eine Weiterleitung vornimmt habe ich nicht getestet. Auch liegt mir der Mail-Header nicht vor.<\/p>\n<h2>Elster verschickt keine Erstattungs-Mails<\/h2>\n<p>Generell gilt: Vorsicht vor solchen Mails des Finanzamts &#8211; das ist durch die Bank Phishing. Steuerbescheide kommen entweder per Post (die Variante, die ich bevorzuge), oder werden im Elster-Portal in das Postfach des Steuerpflichtigen zugestellt. Diese letztgenannt Variante muss man explizit freischalten. Diese Variante habe ich pers\u00f6nlich nie aktiviert, weil nach meiner Lesart dann keine Papierbescheide mehr kommen. Ich m\u00fcsste proaktiv mein Elster-Postfach st\u00e4ndig \u00fcberwachen, um Mitteilungen des Finanzamts, u.a. zur Fristwahrung abpr\u00fcfen.<\/p>\n<p>Falls jemand also sein Elster-Postfach aktiviert hat, erh\u00e4lt er h\u00f6chstens eine Benachrichtigung, dass Post im Elster-Postfach vorliegt. Dann muss er sich \u00fcber sein Elster-Zertifikat oder eine andere angebotene Authentifizierungsmethode anmelden, um die Bescheide abzurufen.<\/p>\n<p>Die Phishing-Wellen kommen regelm\u00e4\u00dfig im August oder September. 2024 hatte ich eine Warnung im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/08\/28\/phishing-alarm-sparkassen-qr-code-in-bank-briefen-elster\/\">Phishing-Alarm: Sparkassen, QR-Code in Bank-Briefen, ELSTER<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Nachdem in Deutschland am 31. Juli 2025 die Frist zur Abgabe der Einkommensteuererkl\u00e4rungen 2024 abgelaufen ist, trudeln einerseits die Steuerbescheide bei den Steuerpflichtigen ein. Andererseits machen sich Phisher diesen Umstand zunutze und versuchen im Umfeld der Steuerbescheide \"im Tr\u00fcben zu &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/09\/07\/vorsicht-einkommensteuerrueckerstattungs-phishing-mails\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-315414","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/315414","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=315414"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/315414\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=315414"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=315414"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=315414"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}