Vorsicht, Phishing! Gefälschte ELSTER-Mail zur Steuererstattung im Umlauf

Seit Anfang Juni 2025 ist eine betrügerische E-Mail im Umlauf, die vorgibt, von der Steuerplattform ELSTER oder sogar der „Deutschen Regierung“ zu stammen. Die Nachricht fordert Empfänger dazu auf, ein Formular über einen Link auszufüllen – angeblich, um eine Steuererstattung zu ermöglichen. Doch Vorsicht: Es handelt sich dabei um einen raffinierten Phishing-Versuch.

Der Inhalt der betrügerischen E-Mail

Die Nachricht ist teils in einem holprigen Deutsch verfasst und wirkt schon auf den ersten Blick nicht unbedingt seriös. Hier ein Auszug aus dem Inhalt und nachfolgend ein Screenshot (Abb. 1) der Phishing-Mail:

„Bitte füllen Sie das Dokument über den untenstehenden Link aus und senden Sie es uns so bald wie möglich zu. Dies ist eine offizielle E-Mail der Deutsche Regierung […] Diese Nachricht wurde von der ELSTER gesendet und enthält äußerst vertrauliche Informationen.“

Neben inhaltlichen Schwächen wie „der Deutsche Regierung“ oder „von der ELSTER“ (Abb. 1, Punkt 8 u. 10) fällt vor allem eines auf: Es wird auf einen externen Link verwiesen – ein obligatorisches, übliches Mittel zum Datenklau (Phishing) durch Betrüger.

Abb. 1: Screenshot der gefälschten ELSTER-Mail mit dem Betreff: "Einkommensteuerrückerstattung:#MH4Sd-GZZN4-L4GMR"
Abb. 1: Screenshot der gefälschten ELSTER-Mail mit dem Betreff: „Einkommensteuerrückerstattung:#MH4Sd-GZZN4-L4GMR“

Warum diese E-Mail gefährlich ist

Diese E-Mail ist kein offizieller Kontakt der Steuerbehörden. Sie enthält keine digitalen Signaturen, keine DKIM-Prüfung, und die technologische Herkunft der Mail widerspricht der vorgetäuschten Absenderidentität.

Technische Analyse des E-Mail-Headers

Wer sich mit E-Mail-Headern beschäftigt, kann den Betrug schnell erkennen. Hier die wichtigsten Auffälligkeiten:

1. Absenderadresse & Return Path

Von: ELSTER | Online-Finanzamt <d-it8lbHa@mokra.cz>
Return-Path: <xyz@hp.com>
  • Keine ELSTER-Domain (@elster.de) – stattdessen eine tschechische Adresse (siehe Abb. 1, Punkt 1).
  • Rücksendeadresse gibt sich als @hp.com aus. HP (Hewlett-Packard) ist einer der größten US-amerikanischen PC- und Druckerhersteller – völlig abwegig und unpassend zur Steuerverwaltung.

2. Versandserver

Received: from smtp.numericable.fr ([81.65.92.122]) ...
  • Die IP-Adresse gehört zum französischen Kabelnetzbetreiber, Internet- und Telekommunikationsanbieter (SFR/Numericable) – nicht zu ELSTER oder einer deutschen Behörde.
  • Der Server könnte möglicherweise kompromittiert sein.

3. Empfänger

To: undisclosed-recipients:;
  • Diese Technik wird häufig bei Massenmails / Spam verwendet. Der eigentliche Empfänger ist verborgen – typisches Verhalten bei Phishing-Kampagnen.

3. Keine Authentifizierung

Authentication-Results: dkim=none
  • Weder DKIM noch SPF oder DMARC – moderne E-Mails offizieller Absender sind immer digital signiert, um Fälschungen zu verhindern.
  • Seriöse Absender (z. B. ELSTER, HP) verwenden immer SPF/DKIM/DMARC.

4. Fake-Angaben zur Herkunft

X-Originating-Host: ...@mail13.luxushotel-xy.de
Message-ID: ...@smtp-out-central.vodafone.de
  • Diese Header sollen Seriosität vortäuschen, stimmen aber weder mit dem tatsächlichen Absender noch mit ELSTER überein.

Gesamtbewertung dieser Phishing-Mail

Die E-Mail weist mehrere gravierende Auffälligkeiten auf die darauf hinweisen, dass es sich bei dieser Mail um eine Phishing-Mail handelt:

MerkmalBewertung
Absender/Return-Path unstimmigSpoofing-Verdacht
Betreff köderhaft/formatiertPhishing-Anzeichen
DKIM fehltKein Vertrauensbeweis
Mail-Routing aus FrankreichNicht ELSTER-typisch
Massenversand / undisclosedSpam
Dubiose Absenderdomain (.cz)Kein Bezug zu ELSTER

Eine spam- oder phishingtypische unpersönliche Anrede, hier: „Sehr geehrter Kunde, …“ (Abb. 1, Punkt 5), ist in einer Mail bzw. Nachricht von ELSTER nicht unüblich oder ungewöhlich. Wenn du eine echte ELSTER-Benachrichtigung erhältst, lautet die Anrede in der Regel: „Sehr geehrte/r Mein ELSTER-Nutzer/in, …“.

So erkennst du echte ELSTER-Mails

MerkmalEchte ELSTER-MailPhishing-Mail
Absenderadresse@elster.de@abwegige-domain.com
BetreffMein ELSTER: Benachrichtigung über neue BescheiddatenEinkommensteuerrückerstattung
Domain-Linkhttps://www.elster.deFremde, abwegige, oft verkürzte URLs, hier: https://email.notify.thinkific.com…
Digitale Signaturvorhanden (DKIM, SPF)fehlt meist, muss aber nicht
Sprache & RechtschreibungKorrekt & professionellfehlerbehaftet oder unlogisch

Was tun, wenn du so eine E-Mail erhältst?

  1. Nicht klicken. Öffne keine Links und lade keine Anhänge herunter.
  2. Markiere die Nachricht als Spam/Junk in deinem E-Mail-Client.
  3. Verschiebe die Nachricht in den Spam-Ordner in deinem E-Mail-Client.
  4. Lösche die E-Mail.
  5. Wenn es wirklich um Steuererstattungen geht: Nur über das offizielle ELSTER-Portal einloggen: https://www.elster.de
  6. Wenn du Zweifel hast, melde die Nachricht, entweder über die integrierte Funktion deines E-Mail-Clients oder indem du sie z. B. an: phishing@verbraucherzentrale.de schickst.

Fazit: Diese E-Mail ist ein klarer Phishing-Versuch

Phishing-Mails zielen darauf ab, dass Nutzer persönliche Daten preisgeben – oft auf einer nachgebauten Website, die dem ELSTER-Portal ähnelt. Wer dort seine Steuer-ID, Login-Daten oder gar Bankverbindung angibt, läuft Gefahr, Opfer von Identitätsdiebstahl oder Betrug zu werden. Diese E-Mail ist ein klarer Phishing-Versuch, der auf die Steuerrückerstattungsfreude setzt.

Sei wachsam, prüfe die E-Mail-Header und den Inhalt der Nachricht sowie enthaltene Links aufmerksam. Verlasse dich nur auf offizielle Webseiten der Steuerbehörden, in diesem Fall: elster.de.

Cyber-News

Abonniere jetzt unsere Cyber-News! Erhalte wertvolle Informationen, Tipps und Ratschläge zur Cybersicherheit, Cyberbedrohungen, den neuesten Betrugsmaschen, Phishing-Methoden und Social-Engineering. Ganz gleich ob du Anfänger oder Fortgeschrittener bist, werde Teil unserer Community und erhalte alle 4 Wochen wertvolle Insights, um deine IT-Sicherheit zu verbessern!

Teile diesen Blog-Beitrag und empfehle ihn weiter:

Hat dir dieser Beitrag gefallen?

Ja
Nein
Danke für dein Feedback!

Ähnliche Beiträge

Commerzbank Fake Mail, mit folgendem Textinhalt: Sehr geehrte Kundin, sehr geehrter Kunde, Aus Sicherheitsgründen bitten wir Sie, Ihr Konto umgehend zu verifizieren. Da die Verifizierung bisher nicht abgeschlossen wurde, nicht bestätigten Konten vorübergehend sperren. Über den folgenden Link können Sie den Verifizierungsprozess starten, um eine Sperrung Ihres Benutzerkontos zu vermeiden: Jetzt aktualisieren Sollte die Aktualisierung nicht zeitnah erfolgen, wird der digitale Zugang zu Ihrem Konto aus Sicherheitsgründen vorübergehend gesperrt. Ihre Commerzbank - Commerzbank: Die Bank für Privat- und Unternehmerkunden.Commerzbank Fake Mail, mit folgendem Textinhalt: Sehr geehrte Kundin, sehr geehrter Kunde, Aus Sicherheitsgründen bitten wir Sie, Ihr Konto umgehend zu verifizieren. Da die Verifizierung bisher nicht abgeschlossen wurde, nicht bestätigten Konten vorübergehend sperren. Über den folgenden Link können Sie den Verifizierungsprozess starten, um eine Sperrung Ihres Benutzerkontos zu vermeiden: Jetzt aktualisieren Sollte die Aktualisierung nicht zeitnah erfolgen, wird der digitale Zugang zu Ihrem Konto aus Sicherheitsgründen vorübergehend gesperrt. Ihre Commerzbank - Commerzbank: Die Bank für Privat- und Unternehmerkunden.
Commerzbank-Fake-Mail: Wie Phishing-Mails Wikipedia nutzen, um glaubwürdiger...
Phishing-Mails sind längst nicht mehr plump oder schlecht formuliert –...
>>>
Phishing-Warnung: Gefälschte PayPal-E-Mails mit dem Betreff „Ungewöhnliche Aktivitäten auf Ihrem Konto“Phishing-Warnung: Gefälschte PayPal-E-Mails mit dem Betreff „Ungewöhnliche Aktivitäten auf Ihrem Konto“
Phishing-Warnung: Gefälschte PayPal-E-Mails mit dem Betreff „Ungewöhnliche...
Im Juni 2025 wurden E-Mails mit dem Betreff „Ungewöhnliche Aktivitäten...
>>>
teufelswerk, IT-Sicherheit, Cybersecurityteufelswerk, IT-Sicherheit, Cybersecurity
Werben auf teufelswerk.net – fair, transparent, datenschutzfreundlich
Werben auf teufelswerk.net - Keine Tracker, keine Cookies, kein Bullshit!...
>>>

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert