übung-macht-sicher.de ist live: ein Übungsplatz gegen Phishing und Online-Betrug

Die jüngste Seite im CARECOM®-Verbund ist online, diesmal ohne Gewinnabsicht: ein Übungsplatz, auf dem man Betrugs-Mails, falsche SMS und nachgemachte Warnfenster erkennen lernt. An nachgebauten Nachrichten, ohne Konto und ohne Tracking.

ConsultingHarald Mühlhoff 6 Min. Lesezeit

Vorschaukarte von übung-macht-sicher.de: „Übung macht sicher.“ – Phishing und Online-Betrug erkennen, gefahrlos üben, sofort erklärt. Daneben der Karpfen, der den Haken misstrauisch beäugt.

Seit heute ist übung-macht-sicher.de öffentlich, auf Englisch unter practice-makes-safe.org. Diesmal geht es weder um Beratung noch um ein Hobby, sondern um etwas, das fast jeden betrifft: Mails, SMS und Warnfenster, die täuschend echt aussehen und nur ein Ziel haben – an Geld oder Zugangsdaten zu kommen. Warnungen davor gibt es viele. Was fehlte, war ein Ort zum Üben: in Ruhe, ohne Risiko und ohne Bloßstellung.

Die Seite ist ein Angebot ohne Gewinnabsicht: kein Konto, keine Werbung, kein Tracking, nichts zu kaufen. Sie richtet sich an alle, die nicht beruflich mit IT zu tun haben – ausdrücklich auch an ältere Menschen, an Familien und an Kurse, in denen das Thema gemeinsam geübt wird.

Sechs Stationen, ein Parcours

Geübt wird an nachgebauten Oberflächen, in denen nichts passieren kann. Der Parcours beginnt mit dem, was am meisten Angst macht: einem Warnfenster, das behauptet, der Computer sei gesperrt, und eine Telefonnummer anbietet. Es folgen ein nachgebautes Handy mit SMS und Messenger-Nachrichten vom angeblichen Paket bis zu „Hallo Mama, neue Nummer“, das Adress-Duell um die echte Adresse der Bank und ein Postfach mit zehn Mails – einige echt, einige Fallen.

Jede Entscheidung wird sofort erklärt: woran man die Falle erkennt, welche Masche dahintersteckt und was man stattdessen tut. Zwei Stationen kommen ohne Falle aus. „Ich habe geklickt – was jetzt?“ ist ein Notfallplan für den Moment danach, ohne erhobenen Zeigefinger. Und „KI um Rat fragen – mit Vorsicht“ zeigt, wie man eine KI eine verdächtige Nachricht einschätzen lässt, ohne ihr blind zu vertrauen.

Eine Mail aus dem nachgebauten Postfach: „Paketmöwe Kundenservice“ verlangt 1,99 € Zollgebühr. Aufgedeckt sind die Absenderadresse service@paketmoewe-zustellung.test und nach „Linkziel zeigen“ das Ziel https://paketmoewe.test.zoll-gebuehr.test/bezahlen, in dem zoll-gebuehr.test markiert ist.
Im Postfach wird nicht geklickt, sondern nachgesehen: Wohin führt der Link wirklich? Entscheidend ist, was direkt vor der Endung steht.

Dazu kommt, was aus einer Übung eine Gewohnheit machen soll: Auffrischungen nach einem Tag, einer Woche und einem Monat, ein Übungsnachweis zum Ausdrucken (ausdrücklich keine Prüfung und kein Zertifikat), ein Kursmodus mit großer Darstellung (er speichert nichts) und ein Glossar, das Begriffe von „Passkey“ bis „Scareware“ in Alltagssprache erklärt.

Warum Üben – und warum Üben allein nicht reicht

Die Idee stützt sich auf Forschung, die auf der Seite mit Quellen nachzulesen ist. Selbst machen schlägt Lesen: In einer bekannten Studie erkannten Menschen nach 15 Minuten mit einem Anti-Phishing-Spiel gefälschte Webseiten besser als nach einem Tutorial. Eine große Studie mit über 19.500 Beschäftigten fand dagegen, dass übliche Schulungen insgesamt wenig bringen; wer eine interaktive Übung abgeschlossen hatte, klickte später rund 19 % seltener auf eine Phishing-Mail – ein relativer Effekt, der absolut klein ist. Und die Wirkung verblasst mit der Zeit, weshalb Auffrischen hilft.

Deshalb sind die Übungen kurz, jede Entscheidung wird sofort erklärt und die Seite sagt deutlich, was Üben nicht kann: Unverwundbar wird dadurch niemand. Wo es angeboten wird, helfen Passkeys – auf einer gefälschten Seite funktionieren sie schlicht nicht –, sonst die Zwei-Faktor-Anmeldung. Dazu kommen ein Passwortmanager, Updates und die goldene Regel, über eine bekannte Nummer zurückzurufen.

Hausregeln: ausgedachte Firmen, reservierte Adressen

Eine Übungsseite gegen Betrug darf selbst niemandem schaden. Alle Firmen in den Übungen sind deshalb ausgedacht – die Paketmöwe, die Uferbank, der Kaufkranich – und vor der Veröffentlichung gegen Markenregister und Websuche geprüft. Jede Adresse endet auf .example oder .test, Endungen, die für Beispiele reserviert sind und niemandem gehören können. Es gibt keine echten Logos, keine nachgebauten Seiten echter Firmen und keine kopierten Betrugsnachrichten. Jede Zahl und jede Tatsachenbehauptung hat eine Quelle und ein Datum.

Eine Regel war mir beim Bau besonders wichtig: Die Oberfläche darf die Lösung nicht verraten. Fälschungen tragen dieselbe Endung wie ihr Original, echte wie falsche Absender gibt es auf beiden Endungen und nicht jede SMS mit Link ist eine Falle. Wer eine Station besteht, soll es können – nicht ein Muster der Seite erraten haben.

Und noch eine: Geübt wird das Nachsehen, nicht das Tippen. Wohin ein Link führt, zeigt die Maus beim Darüberfahren oder der Knopf „Linkziel zeigen“. Wer trotzdem klickt, landet nirgends, sondern bekommt einen freundlichen Hinweis: In einer echten Nachricht wäre die Seite jetzt offen.

Die Warnfenster-Station: In einem nachgebauten Browserfenster mit der Adresse sicherheitswarnung-pc.test meldet ein blau-gelbes Fenster „Sicherheitswarnung: Ihr Computer wurde gesperrt“ und nennt eine Support-Nummer. Unten rechts das Abzeichen „Übung“.
Station 1: ein Fenster, das Angst machen soll. Geübt wird, es gelassen zu schließen – und die Nummer nicht anzurufen.

Die Sache mit dem ü

Ein Detail zeigt, wie nah Technik und Thema beieinanderliegen. Internetadressen dürfen Umlaute enthalten, technisch werden sie aber in eine Ersatzschreibweise übersetzt: Aus übung-macht-sicher.de wird xn--bung-macht-sicher-12b.de. Manche Programme zeigen genau diese Form an – dann sieht eine echte Adresse plötzlich fremd aus. Dieselbe Technik nutzen Betrüger, um Adressen mit ähnlich aussehenden Buchstaben zu tarnen. Die Seite schreibt ihre deutsche Adresse deshalb mit „ue“: Wer übung-macht-sicher.de eintippt, landet auf uebung-macht-sicher.de.

Hinter den Kulissen hat das ü noch eine zweite Geschichte. Azure stellt für Umlaut-Adressen keine der sonst kostenlosen Zertifikate aus – vorgesehen sind dort nur Buchstaben, Ziffern, Bindestrich und Punkt. Das Zertifikat für die Umlaut-Adressen kommt deshalb von Let's Encrypt, ausgestellt auf einem eigenen Server, der es in einem Azure Key Vault ablegt. Von dort holt der App Service jede neue Version selbst ab und ein kleiner Wächter prüft jeden Tag, was tatsächlich ausgeliefert wird.

Unter der Haube: bewusst schlicht

Technisch steht die Seite auf demselben Fundament wie die anderen im Verbund – Blazor auf .NET 10 – und nutzt davon heute den schlichtesten Teil: Jede Seite wird auf dem Server fertig gerendert, die Übungen laufen als schlankes JavaScript im Browser und setzen auf dem vom Server gelieferten Inhalt auf. Wer JavaScript abgeschaltet hat, bekommt einen Hinweis statt einer kaputten Seite.

Eine strenge Content Security Policy – die Regel, die dem Browser sagt, welche Skripte er ausführen darf – lässt nur Skripte vom eigenen Server zu, dazu genau ein kleines Inline-Skript mit festgelegter Prüfsumme. Die Kernregel der Seite gibt es zweimal: Eine Adresse wird von rechts gelesen, entscheidend ist das Wort direkt vor der Endung. Einmal steht sie in C# für die Texte vom Server, einmal in JavaScript für die Markierung im Browser. Über 200 Tests halten beide gleich und wachen zugleich über die Hausregeln, etwa dass jede Übungsadresse auf einer reservierten Endung liegt und dass die Zahlen in den Texten zu den Übungen passen.

Weitersagen erwünscht

Am meisten bewirkt die Seite dort, wo niemand nach ihr suchen würde. Schicken Sie sie an Eltern, Großeltern oder Nachbarn und spielen Sie eine Station gemeinsam durch. Kurse, Schulen, Seniorentreffs und Bibliotheken dürfen die Übungen in nicht-kommerziellen Bildungsangeboten kostenlos nutzen und zeigen, wenn die Quelle genannt wird – Einzelheiten stehen auf der Seite „Im Kurs und in der Familie“. Einen Fehler gefunden oder eine Idee für eine Übung? Schreiben Sie an info@carecom.de.

Und wer wissen möchte, wie sich so etwas für das eigene Vorhaben umsetzen lässt – schlank, ohne Tracking und mit geprüften Inhalten: Genau dafür gibt es das CARECOM Consulting.

Zum Schluss etwas zum Weitergeben: Ein A4-Blatt stellt übung-macht-sicher.de zusammen mit ihren beiden Pro-bono-Schwestern vor – its-all-right.org als ruhigen Ort im Lärm der Welt und lostcontext.ai für KI ohne Hype und ohne Panik. Drei Websites, die nichts verkaufen: Flyer als PDF herunterladen (A4, 0,8 MB) – zum Ausdrucken, Aushängen oder Weiterschicken.

Ihr Harald Mühlhoff

Es ist ein Fehler aufgetreten. Neu laden 🗙

Verbindung wird wiederhergestellt …

Wieder­verbindung fehl­geschlagen – nächster Versuch in Sekunden.

Wieder­verbindung fehl­geschlagen.
Bitte erneut versuchen oder die Seite neu laden.

Die Sitzung wurde vom Server pausiert.

Sitzung konnte nicht fort­gesetzt werden.
Bitte erneut versuchen oder die Seite neu laden.