Vorsicht, Phishing! Gefälschte ELSTER-Mail zur Steuererstattung im Umlauf

Seit Anfang Juni 2025 ist eine betrügerische E-Mail im Umlauf, die vorgibt, von der Steuerplattform ELSTER oder sogar der „Deutschen Regierung“ zu stammen. Die Nachricht fordert Empfänger dazu auf, ein Formular über einen Link auszufüllen – angeblich, um eine Steuererstattung zu ermöglichen. Doch Vorsicht: Es handelt sich dabei um einen raffinierten Phishing-Versuch.

Der Inhalt der betrügerischen E-Mail

Die Nachricht ist teils in einem holprigen Deutsch verfasst und wirkt schon auf den ersten Blick nicht unbedingt seriös. Hier ein Auszug aus dem Inhalt und nachfolgend ein Screenshot (Abb. 1) der Phishing-Mail:

„Bitte füllen Sie das Dokument über den untenstehenden Link aus und senden Sie es uns so bald wie möglich zu. Dies ist eine offizielle E-Mail der Deutsche Regierung […] Diese Nachricht wurde von der ELSTER gesendet und enthält äußerst vertrauliche Informationen.“

Neben inhaltlichen Schwächen wie „der Deutsche Regierung“ oder „von der ELSTER“ (Abb. 1, Punkt 8 u. 10) fällt vor allem eines auf: Es wird auf einen externen Link verwiesen – ein obligatorisches, übliches Mittel zum Datenklau (Phishing) durch Betrüger.

Abb. 1: Screenshot der gefälschten ELSTER-Mail mit dem Betreff: "Einkommensteuerrückerstattung:#MH4Sd-GZZN4-L4GMR"
Abb. 1: Screenshot der gefälschten ELSTER-Mail mit dem Betreff: „Einkommensteuerrückerstattung:#MH4Sd-GZZN4-L4GMR“

Warum diese E-Mail gefährlich ist

Diese E-Mail ist kein offizieller Kontakt der Steuerbehörden. Sie enthält keine digitalen Signaturen, keine DKIM-Prüfung, und die technologische Herkunft der Mail widerspricht der vorgetäuschten Absenderidentität.

Technische Analyse des E-Mail-Headers

Wer sich mit E-Mail-Headern beschäftigt, kann den Betrug schnell erkennen. Hier die wichtigsten Auffälligkeiten:

1. Absenderadresse & Return Path

Von: ELSTER | Online-Finanzamt <d-it8lbHa@mokra.cz>
Return-Path: <xyz@hp.com>
  • Keine ELSTER-Domain (@elster.de) – stattdessen eine tschechische Adresse (siehe Abb. 1, Punkt 1).
  • Rücksendeadresse gibt sich als @hp.com aus. HP (Hewlett-Packard) ist einer der größten US-amerikanischen PC- und Druckerhersteller – völlig abwegig und unpassend zur Steuerverwaltung.

2. Versandserver

Received: from smtp.numericable.fr ([81.65.92.122]) ...
  • Die IP-Adresse gehört zum französischen Kabelnetzbetreiber, Internet- und Telekommunikationsanbieter (SFR/Numericable) – nicht zu ELSTER oder einer deutschen Behörde.
  • Der Server könnte möglicherweise kompromittiert sein.

3. Empfänger

To: undisclosed-recipients:;
  • Diese Technik wird häufig bei Massenmails / Spam verwendet. Der eigentliche Empfänger ist verborgen – typisches Verhalten bei Phishing-Kampagnen.

3. Keine Authentifizierung

Authentication-Results: dkim=none
  • Weder DKIM noch SPF oder DMARC – moderne E-Mails offizieller Absender sind immer digital signiert, um Fälschungen zu verhindern.
  • Seriöse Absender (z. B. ELSTER, HP) verwenden immer SPF/DKIM/DMARC.

4. Fake-Angaben zur Herkunft

X-Originating-Host: ...@mail13.luxushotel-xy.de
Message-ID: ...@smtp-out-central.vodafone.de
  • Diese Header sollen Seriosität vortäuschen, stimmen aber weder mit dem tatsächlichen Absender noch mit ELSTER überein.

Gesamtbewertung dieser Phishing-Mail

Die E-Mail weist mehrere gravierende Auffälligkeiten auf die darauf hinweisen, dass es sich bei dieser Mail um eine Phishing-Mail handelt:

MerkmalBewertung
Absender/Return-Path unstimmigSpoofing-Verdacht
Betreff köderhaft/formatiertPhishing-Anzeichen
DKIM fehltKein Vertrauensbeweis
Mail-Routing aus FrankreichNicht ELSTER-typisch
Massenversand / undisclosedSpam
Dubiose Absenderdomain (.cz)Kein Bezug zu ELSTER

Eine spam- oder phishingtypische unpersönliche Anrede, hier: „Sehr geehrter Kunde, …“ (Abb. 1, Punkt 5), ist in einer Mail bzw. Nachricht von ELSTER nicht unüblich oder ungewöhlich. Wenn du eine echte ELSTER-Benachrichtigung erhältst, lautet die Anrede in der Regel: „Sehr geehrte/r Mein ELSTER-Nutzer/in, …“.

So erkennst du echte ELSTER-Mails

MerkmalEchte ELSTER-MailPhishing-Mail
Absenderadresse@elster.de@abwegige-domain.com
BetreffMein ELSTER: Benachrichtigung über neue BescheiddatenEinkommensteuerrückerstattung
Domain-Linkhttps://www.elster.deFremde, abwegige, oft verkürzte URLs, hier: https://email.notify.thinkific.com…
Digitale Signaturvorhanden (DKIM, SPF)fehlt meist, muss aber nicht
Sprache & RechtschreibungKorrekt & professionellfehlerbehaftet oder unlogisch

Was tun, wenn du so eine E-Mail erhältst?

  1. Nicht klicken. Öffne keine Links und lade keine Anhänge herunter.
  2. Markiere die Nachricht als Spam/Junk in deinem E-Mail-Client.
  3. Verschiebe die Nachricht in den Spam-Ordner in deinem E-Mail-Client.
  4. Lösche die E-Mail.
  5. Wenn es wirklich um Steuererstattungen geht: Nur über das offizielle ELSTER-Portal einloggen: https://www.elster.de
  6. Wenn du Zweifel hast, melde die Nachricht, entweder über die integrierte Funktion deines E-Mail-Clients oder indem du sie z. B. an: phishing@verbraucherzentrale.de schickst.

Fazit: Diese E-Mail ist ein klarer Phishing-Versuch

Phishing-Mails zielen darauf ab, dass Nutzer persönliche Daten preisgeben – oft auf einer nachgebauten Website, die dem ELSTER-Portal ähnelt. Wer dort seine Steuer-ID, Login-Daten oder gar Bankverbindung angibt, läuft Gefahr, Opfer von Identitätsdiebstahl oder Betrug zu werden. Diese E-Mail ist ein klarer Phishing-Versuch, der auf die Steuerrückerstattungsfreude setzt.

Sei wachsam, prüfe die E-Mail-Header und den Inhalt der Nachricht sowie enthaltene Links aufmerksam. Verlasse dich nur auf offizielle Webseiten der Steuerbehörden, in diesem Fall: elster.de.

Abonniere jetzt unsere Cyber-News!

Ca. alle 4 Wochen erhältst du wertvolle Insights, Informationen, Tipps und Ratschläge zur Cybersicherheit, Cyberbedrohungen, Phishing-Methoden, Betrugsmaschen und Social-Engineering, ganz gleich ob du Anfänger oder Fortgeschrittener bist.

Teile diesen Blog-Beitrag und empfehle ihn weiter:

Hat dir dieser Beitrag gefallen?

Ja
Nein
Danke für dein Feedback!

Ähnliche Beiträge

Verdächtige E-Mails erkennen: So entlarvst du raffinierte...
Immer wieder landen täuschend echt aussehende E-Mails in unseren Postfächern....
>>>
PhishingPhishing
Phishing-Simulationen: Zwischen Placebo und Pseudokontrolle
Phishing-Simulationen sind zur Modeerscheinung geworden. Kaum ein Anbieter, der nicht...
>>>
CybersecurityCybersecurity
Sicherheits-Upgrade für Microsoft Teams: Mehr Schutz vor...
Microsoft Teams bekommt ein deutliches Sicherheits-Upgrade: Ab September 2025 wirst...
>>>

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert