Eine E-Mail-Adresse ist ein überraschend aussagekräftiger Identifikator. Sie wird meist vom Inhaber selbst gewählt, über Jahre hinweg verwendet und mit Konten im gesamten Web verknüpft. Hier erfahren Sie, wie Sie eine Adresse lesen und herausfinden, wer dahintersteckt.
Lesen Sie zuerst die Adresse selbst
Teilen Sie sie beim @. Beide Hälften enthalten Informationen.
Die Domain ist das stärkste Signal und oft allein schon entscheidend:
- Eine Unternehmens-Domain (
@acme-engineering.co.uk) verknüpft die Adresse mit einer Organisation. Recherchieren Sie das Unternehmen. Wenn die Domain eine echte Website, einen Registereintrag und Mitarbeiter hat, die darauf verweisen, ist die Adresse an etwas Nachvollziehbares gebunden. - Ein kostenloser Anbieter (
gmail.com,outlook.com,proton.me) sagt fast nichts über die Identität aus, zeigt aber, dass die Person ein allgemeines Konto gewählt hat. - Eine Wegwerf-Domain (
mailinator.com,guerrillamail.comund Hunderte weitere) ist ein bewusstes Signal: Diese Adresse ist zum Wegwerfen gedacht. Bei einer wichtigen Transaktion sollte man hier innehalten. - Eine Lookalike-Domain (
@arnazon.com,@acme-support-team.com) ist das klassische Phishing-Merkmal. Lesen Sie sie Zeichen für Zeichen; das ist der ganze Trick.
Der lokale Teil – alles vor dem @ – zeigt die eigenen Entscheidungen der Person:
vorname.nachname@ist die häufigste Unternehmenskonvention und liefert direkt einen Nameninitial+nachname@(jmueller@) ist die zweithäufigste- ein Handle (
marlowbuilds@gmail.com) ist am nützlichsten, weil Personen Handles plattformübergreifend wiederverwenden – nehmen Sie es und suchen Sie danach als Benutzername - eine Funktionsadresse (
info@,sales@,support@) bezeichnet eine Funktion, keine Person; eine öffentliche Mitarbeiterseite zeigt möglicherweise, wer sie bearbeitet, aber die Adresse allein tut das nicht
Suchen Sie nach der vollständigen Adresse
Geben Sie die vollständige Adresse in Anführungszeichen in eine Suchmaschine ein. Versuchen Sie es dann ohne die Domain.
Wenn die Adresse irgendwo veröffentlicht ist – auf einer persönlichen Website, einem GitHub-Profil, einer Konferenz-Biografie, einem Mailinglisten-Archiv, einer Unternehmens-Kontaktseite, einem PDF – kann sie auftauchen. Besonders im akademischen und Open-Source-Bereich werden Adressen häufig in öffentlichen Dokumenten genannt.
Dieser einzelne Schritt löst einen großen Teil der Fälle und kostet fast nichts.
Wechseln Sie vom lokalen Teil zu einem Benutzernamen
Wenn der lokale Teil eher wie ein Handle als wie ein Name aussieht, behandeln Sie ihn als solches und prüfen Sie ihn plattformübergreifend. marlowbuilds@gmail.com und @marlowbuilds auf drei Social-Media-Seiten ist eine starke, leicht zu bestätigende Verbindung – viel stärker als die Übereinstimmung bei einem häufigen Namen.
Es gilt dieselbe Verifizierungsdisziplin wie bei jedem Benutzernamen: Ein seltenes Handle, das auf mehreren Plattformen übereinstimmt, ist aussagekräftig; ein häufiges nicht. Suchen Sie nach bestätigenden Details – dieselbe Stadt, derselbe Arbeitgeber oder dieselbe Nische –, bevor Sie schlussfolgern, dass es sich um dieselbe Person handelt.
Prüfen Sie, ob die Domain echt ist
Bei allem, was mit Geld oder einer Geschäftsbeziehung zu tun hat, prüfen Sie die Domain selbst:
- Existiert die Website, und sieht sie nach einem Unternehmen aus und nicht nach einer Vorlage, die letzte Woche ausgefüllt wurde?
- Wie alt ist die Domain? Öffentliche WHOIS-Einträge zeigen für viele Domains noch immer Erstellungsdaten. Ein Unternehmen, das zwanzig Jahre Geschäftstätigkeit behauptet, aber eine im März registrierte Domain hat, ist ein Widerspruch, der geklärt werden sollte.
- Stimmen die Kontaktdaten überein mit dem, was Ihnen mitgeteilt wurde – gleicher Firmenname, gleiche Adresse, gleiche Registernummer?
- Gibt es einen Firmenbucheintrag? Die meisten Länder veröffentlichen einen. Ein echtes Handelsunternehmen ist normalerweise auffindbar.
Verifizieren Sie einen Absender, ohne dem Anzeigenamen zu vertrauen
Der in Ihrem E-Mail-Programm angezeigte Name wird vom Absender festgelegt und kann alles Mögliche sagen. Zwei Prüfungen, die tatsächlich helfen:
Sehen Sie sich die tatsächliche Adresse an, nicht den Anzeigenamen. Besonders auf Mobilgeräten verbergen Clients die Adresse hinter einem freundlichen Namen. Klappen Sie sie auf. „Ihre Bank" <billing@secure-bank-updates.net> ist der gesamte Betrug, sichtbar in einem Schritt.
Prüfen Sie, ob die Domain authentifiziert. Die meisten E-Mail-Anbieter lassen Sie Nachrichten-Header oder die Originalquelle anzeigen. Suchen Sie nach SPF-, DKIM- und DMARC-Ergebnissen: pass bei einer übereinstimmenden Domain bedeutet, dass die Authentifizierungsprüfung erfolgreich war, während fail ein Grund zur Vorsicht ist. Authentifizierung hilft, Spoofing zu erkennen; sie belegt nicht, dass der Absender oder die Nachricht vertrauenswürdig ist.
Was Sie über Datenleck-Prüfseiten wissen sollten
Sie werden Dienste finden, die Ihnen mitteilen, ob eine Adresse in einem Datenleck aufgetaucht ist. Zu prüfen, ob Ihre eigene Adresse offengelegt wurde, ist vernünftige Sicherheitshygiene, und seriöse Dienste existieren genau dafür.
Was nicht akzeptabel ist, ist die Verwendung geleakter Zugangsdaten zur Recherche über eine andere Person. Das Durchsuchen gestohlener Datensätze nach Passwörtern, Hashes oder Datensatzinhalten einer anderen Person – oder der Kauf des Zugangs dazu – kann unbefugten Zugriff ermöglichen und liegt außerhalb eines verantwortungsvollen Workflows für öffentliche Informationen.
DeepSearch kann die Namen von Vorfällen melden, die in öffentlichen Datenleck-Benachrichtigungsindizes gefunden wurden. Es legt keine Passwörter, Hashes oder Inhalte eines geleakten Datensatzes offen und behandelt einen Vorfallnamen nicht als Beweis dafür, wer heute eine Adresse kontrolliert.
Wann Sie nichts finden werden
Viele Adressen haben keine öffentliche Spur. Eine gmail.com-Adresse aus einem häufigen Namen und einigen Ziffern, die nur für private E-Mails verwendet wird, lässt sich durch öffentliche Suche nicht auf eine Person zurückführen – und jeder Dienst, der aus einer solchen Adresse selbstsicher jemanden benennt, rät.
Das ist ein legitimes Ergebnis, kein Scheitern. „Diese Adresse hat keine öffentliche Spur" ist selbst nützlich: Bei einer Geschäftstransaktion bedeutet es, dass Sie nach einer anderen Form der Verifizierung fragen sollten, anstatt mit einem Namen fortzufahren, den Sie nicht prüfen können.
Die Grenzen
Zwei, die klar ausgesprochen werden sollten.
Erstens: Versuchen Sie nicht, auf das Konto zuzugreifen. Passwort-Raten, das Ausnutzen des Passwort-Zurücksetzen-Ablaufs oder die Verwendung von Zugangsdaten aus einem Datenleck sind unbefugter Zugriff, und die Tatsache, dass Sie nur eine Identität bestätigen wollten, ist keine Verteidigung.
Zweitens: Dies ist keine Hintergrundprüfung. Aus öffentlichen Webquellen gesammelte Informationen sind nicht nach dem Standard zusammengestellt, den das Verbraucherschutzrecht verlangt, und dürfen nicht für Entscheidungen über Beschäftigung, Kredit, Wohnen, Versicherung oder Mietverhältnisse verwendet werden. Verwenden Sie für diese Zwecke einen ordnungsgemäßen Screening-Anbieter, mit Zustimmung der Person.
Zu prüfen, ob die Person, die Ihnen eine E-Mail über eine Rechnung über 3.000 € schickt, mit einem echten Unternehmen verbunden ist, ist normale Vorsicht. Ein Profil einer Privatperson zu erstellen, weil Sie deren Adresse haben, ist es nicht.
Probieren Sie die Suche mit klaren Erwartungen aus
Prüfen Sie die öffentlichen Quellen, die mit einer E-Mail-Adresse verknüpft sind. Für die Durchführung einer Suche ist ein kostenpflichtiger Zugang erforderlich; siehe Tarife und Nutzungslimits. Ein Treffer ist ein zu verifizierender Kandidat, kein Identitätsbeweis. Öffnen Sie die Originalquellen, bevor Sie eine Schlussfolgerung ziehen.