Was passiert
Forschende der Anti-Phishing Working Group (APWG) haben eine umfassende Inhaltsanalyse von 2,9 Millionen echten Phishing-Emails durchgeführt. Der Beobachtungszeitraum erstreckt sich über 13 Monate von Juni 2025 bis Juni 2026. Die Studie behandelt jede Email als zusammengesetztes Artefakt aus Nachrichtentext und Anhängen: insgesamt 272.000 Bilder, 143.000 PDFs und 57.000 Kalendereinladungen wurden analysiert.
Die Forschenden nutzen ein LLM-gestütztes Analyse-Pipeline, das gegen manuell annotierte Samples validiert wurde. Damit untersuchen sie drei zentrale Dimensionen: Theme (Betreffbereich), Call-to-Action (CTA) und Impersonation (Identitätsvortäuschung). Zusätzlich werden die Assoziationen zwischen diesen Elementen und zeitliche Veränderungen gemessen – ein Vergleich mit historischen Daten aus früheren Jahren ermöglicht längerfristige Trendbeobachtung.
Die Befunde zeigen ein klares Muster: Kein einzelnes Theme überschreitet 21,3 Prozent der analysierten Emails. Die Vielfalt bei Täuschungsmethoden ist also groß. Ganz anders beim Call-to-Action: Ein einzelner CTA-Typ dominiert extrem. URL-Navigation macht 73,0 Prozent aller Phishing-Emails aus – Angreifer lenken Opfer also überwiegend direkt auf böswillige Webseiten.
Die Rolle der Anhänge differenziert sich nach Dateityp aus. Bilder ergänzen den Nachrichtentext, um Glaubwürdigkeit zu schaffen. PDFs ersetzen Text häufig komplett und transportieren das Täuschungsszenario direkt in die Datei. Kalendereinladungen haben eine spezifische Funktion: Sie reproduzieren Interaktions-Endpunkte in ein persistentes Medium, das sich anders verhält als eine flüchtige Email – und damit schwerer zu blockieren ist.
Zeitliche Veränderungen sind ebenfalls signifikant. Bei Rechnungs-Phishing (Invoice-Theme) verschob sich der dominante CTA über zehn Jahre deutlich: Offline-Kommunikation stieg von 6,7 Prozent im Jahr 2015 auf 46,9 Prozent im Jahr 2025 und verdrängte damit URL-Navigation als primäre Angreifer-Taktik. Diese Verschiebung könnte darauf hindeuten, dass Angreifer ihre Taktiken an verbesserte Email-Filter anpassen – direkte URL-basierte Aufforderungen werden weniger effektiv, Offline-Kommunikation scheint robuster.
Einordnung
Phishing ist nicht neu. Seit 25 Jahren ist es eine primäre Angriffsform. Bisherige Forschung hat einzelne Dimensionen untersucht – Themen, CTAs, Impersonation-Techniken – aber meist an kleinen oder branchenspezifischen Corpora. Bag-of-Words-Modelle und Fokus auf reinen Text ließen große Lücken: Wie interagieren diese Dimensionen? Wie verändert sich die Landschaft über Jahre hinweg? Was ist die Rolle strukturierter Daten wie Bilder, PDFs und Kalender-Objekte?
Diese Studie schließt diese Lücke durch Skalierung und Multimodalität. 2,9 Millionen Emails sind kein Sampling – das ist die aktuelle Population. Die 13-Monate-Fensterung von Juni 2025 bis Juni 2026 erfasst neueste Angreifer-Praktiken.
Der technische Hintergrund ist entscheidend: LLMs haben hier ein Problem gelöst, das klassische NLP-Methoden nicht gut bewältigen. Bag-of-Words-Modelle erfassen semantische Struktur von Phishing schlecht. Ein Theme zu erkennen erfordert Verständnis für Kontext und Absicht – was ein LLM besser leistet als statistische Wort-Häufigkeits-Analysen. Die Validierung gegen human-annotierte Samples macht das Verfahren zuverlässig.
Betroffene sind alle Email-Nutzer und Organisationen. Email-Filter und Security-Teams verwenden Erkenntnisse aus solchen Studien direkt. Die Konvergenz auf URL-Navigation als primärem CTA bedeutet, dass URL-Filterung und Link-Rewrites zentral sind – aber auch, dass alternative CTAs wie "Rufen Sie diese Nummer an" oder "Öffnen Sie das Attachment" schwächer geworden sein dürften (oder einfach weniger skalierbar sind).
Die Konditionierung von CTA und Impersonation auf Theme ist methodisch wichtig: Angreifer nutzen nicht zufällige Kombinationen. Ein Finanz-Theme braucht andere Interaktions-Endpunkte als ein HR-Theme. Diese statistischen Abhängigkeiten ermöglichen bessere Detection.
Was das bedeutet
Die wichtigste Erkenntnis ist die radikale Konzentration des CTA auf URL-Navigation, während alles andere diversifiziert bleibt. Das heißt: Angreifer haben einen effizienten Weg gefunden und optimieren ihn. Sie variieren Täuschungsinhalte (Theme, Impersonation, Anhänge), um Filter zu durchbrechen und Aufmerksamkeit zu erzeugen – aber sobald das Opfer aufmerksam ist, soll es auf eine URL klicken.
Für Defense-Systeme hat das klare Implikationen: URL-Filterung, Sandboxing von Link-Zielen und Reputation-Checking von Domains sind nicht optional, sie sind zentral. Email-Filter, die nur Text untersuchen, verfehlen ihr Ziel. Die multimodale Natur moderner Phishing – Bilder, PDFs, Kalender-Objekte als aktive Träger von Angriffslogik – erfordert entsprechend umfassendere Analyse.
Das Verschieben von Rechnungs-Phishing zu anderen CTAs zeigt auch: Angreifer lernen. Was in 2015 funktionierte, wird abgelöst. Statische Abwehrregeln veralteten schnell. Die Studie selbst wird deshalb schnell veralten – aber ihr Ansatz ist reproduzierbar und sollte regelmäßig wiederholt werden, um diese Dynamik zu tracken.





