Sichere und riskante E-Mail-Anhänge erkennen: Tipps für Windows, Mac, Android und iPhone zum gefahrlosen Öffnen von Dateien.

Sicher zum Öffnen sind vor allem Anhänge, die Sie erwartet haben, die von einem bekannten Absender stammen und ein harmloses Dateiformat besitzen, zum Beispiel .jpg, .png, .txt oder .docx. Dagegen sollten Sie .exe, .scr, .js, .vbs, .lnk, .iso und Makro-Dateien nie öffnen.
Zudem erfordern PDF, ZIP, HTML und SVG besondere Vorsicht. Im Folgenden erfahren Sie, wie Sie Anhänge unter Windows, macOS, Android und iOS sicher prüfen.
Kurzüberblick: Sichere und gefährliche Dateitypen auf einen Blick
Bevor es ins Detail geht, hilft eine schnelle Einordnung. Grundsätzlich gilt jedoch: Kein Dateityp ist zu 100 Prozent sicher. Entscheidend ist immer die Kombination aus Absender, Kontext und Format.
| Risiko | Dateitypen | Empfehlung |
|---|---|---|
| Gering | .jpg, .jpeg, .png, .gif, .txt, .csv, .mp3, .mp4 | Meist unbedenklich, wenn der Absender bekannt ist |
| Mittel | .pdf, .docx, .xlsx, .pptx, .odt, .rtf | Nur öffnen, wenn erwartet; Makros nie aktivieren |
| Hoch | .zip, .rar, .7z, .html, .htm, .svg, .ics, .eml, .one | Nur nach genauer Prüfung öffnen |
| Sehr hoch | .exe, .scr, .bat, .cmd, .com, .js, .vbs, .ps1, .lnk, .hta, .iso, .img, .vhd, .msi, .jar, .reg, .docm, .xlsm | Niemals aus E-Mails öffnen |
Außerdem sollten Sie wissen: Selbst ein harmloses Format kann gefährlich werden, wenn die Datei nur so aussieht, als wäre sie ein Bild oder PDF. Deshalb erklärt dieser Ratgeber auch die typischen Tarntricks der Angreifer.
Warum E-Mail-Anhänge überhaupt gefährlich sind
E-Mails sind nach wie vor das Einfallstor Nummer eins für Cyberangriffe. Schließlich kann jeder eine Nachricht mit beliebigem Anhang verschicken. Zudem lassen sich Absendernamen leicht fälschen.
Gefährliche Anhänge verfolgen meist eines dieser Ziele:
- Schadsoftware installieren: Zum Beispiel Trojaner, Ransomware (Erpressungssoftware) oder Spionageprogramme.
- Zugangsdaten stehlen: Hierbei öffnet der Anhang eine gefälschte Anmeldeseite von Microsoft 365, Google, der Bank oder einem Paketdienst.
- Sicherheitslücken ausnutzen: Ebenso können präparierte Dokumente Schwachstellen in veralteter Software angreifen.
- Weitere Dateien nachladen: Häufig ist der Anhang nur ein „Türöffner“, der die eigentliche Schadsoftware später aus dem Internet holt.
Allerdings hat sich das Vorgehen der Kriminellen verändert. Statt klassischer Programmdateien setzen Angreifer 2026 vermehrt auf unauffällige Formate. So zeigt eine Auswertung der E-Mail-Bedrohungslage im zweiten Quartal 2026, dass EXE-Dateien weiter an Bedeutung verloren und im Juni ihr niedrigstes Monatsvolumen erreichten, was einen allgemeinen Trend weg von klassischer Schadsoftware per Anhang zeigt. Stattdessen rücken Phishing-Anhänge in den Vordergrund, die vor allem Passwörter abgreifen sollen.
Zudem sind Betrugs-Mails heute kaum noch an Rechtschreibfehlern zu erkennen. Dank KI-Werkzeugen wirken viele Nachrichten sprachlich einwandfrei. Deshalb reicht ein flüchtiger Blick nicht mehr aus.
Diese E-Mail-Anhänge sind in der Regel sicher
Einige Dateiformate enthalten keinen ausführbaren Code. Folglich können sie beim Öffnen normalerweise keine Schadsoftware starten. Trotzdem gilt: Prüfen Sie immer zuerst den Absender.
Bilder: JPG, PNG und GIF
Fotos und Grafiken im Format .jpg, .jpeg, .png oder .gif gelten als weitgehend unbedenklich. Sie werden lediglich angezeigt, nicht ausgeführt. Jedoch gibt es eine wichtige Ausnahme: SVG-Dateien sind zwar ebenfalls Grafiken, können aber Skripte enthalten. Dazu später mehr.
Reine Textdateien: TXT und CSV
Eine .txt-Datei enthält nur Text. Ebenso ist eine .csv-Datei grundsätzlich harmlos, weil sie lediglich Tabellendaten speichert. Allerdings sollten Sie CSV-Dateien aus unbekannter Quelle nicht in Excel öffnen und dabei Warnhinweise wegklicken. Manipulierte Formeln können nämlich in seltenen Fällen Befehle auslösen.
Audio- und Videodateien: MP3 und MP4
Musik- und Videodateien sind meist ungefährlich. Dennoch sind sie als E-Mail-Anhang eher ungewöhnlich, weil sie oft sehr groß sind. Deshalb sollten Sie bei einer unerwarteten „Sprachnachricht“ misstrauisch werden. Häufig verbirgt sich dahinter nämlich eine HTML- oder SVG-Datei.
Office-Dateien ohne Makros: DOCX, XLSX und PPTX
Moderne Office-Formate mit einem „x“ am Ende (zum Beispiel .docx, .xlsx, .pptx) können keine Makros speichern. Daher sind sie deutlich sicherer als ihre Makro-Varianten. Trotzdem können sie Links zu Phishing-Seiten oder eingebettete Objekte enthalten. Klicken Sie deshalb nicht blind auf Schaltflächen wie „Dokument anzeigen“ innerhalb der Datei.
Diese Anhänge erfordern besondere Vorsicht
Die folgenden Formate sind im Alltag weit verbreitet. Gleichzeitig nutzen Angreifer sie besonders gerne. Deshalb gilt hier: Nur öffnen, wenn Sie die Datei erwartet haben.
PDF-Dateien
Das PDF ist das wohl häufigste Anhangsformat überhaupt, zum Beispiel für Rechnungen, Verträge oder Bewerbungen. Allerdings können PDFs:
- Links zu Phishing-Seiten enthalten, oft getarnt als Schaltfläche „Rechnung herunterladen“,
- QR-Codes zeigen, die Sie mit dem Smartphone scannen sollen (sogenanntes Quishing),
- Skripte oder eingebettete Dateien mitbringen, die Schwachstellen im PDF-Programm ausnutzen.
Öffnen Sie PDFs deshalb am besten im Browser (zum Beispiel Microsoft Edge, Google Chrome, Firefox oder Safari) statt in einem vollwertigen PDF-Programm. Browser führen eingebettete Skripte in PDFs nämlich stark eingeschränkt aus. Außerdem sollten Sie keine QR-Codes aus unerwarteten PDF-Anhängen scannen.
Office-Dateien mit Makros: DOCM, XLSM und PPTM
Endet eine Office-Datei auf „m“ (.docm, .xlsm, .pptm), enthält sie Makros. Ebenso können ältere Formate wie .doc und .xls Makros speichern. Makros sind kleine Programme, die weitreichende Aktionen ausführen können.
Microsoft blockiert Makros aus dem Internet inzwischen standardmäßig. Dennoch versuchen Angreifer, Sie zur Freigabe zu überreden, etwa mit dem Hinweis „Klicken Sie auf Inhalt aktivieren, um das Dokument anzuzeigen“. Aktivieren Sie niemals Makros in Dateien aus E-Mails, es sei denn, Sie wissen ganz genau, was die Datei tut.
So prüfen Sie die Makro-Einstellungen in Microsoft Word, Excel und PowerPoint:
- Öffnen Sie das Office-Programm.
- Klicken Sie auf Datei und anschließend auf Optionen.
- Wählen Sie Trust Center und danach Einstellungen für das Trust Center.
- Öffnen Sie den Bereich Makroeinstellungen.
- Wählen Sie „Alle Makros mit Benachrichtigung deaktivieren“ oder, noch sicherer, „Alle Makros ohne Benachrichtigung deaktivieren“.
- Bestätigen Sie mit OK.
Zusätzlich sollten Sie die geschützte Ansicht nicht verlassen. Office öffnet Dateien aus E-Mails automatisch in diesem schreibgeschützten Modus. Klicken Sie daher nur auf „Bearbeitung aktivieren“, wenn die Datei zweifelsfrei vertrauenswürdig ist.
Archive: ZIP, RAR und 7Z
Archive bündeln mehrere Dateien und verkleinern sie. Zwar sind sie an sich nicht gefährlich, jedoch verstecken sie häufig Schadsoftware. Ein besonders verbreiteter Trick sind passwortgeschützte ZIP-Dateien, bei denen das Passwort direkt in der E-Mail steht. Der Grund: Virenscanner können verschlüsselte Archive nicht durchsuchen.
Deshalb gilt:
- Öffnen Sie keine Archive von unbekannten Absendern.
- Seien Sie bei passwortgeschützten Archiven mit Passwort in derselben Mail besonders misstrauisch.
- Prüfen Sie nach dem Entpacken die Dateiendungen der enthaltenen Dateien.
SVG-Dateien: die unterschätzte Gefahr
SVG steht für „Scalable Vector Graphics“. Obwohl es sich um ein Grafikformat handelt, basiert SVG auf Code und kann JavaScript enthalten. Öffnen Sie eine solche Datei, startet meist Ihr Browser und führt das Skript aus.
Genau das machen sich Kriminelle zunutze. So berichten Sicherheitsforscher, dass sich bösartige SVG-Anhänge im Jahr 2026 gegenüber 2024 verfünfzigfacht haben und inzwischen etwa fünf Prozent aller Schadsoftware-Anhänge ausmachen. Zudem tarnen sich die betroffenen SVG-Dateien häufig als Rechnungen, Sprachnachrichten oder Dokumente zum Unterschreiben.
Im Alltag verschickt kaum jemand SVG-Dateien per E-Mail. Deshalb sollten Sie eine unerwartete SVG-Datei grundsätzlich nicht öffnen, schon gar nicht mit Namen wie „Rechnung_12345.svg“.
HTML- und HTM-Dateien
Eine .html- oder .htm-Datei ist im Grunde eine Webseite, die lokal im Browser geöffnet wird. Angreifer bauen darin täuschend echte Anmeldeseiten von Microsoft, Google, PayPal oder Banken nach. Tippen Sie dort Ihr Passwort ein, landet es direkt bei den Kriminellen. Laut einer Analyse von Kaspersky handelt es sich bei solchen HTML-, HTA- und SVG-Anhängen oft um getarnte Phishing-Seiten, die Anmeldeformulare für E-Mail, Cloud-Dienste und Banking nachahmen.
Außerdem nutzen Angreifer das sogenannte HTML-Smuggling. Dabei baut die HTML-Datei erst im Browser eine Schadsoftware zusammen und lädt sie herunter. Folglich erkennen viele Filter die Gefahr nicht.
Kalendereinladungen (ICS) und weitergeleitete E-Mails (EML)
Auch .ics-Dateien (Kalendereinladungen) und .eml-Dateien (angehängte E-Mails) werden zunehmend missbraucht. Einladungen können nämlich Links direkt in Ihren Kalender eintragen. Klicken Sie daher nicht auf Links in Terminen, die Sie nicht erwartet haben.
OneNote-Dateien (ONE)
Eine Zeit lang waren .one-Dateien von Microsoft OneNote bei Angreifern sehr beliebt. Zwar hat Microsoft die Schutzfunktionen verschärft. Dennoch ist ein OneNote-Anhang von Fremden weiterhin ein Warnsignal.
Diese E-Mail-Anhänge sollten Sie niemals öffnen
Bei den folgenden Dateitypen gibt es kaum legitime Gründe, sie per E-Mail zu erhalten. Deshalb blockieren Outlook und Gmail viele davon bereits automatisch. Erhalten Sie dennoch eine solche Datei, löschen Sie sie.
Ausführbare Programme (Windows):
- .exe – Programmdatei
- .scr – Bildschirmschoner, technisch ebenfalls ein Programm
- .com, .pif – ältere Programmformate
- .msi, .msix – Installationspakete
Skripte:
- .bat, .cmd – Stapelverarbeitungsdateien
- .js, .jse – JavaScript-Dateien (unter Windows direkt ausführbar)
- .vbs, .vbe – Visual-Basic-Skripte
- .ps1 – PowerShell-Skripte
- .wsf, .hta – Windows-Skripte und HTML-Anwendungen
Verknüpfungen und Container:
- .lnk – Verknüpfungen, die versteckt Befehle starten
- .iso, .img, .vhd, .vhdx – Datenträgerabbilder, die Schutzmechanismen umgehen können
Sonstige gefährliche Formate:
- .jar – Java-Programme
- .reg – Änderungen an der Windows-Registrierung
- .dll, .cpl – Systembibliotheken und Systemsteuerungselemente
Für Mac, Android und iPhone gelten ebenfalls eigene Risikoformate:
- macOS: .dmg, .pkg, .app und .command sind Programme oder Installer.
- Android: .apk und .xapk sind App-Installationsdateien.
- iPhone und iPad: .mobileconfig kann Konfigurationsprofile installieren, die zum Beispiel Datenverkehr umleiten.
Zum Beispiel bei .lnk-Dateien gilt eine einfache Faustregel: Niemand hat einen seriösen Grund, Ihnen eine Desktop-Verknüpfung per E-Mail zu senden.
So tarnen Angreifer gefährliche Anhänge
Kriminelle wissen, dass viele Menschen inzwischen vorsichtiger sind. Deshalb setzen sie auf Tricks, die gefährliche Dateien harmlos erscheinen lassen.
Doppelte Dateiendungen
Ein Klassiker ist die doppelte Endung, zum Beispiel „Rechnung.pdf.exe“. Da Windows bekannte Dateiendungen standardmäßig ausblendet, sehen Sie nur „Rechnung.pdf“. Tatsächlich handelt es sich jedoch um ein Programm.
Umgekehrte Schreibrichtung (RLO-Trick)
Mit einem unsichtbaren Sonderzeichen lässt sich die Schreibrichtung umkehren. So wird aus „Rechnunggpj.exe“ in der Anzeige etwa „Rechnungexe.jpg“. Zwar ist dieser Trick seltener geworden. Dennoch zeigt er, wie wichtig ein genauer Blick ist.
Falsche Symbole
Außerdem können Programme ein beliebiges Symbol tragen, zum Beispiel das PDF- oder Word-Symbol. Verlassen Sie sich daher niemals nur auf das Aussehen des Icons.
Vertrauenswürdig wirkende Absender
Oft geben sich Angreifer als Paketdienst, Bank, Finanzamt, Krankenkasse, Telekommunikationsanbieter oder sogar als Kollegin oder Vorgesetzter aus. Besonders tückisch ist das Kapern echter E-Mail-Verläufe. Hierbei antworten Kriminelle aus einem gehackten Postfach auf eine bestehende Unterhaltung. Folglich wirkt der Anhang völlig plausibel.
Zeitdruck und Angst
Zudem arbeiten Betrugs-Mails häufig mit Druck: „Letzte Mahnung“, „Konto wird gesperrt“ oder „Zahlung fehlgeschlagen“. Solche Formulierungen sollen Sie zu einem schnellen Klick verleiten. Nehmen Sie sich deshalb bewusst Zeit.
Dateiendungen sichtbar machen: So geht’s auf allen Systemen
Der wichtigste Schutz gegen getarnte Dateien ist ein einfacher: Lassen Sie sich die vollständigen Dateiendungen anzeigen. So geht es auf den gängigen Systemen.
Windows 11
- Öffnen Sie den Explorer mit der Tastenkombination Windows-Taste + E.
- Klicken Sie oben auf Anzeigen.
- Fahren Sie mit der Maus auf Einblenden.
- Setzen Sie ein Häkchen bei Dateinamenerweiterungen.
Windows 10
- Öffnen Sie den Explorer mit Windows-Taste + E.
- Wechseln Sie oben zur Registerkarte Ansicht.
- Setzen Sie ein Häkchen bei Dateinamenerweiterungen.
macOS
- Öffnen Sie den Finder.
- Klicken Sie in der Menüleiste auf Finder und danach auf Einstellungen.
- Wechseln Sie zum Reiter Erweitert.
- Aktivieren Sie „Alle Dateinamensuffixe einblenden“.
iPhone und iPad
- Öffnen Sie die App Dateien.
- Tippen Sie oben rechts auf das Symbol mit den drei Punkten.
- Wählen Sie Darstellungsoptionen und aktivieren Sie „Alle Erweiterungen einblenden“.
Android
Die App Dateien von Google zeigt Endungen in der Regel direkt an. Alternativ tippen Sie eine Datei lange an und wählen Dateiinformationen. Dort sehen Sie den vollständigen Namen und den Dateityp.
Anhang sicher prüfen: Schritt-für-Schritt-Anleitung
Bevor Sie einen Anhang öffnen, sollten Sie ihn kurz, aber gründlich prüfen. Die folgende Checkliste dauert meist weniger als eine Minute.
- Haben Sie den Anhang erwartet? Wenn nicht, ist bereits erhöhte Vorsicht angebracht.
- Prüfen Sie die echte Absenderadresse. Klicken oder tippen Sie auf den Absendernamen. Achten Sie auf Tippfehler wie „paypa1“ statt „paypal“ oder fremde Domains.
- Passt der Inhalt zum Absender? Zum Beispiel verschickt Ihre Bank Kontoauszüge normalerweise nicht als ZIP-Datei.
- Kontrollieren Sie die vollständige Dateiendung. Achten Sie besonders auf doppelte Endungen.
- Achten Sie auf Warnsignale im Text. Dazu gehören Zeitdruck, Drohungen, unpersönliche Anrede oder ungewöhnliche Bitten.
- Fragen Sie im Zweifel nach. Kontaktieren Sie den Absender über einen anderen Weg, etwa per Telefon. Nutzen Sie jedoch nicht die Kontaktdaten aus der verdächtigen Mail.
- Lassen Sie die Datei prüfen, zum Beispiel mit einem Virenscanner oder VirusTotal.
- Öffnen Sie die Datei möglichst in einer sicheren Umgebung, etwa in der Vorschau, im Browser oder in einer Sandbox.
Verdächtige Anhänge mit VirusTotal prüfen
VirusTotal ist ein kostenloser Onlinedienst von Google. Er prüft Dateien mit über 70 Virenscannern gleichzeitig. Dadurch erhalten Sie eine sehr breite Einschätzung.
So gehen Sie vor:
- Speichern Sie den Anhang, ohne ihn zu öffnen. In Outlook klicken Sie dazu auf den Pfeil neben dem Anhang und wählen Speichern unter. In Gmail fahren Sie mit der Maus über den Anhang und klicken auf das Download-Symbol.
- Öffnen Sie im Browser die Webseite virustotal.com.
- Wählen Sie den Reiter File und klicken Sie auf Choose file.
- Wählen Sie die gespeicherte Datei aus.
- Warten Sie das Ergebnis ab. Meldet auch nur ein bekannter Scanner einen Fund, sollten Sie die Datei löschen.
Allerdings gibt es zwei wichtige Einschränkungen. Einerseits erkennt VirusTotal ganz neue Schadsoftware nicht immer. Andererseits sind hochgeladene Dateien für Sicherheitsforscher einsehbar. Laden Sie deshalb keine vertraulichen Dokumente hoch, etwa Verträge oder Gehaltsabrechnungen.
Anhänge sicher öffnen: Vorschau, Browser und Sandbox
Selbst wenn ein Anhang harmlos wirkt, können Sie das Risiko weiter senken. Dafür gibt es mehrere Möglichkeiten.
Vorschaufunktion nutzen
Viele E-Mail-Programme zeigen Anhänge in einer Vorschau an, ohne die Datei vollständig zu öffnen. Zum Beispiel bieten Outlook, Gmail und Apple Mail (über Übersicht, englisch „Quick Look“) solche Funktionen. Dadurch sehen Sie den Inhalt, ohne ein zusätzliches Programm zu starten. Klicken Sie jedoch auch in der Vorschau auf keine Links.
Dateien im Webmail-Viewer öffnen
Webmail-Dienste wie Gmail, Outlook im Web, GMX oder WEB.DE zeigen viele Anhänge direkt in der Cloud an. Folglich wird die Datei nicht auf Ihrem Gerät geöffnet. Zudem scannen diese Anbieter Anhänge automatisch auf Schadsoftware.
Windows-Sandbox verwenden
Nutzer von Windows 11/10 Pro, Enterprise oder Education können die Windows-Sandbox verwenden. Das ist eine abgeschottete, temporäre Windows-Umgebung. Nach dem Schließen wird alles darin gelöscht.
So aktivieren Sie die Windows-Sandbox:
- Drücken Sie Windows-Taste + R, geben Sie optionalfeatures ein und bestätigen Sie mit Enter.
- Setzen Sie ein Häkchen bei Windows-Sandbox.
- Klicken Sie auf OK und starten Sie den PC neu.
- Öffnen Sie anschließend Windows-Sandbox über das Startmenü.
- Kopieren Sie die verdächtige Datei per Strg + C und Strg + V in die Sandbox und öffnen Sie sie dort.
Beachten Sie jedoch: Die Sandbox hat Internetzugang. Geben Sie dort deshalb keine Passwörter ein. Außerdem ist sie in Windows 11/10 Home nicht verfügbar.
Office-Dateien in der geschützten Ansicht lassen
Wie bereits erwähnt, öffnet Microsoft Office Dateien aus dem Internet in der geschützten Ansicht. Lesen Sie das Dokument dort, ohne auf „Bearbeitung aktivieren“ zu klicken. Alternativ können Sie Office-Dateien auch in Word im Web oder Google Docs öffnen.
Schutzfunktionen in E-Mail-Programmen und Webmail
Moderne E-Mail-Dienste filtern bereits viele gefährliche Anhänge heraus. Dennoch lohnt sich ein Blick in die Einstellungen.
Microsoft Outlook (Windows, Mac und Web)
Outlook blockiert automatisch zahlreiche gefährliche Dateitypen, zum Beispiel .exe, .bat, .js oder .vbs. Solche Anhänge werden gar nicht erst angezeigt. Außerdem kennzeichnet Outlook verdächtige Nachrichten mit Warnhinweisen.
Zusätzlich empfiehlt es sich, externe Inhalte zu blockieren:
- Klicken Sie im klassischen Outlook auf Datei und danach auf Optionen.
- Wählen Sie Trust Center und dann Einstellungen für das Trust Center.
- Öffnen Sie Automatischer Download.
- Aktivieren Sie „Bilder in standardmäßigen HTML-E-Mail-Nachrichten oder RSS-Elementen nicht automatisch herunterladen“.
Verdächtige Mails melden Sie über die Schaltfläche Melden beziehungsweise Phishing melden im Menüband.
Gmail (Web, Android und iOS)
Gmail blockiert ausführbare Dateien und Skripte konsequent, auch innerhalb von Archiven. Zudem scannt Google alle Anhänge und zeigt bei Verdacht ein gelbes oder rotes Warnbanner. Nehmen Sie diese Warnungen unbedingt ernst.
Verdächtige Nachrichten melden Sie so:
- Öffnen Sie die E-Mail.
- Klicken Sie oben rechts auf die drei Punkte.
- Wählen Sie Phishing melden.
Apple Mail (Mac, iPhone und iPad)
Apple Mail bietet mit „Mail-Aktivität schützen“ einen Schutz vor Tracking. Auf dem Mac aktivieren Sie ihn über Mail > Einstellungen > Datenschutz. Auf dem iPhone und iPad finden Sie die Option unter Einstellungen > Apps > Mail > Datenschutz.
Zudem schützt Gatekeeper auf dem Mac vor unbekannten Programmen. Öffnen Sie eine Datei aus dem Internet, erscheint eine Warnung. Umgehen Sie diese Warnung nicht über Systemeinstellungen > Datenschutz & Sicherheit > Dennoch öffnen, wenn die Datei aus einer E-Mail stammt.
Mozilla Thunderbird
In Thunderbird können Sie HTML-Inhalte einschränken:
- Klicken Sie im Menü auf Ansicht.
- Wählen Sie Nachrichteninhalt und danach Vereinfachtes HTML oder Reiner Text.
Außerdem lädt Thunderbird externe Inhalte standardmäßig nicht. Ändern Sie diese Einstellung deshalb nicht.
GMX, WEB.DE und T-Online
Auch deutsche Anbieter wie GMX, WEB.DE und T-Online prüfen Anhänge automatisch auf Viren. Zudem verschieben sie verdächtige Nachrichten in den Spam-Ordner. Trotzdem sollten Sie Anhänge aus dem Spam-Ordner grundsätzlich nicht öffnen.
E-Mail-Anhänge auf dem Smartphone: Android und iPhone
Viele Menschen lesen ihre E-Mails heute hauptsächlich auf dem Smartphone. Zwar sind Android und iOS besser abgeschottet als ein Windows-PC. Dennoch gibt es auch hier Risiken.
Android
Unter Android sind vor allem .apk-Dateien gefährlich. Mit ihnen lassen sich Apps außerhalb des Google Play Stores installieren. Deshalb sollten Sie die Installation aus unbekannten Quellen gesperrt lassen:
- Öffnen Sie die Einstellungen.
- Tippen Sie auf Apps und danach auf Spezieller App-Zugriff (je nach Hersteller auch unter Sicherheit).
- Wählen Sie Unbekannte Apps installieren.
- Stellen Sie sicher, dass Ihre E-Mail-App und Ihr Browser nicht zugelassen sind.
Zusätzlich sollte Google Play Protect aktiv sein. Sie finden es in der Play Store-App unter Profilbild > Play Protect.
iPhone und iPad
Auf iPhone und iPad können Anhänge normalerweise keine Apps installieren. Allerdings bleiben Phishing-Anhänge wie HTML- oder PDF-Dateien mit gefälschten Anmeldeseiten eine Gefahr. Zudem sollten Sie niemals Konfigurationsprofile aus E-Mails installieren. Prüfen Sie unter Einstellungen > Allgemein > VPN und Geräteverwaltung, ob unbekannte Profile vorhanden sind.
Außerdem ist auf dem Smartphone die Absenderadresse oft schwerer zu erkennen. Tippen Sie deshalb auf den Absendernamen, um die vollständige Adresse anzuzeigen.
Virenschutz richtig einrichten
Ein aktueller Virenschutz fängt viele gefährliche Anhänge ab, bevor Schaden entsteht. Gute Nachricht: Oft ist er bereits vorinstalliert.
Windows 11/10: Microsoft Defender
Der integrierte Microsoft Defender bietet unter Windows 11/10 einen soliden Grundschutz. So prüfen Sie, ob er aktiv ist:
- Öffnen Sie das Startmenü und suchen Sie nach Windows-Sicherheit.
- Klicken Sie auf Viren- & Bedrohungsschutz.
- Prüfen Sie, ob der Echtzeitschutz eingeschaltet ist.
- Wechseln Sie zusätzlich zu App- & Browsersteuerung und aktivieren Sie den zuverlässigkeitsbasierten Schutz (SmartScreen).
macOS
Auf dem Mac sorgen XProtect und Gatekeeper automatisch für Grundschutz. Wer zusätzlich scannen möchte, kann zum Beispiel Malwarebytes für Mac in der kostenlosen Version nutzen.
Updates nicht vergessen
Genauso wichtig wie ein Virenscanner sind Updates. Viele Angriffe nutzen bekannte Sicherheitslücken in veralteter Software. Halten Sie deshalb Betriebssystem, E-Mail-Programm, Browser, Microsoft Office und PDF-Reader stets aktuell.
- Windows 11/10: Einstellungen > Windows Update > Nach Updates suchen
- macOS: Systemeinstellungen > Allgemein > Softwareupdate
- iPhone und iPad: Einstellungen > Allgemein > Softwareupdate
- Android: Einstellungen > System > Softwareupdate (je nach Hersteller abweichend)
Gefährlichen Anhang geöffnet: Was jetzt zu tun ist
Trotz aller Vorsicht kann es passieren. Wichtig ist dann, schnell und besonnen zu handeln.
- Trennen Sie die Internetverbindung. Ziehen Sie das Netzwerkkabel oder schalten Sie WLAN aus. Dadurch verhindern Sie, dass Schadsoftware weitere Dateien nachlädt oder Daten sendet.
- Informieren Sie sofort die IT-Abteilung, falls es sich um ein Firmengerät handelt. Versuchen Sie nicht, das Problem heimlich selbst zu lösen.
- Starten Sie einen vollständigen Virenscan. Unter Windows 11/10 wählen Sie in Windows-Sicherheit > Viren- & Bedrohungsschutz > Scanoptionen den Microsoft Defender Offlinescan.
- Ändern Sie Ihre Passwörter, und zwar von einem anderen, sauberen Gerät aus. Beginnen Sie mit dem E-Mail-Konto, dem Onlinebanking und wichtigen Cloud-Diensten.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung, sofern noch nicht geschehen.
- Kontaktieren Sie Ihre Bank, wenn Sie Bankdaten eingegeben haben. Lassen Sie gegebenenfalls Karten oder den Onlinezugang sperren.
- Prüfen Sie Ihre Konten in den nächsten Wochen auf ungewöhnliche Aktivitäten.
- Erstatten Sie Anzeige bei der Polizei, wenn ein Schaden entstanden ist. Viele Bundesländer bieten dafür eine Onlinewache an.
Hat eine Ransomware Ihre Dateien verschlüsselt, zahlen Sie kein Lösegeld. Stattdessen sollten Sie Fachleute hinzuziehen. Zudem zeigt sich spätestens hier, wie wichtig regelmäßige Backups auf einer externen Festplatte oder in der Cloud sind.
Zusätzliche Tipps für mehr Sicherheit im Postfach
Neben der Prüfung einzelner Anhänge helfen einige grundlegende Gewohnheiten.
- Nutzen Sie getrennte E-Mail-Adressen für Onlineshops, Newsletter und wichtige Konten.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung für Ihr E-Mail-Konto. Dadurch nützt ein gestohlenes Passwort allein wenig.
- Verwenden Sie einen Passwortmanager wie Bitwarden, 1Password oder den integrierten Apple-Passwörter-Dienst. Ein Passwortmanager füllt Zugangsdaten nur auf der echten Webseite aus. Folglich merken Sie schneller, wenn eine Anmeldeseite gefälscht ist.
- Arbeiten Sie im Alltag nicht mit Administratorrechten. Dadurch kann Schadsoftware weniger Schaden anrichten.
- Erstellen Sie regelmäßig Backups, zum Beispiel mit dem Dateiversionsverlauf unter Windows 11/10 oder Time Machine auf dem Mac.
- Schulen Sie Familie und Mitarbeitende. Besonders ältere Angehörige und Kinder profitieren von einfachen Regeln.
Häufige Fragen zu sicheren E-Mail-Anhängen
Kann schon das Öffnen einer E-Mail gefährlich sein?
In der Regel nicht. Das bloße Lesen einer Nachricht reicht bei aktuellen E-Mail-Programmen meist nicht aus, um ein Gerät zu infizieren. Die eigentliche Gefahr entsteht erst durch das Öffnen eines Anhangs oder das Klicken auf einen Link. Allerdings können Bilder in HTML-Mails verraten, dass Sie die Nachricht gelesen haben.
Sind PDF-Anhänge sicher?
PDFs sind nicht grundsätzlich sicher. Zwar enthalten die meisten keinen Schadcode, jedoch nutzen Angreifer sie häufig für Phishing-Links und QR-Codes. Öffnen Sie PDFs deshalb bevorzugt im Browser, halten Sie Ihren PDF-Reader aktuell und klicken Sie nicht auf Links in unerwarteten Dokumenten.
Sind Word-Dokumente als Anhang gefährlich?
Dokumente im Format .docx können keine Makros enthalten und sind daher relativ sicher. Dagegen können .doc und .docm Makros ausführen. Aktivieren Sie deshalb niemals Makros oder die Bearbeitung, wenn Sie der Quelle nicht zweifelsfrei vertrauen.
Warum sind SVG-Dateien gefährlich, obwohl sie Bilder sind?
SVG-Dateien bestehen aus Code und können JavaScript enthalten. Beim Öffnen startet meist der Browser, der das Skript ausführt. Dadurch leiten die Dateien auf gefälschte Anmeldeseiten weiter oder zeigen direkt ein Phishing-Formular an.
Ist ein Anhang von einem bekannten Absender automatisch sicher?
Leider nein. Absendernamen lassen sich leicht fälschen. Außerdem können echte Postfächer gehackt werden. Wenn ein Anhang unerwartet kommt oder ungewöhnlich wirkt, fragen Sie deshalb telefonisch oder persönlich nach.
Können Mac, iPhone oder Android-Handys durch E-Mail-Anhänge infiziert werden?
Das Risiko ist geringer als unter Windows, aber nicht null. Unter Android sind vor allem APK-Dateien gefährlich, auf dem Mac .dmg– und .pkg-Dateien. Zudem funktionieren Phishing-Anhänge auf allen Geräten gleichermaßen, weil sie auf Ihre Eingaben abzielen.
Wie erkenne ich, ob ein ZIP-Archiv gefährlich ist?
Prüfen Sie zunächst Absender und Kontext. Ein passwortgeschütztes Archiv mit Passwort in derselben Mail ist ein deutliches Warnsignal. Zusätzlich sollten Sie das Archiv bei VirusTotal hochladen oder den Inhalt anzeigen, ohne Dateien daraus zu starten.
Schützt mein Virenscanner zuverlässig vor gefährlichen Anhängen?
Ein Virenscanner wie Microsoft Defender fängt viele bekannte Bedrohungen ab. Allerdings erkennt er neue Schadsoftware und gut gemachte Phishing-Seiten nicht immer. Deshalb bleibt Ihre eigene Aufmerksamkeit die wichtigste Schutzschicht.
Was mache ich mit einer verdächtigen E-Mail, die ich nicht geöffnet habe?
Öffnen Sie den Anhang nicht und antworten Sie nicht. Melden Sie die Nachricht stattdessen über die Funktion „Phishing melden“ Ihres E-Mail-Programms. Anschließend können Sie die Mail löschen. Im Unternehmen leiten Sie sie zudem an die IT-Abteilung weiter.
Welche Dateiendungen blockiert Outlook automatisch?
Outlook sperrt unter anderem ausführbare Dateien und Skripte wie .exe, .bat, .cmd, .js, .vbs und .ps1. Solche Anhänge sind in der Nachricht nicht zugänglich. Trotzdem sollten Sie sich nicht allein auf diesen Filter verlassen, da Angreifer auf andere Formate ausweichen.
Fazit
Sicher sind E-Mail-Anhänge vor allem dann, wenn Sie sie erwartet haben, der Absender echt ist und das Format keinen Code ausführt. Bilder, Textdateien und .docx gelten daher meist als unbedenklich.
Dagegen sollten Sie Programme, Skripte, Verknüpfungen und Makro-Dateien niemals öffnen. Zudem verdienen PDF, ZIP, HTML und SVG 2026 besonderes Misstrauen. Blenden Sie deshalb Dateiendungen ein und prüfen Sie Zweifelsfälle konsequent.
