This was a simulated phishing attack. Das war ein simulierter Phishing-Angriff.
The email you just acted on was a Zevvy security exercise — nothing was infected, nothing was stolen. The point of this page is to help you spot the next one before it's a real attack. Die E-Mail, auf die Sie gerade reagiert haben, war eine Zevvy-Sicherheitsübung — nichts wurde infiziert, nichts gestohlen. Diese Seite hilft Ihnen, die nächste solche E-Mail zu erkennen, bevor sie ein echter Angriff ist.
Why we run these exercises Warum wir diese Übungen machen
Phishing is the entry point for the majority of real-world cyberattacks: stolen passwords, ransomware, wire fraud, data theft. The single most effective defence isn't a tool — it's a colleague who pauses for a moment and notices something off.
Simulations like this one help build that reflex without anything actually breaking. Falling for one is normal; everyone does eventually. The goal isn't a perfect score — it's that the next email feels just a little more suspicious than this one did.
Your click was not reported by name. Nothing here goes on a record. This is training, not surveillance.
Phishing ist der Einstiegspunkt der meisten realen Cyberangriffe: gestohlene Passwörter, Ransomware, Überweisungsbetrug, Datendiebstahl. Die wirksamste Verteidigung ist kein Tool — sondern eine Kollegin oder ein Kollege, der einen Moment innehält und etwas Komisches bemerkt.
Simulationen wie diese trainieren genau diesen Reflex, ohne dass real etwas kaputtgeht. Einmal darauf hereinzufallen ist normal; jede und jeder tut es irgendwann. Es geht nicht um eine perfekte Quote — sondern darum, dass die nächste E-Mail etwas verdächtiger wirkt als diese hier.
Ihr Klick wurde nicht namentlich gemeldet. Hier landet nichts auf einer Akte. Das ist Schulung, keine Überwachung.
Universal red flags in any phishing email Universelle Warnsignale in Phishing-E-Mails
- It was unexpected. A message you weren't waiting for, about a topic you didn't initiate. Sie war unerwartet. Eine Nachricht, auf die Sie nicht gewartet haben, zu einem Thema, das Sie nicht angestossen haben.
- It tried to rush you. Deadlines, threats of suspension, "act now", countdown timers. Sie hat zur Eile gedrängt. Fristen, Drohung mit Sperrung, „jetzt handeln“, Countdown.
- It triggered emotion. Fear ("your account is compromised"), excitement ("you won"), pity ("a colleague needs help"), curiosity ("see what they said about you"). Sie hat Emotionen ausgelöst. Angst („Ihr Konto ist kompromittiert“), Begeisterung („Sie haben gewonnen“), Mitleid („Ein Kollege braucht Hilfe“), Neugier („Schauen Sie, was über Sie gesagt wurde“).
- Sender or link domain didn't quite match. A look-alike, a long random subdomain, a free-mail address pretending to be a vendor. Absender- oder Link-Domain passte nicht ganz. Ein ähnlich aussehender Name, eine lange zufällige Subdomain, eine Freemail-Adresse, die einen Lieferanten imitiert.
- Asked for credentials, money, or an action you'd never normally do. Re-enter your password, buy gift cards, install software, change a bank account. Forderte Zugangsdaten, Geld oder eine ungewöhnliche Aktion. Passwort neu eingeben, Gutscheine kaufen, Software installieren, Bankverbindung ändern.
Three habits that catch almost everything Drei Gewohnheiten, die fast alles abfangen
- Pause for 5 seconds before clicking. Most phishing relies on you not pausing. Just 5 seconds of "wait, is this expected?" disarms most of it. 5 Sekunden Pause vor dem Klick. Phishing baut darauf, dass Sie nicht innehalten. Schon 5 Sekunden „Moment, habe ich das erwartet?“ entschärfen das meiste.
- Hover or long-press every link. See the real destination. If it's not the company you expect, don't click. Über jeden Link hovern oder lange drücken. Sie sehen die echte Zieladresse. Passt sie nicht zur erwarteten Firma, nicht klicken.
- Verify out-of-band whenever money, credentials, or access are at stake. A phone call, a Teams message, walking over — anything except replying to the email. Über einen zweiten Kanal verifizieren, wenn es um Geld, Zugangsdaten oder Zugriff geht. Anrufen, Teams-Nachricht, persönlich nachfragen — alles ausser der E-Mail antworten.
Report suspicious emails Verdächtige E-Mails melden
If you receive an email that feels off — report it. Even if you're not sure. False alarms are welcome; missed real attacks are not.
- In Outlook, click the Report button in the ribbon and choose Phishing.
- Or forward the email as an attachment to security@zevvy.org.
- If you already clicked, entered something, or approved a prompt, contact IT immediately: it@zevvy.org.
Wenn Ihnen eine E-Mail komisch vorkommt — melden Sie sie. Auch wenn Sie unsicher sind. Fehlalarme sind willkommen; übersehene echte Angriffe nicht.
- In Outlook klicken Sie im Menüband auf Melden und wählen Phishing.
- Oder leiten Sie die E-Mail als Anhang an security@zevvy.org weiter.
- Wenn Sie bereits geklickt, etwas eingegeben oder eine Anfrage bestätigt haben, kontaktieren Sie sofort die IT: it@zevvy.org.