Fake-Abmahnungen und Fake-Rechnungen: Wie Betrüger öffentliche Firmendaten nutzen — und wie Sie es in Minuten prüfen
Diese Woche traf es weooo.de selbst: eine E-Mail wegen angeblicher Urheberrechtsverletzung, Absender eine Firma, die es nicht gibt. Der Fall steht für eine wachsende Familie von Betrugsmaschen, die öffentliche Firmendaten automatisiert auswerten — und die KI zunehmend überzeugender macht. Hier die Checkliste, mit der sich fast jede dieser Mails in Minuten entlarven lässt.
Kurz gesagt: Diese Woche hat es uns selbst getroffen: eine E-Mail, die weooo.de eine Urheberrechtsverletzung vorwirft — Absender eine Firma, die es nicht gibt. Der Fall gehört zu einer wachsenden Familie von Betrugsmaschen, die öffentlich zugängliche Firmendaten aus Impressum, Handelsregister und WHOIS automatisiert auswerten und daraus täuschend echte Drohschreiben oder Rechnungen bauen. Neu ist: Laut einer aktuellen Studie von TU Berlin, Inria und Ruhr-Universität Bochum verdreifacht KI-Personalisierung die Klickrate solcher Mails — bei 45 Sekunden Aufwand und 3 Cent Kosten pro Adresse. Die gute Nachricht: Mit ein paar Minuten Prüfung lässt sich fast jede dieser Mails eindeutig entlarven.
Was ist passiert — und was macht diesen Fall typisch?
Am Donnerstagmorgen ging über das Kontaktformular auf weooo.de eine Nachricht ein: eine angebliche Firma namens „Sicopyright” wirft uns eine Urheberrechtsverletzung vor und fordert zur Kontaktaufnahme auf, sonst drohten „rechtliche Schritte”. Kein Werk wird benannt, keine Anschrift, kein Anwalt, keine Frist mit Datum — nur die vage Drohung und eine Antwortadresse.
Die technische Prüfung dauerte keine zehn Minuten und war eindeutig: Die Absenderdomain wurde erst 62 Tage zuvor bei einem chinesischen Registrar angemeldet, betreibt selbst gar keine Website und wurde genau zwei Tage vor dem Versand technisch scharfgeschaltet. Im Netz existiert „Sicopyright” nirgendwo — kein Handelsregistereintrag, keine Kanzlei, kein einziger Treffer. Das Muster entspricht exakt dem seit 2023 dokumentierten „Copyright-Infringement-Backlink-Scam”, den unter anderem Kaspersky und die österreichische Watchlist Internet beschrieben haben: Massenversand über Kontaktformulare, vage Drohkulisse, Ziel ist ein erzwungener Backlink oder — nach einer Antwort — eine Zahlungsforderung.
Warum werden diese Maschen gerade jetzt professioneller?
Weil die Datenbeschaffung und das Texten inzwischen von KI übernommen werden — und das messbar wirksamer macht. Eine im August 2026 auf dem USENIX Security Symposium vorgestellte Studie von TU Berlin, Inria und der Ruhr-Universität Bochum hat das an 7.741 echten Beschäftigten der TU Braunschweig getestet: Die Forschenden sammelten ausschließlich über öffentlich auffindbare Informationen — berufliche Angaben, Interessen, Zugehörigkeiten — automatisiert Personenprofile und ließen ein Sprachmodell daraus zugeschnittene Nachrichten formulieren. Ergebnis: Automatisiert personalisierte Mails erreichten eine Klickrate von 10,0 %, generische KI-Mails nur 3,9 %. Der Aufwand pro Mail sank dabei auf rund 45 Sekunden und 3 US-Cent — ein von Menschen personalisierter Spear-Phishing-Text erzielte zwar 24,2 % Klicks, kostete aber sieben Minuten Handarbeit pro Adresse. Genau diese Lücke schließt KI: nahezu die Klickrate von Handarbeit, zum Bruchteil des Aufwands, beliebig skalierbar.
Interessant ist eine Randnotiz der Studie, die zeigt: Mehr Daten sind nicht automatisch gefährlicher. Personen mit besonders umfangreichen öffentlichen Profilen klickten seltener als Personen mit mittlerem Datenaufkommen — die Sprachmodelle begannen bei sehr vielen Informationen zu abstrahieren, statt konkrete Details zu nutzen. Ein Trost ist das trotzdem nicht: Für ein Firmen-Impressum oder eine WHOIS-Auskunft reichen wenige öffentliche Datenpunkte längst aus, um eine glaubwürdig wirkende Ansprache zu bauen — genau das zeigt der Sicopyright-Fall, bei dem allein die auf weooo.de sichtbare Domain als Ziel genügte.
Welche Varianten dieser Masche kursieren gerade?
Der Copyright-Scam ist nur eine von mehreren Spielarten desselben Grundmusters: öffentlich zugängliche Firmendaten automatisiert auswerten und daraus ein Schreiben bauen, das nach einer echten Forderung aussieht. Deutsche IHKs warnen aktuell parallel vor mindestens zwei weiteren Varianten mit demselben Prinzip:
- Fake-Handelsregister-Rechnungen: Nach jeder Handelsregistereintragung oder -änderung — öffentlich einsehbar — verschicken dubiose Anbieter wie die „Gewerbe- und Handelsregister Deutschland” (GHRD) Rechnungen über mehrere Hundert Euro, aufgemacht wie eine amtliche Gebührenrechnung, teils mit Bundesadler. Der Deutsche Schutzverband gegen Wirtschaftskriminalität (DSW) hat deswegen bereits Strafanzeigen gestellt.
- Fake-Domain- und Hosting-Rechnungen: Anbieter, die sich Namen wie „.DE Deutsche Domain” oder „Web Domain Deutschland” geben, verschicken Rechnungen zur „Verlängerung” einer Domain, die wie eine Nachricht des echten Registrars aussehen. DENIC — die echte Vergabestelle für .de-Domains — warnt ausdrücklich: Domain-Rechnungen dürfen ausschließlich von dem Anbieter kommen, mit dem tatsächlich ein Vertrag besteht.
Alle drei Varianten funktionieren, weil die zugrunde liegenden Daten — Impressum, Handelsregister, WHOIS — in Deutschland aus gutem Grund öffentlich sind. Genau diese Transparenz macht sie zur Steilvorlage für automatisiertes Anschreiben in großem Stil.
Ist jede E-Mail mit Rechnungs- oder Klagedrohung gleich verdächtig?
Nein — und genau deshalb lohnt sich eine kurze, sachliche Prüfung statt Panik. Es gibt echte Abmahnungen, echte Handelsregistergebühren und echte Domain-Rechnungen. Der Unterschied liegt in wenigen, klar prüfbaren Merkmalen. Eine wirksame urheberrechtliche Abmahnung muss laut § 97a Abs. 2 UrhG unter anderem den Rechteinhaber benennen, die Rechtsverletzung genau bezeichnen und die Forderung aufschlüsseln — eine Abmahnung, die das nicht tut, ist nach dem Gesetzeswortlaut unwirksam, unabhängig davon, ob überhaupt ein Rechteinhaber dahintersteht. Echte Handelsregister- und Domain-Rechnungen wiederum kommen ausschließlich von der Stelle, mit der tatsächlich ein Vertrag besteht — nie unaufgefordert von einem bislang unbekannten Anbieter. Wer diese zwei Fragen zuerst stellt — „Ist die Forderung konkret genug?” und „Habe ich mit diesem Absender überhaupt einen Vertrag?” — hat die meisten Fälle in Sekunden eingeordnet.
Wie prüfen Sie eine verdächtige E-Mail in wenigen Minuten?
Mit einer festen Reihenfolge, die sich unabhängig von der genauen Masche anwenden lässt:
- Ruhe bewahren. Der Zeitdruck in der Mail ist Teil der Masche — eine echte Forderung verjährt nicht innerhalb von Stunden.
- Nicht antworten, nicht zahlen, nichts unterschreiben, bevor die Prüfung abgeschlossen ist. Jede Antwort bestätigt dem Absender, dass die Adresse aktiv ist — oft technisch nachweisbar über individuelle Antwortadressen.
- Absenderdomain per WHOIS/RDAP prüfen (z. B. über lookup.icann.org oder rdap.org). Eine Domain, die erst Wochen alt ist, ist ein starkes Warnsignal.
- Domain im Browser aufrufen. Gibt es überhaupt eine Website hinter dem angeblichen Unternehmen?
- Bei angeblichen Kanzleien: Name im Bundesweiten amtlichen Anwaltsverzeichnis der BRAK nachschlagen — Name, Kanzleisitz und Kontaktdaten müssen übereinstimmen.
- Bei Rechnungen: Nur zahlen, wenn tatsächlich ein Vertrag mit genau diesem Anbieter besteht. Eine unaufgeforderte Rechnung ist kein Zahlungsgrund.
- Konkretheit prüfen: Werk, Rechteinhaber, Forderungshöhe, Frist mit Datum — fehlt mehreres davon, handelt es sich um kein rechtswirksames Schreiben.
- Verdacht melden und Absender blocken: etwa über das Phishing-Radar der Verbraucherzentrale, die zuständige IHK oder die Online-Wache der Polizei.
Darf man dafür einfach ChatGPT oder Claude nutzen?
Ja, als zusätzliche Ersteinschätzung — mit einer wichtigen Einschränkung. Ein KI-Chatbot kann eine eingefügte E-Mail zuverlässig auf typische Auffälligkeiten hin durchsehen: Zeitdruck, unpersönliche Anrede, fehlende Konkretisierung, ungewöhnliche Links, sprachliche Muster maschineller Texterstellung. Das ersetzt keine WHOIS-Prüfung oder den Blick ins Anwaltsverzeichnis, ist aber ein schneller zweiter Blick, bevor man reagiert. Wichtig dabei: Nur den reinen Mailtext einfügen, keine eigenen vertraulichen Geschäftsdaten, Kundendaten oder Vertragsinhalte — die Prüfung einer verdächtigen Nachricht sollte nicht selbst zu einem Datenschutzproblem werden.
Was tun, wenn sich der Verdacht bestätigt?
Ignorieren, dokumentieren, absichern — in dieser Reihenfolge. Die Mail archivieren (für den Fall, dass doch einmal etwas Substanzielles nachkommt), den Absender auf dem eigenen Mailserver blocken und die Sache damit abschließen. Bei echtem Zweifel — etwa wenn eine postalische Abmahnung einer tatsächlich im BRAK-Verzeichnis auffindbaren Kanzlei eintrifft — gehört die Prüfung in anwaltliche Hände, und zwar vor jeder Reaktion. Wer selbst ein Kontaktformular betreibt, sollte zusätzlich technisch nachrüsten: ein unsichtbares Honeypot-Feld, ein Rate-Limit pro IP-Adresse und eine Zeitschwelle gegen Formulare, die schneller ausgefüllt werden, als ein Mensch tippen kann, fangen den Großteil der automatisierten Anfragen bereits ab, bevor sie überhaupt im Postfach landen.
Fazit
Der Sicopyright-Fall zeigt exemplarisch, woran sich diese wachsende Familie von Betrugsmaschen erkennen lässt: eine junge, anonyme Domain, eine vage Drohung ohne belastbare Substanz, eine Forderung, die auf einer öffentlich zugänglichen Firmenadresse aufsetzt. Dass KI diese Mails künftig sprachlich noch überzeugender und günstiger macht, ändert nichts an den handfesten Prüfpunkten dagegen — WHOIS-Alter, Anwaltsverzeichnis, Konkretheit der Forderung, Vertragsgrundlage bei Rechnungen. Wer diese Checkliste einmal durchgeht, braucht dafür meist weniger Zeit, als die Mail zum Lesen gebraucht hat.
Sie sind unsicher, ob eine Nachricht bei Ihnen im Postfach echt ist, oder möchten Ihr eigenes Kontaktformular gegen solche Massenmails absichern? Sprechen Sie mit uns — wir schauen uns den Fall an.
Quellen
- Czybik, Kouam, Heubl, Nold, Rieck (BIFOLD/TU Berlin, Inria, Ruhr-Universität Bochum), „A Large-Scale Study of Personalized Phishing using Large Language Models”, USENIX Security Symposium 2026 — Klickraten 3,9 % (generisch) / 10,0 % (KI-personalisiert) / 24,2 % (manuell personalisiert), Kosten ca. 0,03 USD/Mail, Feldversuch mit 7.741 Beschäftigten der TU Braunschweig.
- Kaspersky, „Copyright Infringement Backlink Scam” — Beschreibung der seit 2023 laufenden Betrugskampagne.
- Watchlist Internet (Österreich), „Wenn sich die angebliche Copyright-Verletzung als Betrugsversuch entpuppt”.
- eRecht24, „Fake-Abmahnung: So erkennen Sie den Betrug”; Händlerbund, „Fake-Abmahnung erkennen”.
- § 97a Abs. 2 UrhG — gesetzliche Mindestanforderungen an eine wirksame Abmahnung.
- IHK Osnabrück / IHK Düsseldorf, Warnmeldungen zu Fake-Rechnungen für Handelsregistereintragungen (u. a. „Gewerbe- und Handelsregister Deutschland”).
- DENIC eG, Warnung vor falschen Domain-Rechnungen Dritter.
- Verbraucherzentrale, Phishing-Radar und „So lesen Sie den E-Mail-Header”.
- Interne technische Analyse der weooo GmbH zum Vorfall „Sicopyright” vom 27.08.2026 (RDAP-, DNS- und Header-Auswertung).
Häufige Fragen
Woran erkenne ich eine Fake-Abmahnung wegen Urheberrechtsverletzung?
An fehlenden Pflichtangaben: Eine wirksame Abmahnung muss laut § 97a Abs. 2 UrhG das konkrete Werk, den Rechteinhaber und eine aufgeschlüsselte Forderung benennen. Fehlt das, ist sie unwirksam — unabhängig davon, wer sie verschickt hat. Zusätzliche Warnsignale sind eine sehr junge Absenderdomain, keine erreichbare Website des angeblichen Unternehmens und die Aufforderung, statt einer klaren Forderung erst einmal „Kontakt aufzunehmen“.
Wie prüfe ich, ob eine Absenderdomain vertrauenswürdig ist?
Über einen kostenlosen WHOIS- oder RDAP-Dienst wie lookup.icann.org oder rdap.org lässt sich das Registrierungsdatum der Domain abrufen. Domains, die erst wenige Wochen alt sind, keine eigene Website betreiben oder bei einem Massenregistrar im Ausland liegen, sind ein starkes Warnsignal.
Warum werden solche Betrugsmails durch KI gefährlicher?
Eine 2026 auf dem USENIX Security Symposium vorgestellte Studie von TU Berlin, Inria und Ruhr-Universität Bochum zeigt: KI-personalisierte Phishing-Mails erreichen eine Klickrate von 10,0 % gegenüber 3,9 % bei generischen Mails — bei nur 45 Sekunden Aufwand und rund 3 US-Cent pro Adresse. Das macht großflächige, individuell wirkende Angriffe erstmals günstig skalierbar.
Darf ich eine verdächtige E-Mail in ChatGPT oder Claude einfügen, um sie prüfen zu lassen?
Ja, als zusätzliche Ersteinschätzung ist das sinnvoll — ein KI-Chatbot erkennt zuverlässig typische Auffälligkeiten wie Zeitdruck oder unpersönliche Ansprache. Dabei sollten Sie ausschließlich den reinen Mailtext einfügen, keine eigenen vertraulichen Geschäfts- oder Kundendaten. Eine WHOIS-Prüfung oder den Blick ins Anwaltsverzeichnis ersetzt das nicht.
Was mache ich, wenn ich auf eine Fake-Abmahnung schon geantwortet habe?
Keine weitere Antwort mehr senden, nichts zahlen und keinen Backlink setzen. Eine bereits erfolgte Antwort markiert die eigene Adresse zwar als „aktives Ziel“, begründet aber keine rechtliche Verpflichtung. Bei anhaltender Unsicherheit oder Folgekontakten hilft eine kurze anwaltliche Einschätzung.
Transparenz: Dieser Beitrag wurde KI-gestützt recherchiert und verfasst, anschließend fachlich geprüft und vor der Veröffentlichung freigegeben. Die redaktionelle Verantwortung trägt die weooo GmbH.