> ## Documentation Index
> Fetch the complete documentation index at: https://docs.getthread.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Phishing-Triage (German)

> Phishing-Triage einer verdächtigen E-Mail: Bewertung ohne Nutzlast, Streuradius prüfen, bei Böserkennung eindämmen, Melder mit Urteil antworten.

<Info>
  **Category:** Localized · [View source ↗](https://github.com/Thread-Magic/super-magic-skills/blob/main/skills/localized/de-phishing-triage/SKILL.md)
</Info>

**Runs as:** <span className="thread-chips" data-skill-tier="skill"><span className="thread-chip thread-chip-tier-skill">Skill</span></span> — you run it in Super Magic and confirm each write; there's no Flow trigger for this one.

**Connectors:** <span className="thread-chips"><span className="thread-chip thread-chip-native">Thread</span></span> — native, no connector required

**Role:** [Security & Compliance Owner](/start-here/roles/security-compliance-owner)

**Outcome:** Risk & Compliance

**Wann einsetzen:** Ein Nutzer hat etwas Verdächtiges weitergeleitet („ist das Phishing?"), ein Phishing-Meldeticket landet auf dem Sicherheits-Board, oder ein Techniker will eine Zweitmeinung, bevor er eine Nachricht freigibt oder löscht.

**Ausführen:** für eine einzelne gemeldete Nachricht.

## Prompt

```
Führe eine gemeldete verdächtige E-Mail zu einem dokumentierten Urteil.

1. Erfasse die Indikatoren aus dem Ticket nur als Text: Absenderadresse und Anzeigename, Reply-To, Betreff, Sendezeit, jedes Linkziel exakt wie es dasteht, sowie Namen und Typen der Anhänge. Öffne, klicke, lade oder rendere niemals einen Link oder Anhang aus der Nachricht — auch nicht „zum Nachsehen".
2. Simulationszweig: Vergleiche Absender- und Link-Domänen mit den dokumentierten Simulationsdomänen des Kunden in der Wissensdatenbank. Nur bei exakter Übereinstimmung mit einer dokumentierten Simulator-Domäne → als Simulation klassifizieren, intern mit einer Klartextnotiz schließen, die die Domäne nennt, und dem Kunden NICHT antworten (das verzerrt dessen Kennzahlen). Hier stoppen. Teilweise Übereinstimmung zählt nicht: nie echtes Phishing als Simulation schließen, nie wegen einer Simulation einen echten Vorfall auslösen.
3. Bewerte die Indikatoren: Doppelgänger- oder Cousin-Domäne, Dringlichkeits- und Zahlungsköder, Zugangsdaten-Abgreif-Link (Anzeigetext weicht vom echten Ziel ab), unerwartete Anhangstypen, Kaperung eines früheren Gesprächs. Bei vollständigen Headern übergib die Feinanalyse an email-header-analysis.
4. Streuradius: Suche denselben Absender oder Betreff in den Boards und Tickets des Kunden. Stelle fest, wer die Nachricht sonst erhalten hat und — entscheidend — ob jemand geklickt, geantwortet, Zugangsdaten eingegeben oder einen Anhang geöffnet hat. Behaupte nie „niemand sonst hat sie erhalten" aus einer gekappten Suche; schreibe „keine weiteren Meldungen in den letzten N durchsuchten Tickets" (Basis-Skill Sweep Honesty).
5. Hat jemand mit einer als bösartig eingestuften Nachricht interagiert, eskaliere sofort und starte compromised-account-containment für die betroffenen Nutzer. Eindämmung geht dem Bericht vor.
6. Liefere das Urteil. Bösartig → Quarantäne/Entfernung aus allen Empfängerpostfächern, Sperrung von Absender und Domäne am Gateway, Zugangsdaten-Reset für alle, die geklickt haben. Verdächtig, aber unbestätigt → genau das sagen, mit dem, was es bestätigen würde. Legitim → die entlastenden Signale erklären.
7. Antworte dem Melder als offenen Entwurf und danke ihm; halte Urteil, Belege und Begründung als interne Notiz fest — reiner Text, kein Markdown, keine Emojis (Basis-Skill PSA Note Discipline) —, klassifiziere und setze den Status. Dokumentiere die Entscheidung, nicht nur die Handlung.

Deutsche Konvention: defensives Vokabular — „gemeldete Nachricht", „mutmaßlicher Phishing-Versuch"; nie „Hack" oder „Datenleck" vor formaler Bestätigung. Die Antwort an den Melder bleibt beim Sie und dankt ausdrücklich. Zeitstempel als TT.MM.JJJJ, 24-Stunden-Format mit Zeitzone („15.07.2026 09:12 Uhr CET"). Technische Indikatoren (Header, URLs, Dateinamen, Fehlermeldungen) verbatim auf Englisch übernehmen: Belege und Suchschlüssel. Im Zweifel eindämmen.
```


## Related topics

- [Phishing Triage](/skill-library/security/phishing-triage.md)
- [Phishing-triage (Norwegian)](/skill-library/localized/no-phishing-triage.md)
- [Kundenantwort (German)](/skill-library/localized/de-client-reply.md)
