Eine E‑Mail von deiner Bank, eine angebliche Rechnung vom Online-Shop oder eine Nachricht vom Paketdienst: Auf den ersten Blick wirkt alles seriös. Erst beim genaueren Hinsehen wirkt die Mail seltsam? Hinter solchen Nachrichten kann Phishing stecken. Dabei versuchen Kriminelle, dich mit gefälschten E‑Mails auf manipulierte Webseiten zu locken oder zum Öffnen schädlicher Anhänge zu bewegen. Ihr Ziel: persönliche Daten, Passwörter oder Zahlungsinformationen zu stehlen. Phishing-Mails sehen inzwischen oft täuschend echt aus. Deshalb reichen Rechtschreibfehler oder ein verdächtiges Logo längst nicht mehr aus, um eine betrügerische Nachricht sicher zu erkennen. Wir zeigen dir, welche Warnsignale du kennen solltest, wie du dich schützen kannst und was zu tun ist, wenn du bereits auf einen Phishing-Versuch hereingefallen bist.
Phishing-Mails geben sich häufig als Nachrichten von Unternehmen oder Institutionen aus, denen du vertraust. Besonders beliebt sind Banken, Online-Shops, Bezahldienste, Paketdienste und Telekommunikationsanbieter. Aber auch Behörden oder andere bekannte Organisationen können als Absender herhalten. Aktuelle Phishing-Versuche zeigen beispielsweise gefälschte Nachrichten im Namen von Ministerien und Behörden. Das Ziel ist fast immer ähnlich: Du sollst etwas tun. Etwa auf einen Link klicken, einen QR-Code scannen, einen Anhang öffnen oder persönliche Daten bestätigen.
Die Nachricht erzeugt Zeitdruck
„Ihr Konto wird heute gesperrt“, „Ihre Zahlung ist fehlgeschlagen“ oder „Handeln Sie innerhalb von 24 Stunden“: Solche Formulierungen sollen dich unter Druck setzen. Gerade wenn eine Nachricht dich zu einer schnellen Entscheidung drängt, lohnt sich ein genauer Blick.
Du sollst sensible Daten eingeben
Passwörter, PINs, TANs, Kreditkartendaten oder Zugangsdaten gehören nicht in ein Formular, das du über einen unerwarteten E‑Mail-Link geöffnet hast. Seriöse Anbieter werden dich nicht per E‑Mail dazu auffordern, dein Passwort oder deine TAN preiszugeben.
Der Link führt nicht zur erwarteten Website
Ein Link kann auf den ersten Blick vertrauenswürdig aussehen und trotzdem auf eine gefälschte Seite führen. Bewege den Mauszeiger am Computer über den Link, ohne ihn anzuklicken. So kannst du häufig die tatsächliche Webadresse sehen. Prüfe sie Zeichen für Zeichen. Schon kleine Abweichungen, zusätzliche Wörter oder ungewöhnliche Domains können ein Warnsignal sein. Noch sicherer ist es, die Website des Anbieters selbst über eine bekannte Adresse oder ein Lesezeichen aufzurufen. Wenn deine Bank oder dein Online-Shop tatsächlich eine wichtige Nachricht für dich hat, findest du sie häufig auch nach dem normalen Login in deinem Kundenkonto.
Der Absender wirkt merkwürdig
Schau dir die vollständige E‑Mail-Adresse an und nicht nur den angezeigten Namen. Aus „Meine Bank“ kann beispielsweise eine völlig andere Adresse werden, die mit der echten Bank nichts zu tun hat. Auch die Absenderadresse kann gefälscht sein. Sie allein ist deshalb kein Beweis dafür, dass eine Mail echt ist.
Die Nachricht passt nicht zu deinem tatsächlichen Konto
Du hast gar kein Konto bei dem genannten Anbieter? Du hast nichts bestellt? Oder du erwartest überhaupt keine Rechnung? Dann ist Vorsicht angesagt. Das gilt auch für angebliche Mahnungen oder Zahlungsaufforderungen.
Die persönliche Anrede fehlt oder sie ist ungewöhnlich
Eine unpersönliche Anrede wie „Sehr geehrte*r Kund*in“ kann verdächtig sein. Heutzutage sind fast alle E‑Mails personalisiert. Umgekehrt bedeutet eine persönliche Anrede aber nicht automatisch, dass eine E‑Mail echt ist. Kriminelle können persönliche Daten kennen und dich mit deinem Namen ansprechen.
Die Mail enthält einen unerwarteten Anhang
Rechnungen, Mahnungen oder angebliche Dokumente werden häufig als Vorwand genutzt, um dich zum Öffnen eines Anhangs zu bewegen. Öffne unerwartete Anhänge deshalb nicht. Insbesondere dann nicht, wenn du den Absender oder den Anlass der Nachricht nicht eindeutig kennst oder zuordnen kannst.
Die Gestaltung wirkt ungewöhnlich
Rechtschreibfehler, seltsame Formulierungen oder eine uneinheitliche Gestaltung können weiterhin Hinweise auf Phishing sein. Sie sind aber längst kein zuverlässiges Erkennungsmerkmal mehr. Moderne Betrugsnachrichten können sprachlich und optisch sehr professionell wirken.
Nicht jeder Phishing-Versuch funktioniert über einen klassischen Link. Beim sogenannten Quishing versteckt sich die betrügerische Webadresse in einem QR-Code. Scannst du ihn, landest du möglicherweise auf einer gefälschten Website und wirst dort beispielsweise zur Eingabe von Bank- oder Kreditkartendaten aufgefordert. QR-Codes können beispielsweise in Phishing-Mails, Briefen oder gefälschten Schreiben auftauchen. Prüfe deshalb auch bei einem QR-Code, wohin er führt, bevor du ihn öffnest. Zeigt dein Smartphone die Adresse vor dem Aufrufen an, solltest du sie genau kontrollieren. Je mehr Warnsignale zusammenkommen, desto vorsichtiger solltest du übrigens sein.
Du musst nicht jede eingehende E‑Mail aufwendig analysieren. Ein paar Gewohnheiten helfen dir bereits dabei, Phishing-Versuche deutlich besser abzuwehren.
Klicke nicht vorschnell auf Links
Wenn eine Nachricht dich zum Login, zur Bestätigung einer Zahlung oder zur Aktualisierung deiner Daten auffordert, ruf die Website des Anbieters lieber selbst auf. Nutze dafür ein gespeichertes Lesezeichen oder gib die bekannte Adresse manuell ein.
Öffne keine unerwarteten Anhänge
Das gilt auch dann, wenn der Dateiname beispielsweise nach einer Rechnung oder einem wichtigen Dokument klingt. Wenn du tatsächlich eine Rechnung erwartest, kannst du dich über den offiziellen Kundenbereich des Anbieters einloggen und dort nachsehen.
Antworte nicht auf verdächtige Nachrichten
Auch wenn du dich über eine Phishing-Mail ärgerst: Antworte nicht direkt darauf. Wenn du überprüfen möchtest, ob die Nachricht echt ist, nutze eine Kontaktmöglichkeit auf der offiziellen Website des Unternehmens. Verwende dafür nicht die Telefonnummer oder den Link aus der verdächtigen E‑Mail
Aktualisiere Betriebssystem, Browser und Sicherheitssoftware
Updates schließen unter anderem wichtige Sicherheitslücken. Halte deshalb dein Smartphone, deinen Computer und deine Programme möglichst auf dem aktuellen Stand.
Nutze unterschiedliche, starke Passwörter
Verwendest du dasselbe Passwort für mehrere Konten und gerät es durch Phishing in falsche Hände, können Kriminelle es auch bei anderen Diensten ausprobieren. Ein Passwortmanager kann dir dabei helfen, für jedes Konto ein eigenes Passwort zu verwenden.
Aktiviere die Zwei-Faktor-Authentifizierung
Wo immer möglich, solltest du dein Konto zusätzlich mit einer zweiten Sicherheitsstufe schützen. Selbst wenn dein Passwort in die Hände von Kriminellen gelangt, reicht es dann nicht allein für den Login.
Überprüfe dein Konto über den offiziellen Weg
Du hast eine angebliche Nachricht von deiner Bank erhalten? Öffne nicht den Link aus der Mail. Logge dich stattdessen über die bekannte Website oder App deiner Bank ein. Dort kannst du nachsehen, ob tatsächlich eine Nachricht oder eine offene Aufgabe auf dich wartet.
Melde verdächtige Nachrichten
Die Verbraucherzentrale sammelt aktuelle Phishing-Beispiele über ihr Phishing-Radar. Verdächtige E‑Mails kannst du an phishing@verbraucherzentrale.nrw weiterleiten. Auch das Unternehmen, dessen Identität missbraucht wird, kann über die offizielle Website informiert werden.
Phishing ist leider weit mehr als lästiger Spam. Wer auf eine betrügerische Nachricht hereinfällt, kann persönliche Daten, Zugangsdaten oder Geld verlieren. Häufig führen Links in Phishing-Mails zu gefälschten Websites. Diese sehen dem Original oft zum Verwechseln ähnlich. Dort sollst du dich dann beispielsweise in dein Online-Banking einloggen, eine Kreditkarte bestätigen oder deine persönlichen Daten aktualisieren. Die eingegebenen Informationen landen jedoch nicht beim echten Anbieter, sondern direkt bei den Kriminellen. Auch Anhänge können gefährlich sein. Sie können Schadsoftware enthalten, die beispielsweise Daten ausspäht oder weitere Schäden auf deinem Gerät verursacht.
Mögliche Folgen sind unter anderem, dass Kriminelle Zugriff auf dein E‑Mail‑, Shopping- oder Bankkonto erhalten und/oder deine Zahlungs- oder Kreditkartendaten missbrauchen. Das Konto, das sie von dir übernommen haben, können sie nun für weitere Betrugsversuche nutzen. So können sie nun beispielsweise Nachrichten an deine Kontakte schicken oder Passwort-Zurücksetzungen bei anderen Diensten anstoßen. Im schlimmsten Fall können deine persönlichen Daten für einen Identitätsdiebstahl missbraucht werden.
Du hast versehentlich auf einen Link geklickt oder sogar Daten eingegeben? Dann heißt es vor allem: ruhig bleiben und schnell handeln. Im Folgenden erfährst du, wie du dich bei möglichen Szenarien verhalten solltest.
Du hast nur die Mail geöffnet, aber nichts angeklickt oder eingegeben: Dann ist zunächst kein Grund zur Panik angesagt. Lösche die Nachricht beziehungsweise verschiebe sie in den Spam-Ordner. Klicke auch nachträglich nicht auf Links und öffne keine Anhänge.
Du hast auf einen Link geklickt, aber keine Daten eingegeben: Schließe die Website. Wenn du eine Datei heruntergeladen hast, öffne sie nicht. Aktualisiere dein Betriebssystem und deine Sicherheitssoftware und führe anschließend einen Sicherheitsscan durch.
Du hast ein Passwort eingegeben: Ändere das betroffene Passwort sofort und zwar ausschließlich über die offizielle Website des jeweiligen Anbieters. Auf keinen Fall über den Link aus der Phishing-Mail. Verwendest du dasselbe Passwort noch bei anderen Diensten, solltest du es dort ebenfalls ändern.
Du hast Bank- oder Kreditkartendaten eingegeben: Kontaktiere deine Bank beziehungsweise den jeweiligen Zahlungsanbieter so schnell wie möglich. Beobachte deine Kontobewegungen und lass gegebenenfalls betroffene Karten oder Zugänge sperren. Je schneller du reagierst, desto besser.
Du hast bereits eine verdächtige Zahlung vorgenommen: Melde dich umgehend bei deiner Bank. Je nach Zahlungsart und Zeitpunkt können möglicherweise noch Maßnahmen ergriffen werden. Zusätzlich kann eine Anzeige bei der Polizei sinnvoll sein.
Du hast Schadsoftware installiert: Trenne das betroffene Gerät gegebenenfalls vom Internet und lass es mit einer aktuellen Sicherheitssoftware überprüfen. Wenn du nicht sicher bist, was zu tun ist, kann professionelle Unterstützung sinnvoll sein.
Lösche eine Phishing-Mail nicht vorschnell, wenn du bereits Opfer geworden bist. Sie kann als Beweismittel relevant sein. Bewahre die Nachricht beziehungsweise die entsprechenden Informationen auf und dokumentiere möglichst genau, was passiert ist.
Eine verdächtige E‑Mail bedeutet nicht automatisch, dass deine Daten bereits gestohlen wurden. Entscheidend ist, was du mit der Nachricht machst. Wenn du nichts anklickst, keine Anhänge öffnest und keine persönlichen Daten über einen unbekannten Link eingibst, hast du schon viel richtig gemacht. Nimm dir im Zweifel lieber ein paar Sekunden mehr Zeit und prüfe eine Nachricht über den offiziellen Weg. Und wenn du doch einmal auf einen Phishing-Versuch hereingefallen bist? Handle schnell, ändere betroffene Zugangsdaten und informiere gegebenenfalls deine Bank oder den jeweiligen Anbieter. So kannst du den möglichen Schaden begrenzen.
Disclaimer Die OTTO (GmbH & Co KG) übernimmt keine Gewähr für die Richtigkeit, Aktualität, Vollständigkeit, Wirksamkeit und Unbedenklichkeit der auf updated.de zur Verfügung gestellten Informationen und Empfehlungen. Es wird ausdrücklich darauf hingewiesen, dass die offiziellen Herstellervorgaben vorrangig vor allen anderen Informationen und Empfehlungen zu beachten sind und nur diese eine sichere und ordnungsgemäße Nutzung der jeweiligen Kaufgegenstände gewährleisten können.


