Banking-Phishing hat sich weit von den schlecht formulierten Betrugsmails vergangener Jahre entfernt. Kriminelle kopieren Banklogos, verwenden persönliche Daten, verschicken täuschend echte SMS und können bei Telefonanrufen sogar eine scheinbar bekannte Rufnummer anzeigen lassen. Häufig geht es nicht mehr nur darum, ein Passwort abzugreifen. Das eigentliche Ziel kann darin bestehen, dich selbst zu einer Freigabe, Geräteaktivierung oder Überweisung zu bewegen.
Der wirksamste Schutz beginnt deshalb mit einer einfachen Regel: Eine unerwartete Nachricht darf niemals der Ausgangspunkt für eine sicherheitsrelevante Banking-Aktion sein. Behauptet eine E-Mail, SMS oder ein Anrufer, dein Konto müsse dringend überprüft, entsperrt oder geschützt werden, öffnest du deine Banking-App selbst oder rufst die Bank über einen bereits bekannten offiziellen Kontaktweg auf. Links, Telefonnummern und QR-Codes aus der verdächtigen Nachricht bleiben ungenutzt.
Wer dieses Prinzip verinnerlicht, macht viele Phishing-Methoden wirkungslos. Schwieriger wird es allerdings, wenn Betrüger nicht nach Zugangsdaten fragen, sondern mit psychologischem Druck arbeiten und ihre Opfer dazu bringen, scheinbar freiwillig eine Transaktion zu bestätigen. Genau deshalb lohnt es sich, die typischen Muster moderner Banking-Angriffe zu kennen.
Was Banking-Phishing heute so gefährlich macht
Beim klassischen Phishing versuchen Kriminelle, vertrauliche Informationen über eine gefälschte Nachricht oder Internetseite zu erhalten. Beim Banking können das beispielsweise Zugangsdaten zum Onlinebanking, Kartendaten, persönliche Informationen oder Angaben sein, die später für weitere Betrugsversuche verwendet werden.
Moderne Angriffe gehen häufig einen Schritt weiter. Nachdem ein Opfer seine Zugangsdaten auf einer gefälschten Bankseite eingegeben hat, können die Täter versuchen, diese Daten unmittelbar beim echten Onlinebanking zu verwenden. Erscheint daraufhin auf dem Smartphone eine Freigabeanfrage, soll das Opfer diese ebenfalls bestätigen. Die gefälschte Webseite erklärt beispielsweise, dies sei zur „Identitätsprüfung“, „Synchronisierung“ oder „Sicherheitsbestätigung“ erforderlich.
Damit wird aus einem einfachen Datendiebstahl ein Angriff auf den gesamten Freigabeprozess. Wer dabei nur darauf achtet, ob die Nachricht professionell aussieht, kann leicht getäuscht werden. Aussagekräftiger ist die Frage, welche konkrete Aktion gerade bestätigt werden soll und ob du diese Aktion selbst ausgelöst hast.
Eine Banking-App zeigt vor einer Freigabe häufig Informationen zum Vorgang an. Das können Empfänger, Betrag, Anmeldung oder eine andere sicherheitsrelevante Aktion sein. Diese Angaben sind kein lästiger Zwischenschritt, sondern ein wesentlicher Teil des Schutzes. Stimmen sie nicht mit dem überein, was du selbst gerade veranlasst hast, darfst du die Freigabe nicht bestätigen.
An diesen Warnsignalen kannst du Banking-Phishing erkennen
Ein einzelnes Merkmal reicht nicht immer aus, um eine Nachricht eindeutig als Betrug zu identifizieren. Mehrere Auffälligkeiten zusammen ergeben jedoch häufig ein klares Bild. Besonders misstrauisch solltest du werden, wenn eine Banknachricht unerwartet eintrifft und gleichzeitig eine sofortige Reaktion fordert.
Typische Vorwände lauten beispielsweise, dein Konto werde gesperrt, eine neue Sicherheitsrichtlinie müsse bestätigt, dein TAN-Verfahren aktualisiert oder eine verdächtige Zahlung gestoppt werden. Andere Nachrichten versprechen eine Rückerstattung oder behaupten, eine neue Karte müsse aktiviert werden.
Ein sehr starkes Warnsignal ist jede Aufforderung, über einen mitgesendeten Link auf das Onlinebanking zuzugreifen. Dasselbe gilt für QR-Codes, über die angeblich eine Sicherheitsprüfung gestartet werden soll.
Weitere Warnsignale sind:
- ungewöhnlicher Zeitdruck oder die Androhung einer Kontosperre
- Aufforderungen zur Eingabe von Onlinebanking-PIN, TAN oder vollständigen Kartendaten
- eine angebliche Sicherheitsfreigabe, die du nicht selbst ausgelöst hast
- Aufforderungen, Geld auf ein „Sicherheitskonto“, „Treuhandkonto“ oder anderes Konto zu überweisen
- die Installation einer App oder Fernwartungssoftware auf Anweisung eines Anrufers
- Links auf Internetadressen, die nur ähnlich wie die echte Adresse der Bank aussehen
- ungewöhnliche Anhänge, QR-Codes oder Downloadaufforderungen
Rechtschreibfehler können weiterhin ein Warnsignal sein, sind aber längst kein verlässliches Erkennungsmerkmal mehr. Professionelle Betrugsnachrichten können sprachlich nahezu fehlerfrei sein. Auch Logo, Gestaltung und persönliche Anrede beweisen nicht, dass eine Nachricht tatsächlich von deiner Bank stammt.
Warum die Absenderadresse allein keinen sicheren Schutz bietet
Viele Menschen prüfen bei einer verdächtigen Nachricht zuerst den sichtbaren Absender. Das ist sinnvoll, reicht jedoch nicht aus. Namen, E-Mail-Absender, SMS-Absenderkennungen und sogar angezeigte Telefonnummern können manipuliert oder so gestaltet werden, dass sie auf den ersten Blick vertrauenswürdig erscheinen.
Besonders problematisch sind Anrufe, bei denen im Display scheinbar die bekannte Telefonnummer der Bank erscheint. Die sichtbare Rufnummer ist kein zuverlässiger Beweis dafür, dass der Anruf tatsächlich aus dem Bankhaus kommt.
Ähnliches kann bei SMS passieren. Eine betrügerische Nachricht kann so erscheinen, als gehöre sie zu einer bereits vorhandenen Nachrichtenfolge deiner Bank. Wer sich allein auf den sichtbaren Absender verlässt, besitzt deshalb keine ausreichende Kontrolle über die Echtheit.
Der bessere Prüfweg funktioniert umgekehrt: Nicht die Nachricht entscheidet, wie du deine Bank kontaktierst, sondern du selbst. Öffne die Bank-App über das bekannte Symbol auf deinem Smartphone, gib die Internetadresse selbst ein oder verwende eine bereits gespeicherte offizielle Telefonnummer.
Diese Banking-Phishing-Methoden solltest du kennen
Phishing ist inzwischen ein Sammelbegriff für mehrere Angriffsformen. Technisch unterscheiden sie sich, das Grundprinzip bleibt jedoch ähnlich: Die Täter bauen Vertrauen auf, erzeugen Handlungsdruck und versuchen anschließend, Zugangsdaten, Freigaben oder Geld zu erhalten.
Phishing per E-Mail
Die klassische Variante beginnt mit einer E-Mail. Darin wird beispielsweise behauptet, das Onlinebanking müsse aktualisiert werden oder eine Zahlung sei aufgefallen. Ein Link führt zu einer nachgebauten Bankseite.
Die Internetseite kann der echten Login-Seite optisch sehr ähnlich sehen. Selbst ein professionelles Design oder ein Schloss-Symbol im Browser beweist nicht, dass die Seite zur Bank gehört. Eine verschlüsselte Verbindung bedeutet lediglich, dass die Datenübertragung zur aufgerufenen Webseite verschlüsselt ist – nicht, dass der Betreiber dieser Webseite seriös ist.
Smishing per SMS oder Messenger
Bei Smishing erfolgt der Angriff über SMS oder vergleichbare Nachrichten. Durch den kurzen Text und den unmittelbaren Charakter einer SMS wirken solche Nachrichten häufig glaubwürdig.
Typisch sind Hinweise auf angeblich ungewöhnliche Kontobewegungen: „Eine Zahlung über 2.480 Euro wurde vorgemerkt. Falls Sie diese nicht veranlasst haben, prüfen Sie Ihr Konto.“ Danach folgt ein Link oder eine Telefonnummer.
Der psychologische Trick ist wirkungsvoll: Der Empfänger soll nicht über einen Gewinn oder Vorteil gelockt werden, sondern aus Angst vor einem finanziellen Verlust handeln.
Vishing über angebliche Bankmitarbeiter
Beim sogenannten Vishing erfolgt der Betrugsversuch telefonisch. Die Täter geben sich beispielsweise als Mitarbeiter der Bank, einer Sicherheitsabteilung oder gelegentlich einer anderen Institution aus.
Oft verfügen sie bereits über persönliche Informationen. Das kann den Eindruck erwecken, der Anrufer müsse tatsächlich Zugriff auf Bankdaten haben. Tatsächlich können Namen, Telefonnummern, E-Mail-Adressen und andere Informationen aus früheren Datenlecks, sozialen Netzwerken oder vorangegangenen Betrugsversuchen stammen.
Besonders gefährlich wird der Anruf, wenn eine angebliche Gegenbuchung oder Sicherheitsüberweisung verlangt wird. Ein seriöser Schutzmechanismus besteht nicht darin, dass du auf telefonische Anweisung dein Guthaben auf ein anderes Konto überweist.
Quishing mit gefälschten QR-Codes
QR-Codes werden ebenfalls für Phishing eingesetzt. Ein Code kann auf eine gefälschte Login-Seite führen, ohne dass die Zieladresse vor dem Scannen unmittelbar sichtbar ist.
Taucht in einer unerwarteten Banknachricht ein QR-Code auf, über den du angeblich dein Konto verifizieren, ein Sicherheitsverfahren erneuern oder Daten bestätigen sollst, solltest du denselben Grundsatz anwenden wie bei einem normalen Link: nicht darüber ins Banking wechseln.
Die wichtigste Frage bei jeder Banking-Freigabe
Viele erfolgreiche Betrugsfälle entstehen nicht mehr dadurch, dass Kriminelle sämtliche Sicherheitsmechanismen einer Bank technisch umgehen. Stattdessen versuchen sie, den Bankkunden selbst als letzten Schritt des Angriffs einzuspannen.
Deshalb sollte vor jeder TAN- oder App-Freigabe eine Kontrollfrage stehen:
Habe ich genau diesen Vorgang gerade selbst gestartet?
Wenn du eine Überweisung über 850 Euro an einen Händler vorbereitet hast und deine Banking-App anschließend 850 Euro sowie den erwarteten Empfänger anzeigt, passen Vorgang und Freigabe zusammen. Erhältst du dagegen während eines angeblichen Sicherheitsanrufs plötzlich eine Freigabe über 4.900 Euro, besteht ein offensichtlicher Widerspruch.
Dass ein freundlicher Anrufer behauptet, die angezeigte Summe sei lediglich eine „technische Referenz“, ein „Stornobetrag“ oder eine „interne Sicherheitsbuchung“, sollte daran nichts ändern. Entscheidend ist, was deine Banking-App tatsächlich zur Autorisierung anzeigt.
Gleiches gilt bei Anmeldungen oder Geräteaktivierungen. Wenn du kein neues Smartphone einrichtest und keine neue Banking-Anmeldung gestartet hast, gibt es keinen plausiblen Grund, eine entsprechende Freigabe zu bestätigen.
Empfängerüberprüfung schützt zusätzlich – aber nicht vor jeder Betrugsmasche
Seit dem 9. Oktober 2025 gehört die Empfängerüberprüfung bei Euro-Überweisungen im Euroraum zum regulären Zahlungsverkehr. Dabei wird vor einer Überweisung geprüft, ob der angegebene Empfängername zur IBAN des Empfängerkontos passt. Das Verfahren wird häufig auch als Verification of Payee oder IBAN-Namensabgleich bezeichnet und gilt sowohl bei normalen SEPA-Überweisungen als auch bei SEPA-Echtzeitüberweisungen.
Das bietet einen wichtigen zusätzlichen Schutz. Hast du beispielsweise die IBAN eines vermeintlichen Unternehmens eingegeben und die Bank meldet, dass der angegebene Name nicht zum Kontoinhaber passt, solltest du die Zahlung nicht einfach trotzdem freigeben. Gerade bei unbekannten Empfängern muss eine solche Warnung geklärt werden.
Der Namensabgleich löst das Phishing-Problem allerdings nicht vollständig. Betrüger können ihre Opfer beispielsweise dazu bringen, Geld an ein Konto zu überweisen, dessen tatsächlichen Inhaber sie korrekt nennen. Auch wenn Name und IBAN technisch zusammenpassen, kann der wirtschaftliche Grund der Zahlung frei erfunden sein.
Die Empfängerüberprüfung ist deshalb ein Sicherheitsnetz, aber kein Ersatz für die eigene Prüfung der Zahlung.
So schützt du dein Onlinebanking wirksam vor Phishing
Der stärkste Schutz entsteht nicht durch eine einzelne Einstellung, sondern durch mehrere unabhängige Hürden. Wird eine davon überwunden, verhindern die anderen möglicherweise trotzdem den Zugriff oder eine betrügerische Zahlung.
Öffne dein Onlinebanking grundsätzlich über die installierte App, ein selbst angelegtes Browser-Lesezeichen oder eine selbst eingegebene Adresse. Banklinks aus E-Mails, SMS oder Messengern brauchst du für den normalen Zugang nicht.
Aktiviere alle Sicherheitsfunktionen, die deine Bank für Anmeldung und Transaktionsfreigabe anbietet. Verwende für deinen Banking-Zugang ein eigenes Passwort beziehungsweise eine eigene PIN und nutze dieselben Zugangsdaten nicht bei anderen Diensten. Auch das E-Mail-Konto, das mit deinem Bankkonto verbunden ist, sollte besonders gut geschützt sein.
Halte Smartphone, Computer, Browser und Banking-App aktuell. Sicherheitsupdates schließen bekannte Schwachstellen und sind deshalb keine reine Komfortfrage.
Sinnvoll kann außerdem ein Überweisungslimit sein. Wer im Alltag niemals mehrere Tausend Euro überweist, muss nicht zwingend dauerhaft ein sehr hohes Tageslimit eingestellt haben. Ein niedrigeres Limit verhindert zwar keinen Betrugsversuch, kann einen möglichen Schaden aber begrenzen. Für größere geplante Zahlungen lässt sich das Limit bei vielen Banken vorübergehend anpassen.
Checkliste: Banking sicher nutzen
- Onlinebanking nur über die bekannte App oder selbst aufgerufene Bankseite öffnen.
- Keine Banking-Links aus unerwarteten E-Mails oder SMS verwenden.
- Jede TAN- oder App-Freigabe anhand von Betrag, Empfänger und Vorgang prüfen.
- Unaufgeforderte Freigabeanfragen grundsätzlich ablehnen.
- Banking-Zugangsdaten niemals telefonisch oder per Nachricht weitergeben.
- Keine Fernwartungssoftware auf Anweisung angeblicher Bankmitarbeiter installieren.
- Überweisungslimits auf eine zum eigenen Alltag passende Höhe begrenzen.
- Betriebssystem, Browser und Banking-App aktuell halten.
- Verdächtige Bankkontakte ausschließlich über selbst recherchierte Kontaktdaten überprüfen.
- Kontobewegungen regelmäßig kontrollieren und Unregelmäßigkeiten sofort melden.
Die Checkliste funktioniert vor allem deshalb, weil sie den Kommunikationsweg der Betrüger unterbricht. Selbst eine perfekt gestaltete Phishing-Mail verliert ihren größten Teil der Wirkung, wenn du den darin angebotenen Weg zur Bank konsequent ignorierst.
Besonders gefährlich: das angebliche Sicherheitskonto
Eine der folgenschwersten Betrugsvarianten beginnt mit der Behauptung, das Bankkonto sei bereits kompromittiert. Ein angeblicher Bankmitarbeiter erklärt, Unbefugte hätten Zugriff oder eine größere Überweisung stehe unmittelbar bevor.
Anschließend soll das Guthaben auf ein anderes Konto verschoben werden. Dieses wird beispielsweise als „Sicherheitskonto“, „Treuhandkonto“, „Zwischenkonto“ oder „geschütztes Konto“ bezeichnet.
Die Geschichte klingt für ein aufgeschrecktes Opfer möglicherweise nachvollziehbar: Das Geld müsse vorübergehend aus dem gefährdeten Konto heraus. Tatsächlich überweist der Bankkunde sein Guthaben selbst an die Täter oder an ein von ihnen kontrolliertes Konto.
Genau diese Konstellation ist besonders problematisch, weil das Opfer die Überweisung möglicherweise selbst autorisiert. Anders als bei einer völlig unbekannten, nicht freigegebenen Transaktion kann die rechtliche Bewertung der Erstattung dadurch deutlich komplizierter werden.
Die sichere Regel lautet deshalb: Eine Bank verlangt nicht, dass du dein Geld zur Sicherheit auf ein fremdes Konto überweist. Erhältst du eine solche Aufforderung, brich den Kontakt ab und rufe deine Bank über einen selbst gewählten offiziellen Kontaktweg an.
Auch Fernwartungsprogramme haben beim Bankkontakt nichts verloren
Manche Täter erklären ihren Opfern, sie müssten bei einer Sicherheitsprüfung helfen. Dafür soll eine Software installiert werden, über die der angebliche Mitarbeiter den Bildschirm sehen oder das Gerät aus der Ferne bedienen kann.
Fernwartungsprogramme sind an sich nicht zwangsläufig schädlich. Im falschen Kontext ermöglichen sie einem Betrüger jedoch möglicherweise, Eingaben zu beobachten, Browserfenster zu öffnen oder das Opfer gezielt durch einen Überweisungsvorgang zu führen.
Auf einem Gerät, das du für Onlinebanking verwendest, solltest du niemals auf Aufforderung eines unbekannten Anrufers eine solche Software installieren oder Fernzugriff gewähren. Dass der Anrufer deinen Namen, deine Bank oder einzelne persönliche Daten kennt, ändert daran nichts.
Was tun, wenn du auf einen Phishing-Link geklickt hast?
Ein Klick auf einen Phishing-Link bedeutet noch nicht automatisch, dass dein Konto übernommen wurde. Entscheidend ist, was danach passiert ist.
Hast du lediglich eine Webseite geöffnet, aber keine Daten eingegeben, nichts heruntergeladen und keine App installiert, schließt du die Seite und rufst das Onlinebanking anschließend ausschließlich über den normalen Weg auf. Bei ungewöhnlichem Verhalten des Geräts oder einem Download sollte die Situation genauer geprüft werden.
Hast du dagegen Banking-Zugangsdaten auf der gefälschten Seite eingegeben, musst du davon ausgehen, dass diese Daten kompromittiert sind. Informiere deine Bank möglichst sofort und lasse den Zugang gegebenenfalls sperren oder neu absichern.
Noch dringender ist die Situation, wenn du zusätzlich eine TAN eingegeben oder eine Banking-Freigabe bestätigt hast. Prüfe unverzüglich die Kontobewegungen und kontaktiere deine Bank. Bei einer gerade ausgeführten Überweisung kann schnelles Handeln entscheidend sein, weil die Bank möglicherweise noch versuchen kann, den Zahlungsweg nachzuverfolgen oder die Empfängerbank zu kontaktieren.
Wenn bereits Geld verschwunden ist: Jetzt zählt Geschwindigkeit
Bemerkst du eine unbekannte Abbuchung oder vermutest, dass Betrüger Zugriff auf dein Onlinebanking haben, solltest du nicht erst versuchen, den gesamten Angriff zu rekonstruieren. Zuerst muss weiterer Schaden verhindert werden.
Kontaktiere die Bank über ihre offiziellen Notfallwege und lasse betroffene Zugänge, Karten oder andere Zahlungsinstrumente sperren. Für viele Karten und bestimmte andere Zahlungsmedien kann außerdem der zentrale Sperrnotruf 116 116 genutzt werden; ob dein konkretes Institut beziehungsweise Zahlungsinstrument daran teilnimmt, solltest du berücksichtigen.
Dokumentiere anschließend möglichst genau, was passiert ist. Bewahre verdächtige Nachrichten auf, fertige Screenshots an und notiere Uhrzeiten, Telefonnummern sowie den Ablauf eines möglichen Telefongesprächs. Bei einem tatsächlichen Betrug sollte eine Strafanzeige erfolgen.
Wenn eine unbekannte Software auf dem Smartphone oder Computer installiert wurde, sollte das betroffene Gerät nicht einfach weiter für Banking und andere sensible Dienste verwendet werden. Besteht der Verdacht auf Schadsoftware oder Fernzugriff, kann es sinnvoll sein, zunächst die Internetverbindung zu unterbrechen und das Gerät von einer fachkundigen Stelle prüfen zu lassen.
Passwörter für betroffene Konten solltest du möglichst über ein anderes, vertrauenswürdiges Gerät ändern.
Muss die Bank den Schaden nach einem Phishing-Angriff ersetzen?
Diese Frage lässt sich nicht allein anhand des Begriffs „Phishing“ beantworten. Entscheidend ist insbesondere, ob eine Zahlung tatsächlich von dir autorisiert wurde und wie es zu dem Vorgang gekommen ist.
Bei nicht autorisierten Zahlungsvorgängen muss die Bank den belasteten Betrag grundsätzlich wieder erstatten. Für die rechtliche Bewertung kann anschließend unter anderem eine Rolle spielen, ob der Kunde vorsätzlich oder grob fahrlässig gegen seine Pflichten im Umgang mit dem Zahlungsinstrument verstoßen hat. Allein die technische Aufzeichnung einer erfolgreichen Authentifizierung beweist dabei nicht automatisch, dass eine Zahlung tatsächlich autorisiert wurde oder grobe Fahrlässigkeit vorlag.
Anders kann die Situation aussehen, wenn ein Betrüger das Opfer dazu bringt, eine Überweisung selbst einzugeben und bewusst freizugeben. Dann besteht möglicherweise gerade kein klassischer Fall einer ohne Zustimmung ausgeführten Zahlung. Der konkrete Ablauf des Betrugs wird deshalb für die rechtliche Beurteilung entscheidend.
Unbekannte Zahlungen solltest du der Bank in jedem Fall unverzüglich nach Entdeckung melden. Das Gesetz enthält für bestimmte Ansprüche zwar eine Höchstfrist von 13 Monaten nach der Belastung, diese Frist ist aber kein Grund, mit einer Meldung zu warten. Bei einem laufenden Betrug können bereits Minuten oder Stunden relevant sein.
Lehnt die Bank eine Erstattung ab, obwohl du den Zahlungsvorgang nicht autorisiert hast, solltest du die Begründung genau prüfen und den Fall bei größerem Schaden gegebenenfalls von einer Verbraucherberatung oder einem auf Bank- und Zahlungsrecht spezialisierten Rechtsanwalt beurteilen lassen.
Typische Fehler, die Banking-Phishing erfolgreich machen
Der häufigste Fehler besteht nicht darin, eine perfekt gefälschte Nachricht auf den ersten Blick für echt zu halten. Das kann selbst vorsichtigen Menschen passieren. Gefährlich wird es, wenn aus dem ersten Moment des Vertrauens mehrere weitere Handlungen entstehen.
Besonders riskant ist es, im laufenden Kontakt zu bleiben. Ein vermeintlicher Bankmitarbeiter erzeugt zunächst Angst, bietet unmittelbar danach die Lösung an und begleitet das Opfer anschließend Schritt für Schritt. Je länger dieses Gespräch dauert, desto weniger Gelegenheit bleibt für eine unabhängige Prüfung.
Ein weiterer Fehler besteht darin, Warnungen der Banking-App wegzuerklären. Wenn der angezeigte Empfänger nicht zur erwarteten Zahlung passt oder eine Freigabe einen völlig anderen Vorgang betrifft, sollte die Aktion beendet werden. Die Erklärung eines unbekannten Anrufers darf niemals wichtiger sein als die Informationen im eigenen Banking.
Auch die Suche nach der Bank über eine Anzeige in einer Suchmaschine kann bei einem akuten Betrugsfall problematisch sein. Gefälschte oder manipulierte Treffer können zu falschen Telefonnummern oder Webseiten führen. Sicherer sind die Banking-App, eine bereits bekannte Bankadresse, vorhandene Vertragsunterlagen oder die Angaben auf der Bankkarte.
Warum gesunder Zeitverlust beim Banking ein Sicherheitsgewinn sein kann
Phishing funktioniert besonders gut, wenn Menschen glauben, innerhalb von Sekunden handeln zu müssen. Genau deshalb gehört künstlicher Zeitdruck zu den häufigsten Werkzeugen der Täter.
Bei einem vermeintlichen Sicherheitsproblem ist eine kurze Unterbrechung häufig die sinnvollste Reaktion. Beende den Anruf. Schließe die Nachricht. Öffne anschließend unabhängig davon deine Banking-App und überprüfe dein Konto.
Gibt es die behauptete Überweisung tatsächlich nicht, war der Alarm möglicherweise nur der Köder. Gibt es Auffälligkeiten, kannst du deine Bank trotzdem über den offiziellen Kontaktweg erreichen.
Ein seriöser Sicherheitsmechanismus bricht nicht zusammen, weil du einen unbekannten Anrufer auflegst und deine Bank selbst zurückrufst. Ein Betrugsversuch dagegen häufig schon.
Fazit: Beim Banking zählt der Vorgang, nicht die perfekte Nachricht
Banking-Phishing lässt sich heute nicht mehr zuverlässig an schlechtem Deutsch, ungewöhnlichen Logos oder einer offensichtlich falschen Absenderadresse erkennen. Betrugsnachrichten und Telefonanrufe können professionell wirken und Informationen enthalten, die tatsächlich zu dir und deiner Bank passen.
Der beste Schutz besteht deshalb darin, unerwartete Nachrichten konsequent vom eigentlichen Onlinebanking zu trennen. Öffne Bankzugänge selbst, prüfe jede Freigabe anhand des konkreten Vorgangs und bestätige niemals eine Transaktion, Geräteaktivierung oder Anmeldung, die du nicht selbst veranlasst hast.
Besonders skeptisch solltest du werden, sobald Angst und Zeitdruck mit einer einfachen „Lösung“ verbunden werden. Wer angeblich dein Konto retten möchte und dafür Zugangsdaten, Freigaben, eine Softwareinstallation oder eine Überweisung auf ein anderes Konto verlangt, liefert damit selbst das wichtigste Warnsignal.
Häufige Fragen zu Banking-Phishing
Banking-Phishing kann per E-Mail, SMS, QR-Code, Messenger oder Telefon beginnen. Einige Grundregeln funktionieren jedoch unabhängig davon, welchen Weg die Täter wählen.
Woran erkenne ich eine Phishing-Nachricht meiner Bank?
Verdächtig sind vor allem unerwartete Aufforderungen, sofort auf einen Link zu klicken, Zugangsdaten einzugeben oder eine Banking-Freigabe zu bestätigen. Auch Drohungen mit Kontosperrungen und angebliche Sicherheitsprobleme sind typische Köder. Eine professionelle Gestaltung oder persönliche Anrede beweist nicht, dass eine Nachricht echt ist.
Verschicken Banken überhaupt Links per E-Mail oder SMS?
Banken können Kunden durchaus Nachrichten mit Links senden. Für eine sicherheitskritische Banking-Aktion musst du einen solchen Link jedoch nicht verwenden. Bestehen Zweifel, öffnest du die Banking-App oder die bekannte Internetseite selbst und prüfst dort, ob tatsächlich eine Nachricht oder ein Handlungsbedarf besteht.
Kann ein Anruf trotz richtiger Banknummer im Display gefälscht sein?
Ja. Die angezeigte Rufnummer ist kein sicherer Nachweis für die Identität des Anrufers. Erhältst du einen unerwarteten Sicherheitsanruf, solltest du keine Zugangsdaten nennen oder Freigaben durchführen, sondern das Gespräch beenden und die Bank über eine selbst gewählte offizielle Telefonnummer kontaktieren.
Was soll ich tun, wenn ich auf einen Phishing-Link geklickt habe?
Wenn du nur die Seite geöffnet, aber keine Daten eingegeben oder Dateien heruntergeladen hast, ist noch nicht automatisch ein Schaden entstanden. Hast du Zugangsdaten angegeben, eine App installiert oder eine Banking-Freigabe bestätigt, solltest du dagegen sofort deine Bank kontaktieren und betroffene Zugänge absichern lassen.
Fragt eine Bank telefonisch nach einer TAN?
Eine TAN oder Freigabe dient dazu, einen konkreten Vorgang zu autorisieren. Du solltest sie deshalb niemals auf bloße telefonische Aufforderung eines angeblichen Bankmitarbeiters eingeben oder bestätigen. Maßgeblich ist immer, welchen Vorgang deine Banking-App tatsächlich anzeigt und ob du diesen selbst ausgelöst hast.
Was ist ein Sicherheitskonto bei der Bank?
Ein fremdes Konto, auf das du dein Guthaben angeblich zum Schutz vor Betrügern überweisen sollst, ist ein typisches Betrugsmuster. Überweise aufgrund eines unerwarteten Telefonanrufs niemals Geld auf ein angebliches Sicherheits-, Schutz- oder Treuhandkonto. Beende das Gespräch und kontaktiere deine Bank selbst.
Bekomme ich mein Geld nach einem Phishing-Betrug zurück?
Das hängt vom konkreten Ablauf ab. Bei nicht autorisierten Zahlungen bestehen grundsätzlich Erstattungsansprüche, während selbst eingegebene und bestätigte Überweisungen rechtlich anders beurteilt werden können. Betroffene sollten ihre Bank sofort informieren, den Ablauf dokumentieren und bei Streit über größere Beträge fachkundige Beratung einholen.
Schützt die Empfängerüberprüfung vollständig vor Phishing?
Nein. Der seit Oktober 2025 vorgeschriebene Abgleich von Empfängername und IBAN kann Fehlüberweisungen und bestimmte Betrugsversuche erschweren. Stimmen Name und IBAN überein, bedeutet das aber nicht automatisch, dass der behauptete Zahlungsgrund echt ist. Auch eine technisch korrekte Empfängerangabe kann Teil eines Betrugs sein.