Phishing erkennen: typische Merkmale betrügerischer Nachrichten

Phishing-Nachrichten sehen heute oft professionell aus und können sogar persönliche Daten enthalten. Entscheidend ist deshalb nicht mehr, ob eine Nachricht „komisch“ wirkt, sondern ob Absender, Anlass, Link, geforderte Handlung und Kommunikationsweg zusammenpassen.

Veröffentlicht am:

Eine angebliche Bank warnt vor einer Kontosperrung. Ein Paketdienst verlangt wenige Cent Nachporto. Ein Zahlungsdienst meldet einen ungewöhnlichen Login. Oder eine SMS fordert dazu auf, die Kreditkarte „aus Sicherheitsgründen“ neu zu bestätigen. Solche Nachrichten haben ein gemeinsames Ziel: Der Empfänger soll handeln, bevor er ausreichend prüft, wer tatsächlich hinter der Nachricht steckt.

Phishing lässt sich deshalb nicht zuverlässig an einem einzelnen Merkmal erkennen. Rechtschreibfehler, unpersönliche Anreden und merkwürdige Absenderadressen bleiben Warnsignale, doch professionelle Betrugsnachrichten können sprachlich nahezu fehlerfrei sein, Logos korrekt darstellen und den echten Namen des Empfängers enthalten. Das Bundesamt für Sicherheit in der Informationstechnik weist darauf hin, dass Phishing-Angriffe zunehmend professioneller werden und künstliche Intelligenz dabei helfen kann, glaubwürdigere Nachrichten zu erstellen.

Wer Phishing erkennen möchte, sollte daher weniger auf die Optik einer Nachricht vertrauen und stärker auf deren Verhalten achten: Erzeugt sie plötzlich Zeitdruck? Soll über einen Link ein Login erfolgen? Werden Passwörter, TANs oder Kartendaten verlangt? Muss angeblich sofort eine Zahlung bestätigt werden? Je mehr dieser Merkmale zusammenkommen, desto größer ist das Risiko eines Betrugsversuchs. Genau darauf sollte die Prüfung einer verdächtigen Nachricht ausgerichtet sein.

Was Phishing eigentlich gefährlich macht

Beim Phishing versuchen Kriminelle, sich als vertrauenswürdige Unternehmen oder Institutionen auszugeben. Besonders häufig werden Banken, Zahlungsdienste, Versandunternehmen, Onlinehändler, Streamingdienste, Behörden oder bekannte Internetplattformen nachgeahmt. Die Nachricht selbst ist dabei häufig nur der Köder. Der eigentliche Angriff beginnt beispielsweise auf einer verlinkten gefälschten Internetseite.

Dort soll der Empfänger Zugangsdaten, Kreditkarteninformationen, persönliche Daten oder andere vertrauliche Informationen eingeben. In anderen Fällen soll eine Zahlung freigegeben, eine App installiert oder ein schädlicher Dateianhang geöffnet werden. Besonders kritisch wird es beim Onlinebanking, wenn Täter neben den Zugangsdaten zusätzlich versuchen, eine TAN oder eine Freigabe in der Banking-App zu erhalten.

Phishing beschränkt sich längst nicht auf E-Mails. Betrügerische SMS werden häufig als Smishing bezeichnet, betrügerische Telefonanrufe als Vishing. Auch Messenger wie WhatsApp sowie soziale Netzwerke können für entsprechende Angriffe genutzt werden. Das Grundprinzip bleibt unabhängig vom Kommunikationsweg ähnlich: Vertrauen aufbauen, Handlungsdruck erzeugen und das Opfer zu einer Handlung bewegen, die dem Angreifer Zugang zu Geld, Konten oder persönlichen Informationen verschafft.

Gerade deshalb ist die wichtigste Schutzregel erstaunlich einfach: Eine unerwartete Aufforderung zu einer sicherheitsrelevanten Handlung sollte grundsätzlich über einen zweiten, selbst gewählten Weg überprüft werden.

Die wichtigsten Merkmale einer Phishing-Nachricht

Früher ließen sich viele Betrugsversuche bereits an schlechtem Deutsch erkennen. Darauf sollte sich heute niemand mehr verlassen. Gute Phishing-Nachrichten kopieren Gestaltung, Sprache und Tonfall bekannter Unternehmen teilweise überzeugend. Ein einzelnes Merkmal beweist daher noch keinen Betrug. Mehrere Auffälligkeiten zusammen sind dagegen ein deutlicher Grund, die Nachricht nicht weiter zu benutzen.

Besonders aufmerksam solltest du werden, wenn eine Nachricht eines oder mehrere dieser Warnsignale enthält:

  • Es wird starker Zeitdruck aufgebaut oder mit Konsequenzen gedroht.
  • Du sollst über einen Link persönliche Daten oder Zugangsdaten eingeben.
  • Es werden Passwörter, TANs, PINs oder vollständige Kartendaten verlangt.
  • Die Nachricht behauptet überraschend, dein Konto sei gesperrt oder müsse verifiziert werden.
  • Absenderadresse und angeblicher Absender passen nicht sauber zusammen.
  • Die verlinkte Internetadresse unterscheidet sich von der bekannten Adresse des Unternehmens.
  • Du sollst einen unerwarteten Anhang öffnen oder eine App installieren.
  • Die Nachricht bezieht sich auf einen Vorgang, den du überhaupt nicht kennst.
  • Eine kleine Zahlung soll angeblich sofort geleistet werden, um größere Folgen zu vermeiden.
  • Du wirst aufgefordert, Sicherheitsmechanismen deiner Bank oder eines anderen Kontos zu bestätigen oder zu umgehen.

Keiner dieser Punkte muss für sich genommen bedeuten, dass eine Nachricht gefälscht ist. Eine echte Bank kann beispielsweise tatsächlich über sicherheitsrelevante Vorgänge informieren. Der entscheidende Unterschied liegt darin, wie du anschließend reagieren sollst.

Zeitdruck ist eines der stärksten Warnsignale

„Ihr Konto wird innerhalb von 24 Stunden gesperrt.“ „Bestätigen Sie Ihre Identität noch heute.“ „Ungewöhnliche Zahlung erkannt – jetzt stornieren.“ Solche Formulierungen sind wirkungsvoll, weil sie den Empfänger aus dem normalen Entscheidungsprozess herausdrängen.

Der psychologische Mechanismus dahinter ist wichtiger als die konkrete Formulierung. Wer glaubt, gerade Geld zu verlieren oder den Zugang zum eigenen Konto zu verlieren, kontrolliert eine Nachricht möglicherweise weniger sorgfältig. Genau diesen Moment nutzen Betrüger.

Besonders verdächtig ist die Kombination aus einer Drohung und einer unmittelbar angebotenen Lösung. Erst erzeugt die Nachricht das Problem, anschließend präsentiert sie den Link, über den es angeblich innerhalb weniger Sekunden behoben werden kann.

Die richtige Reaktion besteht nicht darin, möglichst schnell auf diesen Link zu klicken. Öffne stattdessen die offizielle App oder Internetseite des angeblichen Absenders unabhängig von der Nachricht. Existiert das geschilderte Problem tatsächlich, lässt es sich häufig auch dort erkennen.

Absenderadresse prüfen – nicht nur den angezeigten Namen

Im Posteingang wird häufig zunächst nur ein Absendername wie „Ihre Bank“, „PayPal“, „Amazon“ oder „Kundenservice“ angezeigt. Dieser sichtbare Name ist kein zuverlässiger Beweis für die Herkunft einer Nachricht.

Entscheidend ist die tatsächliche E-Mail-Adresse dahinter. Eine angebliche Banknachricht von einer kostenlosen Mailadresse oder einer vollkommen fremden Domain ist ein offensichtliches Warnsignal. Schwieriger sind Adressen, die dem Original sehr ähnlich sehen.

Betrüger können beispielsweise Buchstaben austauschen, zusätzliche Wörter verwenden oder Subdomains einsetzen, die auf den ersten Blick vertrauenswürdig wirken. Eine Adresse wie „bankname-sicherheit.example“ gehört nicht automatisch zur Bank, nur weil deren Name darin vorkommt.

Auch eine scheinbar korrekte Absenderadresse sollte allerdings niemals das einzige Prüfkriterium sein. Technische Manipulationen und kompromittierte Konten können dazu führen, dass eine Nachricht glaubwürdiger aussieht, als sie tatsächlich ist.

Links sind häufig der entscheidende Punkt

Bei vielen Phishing-Angriffen soll der Empfänger eine gefälschte Internetseite besuchen. Sie kann der echten Login-Seite einer Bank, eines Onlineshops oder eines Zahlungsdienstes optisch sehr ähnlich sehen.

Logo, Farben und Eingabefelder sind leicht nachzubauen. Selbst eine professionelle Gestaltung sagt daher wenig darüber aus, wem eine Website tatsächlich gehört.

Entscheidend ist die Internetadresse. Besonders vorsichtig solltest du bei Domains sein, die nur ungefähr dem bekannten Original entsprechen, zusätzliche Begriffe enthalten oder mit ungewöhnlichen Zeichen arbeiten. Auch verkürzte Links können problematisch sein, weil das eigentliche Ziel zunächst verborgen bleibt.

Auf einem Computer lässt sich das Ziel eines Links häufig anzeigen, ohne ihn anzuklicken, indem der Mauszeiger darüber bewegt wird. Auf Smartphones ist die Prüfung schwieriger. Bei sicherheitsrelevanten Nachrichten ist deshalb eine andere Vorgehensweise besser: Den Link überhaupt nicht verwenden.

Wenn angeblich deine Bank eine Bestätigung benötigt, öffne die Banking-App selbst. Meldet ein Onlinehändler ein Problem, rufe dessen Website über ein gespeichertes Lesezeichen oder durch eigene Eingabe der bekannten Adresse auf. So umgehst du den gefährlichsten Bestandteil vieler Phishing-Nachrichten vollständig.

Das Schloss im Browser beweist keine seriöse Website

Ein verbreiteter Irrtum besteht darin, eine Website allein wegen „https“ oder des Schloss-Symbols für sicher zu halten. Eine verschlüsselte Verbindung bedeutet zunächst nur, dass die Datenübertragung zwischen Browser und Website verschlüsselt erfolgt.

Auch Betrüger können für ihre Seiten entsprechende Zertifikate verwenden.

Eine Phishing-Seite kann deshalb technisch verschlüsselt sein und trotzdem ausschließlich dazu dienen, Zugangsdaten zu stehlen. Das Schloss schützt die Verbindung – es bestätigt nicht die Seriosität des Betreibers.

Bei einer Login-Seite solltest du deshalb immer auch prüfen, auf welcher Domain du dich tatsächlich befindest. Noch sicherer bleibt bei unerwarteten Nachrichten der direkte Weg über die bekannte App oder Website des Anbieters.

Persönliche Ansprache macht eine Nachricht nicht automatisch echt

„Sehr geehrter Kunde“ galt lange als klassisches Phishing-Merkmal. Eine unpersönliche Ansprache kann weiterhin verdächtig sein, ist aber kein zuverlässiger Test mehr.

Kriminelle können Namen, E-Mail-Adressen, Telefonnummern und weitere persönliche Informationen aus Datenlecks, öffentlich zugänglichen Quellen oder früheren Betrugsfällen erhalten. Eine Nachricht kann deshalb deinen vollständigen Namen enthalten und trotzdem gefälscht sein.

Das gilt sogar für weitere scheinbar überzeugende Details. Kennt ein Täter beispielsweise deine Bank, einen Onlinedienst oder Teile deiner Kontaktdaten, erhöht das lediglich die Glaubwürdigkeit des Angriffs.

Die entscheidende Frage lautet deshalb nicht: „Woher kennt der Absender meinen Namen?“ Sondern: „Ist die verlangte Handlung über einen unabhängigen Weg nachvollziehbar?“

Rechtschreibfehler bleiben ein Warnsignal – aber kein Entwarnungskriterium

Fehlerhafte Grammatik, ungewöhnliche Satzstellungen, falsche Umlaute oder merkwürdige Übersetzungen sind weiterhin typische Merkmale einfacher Phishing-Nachrichten. Die Verbraucherzentralen nennen solche sprachlichen Auffälligkeiten seit Jahren als mögliche Hinweise.

Der umgekehrte Schluss wäre jedoch gefährlich. Eine fehlerfreie Nachricht ist nicht automatisch echt.

Moderne Übersetzungsprogramme und KI-Systeme ermöglichen es Betrügern, sprachlich hochwertige Nachrichten in kurzer Zeit zu erstellen. Dadurch verliert eines der früher auffälligsten Phishing-Merkmale an Aussagekraft.

Beurteile deshalb immer die gesamte Nachricht: Absender, Anlass, Zeitdruck, Linkziel und insbesondere die verlangte Handlung.

Typische Phishing-Szenarien im Alltag

Die konkreten Geschichten verändern sich regelmäßig. Das Grundmuster bleibt erstaunlich konstant. Täter benötigen einen glaubwürdigen Anlass, damit der Empfänger freiwillig reagiert.

Bei Bankkunden lautet die Geschichte beispielsweise, dass das Onlinebanking aktualisiert, ein Sicherheitsverfahren bestätigt oder eine ungewöhnliche Überweisung geprüft werden müsse. Das BSI nennt unter anderem angeblich drohende Kontosperrungen, notwendige Verifizierungen und ausstehende Zahlungen als typische Köder beim Finance-Phishing.

Bei Paketdiensten funktioniert ein anderer Ansatz: Eine Sendung könne wegen einer unvollständigen Adresse oder einer kleinen offenen Gebühr nicht zugestellt werden. Der geringe geforderte Betrag – beispielsweise 1,99 Euro – kann harmlos wirken. Gefährlich ist jedoch möglicherweise nicht der Betrag selbst, sondern die Eingabe der Kreditkartendaten auf einer gefälschten Website.

Bei Streamingdiensten und Onlineshops geht es häufig um angeblich fehlgeschlagene Zahlungen. Bei Behörden können Rückerstattungen, Förderungen oder notwendige Identitätsprüfungen als Köder dienen.

Das Thema ist austauschbar. Entscheidend bleibt die Kombination aus einem plausiblen Anlass und einer Handlung, durch die das Opfer sensible Informationen preisgibt.

So prüfst du eine verdächtige Nachricht

Bei einer unerwarteten Nachricht hilft ein fester Prüfablauf. Er verhindert vor allem spontane Reaktionen, die durch künstlichen Zeitdruck ausgelöst werden.

  1. Nicht auf Links oder Anhänge klicken. Öffne zunächst nichts, was direkt mit der Nachricht geliefert wurde.
  2. Absender vollständig kontrollieren. Prüfe nicht nur den sichtbaren Namen, sondern die tatsächliche Adresse.
  3. Anlass hinterfragen. Erwartest du überhaupt eine Nachricht, Lieferung, Zahlung oder Sicherheitsprüfung dieser Art?
  4. Geforderte Handlung prüfen. Zugangsdaten, TANs, PINs oder Kartendaten verdienen besondere Aufmerksamkeit.
  5. Anbieter unabhängig aufrufen. Öffne die bekannte App oder gib die Internetadresse selbst ein.
  6. Im Zweifel direkt nachfragen. Nutze dafür eine Telefonnummer oder Kontaktmöglichkeit, die du unabhängig von der verdächtigen Nachricht ermittelt hast.

Gerade der fünfte Schritt verhindert viele erfolgreiche Angriffe. Du musst nicht zweifelsfrei beweisen, dass eine Nachricht gefälscht ist. Du musst lediglich vermeiden, den vom möglichen Angreifer vorgegebenen Kommunikationsweg zu benutzen.

Was Banken normalerweise nicht per Nachricht verlangen

Banken müssen ihre Kunden selbstverständlich kontaktieren können. Deshalb wäre die pauschale Aussage „Banken verschicken niemals Links“ zu weitgehend. Entscheidend ist vielmehr, welche Handlung verlangt wird.

Misstrauisch solltest du insbesondere werden, wenn du aufgrund einer unerwarteten Nachricht Passwörter, PINs, TANs oder vollständige Zugangsdaten preisgeben sollst. Auch eine Aufforderung, eine Banking-Freigabe zu bestätigen, obwohl du selbst keinen entsprechenden Vorgang gestartet hast, ist ein erhebliches Warnsignal.

Eine TAN oder App-Freigabe ist kein gewöhnlicher Sicherheitscheck. Sie kann eine konkrete Transaktion oder Änderung autorisieren. Deshalb sollte vor jeder Freigabe geprüft werden, welcher Vorgang tatsächlich angezeigt wird.

Besonders gefährlich sind Situationen, in denen angebliche Bankmitarbeiter zusätzlich telefonisch Kontakt aufnehmen. Ein professionell klingendes Gespräch macht den Vorgang nicht automatisch seriös. Die BaFin warnt auch 2026 vor Betrugsversuchen, bei denen Telefonnummern vertrauenswürdiger Stellen missbraucht oder im Display vorgetäuscht werden.

Phishing per SMS: kurze Nachrichten, hoher Handlungsdruck

Bei SMS-Phishing stehen für die Täter nur wenige Zeilen zur Verfügung. Deshalb sind die Geschichten meist sehr direkt: Paketproblem, gesperrtes Konto, offene Zahlung oder ungewöhnliche Kontobewegung.

Das Smartphone begünstigt den Angriff zusätzlich. Lange Internetadressen sind auf kleinen Displays schlechter zu kontrollieren, viele Nutzer reagieren unterwegs und Nachrichten werden häufig schneller gelesen als E-Mails.

Besonders gefährlich sind SMS, die scheinbar in einem bereits vorhandenen Nachrichtenverlauf eines bekannten Absenders auftauchen. Auch diese Darstellung allein beweist nicht, dass die Nachricht tatsächlich vom erwarteten Unternehmen stammt.

Für SMS gilt deshalb dieselbe Grundregel: Nicht den angebotenen Link als Einstieg verwenden. Wenn die Nachricht angeblich von einer Bank, einem Paketdienst oder einem anderen bekannten Anbieter stammt, überprüfe den Vorgang über dessen reguläre App oder Website.

Auch QR-Codes können zu Phishing-Seiten führen

Phishing muss keinen anklickbaren Link enthalten. Ein QR-Code kann dieselbe Funktion erfüllen und den Nutzer direkt auf eine manipulierte Internetseite führen.

Das Problem: Vor dem Scannen ist das Ziel eines QR-Codes für Menschen nicht unmittelbar lesbar. Dadurch entfällt eine Kontrollmöglichkeit, die bei ausgeschriebenen Internetadressen zumindest grundsätzlich vorhanden ist.

Besonders vorsichtig solltest du deshalb sein, wenn ein QR-Code in einer unerwarteten E-Mail oder einem Schreiben angeblich für eine Kontobestätigung, Zahlung oder Sicherheitsprüfung verwendet werden soll.

Ein QR-Code ist lediglich eine andere Form, Informationen oder eine Internetadresse zu übertragen. Er ist kein Sicherheitsmerkmal.

Gefährliche Anhänge nicht öffnen

Nicht jeder Betrugsversuch führt auf eine gefälschte Login-Seite. Manche Nachrichten enthalten Anhänge, über die Schadsoftware verbreitet werden soll.

Verdächtig sind insbesondere unerwartete Rechnungen, Mahnungen, Bestellbestätigungen oder Dokumente, mit denen du keinen Vorgang verbindest. Dabei können Dateinamen bewusst so gewählt werden, dass der Anhang harmlos aussieht.

Die wichtigste Frage lautet auch hier: Erwartest du diese Datei überhaupt?

Eine angebliche Rechnung eines unbekannten Unternehmens sollte nicht allein deshalb geöffnet werden, weil die Nachricht mit hohen Mahnkosten oder rechtlichen Konsequenzen droht. Wer den Vorgang überprüfen möchte, sollte zunächst unabhängig feststellen, ob überhaupt eine Geschäftsbeziehung besteht.

Warum Phishing mit echten Daten besonders überzeugend wirkt

Eine der schwierigsten Situationen entsteht, wenn eine betrügerische Nachricht Informationen enthält, die tatsächlich stimmen. Das kann der vollständige Name sein, eine Telefonnummer, eine Adresse oder ein Unternehmen, dessen Kunde du wirklich bist.

Solche Informationen können aus unterschiedlichen Quellen stammen. Datenlecks sind eine Möglichkeit, öffentlich zugängliche Informationen eine andere. Außerdem können einmal erbeutete Datensätze für weitere Betrugsversuche genutzt oder weitergegeben werden.

Die Kenntnis persönlicher Informationen beweist deshalb keine Identität.

Das gilt besonders bei Anrufen. Nennt ein angeblicher Bankmitarbeiter deinen Namen und weitere persönliche Daten, solltest du daraus nicht schließen, dass er tatsächlich Zugriff auf legitime Kundendaten hat. Beende ein verdächtiges Gespräch und rufe die Bank über eine selbst ermittelte oder bereits bekannte Telefonnummer zurück.

Phishing angeklickt – was jetzt?

Ein versehentlicher Klick bedeutet noch nicht automatisch, dass ein finanzieller Schaden entstanden ist. Entscheidend ist, was anschließend passiert ist.

Hast du lediglich eine Website geöffnet und keine Daten eingegeben, keine Datei heruntergeladen und keine App installiert, ist die Situation grundsätzlich anders zu bewerten als nach der Eingabe von Zugangsdaten.

Wurden dagegen Benutzername und Passwort auf einer verdächtigen Seite eingegeben, solltest du das betroffene Passwort unverzüglich über die echte Website oder App ändern. Wurde dasselbe Passwort auch bei anderen Diensten verwendet, müssen auch diese Zugänge abgesichert werden. Wo möglich, sollte zusätzlich eine Zwei-Faktor-Authentifizierung aktiviert werden.

Bei Bank-, Kreditkarten- oder Zahlungsdaten ist besondere Eile erforderlich. Informiere den jeweiligen Anbieter über einen offiziellen Kontaktweg und kontrolliere deine Umsätze. Die BaFin empfiehlt bei gestohlenen Daten oder verdächtigen Kontobewegungen, unmittelbar die Bank zu kontaktieren; gegebenenfalls kann auch der Sperr-Notruf 116 116 genutzt werden.

Wurde bereits eine TAN weitergegeben oder eine unbekannte Transaktion in der Banking-App bestätigt, sollte die Bank sofort informiert werden. Warte nicht darauf, ob tatsächlich eine Abbuchung erscheint.

Wenn bereits Geld abgebucht wurde

Bei einer verdächtigen Kontobewegung zählt Geschwindigkeit. Kontaktiere Bank, Kartenanbieter oder Zahlungsdienst unverzüglich über die offiziellen Kommunikationswege und schildere genau, was passiert ist.

Ob eine Zahlung noch gestoppt oder zurückgeholt werden kann, hängt von Zahlungsart, Zeitpunkt und Umständen ab. Eine Garantie gibt es nicht. Trotzdem kann eine schnelle Meldung die Möglichkeiten verbessern, weitere Transaktionen zu verhindern oder einen Vorgang rechtzeitig zu prüfen.

Sichere außerdem Beweise. Lösche die verdächtige Nachricht nicht sofort, sondern dokumentiere Absender, Telefonnummer, Internetadresse, Zeitpunkt, Zahlungsinformationen und gegebenenfalls Screenshots. Bei einem tatsächlichen Betrug kommt außerdem eine Strafanzeige bei der Polizei in Betracht.

Wichtig ist gleichzeitig, weitere Schäden zu verhindern. Ein kompromittiertes Passwort, eine betroffene Kreditkarte oder ein übernommenes Benutzerkonto darf nicht allein deshalb unbeachtet bleiben, weil die erste betrügerische Zahlung bereits erfolgt ist.

Häufige Fehler beim Umgang mit verdächtigen Nachrichten

Einer der größten Fehler besteht darin, Phishing ausschließlich anhand der Sprache zu beurteilen. Ein professioneller Text mit korrektem Logo und persönlicher Ansprache kann ebenso betrügerisch sein wie eine offensichtlich schlecht übersetzte Nachricht.

Problematisch ist außerdem das direkte Antworten auf eine verdächtige Nachricht. Wer prüfen möchte, ob eine E-Mail wirklich von der eigenen Bank stammt, sollte nicht einfach auf „Antworten“ klicken. Damit bleibt man innerhalb des vom möglichen Betrüger kontrollierten Kommunikationswegs.

Dasselbe gilt für Telefonnummern in verdächtigen Nachrichten. Eine dort genannte Hotline kann ebenfalls zum Betrug gehören. Kontaktinformationen sollten deshalb unabhängig beschafft werden, beispielsweise über die offizielle Website, die Banking-App oder bereits vorhandene Vertragsunterlagen.

Ein weiterer Fehler besteht darin, nur den angeblich geforderten Geldbetrag zu betrachten. Gerade kleine Beträge wirken ungefährlich. Eine vermeintliche Paketgebühr von wenigen Euro kann jedoch lediglich der Anlass sein, vollständige Kreditkartendaten abzufragen. Das finanzielle Risiko ist dann erheblich größer als die zunächst verlangte Zahlung.

Ein einfacher Grundsatz schützt besser als die Suche nach perfekten Phishing-Merkmalen

Betrugsnachrichten verändern sich ständig. Eine starre Liste bestimmter Formulierungen kann deshalb niemals vollständigen Schutz bieten.

Deutlich robuster ist eine Verhaltensregel: Unerwartete sicherheits- oder zahlungsrelevante Aufforderungen niemals über den in der Nachricht angebotenen Weg erledigen.

Wenn deine Bank angeblich ein Problem meldet, öffnest du selbst die Banking-App. Wenn ein Paketdienst Geld verlangt, kontrollierst du die Sendung über die offizielle Sendungsverfolgung. Wenn ein Zahlungsdienst eine verdächtige Transaktion meldet, öffnest du dessen App oder Website unabhängig von der Nachricht.

Damit spielt es kaum noch eine Rolle, ob Logo, Absendername oder Sprache überzeugend aussehen. Selbst eine hervorragend gemachte Phishing-Nachricht verliert einen großen Teil ihrer Wirkung, wenn du ihren Link, QR-Code, Anhang und ihre Telefonnummer nicht verwendest.

Fazit: Phishing erkennt man am besten an der geforderten Handlung

Die Zeiten, in denen Phishing zuverlässig an Rechtschreibfehlern und offensichtlich falschen Absendern erkannt werden konnte, sind vorbei. Solche Hinweise bleiben hilfreich, sollten aber niemals die einzige Prüfung sein. Moderne Betrugsnachrichten können professionell formuliert, persönlich adressiert und optisch kaum von echten Mitteilungen zu unterscheiden sein.

Aussagekräftiger ist die Frage, was der Absender von dir verlangt. Zeitdruck, überraschende Kontoprobleme, Login-Aufforderungen, ungewöhnliche Zahlungen und die Abfrage sensibler Daten sind Gründe, den Vorgang unabhängig zu überprüfen.

Der sicherste praktische Grundsatz lautet deshalb: Bei unerwarteten Nachrichten mit finanziellen oder sicherheitsrelevanten Folgen nicht dem vorgegebenen Link folgen, sondern den Anbieter selbst über die bekannte App, Website oder eine unabhängig ermittelte Telefonnummer kontaktieren. So musst du eine perfekte Fälschung nicht zwingend als solche erkennen – du verhinderst trotzdem, dass sie ihren Zweck erfüllt.

Häufige Fragen zu Phishing

Phishing kann über E-Mail, SMS, Messenger, QR-Codes oder Telefonkontakte beginnen. Die folgenden Fragen helfen bei Situationen, in denen eine Nachricht nicht eindeutig als echt oder gefälscht einzustufen ist.

Kann eine Phishing-Mail meinen richtigen Namen enthalten?

Ja. Persönliche Daten können beispielsweise aus Datenlecks, öffentlich zugänglichen Informationen oder früheren Datensammlungen stammen. Eine persönliche Anrede ist deshalb kein zuverlässiger Beweis dafür, dass eine Nachricht echt ist.

Ist eine Nachricht echt, wenn die Absenderadresse korrekt aussieht?

Nicht zwingend. Der sichtbare Absendername lässt sich leicht nachahmen, und auch andere Manipulationen sind möglich. Prüfe bei wichtigen Vorgängen zusätzlich über einen unabhängigen Kommunikationsweg, ob die Nachricht tatsächlich vom angegebenen Unternehmen stammt.

Ist eine Website mit HTTPS vor Phishing geschützt?

Nein. HTTPS verschlüsselt die Verbindung zwischen deinem Browser und der Website, sagt aber nicht automatisch etwas über die Seriosität des Betreibers aus. Auch eine betrügerische Website kann verschlüsselt übertragen werden.

Was passiert, wenn ich nur auf einen Phishing-Link geklickt habe?

Ein Klick allein bedeutet nicht automatisch, dass Zugangsdaten oder Geld verloren sind. Entscheidend ist, ob anschließend Daten eingegeben, Dateien heruntergeladen oder Anwendungen installiert wurden. Schließe die Seite und überprüfe das betreffende Konto anschließend über den offiziellen Zugang.

Was soll ich tun, wenn ich mein Passwort eingegeben habe?

Ändere das Passwort möglichst sofort über die echte Website oder App des betroffenen Dienstes. Nutzt du dasselbe Passwort auch für andere Konten, sollten diese ebenfalls abgesichert werden. Eine aktivierte Zwei-Faktor-Authentifizierung bietet zusätzlichen Schutz.

Was tun, wenn ich Bankdaten oder eine TAN weitergegeben habe?

Kontaktiere deine Bank unverzüglich über einen offiziellen Kontaktweg. Bei Karten oder Kontozugängen kann eine Sperrung erforderlich sein. Kontrolliere außerdem die Kontobewegungen und dokumentiere den Betrugsversuch.

Kann Phishing auch über WhatsApp oder SMS erfolgen?

Ja. Phishing ist nicht auf E-Mails beschränkt. SMS, Messenger und soziale Netzwerke werden ebenfalls genutzt, um Opfer auf betrügerische Seiten zu führen oder zur Preisgabe persönlicher Informationen zu bewegen.

Kann eine fehlerfreie Nachricht trotzdem Phishing sein?

Ja. Rechtschreibfehler sind heute kein notwendiges Merkmal mehr. Professionelle Vorlagen, Übersetzungsprogramme und KI-Systeme ermöglichen sprachlich überzeugende Betrugsnachrichten. Entscheidend sind deshalb Absender, Anlass, Linkziel und die verlangte Handlung.

Bleib bei deinem Geld auf dem Laufenden

Neue Ratgeber, wichtige Finanzthemen und praktische Tipps von NurGeld.de direkt in dein Postfach.

NurGeld.de Newsletter Anmeldung

Kostenlos. Jederzeit abmeldbar. Kein Spam.

Andreas Langer
Andreas Langerhttps://www.nurgeld.de
Andreas Langer ist Gründer und verantwortlicher Redakteur von NurGeld.de. Er beschäftigt sich mit Finanzthemen rund um Sparen, Geldanlage, Banken, Kredite und den finanziellen Alltag. Sein Ziel ist es, komplexe Themen verständlich, sachlich und praxisnah aufzubereiten.

Artikel teilen:

Sehr beliebt

Zu diesem Thema
Weitere Artikel

Deutschlandticket kostet ab 2027 66,80 Euro: So viel zahlen Pendler künftig mehr

Wer das Deutschlandticket für den täglichen Arbeitsweg, die Fahrt...

Staatliche Förderungen: Welche Zuschüsse können Haushalte nutzen?

Staatliche Förderungen gibt es in Deutschland für deutlich mehr...

Förderungen für energetische Sanierungen: Welche Möglichkeiten gibt es?

Eine neue Heizung, bessere Fenster, eine gedämmte Fassade oder...

Sparer-Pauschbetrag: Wie funktioniert der Freibetrag?

Zinsen auf dem Tagesgeldkonto, Dividenden aus Aktien oder steuerpflichtige...