Das Wichtigste in Kürze
- Ein bekannter Markenname und ein korrektes Logo beweisen nicht, dass eine Nachricht echt ist.
- Öffnen Sie Links und Anhänge aus unerwarteten Nachrichten nicht.
- Rufen Sie den Dienst über seine offizielle App oder eine selbst eingegebene Adresse auf.
- Geben Sie niemals Passwort, Einmalcode oder Bildschirmzugriff an angebliche Helfer weiter.
1. Typische Phishing-Beispiele im Alltag
Eine Paketnachricht behauptet, eine kleine Gebühr sei offen oder eine Zustellung müsse bestätigt werden. Eine angebliche Bank fordert Sie auf, wegen einer „Sperre“ sofort Ihre Zugangsdaten zu prüfen. Ein Online-Shop meldet eine Rückerstattung, für die angeblich Kartenangaben benötigt werden. Auch gefälschte Bewerbungsunterlagen, Rechnungen, Cloudfreigaben oder Nachrichten von der eigenen Organisation können als Köder dienen.
Manche Angriffe kommen per SMS, Messenger, Telefon oder QR-Code statt E-Mail. Eine Nachricht kann zu einer gefälschten Login-Seite führen, ein Dokument kann zum Aktivieren von Inhalten auffordern oder ein Anrufer kann sich als technischer Support ausgeben. Bei sogenannten QR-Phishing-Versuchen verbirgt der Code das Ziel zunächst. Ein solcher Code ist nicht sicherer als ein normaler Weblink.
2. Warnzeichen im Zusammenhang bewerten
Achten Sie darauf, ob Sie die Nachricht erwartet haben und ob der Anlass zu einer kürzlichen Aktion passt. Druck wie „innerhalb einer Stunde“ oder die Drohung einer sofortigen Kontosperre soll Nachdenken verhindern. Ungewöhnliche Zahlungswege, Geschenkkarten, Überweisungen auf neue Konten oder die Bitte um einen Anmeldecode sind starke Gründe, innezuhalten. Ein echter Anbieter verlangt nicht, dass Sie einen Code telefonisch vorlesen.
Prüfen Sie die vollständige Absenderadresse, nicht nur den angezeigten Namen. Vergleichen Sie die Domain sorgfältig mit der offiziellen Adresse; zusätzliche Wörter, vertauschte Buchstaben oder ungewöhnliche Endungen können auf eine Nachahmung hinweisen. Rechtschreibfehler sind möglich, aber kein verlässlicher Test: Auch echte Nachrichten können Fehler enthalten, und gefälschte Texte können sehr gut formuliert sein. Logos, persönliche Ansprache und korrekte Bestelldetails lassen sich ebenfalls kopieren.
Eine Nachricht kann außerdem technisch so aussehen, als stamme sie von einer bekannten Adresse. Verlassen Sie sich deshalb nicht allein auf den Absender. Entscheidend ist, ob die geforderte Handlung über einen unabhängigen, offiziellen Weg bestätigt werden kann.
3. Links, QR-Codes und Anhänge sicher prüfen
Klicken oder tippen Sie nicht auf einen verdächtigen Link, um herauszufinden, wohin er führt. Öffnen Sie stattdessen die offizielle App oder geben Sie die bekannte Website-Adresse selbst ein. Prüfen Sie dort den Kontostatus, eine Bestellung oder eine Sicherheitsmeldung. Wenn eine Nachricht einen QR-Code enthält, scannen Sie ihn nicht ungeprüft; prüfen Sie die angezeigte Zieladresse, bevor Sie etwas öffnen oder Daten eingeben.
Auf einem Computer können Sie den Link in vielen Programmen mit der Maus anzeigen, ohne ihn zu öffnen. Auf Mobilgeräten führt langes Drücken je nach App zu einer Vorschau, kann aber versehentlich den Link öffnen. Wenn Sie nicht sicher sind, nutzen Sie diese Methode nicht. Ein Link-Prüfdienst ist ebenfalls nicht für vertrauliche, persönliche URLs geeignet: Einmalige Einladungen oder Rücksetzlinks können geheime Zugriffstoken enthalten.
Öffnen Sie unerwartete Anhänge nicht und aktivieren Sie keine Makros oder zusätzlichen Inhalte, nur weil eine Rechnung oder Zustellung dringend wirkt. Fragen Sie den vermeintlichen Absender über eine bekannte Telefonnummer oder einen bereits bestehenden Kontaktweg. Verwenden Sie keine Nummer, die nur in der verdächtigen Nachricht steht.
4. Nachricht melden und sicher entfernen
Nutzen Sie in E-Mail-Programmen oder Messengern die eingebaute Funktion zum Melden von Phishing oder Spam. Leiten Sie die Nachricht nicht an beliebige Personen weiter, wenn sie schädliche Links oder persönliche Daten enthält. Löschen Sie sie nach dem Melden oder verschieben Sie sie in den Spam-Ordner. Wenn sie berufliche Konten betrifft, informieren Sie die zuständige IT oder Sicherheitsstelle über den vorgesehenen Meldeweg.
Falls die Nachricht vorgibt, von einer bekannten Person zu stammen und ungewöhnlich um Geld oder vertrauliche Informationen bittet, kontaktieren Sie diese über eine zweite, bereits bekannte Verbindung. Bei einem geschäftlichen Auftrag kann eine Rückbestätigung über einen unabhängigen Kanal helfen. Eine kurze Pause zur Prüfung ist angemessen, auch wenn die Nachricht behauptet, es gebe keine Zeit.
Bei Social Engineering werden oft ähnliche Druck- und Vertrauensmuster verwendet. Der Ratgeber Social Engineering erkennen erklärt, wie Sie solche Aufforderungen unabhängig bestätigen.
5. Was tun, wenn Sie schon geklickt oder Daten eingegeben haben?
Wenn Sie die Seite nur geöffnet, aber keine Informationen eingegeben und nichts heruntergeladen haben, schließen Sie den Tab und öffnen Sie keine weiteren Inhalte daraus. Prüfen Sie, ob tatsächlich eine Datei gespeichert wurde. Führen Sie verfügbare Updates aus und beobachten Sie das betroffene Konto; ein Klick allein beweist nicht, dass das Gerät infiziert ist.
Wenn Sie ein Passwort eingegeben haben, öffnen Sie den echten Dienst von einem vertrauenswürdigen Gerät aus und ändern Sie es sofort. Melden Sie unbekannte Sitzungen ab, prüfen Sie Wiederherstellungsdaten und ändern Sie dasselbe Passwort auch bei anderen Diensten, an denen Sie es wiederverwendet haben. Haben Sie einen Anmeldecode geteilt oder eine Anmeldung bestätigt, sichern Sie das Konto ebenfalls umgehend und widerrufen Sie fremde Sitzungen.
Bei Zahlungsdaten oder einer Überweisung wenden Sie sich schnell über bekannte offizielle Kontaktdaten an Ihre Bank oder den Zahlungsdienst. Bewahren Sie Nachricht, Zeitpunkt und Transaktionsangaben auf, aber veröffentlichen Sie keine Passwörter oder Codes. Wenn das betroffene Konto nicht mehr erreichbar ist, starten Sie den Wiederherstellungsweg des Anbieters. Eine Anleitung zur Kontoübernahme finden Sie unter Account gehackt: nächste Schritte.
Häufige Fragen
Wie erkenne ich eine Phishing-Nachricht?
Achten Sie auf unerwartete Forderungen, Zeitdruck, ungewöhnliche Links, Anhänge oder Anfragen nach Zugangsdaten und Codes. Kein einzelnes Merkmal beweist Phishing; prüfen Sie die Bitte über den offiziellen Dienst.
Kann eine echte Nachricht Rechtschreibfehler enthalten?
Ja. Fehler sind ein möglicher Hinweis, aber auch gut formulierte Nachrichten können gefälscht sein. Entscheidend sind Kontext, Absenderadresse, Linkziel und ob die Forderung zum erwarteten Ablauf passt.
Wie prüfe ich einen Link, ohne ihn zu öffnen?
Öffnen Sie den Link nicht. Rufen Sie den Dienst über die bekannte App oder eine selbst eingegebene Adresse auf und prüfen Sie dort, ob die Nachricht tatsächlich eine Aktion erfordert.
Was soll ich tun, wenn ich mein Passwort eingegeben habe?
Öffnen Sie die echte Website selbst von einem vertrauenswürdigen Gerät, ändern Sie das Passwort und melden Sie unbekannte Sitzungen ab. Ändern Sie es auch bei Diensten, wo Sie es wiederverwendet haben.
Ist ein QR-Code sicherer als ein Link?
Nein. Ein QR-Code kann ebenfalls auf eine gefälschte Website führen. Prüfen Sie die angezeigte Zieladresse, bevor Sie fortfahren, und melden Sie sich nicht über einen unerwarteten QR-Code an.