Phishing erkennen und nach einem Klick richtig handeln

Grafik zeigt, was nach einem Klick auf einen Phishing-Link zu tun ist: keine Infos weitergeben, offline gehen, Malware-Scan, Dateien sichern, Passwörter ändern, Konten prüfen, Versuch melden.

Geschrieben von

Hans-Ulrich Graf

Veröffentlicht am

5. Aug. 2026

Inhaltsverzeichnis

Eine Nachricht von der Bank, ein Paketdienst mit angeblich fehlender Adresse oder eine dringende Warnung vom Streamingdienst kann täuschend echt aussehen. Phishing bezeichnet den Versuch, über solche gefälschten Kontakte Passwörter, Zahlungsdaten oder persönliche Informationen zu stehlen. Ich zeige, wie diese Form des Online-Betrugs funktioniert, welche Varianten im Alltag auftreten und was nach einem versehentlichen Klick wirklich hilft.

Phishing nutzt Vertrauen, Zeitdruck und gefälschte Identitäten aus

  • Definition: Kriminelle geben sich als vertrauenswürdige Personen oder Unternehmen aus, um sensible Daten zu erhalten.
  • Kanäle: Phishing kommt per E-Mail, SMS, Telefon, Messenger, QR-Code oder über gefälschte Suchergebnisse.
  • Warnzeichen: Zeitdruck, ungewöhnliche Zahlungsaufforderungen, verdächtige Absender und fremde Internetadressen sind typische Hinweise.
  • Schutz: Direkt über die offizielle App oder Website einloggen und für wichtige Konten eine phishing-resistente Mehr-Faktor-Authentifizierung nutzen.
  • Nach einem Klick: Konto sofort absichern, Bank oder Anbieter informieren und den Vorfall gegebenenfalls anzeigen.

Betrugsversuch: E-Mail mit gefälschter Banknachricht, die zur Online-Verifizierung auffordert. Dies ist ein Beispiel für Phishing.

Was Phishing genau bedeutet

Phishing ist eine Form von Social Engineering. Damit ist gemeint, dass nicht zuerst eine technische Schwachstelle angegriffen wird, sondern die menschliche Reaktion auf Vertrauen, Angst, Neugier oder Zeitdruck. Der Absender tarnt sich beispielsweise als Bank, Paketdienst, Arbeitgeber, Behörde, Onlineshop oder Bekannter.

Das Ziel ist meist, dass die betroffene Person auf einer gefälschten Website ein Passwort, eine Kreditkartennummer, eine PIN oder eine TAN eingibt. Ebenso kann die Nachricht zum Öffnen eines schädlichen Anhangs oder zur Installation einer manipulierten App auffordern. Das BSI beschreibt Phishing deshalb als Methode, mit der Internetkriminelle persönliche Informationen wie Bankzugangsdaten stehlen wollen.

Der Begriff wird häufig mit „password fishing“ verbunden, also dem „Angeln“ nach Passwörtern. Heute geht es allerdings um deutlich mehr als nur um Zugangsdaten. Identitätsdiebstahl, Kontoübernahmen, gefälschte Bestellungen und Schadsoftware gehören ebenfalls zu den möglichen Folgen.

Phishing, Spam und Scam sind nicht dasselbe

Spam ist zunächst nur eine unerwünschte Massen-Nachricht. Sie kann lästig, aber harmlos sein. Phishing wird daraus, wenn die Nachricht gezielt Vertrauen missbraucht, um Daten zu stehlen oder eine riskante Handlung auszulösen.

Ein Scam ist ein allgemeinerer Begriff für Betrug. Ein falsches Gewinnversprechen, ein angeblicher Liebeskontakt oder eine erfundene Erbschaft kann ein Scam sein, ohne dass dabei eine imitierte Website oder ein gefälschter Login verwendet wird. Phishing ist also eine spezielle Betrugsmasche, die häufig mit gefälschten Identitäten und digitalen Zugangsdaten arbeitet.

Wie der Betrug psychologisch und technisch funktioniert

Ein erfolgreicher Angriff folgt oft einem einfachen Muster. Zuerst wird ein glaubwürdiger Anlass geschaffen. Danach soll die betroffene Person möglichst schnell reagieren, bevor sie Absender, Adresse oder Inhalt genauer prüft.

  1. Kontaktaufnahme: Eine E-Mail, SMS, ein Anruf oder eine Nachricht im Messenger wirkt wie eine echte Mitteilung.
  2. Druckaufbau: Es wird mit einer Kontosperre, einer offenen Rechnung, einem Sicherheitsproblem oder einem Fristablauf gedroht.
  3. Weiterleitung: Ein Link führt zu einer kopierten Anmeldeseite oder einem gefälschten Zahlungsformular.
  4. Datenerfassung: Die eingegebenen Daten landen beim Täter und nicht beim angeblichen Anbieter.
  5. Missbrauch: Die Zugangsdaten werden für Kontoübernahmen, Bestellungen, Erpressung oder weitere Betrugsversuche verwendet.

Technisch genügt dafür oft eine täuschend ähnliche Domain. Aus „beispielbank.de“ kann etwa „beispiel-bank-login.com“ oder eine Adresse mit einem kaum sichtbaren Buchstabentausch werden. Diese Methode wird Typosquatting genannt. Auch ein Schloss-Symbol im Browser beweist nicht, dass eine Website seriös ist. Es zeigt nur, dass die Verbindung verschlüsselt ist.

Besonders gefährlich ist, dass eine gefälschte Website heute nicht mehr durch schlechte Sprache auffallen muss. Automatisierte Übersetzungen und KI-Anwendungen helfen Betrügern, Nachrichten mit korrektem Deutsch, passenden Logos und plausiblen Formulierungen zu erstellen. Ich verlasse mich deshalb längst nicht mehr auf Rechtschreibfehler als Warnsignal. Der Anlass und die geforderte Handlung sind meist aussagekräftiger als der Schreibstil.

Welche Formen im Alltag besonders häufig auftreten

Phishing ist kein einzelner Nachrichtentyp. Die Methode passt sich dem Kommunikationskanal an, den Menschen gerade nutzen. Das BSI weist ausdrücklich darauf hin, dass solche Angriffe nicht nur per E-Mail, sondern auch über SMS, QR-Codes und manipulierte Suchergebnisse erfolgen können.

Variante Kanal Typisches Ziel Beispiel
Phishing E-Mail oder Website Passwörter und Zahlungsdaten Angebliche Bankbestätigung
Smishing SMS oder Messenger Kontodaten oder Schadsoftware Fehlende Paketgebühr
Vishing Telefonanruf PIN, TAN oder Überweisung Falscher Bankmitarbeiter
Quishing QR-Code Login- und Kreditkartendaten QR-Code auf einem gefälschten Schreiben
Spear-Phishing Gezielte E-Mail Unternehmens- oder Personendaten Individuelle Nachricht an eine Buchhaltung

Smishing und Quishing auf dem Smartphone

Bei Smishing kommt die Nachricht meist mit einer kurzen, dringlichen Aufforderung. „Ihr Paket konnte nicht zugestellt werden“ oder „Ihr Konto wird heute deaktiviert“ soll dazu bringen, ohne lange Prüfung auf einen Link zu tippen. Auf dem kleinen Smartphone-Bildschirm ist die vollständige Adresse oft schwer zu erkennen.

Quishing nutzt QR-Codes, die beispielsweise auf Briefen, Parkautomaten, Plakaten oder Rechnungen auftauchen. Nach dem Scannen öffnet sich eine gefälschte Seite. Der QR-Code selbst ist nicht gefährlich, aber sein Ziel kann manipuliert oder nachträglich überklebt worden sein. Bei unbekannten Codes öffne ich die Website lieber manuell über die offizielle App.

Lesen Sie auch: Catfishing erkennen und richtig handeln

Vishing und gezielte Angriffe

Beim Vishing ruft jemand an und behauptet, von der Bank, dem Mobilfunkanbieter oder einem technischen Support zu sein. Häufig wird eine angebliche verdächtige Zahlung genannt. Der Anrufer bittet dann um eine TAN, die Installation einer Fernwartungs-App oder die Freigabe einer Überweisung.

Spear-Phishing richtet sich dagegen an eine bestimmte Person oder Abteilung. Eine Nachricht kann den Namen des Vorgesetzten, eine echte Bestellnummer oder interne Begriffe enthalten. Für Unternehmen ist diese Variante besonders riskant, weil sie nicht wie eine wahllose Massenmail wirkt. Eine ungewöhnlich formulierte Zahlungsänderung sollte immer über einen zweiten Kanal bestätigt werden.

Woran ich eine Phishing-Nachricht erkenne

Kein einzelnes Merkmal beweist einen Betrugsversuch. Mehrere kleine Auffälligkeiten ergeben jedoch ein klares Bild. Ich prüfe zuerst, ob die Nachricht eine Handlung verlangt, die ich nicht selbst angestoßen habe.

  • Ungewöhnlicher Zeitdruck: Das Konto soll sofort bestätigt, gesperrt oder bezahlt werden.
  • Verdächtiger Absender: Der angezeigte Name klingt vertraut, die tatsächliche Adresse passt aber nicht zum Unternehmen.
  • Unklare Internetadresse: Die Domain enthält Zusätze, Tippfehler oder eine fremde Länderkennung.
  • Unerwartete Zahlungsaufforderung: Es wird eine neue Bankverbindung, Geschenkkarte oder Sofortüberweisung verlangt.
  • Bitte um Geheimdaten: Seriöse Anbieter fragen normalerweise nicht per E-Mail nach Passwort, PIN oder vollständiger TAN.
  • Unpassender Anhang: Eine Rechnung oder Sicherheitsdatei kommt als ausführbare Datei oder unerwartetes Office-Dokument.
  • Persönlicher Ton ohne nachvollziehbaren Anlass: Die Nachricht wirkt individuell, erklärt aber nicht, warum jetzt gehandelt werden soll.

Ein häufiger Fehler ist, den sichtbaren Absendernamen für einen Beweis zu halten. Entscheidend ist die vollständige Adresse und vor allem die Domain hinter dem @-Zeichen. Trotzdem kann auch eine echte, gehackte Absenderadresse missbraucht werden. Bekanntheit allein macht eine Nachricht nicht sicher.

Links prüfe ich, indem ich den Mauszeiger am Computer darüber bewege, ohne zu klicken. Auf dem Smartphone ist es sicherer, den Dienst über die selbst eingegebene Adresse oder die offizielle App zu öffnen. Eine Suchmaschine ist dabei nicht immer die beste Abkürzung, weil auch gefälschte Anzeigen oder manipulierte Treffer weit oben erscheinen können.

Technische Filter helfen, aber sie sind keine Garantie. Spam-Schutz, Browserwarnungen, Virenscanner und aktuelle Betriebssysteme reduzieren das Risiko. Sie erkennen jedoch nicht zuverlässig jede Nachricht, die den richtigen Namen, das passende Logo und einen realistischen Anlass verwendet.

Was nach einem versehentlichen Klick zu tun ist

Ein Klick allein bedeutet nicht automatisch, dass Daten gestohlen wurden. Kritisch wird es vor allem, wenn ein Passwort eingegeben, eine Datei geöffnet, eine App installiert oder eine Zahlung bestätigt wurde. Jetzt zählt eine schnelle und geordnete Reaktion.

  1. Verbindung beenden: Die gefälschte Seite schließen und keine weiteren Eingaben machen.
  2. Passwort ändern: Das betroffene Konto über die offizielle Website öffnen und ein neues, einzigartiges Passwort vergeben.
  3. Wiederverwendete Passwörter ersetzen: Wurde dasselbe Passwort anderswo genutzt, müssen auch diese Konten geändert werden.
  4. Bank informieren: Bei eingegebenen Zahlungsdaten oder bestätigten Transaktionen sofort die Bank kontaktieren und gegebenenfalls den Zugang sperren lassen.
  5. Gerät prüfen: Nach einem verdächtigen Download einen aktuellen Sicherheitsscan durchführen und unbekannte Apps entfernen.
  6. Beweise sichern: Nachricht, Absender, Telefonnummer, Website und Zeit des Vorfalls dokumentieren.
  7. Anzeige erstatten: Bei finanziellem Schaden oder Identitätsmissbrauch die Polizei informieren und den jeweiligen Dienstanbieter benachrichtigen.

Bei Bankbetrug sollte man nicht abwarten, bis eine Buchung endgültig sichtbar ist. Die Bank kann je nach Vorgang noch reagieren, eine Karte sperren oder weitere Freigaben verhindern. Auch der Mobilfunkanbieter kann helfen, wenn eine SIM-Karte betroffen ist oder ungewöhnliche SMS-Kosten entstehen.

Eine Zwei-Faktor-Authentifizierung erschwert Kontoübernahmen, weil zusätzlich zum Passwort ein zweiter Nachweis nötig ist. Noch besser sind Passkeys oder Sicherheitsschlüssel, da sie sich nicht einfach auf einer kopierten Website eingeben lassen. Sie schützen allerdings nicht vor jeder Täuschung, etwa wenn jemand freiwillig eine Überweisung autorisiert.

Wie ich Phishing im Alltag deutlich erschwere

Die wirksamste Strategie ist eine feste Routine. Ich öffne keine Login-Seite aus einer unerwarteten Nachricht, sondern starte den Dienst direkt über ein Lesezeichen, die offizielle App oder eine manuell eingegebene Adresse. Diese kleine Gewohnheit nimmt dem Link im Phishing-Versuch seine wichtigste Funktion.

Für jedes wichtige Konto sollte es ein eigenes, langes Passwort geben. Ein Passwortmanager kann zufällige Zugangsdaten erzeugen und verhindert, dass man aus Bequemlichkeit dasselbe Passwort bei E-Mail, Onlinebanking und Shopping verwendet. Gerade das E-Mail-Konto verdient besondere Aufmerksamkeit, weil es oft als Schlüssel für Passwort-Zurücksetzungen dient.

Im Heimnetz schützt ein aktueller Router vor vielen allgemeinen Gefahren, aber er erkennt nicht zuverlässig, ob eine Nachricht von einem Betrüger stammt. Auch ein Smart-Home-System wird nicht dadurch sicher, dass es im WLAN läuft. Aktuelle Firmware, getrennte Zugänge und deaktivierte Fernzugriffe sind sinnvoll, ersetzen aber keine kritische Prüfung von Nachrichten.

Für Familien und ältere Angehörige funktioniert eine klare Absprache besser als eine lange Liste von Regeln. Niemand fordert am Telefon eine TAN an, unbekannte QR-Codes werden nicht sofort gescannt und ungewöhnliche Zahlungswünsche werden über eine bekannte Telefonnummer zurückgerufen. Solche Standards helfen auch im Büro, wo der Zeitdruck häufig besonders hoch ist.

Ein verlässlicher Prüfgriff gegen digitalen Betrug

Phishing bedeutet nicht, dass jemand besonders leichtgläubig sein muss. Die Nachrichten sind darauf ausgelegt, einen kurzen Moment der Unaufmerksamkeit auszunutzen. Entscheidend ist deshalb nicht, jede Nachricht intuitiv richtig einzuschätzen, sondern den direkten Weg zum Anbieter zu wählen und sensible Daten niemals über einen unerwarteten Link preiszugeben.

Wenn eine Mitteilung dringend klingt, halte ich bewusst inne, prüfe Absender und Zieladresse und kontaktiere das Unternehmen über einen unabhängigen Kanal. Diese wenigen Sekunden sind oft wirksamer als zusätzliche Sicherheitssoftware. Wer zusätzlich einzigartige Passwörter, aktuelle Geräte und eine moderne Mehr-Faktor-Authentifizierung nutzt, macht den typischen Phishing-Angriff deutlich schwieriger.

Dieser Artikel dient ausschließlich Informations- und Bildungszwecken. Das Material wurde mit Unterstützung moderner Analyse- und Sprachwerkzeuge (KI) erstellt. Konsultieren Sie vor einer Entscheidung einen Experten.

Häufig gestellte Fragen

Achte auf Zeitdruck, unerwartete Zahlungsaufforderungen, eine unpassende Absenderadresse und eine fremde oder leicht veränderte Domain. Auch korrekte Sprache, Logos und ein Schloss-Symbol im Browser beweisen keine Echtheit.

Phishing erfolgt meist per E-Mail oder Website, Smishing per SMS oder Messenger, Vishing durch einen Telefonanruf und Quishing über einen QR-Code. Ziel sind je nach Variante unter anderem Passwörter, Zahlungsdaten, PINs, TANs oder die Installation von Schadsoftware.

Schließe die gefälschte Seite und gib keine weiteren Daten ein. Ändere das betroffene Passwort über die offizielle Website, ersetze wiederverwendete Passwörter, informiere bei Zahlungsdaten sofort die Bank, prüfe das Gerät und sichere die Nachricht als Beweis.

Öffne Login-Seiten direkt über die offizielle App, ein Lesezeichen oder eine manuell eingegebene Adresse. Verwende für jedes Konto ein eigenes langes Passwort, einen Passwortmanager und möglichst Passkeys oder Sicherheitsschlüssel als phishing-resistente Mehr-Faktor-Authentifizierung.

Artikel bewerten

Bewertung: 0.00 Stimmenanzahl: 0

Tags:

smishing vishing quishing passkeys typosquatting

Beitrag teilen

Hans-Ulrich Graf

Hans-Ulrich Graf

Mein Name ist Hans-Ulrich Graf und seit nunmehr 4 Jahren beschäftige ich mich intensiv mit den Themen rund um das vernetzte Zuhause. Mich fasziniert, wie einfach und zugänglich moderne Technologien wie Internet und Smart Home sein können, wenn man die richtigen Informationen hat. Genau deshalb schreibe ich hier bei internet-dsl-bestellen.de, um Ihnen dabei zu helfen, den Überblick zu behalten. Ich lege großen Wert darauf, komplexe Sachverhalte verständlich zu erklären und aktuelle Entwicklungen im Bereich Internet, Smart Home und Sicherheit für Sie aufzubereiten. Mein Ziel ist es, Ihnen stets nützliche und verlässliche Informationen zu liefern, damit Sie Ihr Zuhause optimal vernetzen und absichern können.

Kommentar schreiben