Phishing und Smishing erkennen und richtig reagieren

Schutz vor **Smishing und Phishing**: E-Mail, QR-Code, Chat, SMS und Telefon sind Wege für Cyberkriminelle, an Ihre Zugangsdaten zu gelangen. Ein Ziel: Ihre Daten.

Geschrieben von

Reinhardt Adler

Veröffentlicht am

31. Mai 2026

Inhaltsverzeichnis

Eine Nachricht vom Paketdienst, der Bank oder dem Finanzamt kann heute täuschend echt aussehen und trotzdem direkt in eine Betrugsfalle führen. Wer Smishing und Phishing unterscheiden kann, erkennt schneller, welche Warnsignale zählen, warum SMS oft besonders dringlich wirken und was nach einem Klick oder einer Datenübermittlung zu tun ist.

Die wichtigsten Unterschiede auf einen Blick

  • Phishing läuft meist über E-Mail, Smishing über SMS oder Messenger.
  • Dringlichkeit und Angst sollen zu einem unüberlegten Klick verleiten.
  • Absendername und Logo beweisen nicht, dass eine Nachricht echt ist.
  • Keine Links öffnen, sondern den Anbieter über die offizielle App oder Website prüfen.
  • Nach einem Fehler zählen Schnelligkeit, Beweissicherung und die Sperrung betroffener Konten.

Phishing und Smishing verfolgen dasselbe Ziel

Phishing bezeichnet den Versuch, Menschen über gefälschte Nachrichten zur Herausgabe von Passwörtern, Zahlungsdaten oder persönlichen Informationen zu bringen. Die Nachricht wirkt dabei so, als stamme sie von einer bekannten Bank, einem Streamingdienst, einem Online-Shop oder einer Behörde.

Smishing ist die Variante über SMS. Der Begriff setzt sich aus SMS und Phishing zusammen. Inhaltlich geht es um dasselbe Prinzip, doch der Übertragungsweg verändert die Situation deutlich: Eine SMS erscheint direkt auf dem Smartphone und wird oft schneller geöffnet als eine E-Mail.

In beiden Fällen nutzen Kriminelle Social Engineering. Sie greifen also weniger eine technische Schwachstelle an, sondern versuchen, eine Person emotional zu lenken. Typische Auslöser sind Zeitdruck, Angst vor einer Kontosperre, eine angebliche Rückerstattung oder eine offene Zahlung.

Merkmal Phishing Smishing
Typischer Kanal E-Mail SMS, manchmal Messenger
Häufiges Ziel Anmeldedaten, Rechnungen, Schadsoftware Bankdaten, Kreditkarten, App-Installationen
Typische Masche Gefälschte Login-Seite oder Dateianhang Paket-Link, Sicherheitswarnung oder Rückrufaufforderung
Besonderes Risiko Gefälschte Webseiten und infizierte Anhänge Schädliche Apps und der direkte Zugriff auf das Smartphone

Warum SMS-Betrug oft besonders überzeugend wirkt

Bei einer E-Mail prüfe ich normalerweise zuerst den Absender, den Betreff und die Gestaltung. Eine SMS ist kürzer, landet direkt zwischen echten Benachrichtigungen und vermittelt dadurch schnell den Eindruck, sie müsse wichtig sein. Genau dieses Vertrauen in den persönlichen Nachrichtenkanal nutzen Betrüger aus.

Besonders verbreitet sind angebliche Paketprobleme. Eine Nachricht behauptet, die Lieferadresse sei falsch oder eine kleine Zollgebühr müsse bezahlt werden. Der Link führt zu einer gefälschten Zahlungsseite oder zu einer App-Installation. Die Verbraucherzentrale warnt dabei ausdrücklich vor schädlichen Apps, Massen-SMS und Abofallen.

Eine zweite häufige Variante betrifft das Online-Banking. Die SMS meldet eine verdächtige Überweisung und fordert dazu auf, eine Telefonnummer anzurufen oder eine Transaktion zu bestätigen. Wer anruft, landet bei einem falschen Supportmitarbeiter, der unter Umständen eine Überweisung auf ein angebliches Sicherheitskonto verlangt.

Auch Nachrichten im Namen von Finanzämtern, Gerichten oder Ministerien sind im Umlauf. Eine Behörde fordert darin angeblich eine Zahlung oder droht mit Konsequenzen. Eine echte Behörde kann zwar digitale Kommunikation nutzen, doch unerwarteter Zahlungsdruck per SMS ist ein starkes Warnsignal.

Diese Warnzeichen verraten gefälschte Nachrichten

Der Inhalt erzeugt unnötige Eile

Formulierungen wie „Ihr Konto wird heute gesperrt“ oder „Letzte Erinnerung“ sollen verhindern, dass man in Ruhe nachdenkt. Ich behandle jede Nachricht, die eine sofortige Handlung verlangt, zunächst als verdächtig. Eile ist kein Beweis für Betrug, aber ein Grund für eine unabhängige Prüfung.

Ein Link kann den Namen eines bekannten Unternehmens enthalten und trotzdem auf eine fremde Domain führen. Auch verkürzte Links, ungewöhnliche Länderendungen und Schreibfehler im Domainnamen sind problematisch. Ein Schloss-Symbol im Browser bedeutet lediglich, dass die Verbindung verschlüsselt ist. Es beweist nicht, dass die Website seriös ist.

Der Absender sieht echt aus, muss es aber nicht sein

Absendernamen lassen sich fälschen oder so darstellen, dass sie vertraut wirken. Das gilt für E-Mail-Adressen ebenso wie für SMS-Absender. Deshalb verlasse ich mich nie auf den angezeigten Namen allein, sondern öffne den Dienst über die selbst eingetippte offizielle Adresse oder die bereits installierte App.

Die Nachricht fordert ungewöhnliche Daten

Seriöse Anbieter verlangen normalerweise nicht per Link nach vollständigen Passwörtern, PINs, TANs oder einer Bestätigung des gesamten Kontoguthabens. Besonders kritisch ist eine Aufforderung, eine neue App aus einer unbekannten Quelle zu installieren oder Fernzugriff zu erlauben.

Gute Sprache ist kein Freifahrtschein

Früher fielen viele Betrugsnachrichten durch schlechte Übersetzungen und Rechtschreibfehler auf. Moderne Vorlagen und KI können heute deutlich professioneller wirken. Fehlerfreiheit macht eine Nachricht nicht echt, sondern nur schwerer erkennbar.

So prüfe ich eine Nachricht ohne Risiko

Die sicherste Regel lautet: Nicht über den erhaltenen Link handeln. Ich öffne stattdessen die offizielle App, tippe die bekannte Webadresse manuell ein oder suche die Telefonnummer in einem Vertrag, auf einer Rechnung oder auf der offiziellen Website.

  1. Nachricht nicht beantworten und keinen Link antippen.
  2. Prüfen, ob im offiziellen Kundenkonto tatsächlich eine Warnung, Rechnung oder Sendungsänderung vorhanden ist.
  3. Bei der Bank nur über die bekannte Kontaktmöglichkeit nachfragen.
  4. Verdächtige SMS löschen und die Nummer blockieren.
  5. Bei E-Mails keine Anhänge öffnen und die Nachricht als Spam oder Phishing melden.

Ein häufiger Fehler besteht darin, die verdächtige Nachricht direkt zu beantworten. Dadurch bestätigt man unter Umständen, dass die eigene Adresse oder Telefonnummer aktiv genutzt wird. Bei Unsicherheit empfiehlt die Verbraucherzentrale, den Anbieter über einen unabhängig gefundenen Kontaktweg zu fragen und nicht über die verdächtige Nachricht.

Technische Schutzmaßnahmen helfen, ersetzen aber keine Prüfung. Spam-Filter, aktuelle Betriebssysteme, Browser-Schutz und eine Zwei-Faktor-Authentifizierung senken das Risiko. Eine Zwei-Faktor-Anmeldung kann jedoch wirkungslos werden, wenn man den Bestätigungscode selbst auf einer gefälschten Seite eingibt oder einen unerwarteten Login freigibt.

Was nach einem Klick oder einer Eingabe zu tun ist

Wenn lediglich eine Seite geöffnet wurde, aber keine Daten eingegeben und keine Datei heruntergeladen wurde, ist das Risiko meist geringer. Schließe die Seite, lösche die Nachricht und prüfe das Gerät mit aktuellen Sicherheitsfunktionen. Verwende die geöffnete Seite danach nicht erneut.

Passwort oder Zahlungsdaten eingegeben

Ändere das betroffene Passwort sofort über ein sauberes, vertrauenswürdiges Gerät. Falls du dasselbe Passwort an anderer Stelle verwendest, muss es auch dort ersetzt werden. Aktiviere zusätzlich die Zwei-Faktor-Authentifizierung und beende alle unbekannten Sitzungen.

Bei Bank- oder Kartendaten zählt jede Minute. Kontaktiere die Bank über die offizielle Nummer, lasse Karten oder Zugänge sperren und erkläre genau, welche Daten du eingegeben hast. Nicht autorisierte Zahlungen solltest du dokumentieren und der Bank sowie der Polizei melden.

Eine App installiert oder Fernzugriff erlaubt

Trenne das Smartphone zunächst vom Internet, zum Beispiel über den Flugmodus. Fertige Screenshots an, bevor du Nachrichten oder Apps löschst, und nutze das betroffene Gerät nicht mehr für Banking oder wichtige Anmeldungen.

Unbekannte Apps können sich Zugriffsrechte geben, SMS auslesen oder weitere Nachrichten versenden. Die Entfernung im abgesicherten Modus kann helfen. Wenn das nicht sicher gelingt, ist ein Zurücksetzen auf Werkseinstellungen oft die zuverlässigere Lösung. Vorher sollten wichtige Beweise und benötigte Daten gesichert werden, ohne verdächtige Dateien weiterzugeben.

Lesen Sie auch: Online-Betrug und Phishing erkennen und richtig handeln

Geld wurde bereits überwiesen

Rufe sofort die Bank an und schildere, dass du die Zahlung nicht bewusst an den tatsächlichen Empfänger veranlasst hast. Eine Rückholung ist nicht garantiert, aber schnelles Handeln verbessert die Chancen. Sichere SMS, E-Mails, Telefonnummern, Webseiten, Kontoauszüge und Zeitpunkte für die Strafanzeige.

Welche Schutzmaßnahmen im Alltag wirklich den Unterschied machen

Ich halte eine kleine Zahl von Gewohnheiten für wirksamer als eine überfüllte Sammlung von Sicherheits-Apps. Dazu gehören einzigartige Passwörter, ein Passwortmanager, automatische Updates und eine aktivierte Zwei-Faktor-Authentifizierung für E-Mail, Banking und wichtige Cloud-Dienste.

  • Banking immer über die offizielle App oder selbst eingetippte Website öffnen.
  • Keine TAN, PIN oder Sicherheitscodes am Telefon an unbekannte Personen weitergeben.
  • SMS-Vorschauen auf dem Sperrbildschirm begrenzen, wenn dort vertrauliche Inhalte erscheinen.
  • Apps nur aus dem offiziellen Store installieren und Berechtigungen kritisch prüfen.
  • Für wichtige Konten unterschiedliche Passwörter verwenden.
  • Regelmäßig kontrollieren, welche Geräte und Sitzungen im Konto angemeldet sind.

Für E-Mail-Konten lohnt sich außerdem eine separate Adresse für besonders wichtige Dienste. Wenn eine weniger geschützte Adresse in Spam-Verteilern landet, bleibt das zentrale Konto leichter sauber. Das ist kein perfekter Schutz, reduziert aber die Zahl der Situationen, in denen eine kritische Nachricht zwischen vielen echten Mails untergeht.

Das BSI ordnet Phishing als Methode ein, mit der Kriminelle persönliche Informationen wie Zugangsdaten abgreifen wollen. Für mich folgt daraus eine einfache Konsequenz: Der Nachrichtenkanal darf nie die Vertrauensentscheidung ersetzen. Eine SMS ist nicht automatisch echt, nur weil sie auf dem Smartphone erscheint, und eine E-Mail ist nicht automatisch gefährlich, nur weil sie professionell gestaltet wurde.

Die wichtigste Regel für den nächsten verdächtigen Moment

Bei einer unerwarteten Nachricht sollte die Reihenfolge immer gleich bleiben: innehalten, nichts anklicken, den behaupteten Vorgang über einen unabhängigen Weg prüfen und erst danach handeln. Wer bereits reagiert hat, sollte nicht aus Scham abwarten, sondern Bank, Anbieter und gegebenenfalls Polizei sofort einschalten.

Ob Paketdienst, Bank, Streamingkonto oder Behörde: Echte Sicherheit entsteht nicht durch das Erkennen jedes einzelnen Betrugsmusters. Sie entsteht durch den festen Reflex, Links und Rückrufnummern aus Nachrichten nicht blind zu vertrauen und sensible Vorgänge nur in der offiziellen App oder Website zu bestätigen.

Dieser Artikel dient ausschließlich Informations- und Bildungszwecken. Das Material wurde mit Unterstützung moderner Analyse- und Sprachwerkzeuge (KI) erstellt. Konsultieren Sie vor einer Entscheidung einen Experten.

Häufig gestellte Fragen

Phishing erfolgt meist per E-Mail, während Smishing SMS oder Messenger nutzt. Phishing zielt häufig auf Login-Daten, Rechnungen oder infizierte Anhänge, Smishing eher auf Bankdaten, Kreditkarten oder schädliche App-Installationen.

Öffne keinen Link und antworte nicht auf die Nachricht. Prüfe den Vorgang stattdessen über die offizielle App oder eine selbst eingetippte Website. Bei Banken solltest du nur die bekannte Telefonnummer aus Vertrag, Rechnung oder offizieller Website verwenden.

Ändere das Passwort sofort über ein sauberes, vertrauenswürdiges Gerät und ersetze es auch bei anderen Konten, falls es dort verwendet wurde. Aktiviere die Zwei-Faktor-Authentifizierung und beende unbekannte Sitzungen. Bei Bank- oder Kartendaten solltest du die Bank über den offiziellen Kontaktweg informieren und betroffene Karten oder Zugänge sperren lassen.

Trenne ein betroffenes Smartphone vom Internet, sichere zunächst Screenshots und nutze es nicht mehr für Banking oder wichtige Anmeldungen. Eine Entfernung im abgesicherten Modus kann helfen, bei Unsicherheit ist ein Zurücksetzen auf Werkseinstellungen zuverlässiger. Wurde bereits Geld überwiesen, kontaktiere sofort die Bank und sichere Nachrichten, Telefonnummern, Webseiten und Kontoauszüge für die Meldung an Bank und Polizei.

Artikel bewerten

Bewertung: 0.00 Stimmenanzahl: 0

Tags:

phishing smishing social engineering online-banking zwei-faktor-authentifizierung

Beitrag teilen

Reinhardt Adler

Reinhardt Adler

Mein Name ist Reinhardt Adler und ich beschäftige mich seit 9 Jahren intensiv mit der Welt des vernetzten Zuhauses. Mich fasziniert, wie Internet, Smart Home und Sicherheitstechnik unser tägliches Leben einfacher, komfortabler und sicherer machen können. Auf internet-dsl-bestellen.de teile ich mein Wissen, um auch Ihnen dabei zu helfen, die richtigen Entscheidungen für Ihr Zuhause zu treffen. Dabei lege ich Wert darauf, komplexe Themen verständlich aufzubereiten, aktuelle Entwicklungen zu beleuchten und Ihnen fundierte Informationen zu liefern, auf die Sie sich verlassen können.

Kommentar schreiben