Wie ein Phishingversuch funktioniert
Angreifer liefern einen plausiblen Anlass: eine offene Zustellgebühr, ein gesperrtes Postfach, eine neue Bankverbindung des Lieferanten oder ein angeblich geteiltes Dokument. Die verlangte Handlung kann zunächst unbedeutend wirken. Das eigentliche Ziel ist möglicherweise Ihr Passwort, die Freigabe einer fremden Anmeldung oder eine neue Kontoberechtigung.
Der sichtbare Absendername ist lediglich eine Bezeichnung. Nachrichten können von ähnlich geschriebenen Adressen oder bereits übernommenen Konten stammen. Ein vorhandener Nachrichtenverlauf liefert Kontext, beweist jedoch nicht, dass eine neue Zahlungsanweisung oder Anlage echt ist. Prüfen Sie die konkrete Aufforderung über einen unabhängigen, bereits bekannten Kontaktweg.
Prüfen Sie die Aufforderung vor der Gestaltung
Was sollen Sie tun, und haben Sie damit gerechnet? Passt die Bitte zu einer tatsächlichen Bestellung oder Unterhaltung? Werden Passwort, Ersatzcode, eine geänderte Zahlung oder Fernzugriff verlangt? Professionelle Gestaltung und fehlerfreie Sprache schließen Betrug nicht aus. Schreibfehler sind nur ein möglicher Hinweis.
Am Computer lässt sich das Linkziel je nach Oberfläche ohne Öffnen anzeigen. Tippen Sie am Telefon nicht nur aus Neugier auf den Link. Kurzlinks, unbekannte Domains und verwirrende Unterdomains verdienen Aufmerksamkeit. Statt jede verdächtige Adresse zu entschlüsseln, öffnen Sie die bekannte App oder geben Sie die Ihnen bekannte Internetadresse selbst ein.
Beispiel: Aus einer Zustellgebühr wird ein Kontorisiko
Eine SMS verlangt eine kleine Zusatzgebühr für Ihr Paket. Sie erwarten eine Lieferung, deshalb erscheint die Nachricht passend. Die verlinkte Seite fordert Kartendaten und anschließend einen Bestätigungscode der Bank. Die angekündigte geringe Gebühr begrenzt nicht, was der Angreifer mit den übermittelten Informationen tun kann.
Öffnen Sie die echte App des Zustellers oder verwenden Sie die Sendungsnummer aus der ursprünglichen Bestellbestätigung. Prüfen Sie dort, ob dieselbe Handlung nötig ist. Bei einem Lieferanten nutzen Sie eine bereits gespeicherte Telefonnummer und nicht die Nummer aus der verdächtigen Nachricht. So prüfen Sie den Vorgang unabhängig vom fraglichen Link.
Reagieren Sie entsprechend der tatsächlichen Preisgabe
Eine empfangene Nachricht unterscheidet sich von eingegebenen Zugangsdaten oder einer ausgeführten Anlage. Notieren Sie Zeitpunkt, Gerät, Konto, eingegebene Informationen und geöffnete Dateien. Sichern Sie nach Möglichkeit ein Bildschirmfoto oder die Originalnachricht, ohne den Link erneut aufzurufen. Leiten Sie einen aktiven schädlichen Link nicht als Warnung weiter.
Nutzen Sie Melde- oder Wiederherstellungswege des echten Dienstes. Bei Geld oder Kartendaten kontaktieren Sie die Bank zeitnah über deren bekannte App oder Telefonnummer. Folgen Sie keinem späteren Anrufer, der eine Überweisung auf ein angeblich sicheres Konto verlangt. Ein solcher Anruf kann die Täuschung fortsetzen.
- Nur empfangen: Melden Sie die Nachricht über die Plattform und entfernen Sie sie.
- Zugangsdaten eingegeben: Ändern Sie das betroffene Passwort beim echten Dienst und kontrollieren Sie Sitzungen sowie Wiederherstellung.
- Datei ausgeführt oder Fernzugriff erlaubt: Beenden Sie die Interaktion und lassen Sie das Gerät vor sensibler Wiederherstellung beurteilen.
Ein neues Passwort ist nur ein Teil der Wiederherstellung
Angreifer können eine Wiederherstellungsadresse, E-Mail-Weiterleitung oder ein weiteres Gerät hinzugefügt haben. Prüfen Sie nach Rückerhalt des Zugangs Sicherheitsaktivität, Sitzungen, verbundene Anwendungen und Wiederherstellungsoptionen. Entfernen Sie unbekannte Einträge erst, wenn deren Zweck geklärt ist; bei Familien- oder Arbeitskonten kann legitimer gemeinsamer Zugriff bestehen.
Ändern Sie wiederverwendete Passwörter weiterer betroffener Konten, insbesondere beim Postfach für Passwortzurücksetzungen. Richten Sie ein stärkeres unterstütztes Anmeldeverfahren ein und bewahren Sie Ersatzmaterial sicher auf. Phishingresistente Verfahren verringern bestimmte Risiken der Weiterleitung von Anmeldedaten; sie machen ein entsperrtes Gerät oder eine bereits bestätigte betrügerische Zahlung nicht unschädlich.
Wenn Gerät oder Geschäftsablauf betroffen sein können
Ein nicht geöffneter Download beweist keine ausgeführte Schadsoftware. Eine ausgeführte Anlage, unerwartete Erweiterung oder erlaubter Fernzugriff erfordert genauere Beurteilung. Öffnen Sie die Datei nicht wiederholt zum Ausprobieren. Informieren Sie den zuständigen Support über die tatsächliche Handlung, statt jede verdächtige Nachricht als bestätigte Infektion zu bezeichnen.
Stoppen Sie eine geschäftliche Zahlung bei geänderter Bankverbindung und bestätigen Sie den Empfänger über einen bereits bekannten Lieferantenkontakt. Bei Postfachzugriff klären Sie mögliche betroffene Informationen und Beteiligte nach dem betrieblichen Vorfallsverfahren. Technische Wiederherstellung und mögliche Meldepflichten hängen von den tatsächlichen Umständen ab; diese Übersicht bestimmt keine rechtlichen Pflichten.
Eine verlässliche Prüfgewohnheit entwickeln
Verwenden Sie individuelle Passwörter und schützen Sie Anmeldung sowie Kontowiederherstellung. Aktualisieren Sie Software, prüfen Sie unnötige Berechtigungen und legen Sie vorher fest, wie Zahlungsänderungen bestätigt werden. Ein Passwortmanager, der auf einer unbekannten Domain nicht automatisch ausfüllt, liefert einen hilfreichen Hinweis. Bewusstes manuelles Übertragen umgeht diesen Schutz.
Erleichtern Sie Familienmitgliedern und Kollegen das schnelle Melden eines Fehlers. Schuldzuweisungen und Scham verzögern hilfreiche Informationen. Eine kurze Regel deckt viele Situationen ab: bei unerwarteten Aufforderungen anhalten, unabhängig prüfen und notwendige Daten ausschließlich beim echten Dienst eingeben. Kein Filter und keine optische Prüfliste erkennt jeden überzeugenden Angriff.
Fragen zu diesem Begriff
Ist mein Konto nach einem Klick bereits übernommen?
Ein Klick allein beweist keine Kontoübernahme. Das Risiko hängt von Seite, Gerät und weiteren Handlungen ab. Schließen Sie die Seite und notieren Sie Eingaben, Freigaben, Downloads oder Berechtigungen. Prüfen Sie gegebenenfalls die Sicherheitsaktivität des echten Kontos. Wurde eine Datei ausgeführt oder Zugriff gewährt, sollte das Gerät vor sensibler Wiederherstellung beurteilt werden.
Kann eine Phishingwebsite HTTPS verwenden?
Ja. HTTPS schützt die Verbindung zur aufgerufenen Domain. Es beweist weder, dass diese Domain zum gewünschten Unternehmen gehört, noch dass ihr Betreiber ehrlich ist. Eine ähnlich benannte Seite kann ein gültiges Zertifikat für ihren eigenen Namen erhalten. Prüfen Sie unerwartete Aufforderungen über die bekannte App oder Adresse, statt allein einem Sicherheitssymbol zu vertrauen.
Was tun, wenn ich einen Einmalcode weitergegeben habe?
Behandeln Sie das betreffende Konto oder die Transaktion als möglicherweise betroffen. Ein gültiger Code kann eine fremde Anmeldung oder Handlung ermöglichen. Prüfen Sie sofort beim echten Dienst die Aktivität, entfernen Sie unbekannte Sitzungen und schützen Sie Wiederherstellungswege. Bei einer Zahlungsfreigabe kontaktieren Sie die Bank über einen vertrauenswürdigen Weg. Ein neues Passwort storniert nicht automatisch eine bereits genehmigte Zahlung.
Soll ich antworten und nach der Echtheit fragen?
Eine Antwort bleibt in dem Kommunikationsweg, den der Angreifer möglicherweise kontrolliert. Sie kann die aktive Adresse bestätigen und weitere Überredungsversuche auslösen. Kontaktieren Sie den angeblichen Absender über eine unabhängig bekannte Adresse oder Telefonnummer oder prüfen Sie die echte Konto-App. Bei Arbeitskonten nutzen Sie das betriebliche Meldeverfahren, damit die Nachricht beurteilt wird, ohne den Link zu verbreiten.
Wie unterscheiden sich Phishing, Spam und Schadsoftware?
Spam bezeichnet unerwünschte Massennachrichten, Phishing eine Täuschung zur Preisgabe oder Handlung. Schadsoftware ist ein schädliches Programm. Eine Nachricht kann alle drei Merkmale haben, aber Phishing funktioniert auch telefonisch oder über falsche Zahlungsanweisungen ohne Installation. Die Unterscheidung hilft bei der Reaktion: betroffene Konten und Zahlungen sichern sowie Geräte bei ausgeführter Software oder gewährtem Zugriff prüfen.