Die Mail, die Sie zum Handeln drängt.

Die Merkmale, die das BSI selbst nennt, warum das Schloss im Browser nichts mehr beweist und was zu tun ist, wenn Sie schon geklickt haben.

Die Zeiten holpriger Fälschungen mit falscher Anrede sind vorbei. Heutige Phishing-Nachrichten sind sauber übersetzt, verwenden das richtige Logo und kommen oft im passenden Moment — kurz nach einer echten Bestellung, am Tag der Lohnabrechnung, während eines laufenden Vorgangs. Sich auf Rechtschreibfehler zu verlassen, ist deshalb kein Schutz mehr.

Was geblieben ist, ist das Muster dahinter. Die Nachricht will, dass Sie sofort etwas tun, und sie liefert den Weg gleich mit.

Die Merkmale, die das BSI nennt

Das Bundesamt für Sicherheit in der Informationstechnik nennt fünf Anzeichen; schon eines davon genügt für Misstrauen:

  • Der Text gibt dringenden Handlungsbedarf vor. Eine Frist, eine Sperrung, ein Konto, das „heute noch“ bestätigt werden muss.
  • Es wird gedroht — mit Kosten, Sperrung, Mahnung oder rechtlichen Folgen.
  • Sie sollen vertrauliche Daten eingeben, etwa eine PIN oder ein Kennwort.
  • Die Nachricht enthält Links oder Formulare.
  • Sie scheint von einer bekannten Person oder Organisation zu stammen, aber das Anliegen ist ungewöhnlich.

Das fünfte ist das gefährlichste, weil es bei geschäftlicher Post am besten funktioniert: die angebliche Nachricht des Geschäftsführers mit der Bitte um eine eilige Überweisung, oder die Lieferantenmail mit der neuen Bankverbindung.

Die einfachste Gegenprobe

Nutzen Sie nie den Weg, den die Nachricht anbietet. Rufen Sie unter der Nummer an, die Sie schon haben — aus Ihren Unterlagen, nicht aus der E-Mail. Melden Sie sich bei dem Dienst so an, wie Sie es immer tun, über Ihr Lesezeichen. Ist das Anliegen echt, finden Sie es dort auch.

Woran Sie eine gefälschte Seite erkennen

Die ersten beiden Punkte nennt das BSI selbst, die übrigen kommen aus der Praxis:

  • Das Schloss im Browser ist kein Schutz vor Phishing. So formuliert es auch das BSI: Auch Betrugsseiten haben heute ein Zertifikat. Es belegt weiterhin, dass die Verbindung verschlüsselt ist — nicht, dass der Betreiber ehrlich ist.
  • Sehen Sie sich die Adresse genau an. Das BSI nennt als Beispiel Adressen, die zwar den Namen der Einrichtung enthalten, aber mit ungewöhnlichen Zahlen oder Zeichenfolgen kombiniert sind. Als Leseregel hat sich bewährt: Maßgeblich ist der Teil unmittelbar vor dem ersten einzelnen Schrägstrich.
  • Kurzlinks verbergen das Ziel. Wo Sie nicht sehen, wohin es geht, gehen Sie nicht hin.
  • Eine TAN-Abfrage ohne eigenen Auftrag ist ein klares Zeichen für eine gefälschte Seite.
  • Erneute Abfrage längst bekannter Daten — Name, Anschrift, IBAN — ist ebenfalls verdächtig: Ihre Bank kennt Ihre IBAN.
  • Der angezeigte Absender ist nicht die Absenderadresse. In HTML-Nachrichten steht als Absender oft ein Name, hinter dem eine ganz andere Adresse liegt.

Was gute Fälschungen heute anders machen

Das ist meine eigene Einordnung aus der Arbeit mit Kunden, nicht die des BSI:

  • Sie antworten auf echte Verläufe. Ist ein Postfach eines Geschäftspartners übernommen worden, kommt die Fälschung als Antwort in einer laufenden Unterhaltung — mit korrektem Betreff und Ihrer bisherigen Nachricht darunter.
  • Sie fragen nicht nach dem Kennwort, sondern nach der Bestätigung im Authenticator. Ein Code, den Sie ohne eigene Anmeldung bestätigen sollen, gehört niemals bestätigt.
  • Sie kommen per SMS oder Messenger, wo Adressen noch schwerer zu prüfen sind.
  • Sie führen auf eine Anmeldeseite, die exakt aussieht wie die echte — weil sie die echte in Echtzeit spiegelt und Ihre Eingaben durchreicht.

Wenn Sie schon geklickt haben

Dann zählt die Reihenfolge. Wichtig vorweg: Das passiert erfahrenen Leuten ebenso, und je schneller es jemand sagt, desto kleiner bleibt der Schaden. Ein Betrieb, in dem man sich dafür schämen muss, erfährt es zu spät.

  1. Nur den Link geöffnet, nichts eingegeben? Dann ist in aller Regel nichts passiert. Bleiben Sie aufmerksam, aber geraten Sie nicht in Panik.
  2. Zugangsdaten eingegeben? Sofort das Kennwort dieses Dienstes ändern — und überall dort, wo Sie dasselbe Kennwort verwendet haben. Danach in den Kontoeinstellungen alle angemeldeten Sitzungen abmelden.
  3. Zwei-Faktor-Anmeldung prüfen oder einschalten. Sehen Sie nach, ob jemand ein zusätzliches Gerät, eine zweite Telefonnummer oder eine Wiederherstellungsadresse hinterlegt hat.
  4. Beim E-Mail-Konto zusätzlich die Regeln prüfen. Angreifer richten als Erstes eine unauffällige Weiterleitung oder eine Regel ein, die bestimmte Nachrichten sofort in einen Ordner verschiebt — damit Sie Warnungen nicht sehen.
  5. Etwas heruntergeladen oder ausgeführt? Gerät vom Netz nehmen und prüfen lassen, bevor es weiterläuft.
  6. Geht es um Geld, sofort die Bank anrufen. Bei einer noch nicht ausgeführten Überweisung besteht eine reelle Chance, sie zu stoppen. Und: Anzeige erstatten — auch wenn es unangenehm ist.

Stand: 2026-09-22. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.

Nicht weitergekommen?

Dann übernehme ich das.

Wenn Sie wissen wollen, wie gut Ihr Betrieb wirklich abgesichert ist, sehe ich mir das an und sage Ihnen, was zuerst drankommt. Beschreiben Sie in ein paar Sätzen, was nicht funktioniert — Ihre Anfrage bekommt eine Nummer und geht damit nicht unter.