Das Passwort funktioniert nicht mehr, auf der Firmenseite erscheinen Beiträge, die niemand im Betrieb geschrieben hat, oder Kunden fragen, warum Sie ihnen seltsame Nachrichten schicken. Dann zählt jede Stunde — aber nicht für hektisches Klicken, sondern für die richtige Reihenfolge.
Der erste Blick gehört nicht Facebook oder Instagram, sondern Ihrem E-Mail-Postfach. Eine geänderte E-Mail-Adresse im Konto nennt Meta ausdrücklich als Zeichen einer Übernahme, und das BSI warnt, dass Eindringlinge genau die Adresse ändern können, über die ein neues Passwort angefordert wird. Für diesen Fall schickt Meta an die bisherige Adresse eine Nachricht, mit der sich die Änderung rückgängig machen lässt.
Zuerst ins E-Mail-Postfach
- Facebook: Wird die E-Mail-Adresse eines Kontos geändert, sendet Facebook an die bisherige Adresse eine Nachricht mit einem speziellen Link. Ein Klick darauf macht die Änderung rückgängig und schützt das Konto.
- Instagram: Die E-Mail über die geänderte Adresse enthält die Option Mein Konto sichern, mit der sich die Änderung möglicherweise rückgängig machen lässt. Sind noch weitere Daten wie das Passwort geändert, fordern Sie stattdessen einen Anmeldelink an (siehe unten).
Prüfen Sie vorher den Absender. Mitteilungen von Facebook und Meta kommen laut Meta nur von diesen Domains oder ihren Subdomains: fb.com, facebook.com, facebookmail.com, instagram.com, meta.com, metamail.com. Ob eine Mail echt war, zeigt Facebook auch im Konto selbst: Einstellungen und Privatsphäre → Einstellungen → Kontenübersicht → Passwort und Sicherheit → Aktuelle E-Mails. Instagram listet in den Einstellungen die offiziellen E-Mails der letzten 14 Tage.
Ist das E-Mail-Postfach selbst übernommen, sichern Sie zuerst dieses. Das BSI rät ausdrücklich, nach einem Hack auch das Kennwort der verknüpften E-Mail-Adresse zu ändern: Wer das Postfach hat, kann über „Passwort vergessen“ fast jedes andere Konto zurücksetzen.
Die offiziellen Wiederherstellungswege
Facebook: Rufen Sie facebook.com/hacked auf, möglichst auf einem Gerät, mit dem Sie sich schon einmal bei Facebook angemeldet hatten. Das geht laut Meta auch, wenn Sie sich nicht sicher sind, ob das Konto wirklich übernommen wurde. Kommen Sie weder an die hinterlegte E-Mail-Adresse noch an die Telefonnummer, führt der Weg auf einem solchen Gerät über facebook.com/login/identify: Konto suchen, Du hast auf keine der Optionen mehr Zugriff? wählen, neue Kontaktdaten angeben, die noch nie mit dem Konto verbunden waren, und den Anweisungen zur Bestätigung Ihrer Identität folgen.
Instagram: Rufen Sie instagram.com/hacked im Browser auf, am Computer oder am Telefon. Oder tippen Sie auf dem Anmeldebildschirm auf Passwort vergessen? und lassen sich einen Anmeldelink per E-Mail oder SMS schicken. Hilft beides nicht, können Sie unter Umständen vom Telefon aus eine Support-Anfrage stellen; geben Sie dafür eine E-Mail-Adresse an, auf die nur Sie Zugriff haben.
Um Ihre Identität zu prüfen, kann Meta ein Video-Selfie verlangen, bei dem Sie den Kopf in verschiedene Richtungen drehen. Bei Instagram geschieht das, wenn im Konto Fotos von Ihnen sind; das Video ist laut Instagram nie öffentlich sichtbar und wird innerhalb von 30 Tagen gelöscht. Mit Ihrer Einwilligung gleicht Meta das Selfie automatisch mit Ihren Profilfotos ab. Lehnen Sie das ab oder scheitert der Abgleich, prüfen möglicherweise Menschen das Selfie, oder Meta verlangt einen anderen Nachweis.
Wenn Sie noch hineinkommen
- Passwort ändern — und überall dort, wo Sie dasselbe Passwort verwendet haben, ebenfalls.
- Fremde Sitzungen beenden. Auf Facebook zeigt der Bereich „Hier bist du aktuell angemeldet“ alle Geräte; unbekannte melden Sie dort ab.
- Kontaktdaten prüfen. Stimmen E-Mail-Adresse und Telefonnummer noch? In der Kontenübersicht entfernen Sie verknüpfte Konten, die Sie nicht kennen, und entziehen verdächtigen Apps von Drittanbietern den Zugriff.
- Werbekonto prüfen. Meta nennt Anzeigen, die nicht von Ihnen stammen, ausdrücklich als Zeichen eines Hacks. Sehen Sie im Werbeanzeigenmanager nach laufenden Kampagnen und auf dem Kontoauszug nach Abbuchungen von Meta.
- Kontakte warnen, am besten persönlich, wie es das BSI rät. Anzeige erstatten können Sie laut BSI bei der Onlinewache der Polizei.
Seiten und Business-Portfolio: warum eine zweite Person alles rettet
Der Zugang zu einer Facebook-Seite hängt am persönlichen Konto der Menschen, die sie verwalten. Meta schildert selbst, wie das ablaufen kann: Jemand stiehlt das Passwort eines Verwalters, meldet sich mit dessen persönlichem Konto an, fügt sich selbst zur Seite hinzu und entfernt dann den bisherigen Zugriff. Gibt es nur diesen einen Verwalter, ist die Seite damit weg.
Zurück führt dann ein Formular, das Meta nur anbietet, wenn Sie angemeldet sind und den Zugriff vor Kurzem verloren haben; eine Antwort kommt laut Meta normalerweise innerhalb eines Tages, manchmal später. Selbst wer Meta Verified abonniert hat, soll laut Meta dieses Formular nutzen — es sei der schnellste Weg.
Vorbeugen ist einfacher. Im Security Center, erreichbar über die Einstellungen der Meta Business Suite, empfiehlt Meta zweierlei:
- Eine weitere Person mit uneingeschränkter Kontrolle über das Business-Portfolio. Fällt eine aus, kann die andere die Verwaltung übernehmen.
- Zweistufige Authentifizierung für alle, die Zugriff auf das Business-Portfolio haben, verpflichtend machen.
Die zweite Person schützt nur, wenn ihr Konto genauso gut gesichert ist wie Ihres. Und alle anderen — Mitarbeiter, Agentur — bekommen nur den eingeschränkten Zugriff, den sie für ihre Arbeit brauchen; auch das empfiehlt Meta.
Die Masche mit dem falschen „Meta Support“
Meta nennt selbst die Inhalte, die gefälschte Nachrichten typischerweise haben: falsche Behauptungen, Sie hätten gegen Gemeinschaftsstandards, Werbestandards oder andere Richtlinien verstoßen, und Warnungen, dass mit Ihrem Konto etwas geschieht, wenn Sie nicht handeln. Die Verbraucherzentrale NRW beschreibt Varianten per E-Mail und SMS, die einen angeblichen Urheberrechtsverstoß behaupten, mit Sperrung drohen und eine knappe Frist setzen. Der Link führt dann zu einem angeblichen „Einspruch“ auf einer gefälschten Seite, die Ihre Zugangsdaten abfragt.
Drei Sätze aus Metas eigener Hilfe genügen, um das zu entlarven:
- Instagram schickt Ihnen in der App niemals Direktnachrichten zu Ihrem Konto.
- Facebook fragt in E-Mails niemals nach Ihrem Passwort.
- Chats mit Metas Support-Assistenten können nur Sie selbst beginnen.
Ob mit Ihrer Seite oder Ihrem Werbekonto wirklich etwas nicht stimmt, sehen Sie im Business-Support-Center von Meta, das Sie selbst aufrufen — nie über den Link aus der Nachricht. Woran man solche Nachrichten allgemein erkennt, steht unter Phishing erkennen.
Meldet sich nach einem Hack jemand von sich aus und bietet an, das Konto gegen Geld „zurückzuholen“, passt das nicht zu dem, was Meta selbst über seinen Support sagt: Instagram schreibt Ihnen in der App keine Direktnachrichten zu Ihrem Konto, und Chats mit Metas Support-Assistenten beginnen nur Sie selbst. Meta warnt außerdem vor Nachrichten, die um Geld bitten, und vor angeblichen Mitarbeitern des Sicherheitsteams, die Dienste zur Kontoverifizierung anbieten. Die Wege über facebook.com/hacked und instagram.com/hacked stehen Ihnen selbst offen; bezahlen Sie niemanden dafür, und geben Sie niemandem Ihre Zugangsdaten.
Vorbeugen: zehn Minuten, die sich lohnen
- Zweistufige Authentifizierung einschalten: Kontenübersicht → Passwort und Sicherheit → Zweistufige Authentifizierung. Nehmen Sie eine Authentifizierungs-App statt SMS, wo Sie die Wahl haben; Instagram nennt die App selbst die empfohlene Methode. Warum sie besser ist als die SMS, steht unter Passwörter und Zwei-Faktor. Auf Facebook gibt es zusätzlich zehn Wiederherstellungscodes für den Fall, dass das Telefon weg ist — ausdrucken und wegschließen.
- Ein Passwort, das Sie nirgends sonst verwenden. Taucht ein mehrfach benutztes Kennwort in einem Datenleck auf, stehen alle Konten damit offen.
- Login-Warnungen einschalten. Sie melden neue Anmeldungen von unbekannten Geräten oder Browsern.
- Das E-Mail-Postfach genauso absichern wie das Social-Media-Konto, denn über das Postfach läuft fast jede Wiederherstellung.
Stand: 2026-09-29. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.