Der Anruf klingt freundlich und dringend zugleich: Ihr Rechner weise Fehler auf, sei von Viren befallen oder gehackt worden, man rufe von Microsoft an, um zu helfen. Die Antwort darauf ist kurz. Microsoft schreibt selbst, dass es keine unaufgeforderten Anrufe tätigt, um technischen Support anzubieten, und rät: auflegen.
Dieselbe Masche gibt es ohne Anruf. Beim Surfen füllt plötzlich eine Warnung den Bildschirm, manchmal mit Alarmton oder Ansage, und nennt eine Telefonnummer. Das ist in aller Regel eine Internetseite, keine Meldung von Windows, und sie lässt sich schließen. Ernst wird es erst, wenn jemand schon auf Ihrem Rechner war — dafür steht weiter unten die Reihenfolge, in der Sie vorgehen.
Wie die Masche abläuft
- Der Kontakt. Entweder ruft jemand an, oder Sie rufen selbst die Nummer aus dem Warnfenster an. Dass der Anrufer Ihren Namen kennt, beweist nichts: Microsoft schreibt, dass Betrüger dafür oft öffentliche Telefonverzeichnisse nutzen. Die Täter können sogar die angezeigte Rufnummer so fälschen, dass die echte Supportnummer eines bekannten Unternehmens erscheint.
- Der Fernzugriff. Sie sollen ein Fernwartungsprogramm installieren oder starten. Die Polizei nennt AnyDesk und TeamViewer als Beispiele; auch Microsofts eigene Schnellhilfe wird nach Microsofts Angaben dafür missbraucht, und Microsoft warnt auf deren Hilfeseite ausdrücklich vor Support-Betrug. Die Programme selbst sind seriös — gefährlich ist, wem Sie damit Ihren Bildschirm überlassen.
- Der „Beweis“. Mit dem Zugriff stellen die Täter nach Microsofts Beschreibung normale Systemmeldungen als Anzeichen von Problemen dar. Die Verbraucherzentralen berichten von Anrufern, die eine Zeichenfolge als persönliche Kennung Ihres Rechners vorlesen, die in Wahrheit auf allen Windows-Systemen gleich ist.
- Das Geld. Dann wird kassiert: für eine angebliche Reparatur, eine abgelaufene Lizenz oder einen Wartungsvertrag, per Karte, Überweisung oder Gutscheincodes, die Sie im Supermarkt oder an der Tankstelle kaufen sollen. Die Polizei beschreibt, dass Täter während des Fernzugriffs das Online-Banking ihrer Opfer benutzen und nach einer angeblich gescheiterten Zahlung eine zweite verlangen. Die Polizei Hessen berichtet außerdem von Tätern, die sich ein Foto des Ausweises und eine Webcam-Aufnahme geben lassen und Kryptokonten auf den Namen ihrer Opfer eröffnen. Eine solche Tat kann mehrere Stunden dauern.
Für eine Reparatur am Rechner braucht niemand Ihr Ausweisdokument. Die Polizei Hessen rät ausdrücklich, Fremden weder eingescannte oder abfotografierte Ausweise zu überlassen noch sie in die Kamera zu halten. Das ganze Ausmaß zeigt sich nach ihrer Beschreibung erst viel später — wenn die Anbieter der Kryptokonten ihr Geld einfordern.
Was Microsoft selbst dazu sagt
Auf seinen Hilfeseiten ist Microsoft in diesem Punkt eindeutig:
- Microsoft ruft nicht unaufgefordert an, um technischen Support anzubieten. Wenn Sie nicht selbst darum gebeten haben, ruft Microsoft Sie nicht an.
- Fehler- und Warnmeldungen von Microsoft enthalten niemals Telefonnummern.
- Microsoft fordert Sie niemals auf, für Support mit Kryptowährung wie Bitcoin oder mit Geschenkkarten zu bezahlen.
- Ein Programm, das sich zur Hilfe mit Ihrem Gerät verbindet, sollen Sie nur zulassen, wenn Sie den Kontakt selbst beim Microsoft-Support angestoßen haben.
Microsoft fügt hinzu, dass auch andere seriöse Technologieunternehmen Sie nicht unaufgefordert anrufen, um Ihnen ein Problem mit Ihrem Gerät mitzuteilen. Das BSI empfiehlt allgemein, zweifelhaften Aufforderungen nach persönlichen Daten oder Geld per E-Mail oder Anruf nicht nachzukommen und das Unternehmen über einen anderen Weg selbst zu kontaktieren, um die Anfrage zu prüfen.
Die Warnseite schließen
Rufen Sie die Nummer nicht an und klicken Sie nichts in dem Fenster an. So werden Sie die Seite los:
- Zuerst Alt+F4 versuchen. Das schließt das aktive Fenster, also den Browser; Microsoft nennt diesen Weg für genau diesen Fall.
- Hilft das nicht: Strg+Umschalt+Esc öffnet den Task-Manager, ebenso ein Rechtsklick auf Start und Task-Manager. Unter Prozesse den Browser mit der rechten Maustaste anklicken und Task beenden wählen.
- Klappt auch das nicht — manche dieser Seiten versuchen gezielt, den Task-Manager zu blockieren —, starten Sie den Rechner neu. Auch das empfiehlt Microsoft, wenn sich der Browser nicht schließen lässt.
Bietet der Browser beim nächsten Start an, die zuletzt geöffneten Seiten wiederherzustellen, lehnen Sie ab; sonst ist die Warnung sofort wieder da. Microsoft rät außerdem, bei Verdacht auf Schadsoftware oder Support-Betrug den Rechner mit Windows-Sicherheit zu prüfen. Wie das gründlich geht, steht unter Verdacht auf Virus.
Wenn der Täter schon auf dem Rechner war
Dann zählt die Reihenfolge, und manches davon eilt. Die Schritte decken sich mit dem, was Polizei, Verbraucherzentralen und Microsoft raten:
- Internet trennen. Kabel ziehen, WLAN ausschalten. Damit ist die Fernverbindung sofort unterbrochen. Die Polizei rät, den Rechner danach auszuschalten und prüfen zu lassen. Den Rat, ein befallenes Gerät eingeschaltet zu lassen, gibt das BSI für einen anderen Fall: Sollen Fachleute es auf Spuren untersuchen, darf es weder heruntergefahren noch ausgeschaltet werden, damit sich auch der Arbeitsspeicher noch sichern lässt.
- Die Bank anrufen, wenn Online-Banking offen war oder Sie Kartendaten genannt haben — unter der Nummer auf Ihrer Karte oder aus Ihren Unterlagen, nie unter einer, die der Anrufer genannt hat. Der Sperr-Notruf 116 116 sperrt rund um die Uhr Karten und, je nach Bank, auch den Online-Banking-Zugang, sofern Ihre Bank dort angeschlossen ist; aus dem deutschen Festnetz ist er kostenlos, aus dem Ausland erreichen Sie ihn unter +49 116 116. Lassen Sie sich von der Bank auch beraten, ob sich bereits getätigte Zahlungen zurückholen lassen.
- Kennwörter ändern — von einem anderen Gerät aus. Zuerst E-Mail und Online-Banking, danach alles, was auf dem Rechner gespeichert war oder was Sie während des Anrufs eingegeben haben. Schalten Sie, wo es geht, die Zwei-Faktor-Anmeldung ein, siehe Passwörter und Zwei-Faktor-Anmeldung.
- Das Fernwartungsprogramm entfernen. In Windows 11 unter Start → Einstellungen → Apps → Installierte Apps, beim Programm auf Mehr (die drei Punkte) und Deinstallieren. Sehen Sie auch im Download-Ordner nach: AnyDesk etwa läuft auch ganz ohne Installation direkt aus der heruntergeladenen Datei. Installiert startet es dagegen mit Windows, bleibt im Hintergrund erreichbar und lässt sich mit einem hinterlegten Kennwort auch ohne Bestätigung am Rechner fernsteuern.
- Den Rechner prüfen oder zurücksetzen. Microsoft rät, ein Gerät zurückzusetzen, wenn Betrüger Zugriff darauf hatten, und eine vollständige Überprüfung mit Windows-Sicherheit durchzuführen. Am sichersten ist ein Neuaufsetzen mit den Daten aus einer Sicherung, die vor dem Anruf entstanden ist.
- Anzeige erstatten. In Hessen geht das über die Onlinewache der Polizei Hessen, in anderen Bundesländern über deren Internetwache oder bei jeder Dienststelle. Notieren Sie vorher Uhrzeit, Rufnummer, die Namen, unter denen sich die Anrufer gemeldet haben, und jede Zahlung. Microsoft nimmt Meldungen zusätzlich unter
microsoft.com/reportascamentgegen.
Vorsicht vor dem zweiten Anruf
Wer einmal auf die Masche hereingefallen ist, wird unter Umständen erneut angerufen. Die US-Verbraucherschutzbehörde FTC warnt vor dieser Fortsetzung: Jemand fragt nach, ob Sie mit dem Service zufrieden waren, und bietet eine Rückerstattung an — oder behauptet, die Firma stelle den Betrieb ein und zahle das Geld zurück. Wer dafür Bank- oder Kartendaten herausgibt, verliert nach Angaben der FTC erneut Geld. Bei einer verwandten Masche beschreibt die FTC auch den nächsten Schritt: Angeblich wurde versehentlich zu viel erstattet, und Sie sollen die Differenz per Gutscheinkarte, Überweisung oder Kryptowährung zurückzahlen.
Die Regel ist einfach: Eine echte Erstattung braucht keinen Fernzugriff auf Ihren Rechner. Sie läuft über Ihre Bank oder Ihr Kartenunternehmen, und die rufen Sie selbst an.
Im Betrieb
Wer über den betroffenen Rechner an Firmenpostfach, Buchhaltung oder Kundendaten kam, hat diesen Zugang womöglich jetzt auch dem Täter gegeben. Die Polizei weist darauf hin, dass Täter über einen Rechner im Homeoffice auch in die IT des Unternehmens gelangen können. Sagen Sie Ihren Mitarbeitern deshalb einmal klar, wer bei Ihnen der echte IT-Ansprechpartner ist, dass sonst niemand Fernzugriff bekommt und dass sie einen solchen Anruf sofort melden sollen — auch dann, wenn sie schon darauf eingegangen sind. Wer sich dafür schämen muss, meldet es zu spät; das gilt hier genauso wie beim Phishing.
Stand: 2026-09-29. Die Angaben habe ich zu diesem Zeitpunkt anhand der Hilfeseiten von Microsoft und der Veröffentlichungen von Polizei, BSI und Verbraucherzentralen geprüft. Menüwege und Rufnummern können sich ändern; prüfen Sie im Zweifel die Angaben Ihrer Bank.