Bewerbungsbetrug - gefälschte Bewerbungen und Jobangebote erkennen

Bewerbungsbetrug betrifft Unternehmen und Bewerber gleichermaßen. Erfahren Sie, wie Fake-Bewerbungen, gefälschte Jobangebote und Recruiting-Betrug funktionieren und wie Sie sich schützen.

Bewerbungsbetrug kann Unternehmen und Bewerberinnen und Bewerber gleichermaßen treffen. Unternehmen erhalten gefälschte Bewerbungen mit Schadsoftware oder manipulierten Links. Bewerberinnen und Bewerber werden mit Fake-Jobangeboten um persönliche Daten oder Geld betrogen. Die Angreifer nutzen dabei eine Situation, in der beide Seiten besonders offen und vertrauensbereit sind - und genau das macht Bewerbungsbetrug zu einer wirkungsvollen Form des Social Engineering.

Die Ziele reichen von Schadsoftware und Identitätsdiebstahl über Zahlungsbetrug bis hin zur Vorbereitung weiterführender Angriffe. Besonders betroffen sind HR-Abteilungen, Recruiting-Teams und Jobsuchende, die regelmäßig mit unbekannten Kontakten kommunizieren.

Was ist Bewerbungsbetrug?

Bewerbungsbetrug bezeichnet alle Betrugsformen, die den Bewerbungs- oder Recruiting-Prozess ausnutzen. Die Masche funktioniert in beide Richtungen:

  • Unternehmen als Ziel: Angreifer senden professionell wirkende Bewerbungen mit manipulierten Anhängen oder Links an Personalabteilungen. Das Ziel ist meist die Einschleusung von Schadsoftware oder der Zugang zu internen Systemen.
  • Bewerberinnen und Bewerber als Ziel: Betrüger veröffentlichen gefälschte Stellenangebote oder treten als Recruiter auf, um persönliche Daten, Ausweiskopien oder Geld zu erlangen.

In beiden Fällen handelt es sich um eine Mischung aus Phishing, Pretexting und gezieltem Social Engineering. Die Angreifer nutzen die Tatsache, dass im Bewerbungskontext der Kontakt mit unbekannten Personen völlig normal ist.

Wie Bewerbungsbetrug funktioniert

Die meisten Fälle von Bewerbungsbetrug folgen einem ähnlichen Muster:

  1. Seriöser Erstkontakt: Die Bewerbung oder das Jobangebot wirkt professionell und glaubwürdig - korrekte Sprache, bekannte Plattformen, plausible Inhalte.
  2. Vertrauensaufbau: Der Absender nutzt professionelle Sprache, bekannte Firmennamen oder echte Jobbörsen, um Vertrauen zu schaffen.
  3. Handlungsaufforderung: Es folgt die Bitte, einen Anhang zu öffnen, einen Link anzuklicken, persönliche Daten zu übermitteln oder eine Zahlung zu leisten.
  4. Ergebnis: Schadsoftware wird installiert, Identitätsdaten abgegriffen, Geld überwiesen oder ein Zugang für weiterführende Angriffe geschaffen.

Typische Formen von Bewerbungsbetrug

Bewerbung mit schädlichem Anhang

Ein scheinbar normaler Lebenslauf oder ein Anschreiben enthält Schadsoftware - etwa in einer präparierten Word-Datei, einem manipulierten PDF oder einer ausführbaren Datei.

Link zu angeblichen Bewerbungsunterlagen

Statt eines Anhangs enthält die Bewerbung einen Link zu einer Cloud-Datei oder Webseite. Der Link führt zu Schadsoftware oder einer Phishing-Seite.

Gefälschtes Jobangebot

Attraktive Stellenangebote auf Jobbörsen oder in sozialen Netzwerken locken mit guter Bezahlung und wenig Anforderungen. Im Verlauf werden persönliche Daten oder Zahlungen verlangt.

Angeblicher Recruiter oder Headhunter

Ein vermeintlicher Personalvermittler kontaktiert über LinkedIn, Xing oder Messenger und baut Vertrauen auf. Im Verlauf werden Daten, Dokumente oder Gebühren verlangt.

Identitätsdiebstahl über Bewerbungsunterlagen

Im Bewerbungsprozess werden früh Ausweiskopien, Sozialversicherungsnummern oder Bankdaten angefordert - Informationen, die ein seriöser Arbeitgeber erst nach Vertragsabschluss benötigt.

Vorauszahlungs- oder Gebührenbetrug

Für angebliche Arbeitsmaterialien, Schulungen, Visa-Bearbeitung oder Hintergrundprüfungen werden Zahlungen verlangt - bevor der Job überhaupt beginnt.

Fake-Arbeitsvertrag oder Fake-Onboarding

Nach einer angeblichen Zusage wird ein gefälschter Arbeitsvertrag verschickt. Im Onboarding-Prozess werden dann persönliche Daten oder eine Einrichtungsgebühr verlangt.

Messenger- oder SMS-basierter Recruiting-Betrug

Der gesamte Bewerbungsprozess läuft über WhatsApp, Telegram oder SMS - ohne offizielle E-Mail-Adresse, ohne echtes Gespräch und ohne überprüfbare Unternehmensidentität.

Woran Sie Bewerbungsbetrug erkennen

  • Ungewöhnliche Dateiformate: Bewerbungen in .exe, .js, .scr oder Makro-aktivierten Office-Dateien (.docm, .xlsm).
  • Druck zum schnellen Öffnen oder Antworten: Der Absender betont Dringlichkeit oder drängt auf sofortige Reaktion.
  • Unplausible Jobangebote: Sehr hohe Bezahlung, keine Qualifikationen erforderlich, sofortige Zusage ohne Gespräch.
  • Bitte um Zahlung oder Gebühren: Seriöse Arbeitgeber verlangen nie Geld von Bewerberinnen und Bewerbern.
  • Absender wirkt seriös, Domain passt aber nicht: Der Name klingt bekannt, aber die E-Mail-Adresse stammt von einem Freemailer oder einer leicht abgewandelten Domain.
  • Unklare Unternehmensidentität: Das Unternehmen ist nicht auffindbar, die Website wurde erst kürzlich erstellt oder enthält keine nachvollziehbaren Angaben.
  • Übertriebene Vertraulichkeit oder Zeitdruck: Die Anfrage soll geheim bleiben oder verlangt eine sofortige Entscheidung.
  • Sensible Daten werden früh angefordert: Ausweisnummern, Bankverbindungen oder Sozialversicherungsnummern, bevor ein echtes Arbeitsverhältnis besteht.

Weitere Hinweise finden Sie in unserer Übersicht der 25 Warnsignale für Social Engineering.

Typische Szenarien für Unternehmen

Bewerbung mit ungewöhnlichem Dateianhang

So sieht es aus
Eine professionell formulierte Bewerbung enthält einen Lebenslauf als .docm-Datei mit Makros oder als passwortgeschütztes Archiv.
Warum es glaubwürdig wirkt
Das Anschreiben passt zur ausgeschriebenen Stelle und der Absendername klingt plausibel.
Woran Sie es erkennen
Ungewöhnliches Dateiformat, Passwortschutz für ein einfaches Dokument, Bitte um Aktivierung von Makros.
Sichere Reaktion
Datei nicht öffnen. IT-Abteilung informieren. Die Bewerbung in einer Sandbox-Umgebung prüfen lassen.

Bewerbungslink zu Cloud-Datei

So sieht es aus
Statt eines Anhangs enthält die Bewerbungs-E-Mail einen Link zu Google Drive, Dropbox oder einer ähnlichen Plattform.
Warum es glaubwürdig wirkt
Cloud-Links sind im Geschäftsalltag üblich und wirken modern.
Woran Sie es erkennen
Die URL weicht von der echten Plattform ab, die Zielseite verlangt eine unerwartete Anmeldung oder bietet ungewöhnliche Dateien zum Download an.
Sichere Reaktion
Link nicht anklicken. URL genau prüfen. Im Zweifel den Bewerber über eine offizielle Adresse kontaktieren.

Bewerber drängt auf schnelles Öffnen

So sieht es aus
Ein angeblicher Bewerber schreibt mehrfach nach und bittet dringend, seine Unterlagen schnell zu prüfen - mit Hinweisen auf andere Angebote oder Fristen.
Warum es glaubwürdig wirkt
Im Recruiting-Alltag gibt es tatsächlich zeitkritische Situationen.
Woran Sie es erkennen
Übermäßiger Zeitdruck, der Inhalt passt nicht zur Kommunikation, der Absender ist nicht über andere Kanäle erreichbar.
Sichere Reaktion
Lassen Sie sich nicht unter Druck setzen. Prüfen Sie Absender und Anhang sorgfältig. Informieren Sie die IT-Abteilung bei Verdacht.

Gefälschter Lebenslauf mit Schadsoftware

So sieht es aus
Der Lebenslauf sieht professionell aus, enthält aber eingebettete Skripte oder Exploits, die beim Öffnen automatisch ausgeführt werden.
Warum es glaubwürdig wirkt
PDF- und Word-Dateien gehören zum Alltag einer Personalabteilung.
Woran Sie es erkennen
Die Datei löst Sicherheitswarnungen aus, das System verhält sich nach dem Öffnen ungewöhnlich oder die Dateigröße weicht stark von einem normalen Dokument ab.
Sichere Reaktion
Bewerbungsmanagementsystem mit Sandbox nutzen. Datei nicht direkt auf dem Arbeitsrechner öffnen. IT informieren.

Bewerbungswelle mit ähnlichen Mustern

So sieht es aus
Mehrere Bewerbungen mit ähnlichem Aufbau, vergleichbarer Formulierung oder identischen Anhängen gehen innerhalb kurzer Zeit ein.
Warum es glaubwürdig wirkt
Bei offenen Stellen ist ein hohes Bewerbungsaufkommen normal.
Woran Sie es erkennen
Auffällige Ähnlichkeiten in Sprache, Struktur oder Dateien. Absenderadressen folgen einem Muster. Keine der Bewerbungen lässt sich verifizieren.
Sichere Reaktion
Muster dokumentieren. IT-Abteilung und Vorgesetzte informieren. Keine Anhänge öffnen, bis die Situation geklärt ist.

Typische Szenarien für Bewerberinnen und Bewerber

Jobangebot ohne echtes Bewerbungsverfahren

So sieht es aus
Sie erhalten eine Zusage für eine attraktive Stelle - ohne echtes Gespräch, ohne Bewerbungsunterlagen und ohne erkennbaren Auswahlprozess.
Warum es glaubwürdig wirkt
Die Nachricht ist professionell formuliert und nennt einen bekannten Firmennamen.
Woran Sie es erkennen
Kein persönliches Gespräch, keine konkreten Angaben zur Tätigkeit, sofortige Zusage ohne Prüfung Ihrer Qualifikationen.
Sichere Reaktion
Recherchieren Sie das Unternehmen. Prüfen Sie, ob die Stelle auf der offiziellen Website ausgeschrieben ist. Geben Sie keine persönlichen Daten weiter.

Angeblicher Recruiter über LinkedIn oder Messenger

So sieht es aus
Ein vermeintlicher Personalvermittler kontaktiert Sie über LinkedIn, Xing, WhatsApp oder Telegram mit einem attraktiven Jobangebot.
Warum es glaubwürdig wirkt
Das Profil wirkt professionell und die Kontaktaufnahme über berufliche Netzwerke ist üblich.
Woran Sie es erkennen
Das Profil wurde kürzlich erstellt, hat wenige Kontakte, der Recruiter drängt auf private Kommunikationskanäle oder fordert früh persönliche Daten.
Sichere Reaktion
Prüfen Sie das Profil und die Firma unabhängig. Wechseln Sie nicht auf private Messenger. Geben Sie keine Daten weiter, bevor die Identität geklärt ist.

Bitte um Ausweis, Kontodaten oder Gebühren

So sieht es aus
Im Bewerbungsprozess werden Sie aufgefordert, eine Ausweiskopie, Ihre Bankverbindung oder eine Gebühr für Schulungen, Materialien oder Hintergrundprüfungen zu übermitteln.
Warum es glaubwürdig wirkt
Es wird auf rechtliche Anforderungen oder betriebliche Notwendigkeiten verwiesen.
Woran Sie es erkennen
Seriöse Arbeitgeber verlangen solche Daten erst nach Vertragsabschluss und nie Geld von Bewerberinnen und Bewerbern.
Sichere Reaktion
Geben Sie keine sensiblen Daten weiter. Zahlen Sie nichts. Brechen Sie den Kontakt ab, wenn Gebühren verlangt werden.

Fake-Arbeitsvertrag

So sieht es aus
Sie erhalten einen Arbeitsvertrag per E-Mail - meist als Anhang oder Link. Im Vertrag werden persönliche Daten abgefragt oder eine Unterschrift mit Ausweiskopie verlangt.
Warum es glaubwürdig wirkt
Arbeitsverträge per E-Mail sind in manchen Branchen üblich.
Woran Sie es erkennen
Der Vertrag kommt ohne vorheriges persönliches Gespräch, enthält ungewöhnliche Klauseln oder verlangt Daten, die für einen Vertrag nicht erforderlich sind.
Sichere Reaktion
Prüfen Sie die Identität des Unternehmens unabhängig. Unterschreiben Sie nichts, ohne die Echtheit verifiziert zu haben.

Angebliche Homeoffice-Stelle mit Vorauszahlung

So sieht es aus
Eine Stelle verspricht flexible Heimarbeit mit gutem Verdienst. Vor Arbeitsbeginn sollen Sie eine Gebühr für Arbeitsmaterialien, Software oder Einrichtung zahlen.
Warum es glaubwürdig wirkt
Homeoffice-Stellen sind gefragt und verbreitet. Die Anforderungen klingen realistisch.
Woran Sie es erkennen
Vorauszahlungen, keine überprüfbare Firmenadresse, Kommunikation nur über Messenger, keine echte Einarbeitung.
Sichere Reaktion
Zahlen Sie nichts. Recherchieren Sie das Unternehmen gründlich. Bewerben Sie sich bevorzugt über die offizielle Website des Unternehmens.

Was Unternehmen tun sollten

  • Bewerbungsanhänge nur in geschützten Umgebungen öffnen - etwa über ein Bewerbungsmanagementsystem mit Sandbox-Funktion.
  • Ungewöhnliche Dateiformate (.exe, .js, .docm, passwortgeschützte Archive) nicht direkt öffnen.
  • Links in Bewerbungen nicht ungeprüft anklicken - URLs genau prüfen.
  • HR- und IT-Abteilung frühzeitig einbinden und klare interne Meldewege schaffen.
  • Verdächtige Muster dokumentieren und an die IT-Sicherheit melden.
  • Die Ausführung von Makros in Office-Dokumenten beschränken.
  • Awareness-Trainings um das Thema Bewerbungsbetrug ergänzen.
  • Technische Schutzmaßnahmen wie Endpoint-Protection und E-Mail-Filter einsetzen.

Was Bewerberinnen und Bewerber tun sollten

  • Unternehmen und Recruiter unabhängig recherchieren, bevor Sie persönliche Daten weitergeben.
  • Keine Gebühren, Vorauszahlungen oder Kautionen an potenzielle Arbeitgeber leisten.
  • Sensible Daten wie Ausweiskopien, Bankdaten oder Sozialversicherungsnummern nur gezielt und nachvollziehbar weitergeben.
  • Verträge und Formulare nicht ungeprüft öffnen oder unterschreiben.
  • Bevorzugt über die offizielle Website des Unternehmens bewerben.
  • Im Zweifel über offizielle Kanäle des Unternehmens nachfragen.
  • Misstrauisch sein bei Kontaktaufnahmen über Messenger oder SMS.

Was Sie nicht tun sollten

  • Ungewöhnliche Dateien nicht ohne Prüfung öffnen - auch nicht, wenn die Bewerbung professionell wirkt.
  • Firmennamen oder LinkedIn-Profile nicht allein als Vertrauensbeweis werten.
  • Keine Bewerbungs-, Schulungs- oder Vermittlungsgebühren unter Druck zahlen.
  • Keine Ausweiskopien oder Bankdaten übermitteln, bevor ein echtes Arbeitsverhältnis besteht.
  • Verdächtige Muster nicht ignorieren, nur weil die Sprache professionell klingt.
  • Nicht allein entscheiden - im Zweifelsfall Vorgesetzte, IT oder eine Vertrauensperson einbeziehen.

Wenn bereits etwas geöffnet oder weitergegeben wurde

Je schneller Sie reagieren, desto größer ist die Chance, Schäden zu begrenzen. Welche Schritte sinnvoll sind, hängt davon ab, was genau passiert ist:

Anhang geöffnet

Trennen Sie das Gerät vom Netzwerk. Informieren Sie sofort die IT-Abteilung. Lassen Sie das System prüfen, bevor Sie weiterarbeiten.

Link geöffnet

Schließen Sie den Browser. Geben Sie keine Daten ein. Informieren Sie die IT-Abteilung und lassen Sie das System auf Schadsoftware prüfen. Weitere Schritte finden Sie unter Nach Klick auf einen Phishing-Link.

Daten weitergegeben

Ändern Sie sofort alle betroffenen Passwörter. Informieren Sie Ihren Arbeitgeber und die IT-Abteilung. Weitere Schritte finden Sie unter Nach Weitergabe von Zugangsdaten.

Ausweis- oder Bankdaten übermittelt

Kontaktieren Sie sofort Ihre Bank und lassen Sie betroffene Konten sperren. Erstatten Sie Anzeige bei der Polizei. Dokumentieren Sie alles.

Zahlung geleistet

Kontaktieren Sie sofort Ihre Bank - in manchen Fällen lassen sich Überweisungen noch stoppen. Erstatten Sie Anzeige. Weitere Schritte finden Sie unter Sofortmaßnahmen nach einem Vorfall.

Nutzen Sie die Meldewege für verdächtige Nachrichten und informieren Sie sich über Meldestellen und Anlaufpunkte.

So schützen Sie sich dauerhaft

  • Klare Recruiting-Prozesse etablieren - mit definierten Abläufen für den Umgang mit Bewerbungen und Jobangeboten.
  • HR-Teams regelmäßig für Bewerbungsbetrug sensibilisieren.
  • Bewerbungen und Jobangebote systematisch verifizieren.
  • Sensible Dokumente sparsam teilen - nur wenn ein klarer Zweck und ein verifizierter Empfänger vorliegen.
  • Passwortmanager und Zwei-Faktor-Authentifizierung nutzen.
  • Mit Familie, Kolleginnen und Kollegen über Job- und Bewerbungsbetrug sprechen.

Weitere Schutzmaßnahmen finden Sie unter Schutz für Unternehmen, Checkliste für Mitarbeitende und Schutz für Privatpersonen.

Häufig gestellte Fragen

Was ist Bewerbungsbetrug?

Bewerbungsbetrug umfasst alle Betrugsformen rund um Bewerbungen und Jobangebote. Unternehmen erhalten gefälschte Bewerbungen mit Schadsoftware, Bewerberinnen und Bewerber werden mit Fake-Jobangeboten um Daten oder Geld betrogen.

Woran erkenne ich eine gefälschte Bewerbung?

Typische Hinweise sind ungewöhnliche Dateiformate, generische Anschreiben ohne Bezug zur Stelle, Druck zum schnellen Öffnen und Absenderadressen, die nicht zum angegebenen Namen passen.

Woran erkenne ich ein gefälschtes Jobangebot?

Unrealistische Konditionen, fehlende Unternehmensangaben, Kontaktaufnahme nur über Messenger, Bitte um Gebühren oder persönliche Daten vor einem echten Gespräch - das sind typische Warnzeichen.

Muss ich Gebühren im Bewerbungsprozess ernst nehmen?

Nein. Seriöse Arbeitgeber verlangen nie Gebühren von Bewerberinnen und Bewerbern - weder für Vermittlung noch für Arbeitsmaterialien, Schulungen oder Hintergrundprüfungen.

Was tun bei einem verdächtigen Anhang?

Öffnen Sie die Datei nicht. Informieren Sie Ihre IT-Abteilung oder Ihren Vorgesetzten. Löschen Sie die Nachricht nicht sofort, damit sie bei Bedarf untersucht werden kann.

Was ist, wenn ich schon Daten geschickt habe?

Handeln Sie schnell: Ändern Sie betroffene Passwörter, informieren Sie Ihre Bank bei Weitergabe von Kontodaten, erstatten Sie Anzeige und dokumentieren Sie alles. Weitere Schritte finden Sie unter Sofortmaßnahmen nach einem Vorfall.

Welche Abteilungen in Unternehmen sind besonders betroffen?

Vor allem HR, Recruiting, Personalabteilungen und Assistenzen, die regelmäßig Bewerbungen von unbekannten Absendern öffnen. Aber auch Fachabteilungen, die eigenständig Stellen besetzen.

Wohin kann ich solche Fälle melden?

Intern an Ihre IT-Abteilung oder Ihren Vorgesetzten. Extern an die Polizei oder die zuständige Meldestelle. Weitere Informationen finden Sie unter Meldestellen und Anlaufpunkte.

Verwandte Themen