Paket- und Zustellbetrug erkennen und vermeiden

Gefälschte Paketbenachrichtigungen per SMS, E-Mail oder Messenger gehören zu den häufigsten Betrugsmaschen im Alltag. So erkennen Sie Zustellbetrug und schützen sich vor Datendiebstahl, Zahlungsbetrug und Schadsoftware.

Paket- und Zustellbetrug zählt zu den häufigsten Formen von Social Engineering im Alltag. Die Masche funktioniert so gut, weil sehr viele Menschen regelmäßig Pakete erwarten. Genau diese Gewohnheit nutzen Betrüger aus: Gefälschte Zustellbenachrichtigungen per SMS, E-Mail oder Messenger leiten auf Phishing-Seiten, stehlen Zahlungsdaten oder installieren Schadsoftware. Paket-SMS sind eine besonders verbreitete Variante des Smishing.

Das Ziel ist fast immer dasselbe: persönliche Daten abgreifen, Kreditkarteninformationen stehlen, kostenpflichtige Abonnements auslösen oder Schadsoftware auf dem Gerät installieren. Die Beträge wirken oft klein und harmlos - doch die eigentliche Gefahr liegt in den eingegebenen Daten.

Wie Paket- und Zustellbetrug funktioniert

Das Muster ist fast immer gleich - und genau deshalb so wirkungsvoll:

  1. Eine Nachricht erreicht Sie unerwartet - oder passend zu einer tatsächlich erwarteten Lieferung. Sie kommt per SMS, E-Mail oder Messenger und sieht aus wie eine echte Zustellbenachrichtigung.
  2. Ein kleines Problem wird erzeugt: Das Paket konnte nicht zugestellt werden, es fallen Zollgebühren an, oder Ihre Adresse muss bestätigt werden. Der Ton ist dringend, aber nicht alarmierend.
  3. Ein Link führt auf eine gefälschte Seite, die der echten Seite von DHL, Hermes, DPD oder einem anderen Dienst täuschend ähnlich sieht.
  4. Die gefälschte Seite fordert eine Aktion: Eingabe persönlicher Daten, Kreditkarteninformationen, Login-Daten - oder die Installation einer angeblichen Tracking-App.

Die eingegebenen Daten landen direkt bei den Betrügern. Installierte Apps enthalten oft Schadsoftware, die Passwörter ausliest, SMS abfängt oder das Gerät fernsteuert. Selbst wenn nur ein kleiner Betrag bezahlt wird, sind die Kreditkartendaten danach kompromittiert.

Typische Formen von Paket- und Zustellbetrug

Paket-SMS mit Zustelllink

Die häufigste Variante: Eine SMS informiert, dass ein Paket nicht zugestellt werden konnte, und enthält einen Link zur angeblichen Sendungsverfolgung. Der Link führt auf eine gefälschte Seite, die persönliche Daten oder Kreditkarteninformationen abfragt.

E-Mail mit angeblicher Sendungsverfolgung

E-Mails im Design von DHL, UPS, Amazon, Hermes oder DPD informieren über ein angebliches Paket. Der „Tracking-Link" oder die „Sendungsverfolgung" führt auf eine Phishing-Seite oder lädt eine infizierte Datei herunter. Die Absenderadresse sieht oft überzeugend aus, gehört aber nicht zum echten Dienst.

Zoll-, Nachzahlungs- oder Gebührenforderung

Besonders verbreitet: Eine Nachricht informiert, dass für ein internationales Paket Zollgebühren oder Nachporto fällig seien. Für die „Freigabe" sollen wenige Euro per Kreditkarte bezahlt werden. Der Betrag ist bewusst klein gehalten, damit die Hemmschwelle niedrig ist. Die eingegebenen Kartendaten werden gestohlen und für größere Beträge missbraucht.

Nachricht mit Aufforderung zur Adressbestätigung

Eine SMS oder E-Mail bittet darum, die Lieferadresse zu bestätigen oder zu aktualisieren, damit das Paket zugestellt werden kann. Die verlinkte Seite fragt neben der Adresse oft auch Telefonnummer, E-Mail und Zahlungsdaten ab.

Paket-App oder Tracking-App aus dubioser Quelle

Manche Nachrichten fordern zur Installation einer „Tracking-App" oder „Zustellungs-App" auf. Diese App ist Schadsoftware, die Passwörter ausliest, SMS abfängt, Bankdaten stiehlt oder das Gerät fernsteuert. Besonders auf Android-Geräten ist dieses Risiko relevant, weil dort Apps auch außerhalb des offiziellen Stores installiert werden können.

Messenger-Nachricht mit Paketbezug

Zunehmend kommen gefälschte Paketbenachrichtigungen auch über WhatsApp, Telegram oder andere Messenger. Die Nachrichten enthalten Links zu gefälschten Tracking-Seiten oder fordern direkt zur Eingabe von Daten auf.

Woran Sie Paketbetrug erkennen

  • Sie erwarten gar kein Paket: Die einfachste Prüfung - wenn Sie nichts bestellt haben, ist die Nachricht mit hoher Wahrscheinlichkeit gefälscht.
  • Unbekannte Absendernummer oder Adresse: Absenderkennungen können vertraut wirken, sind aber allein kein Echtheitsnachweis. Achten Sie auf unbekannte Mobilfunknummern oder ungewöhnliche E-Mail-Adressen.
  • Verdächtige Links: URLs, die nicht zur offiziellen Domain des Versanddienstleisters gehören (z. B. „dhl-paket-tracking.info" statt „dhl.de").
  • Zahlungsaufforderung: Zahlungsaufforderungen für Zoll oder Nachgebühren sollten Sie nie ungeprüft über einen Link in einer SMS oder Nachricht begleichen. Echte Gebühren werden direkt vom Zoll oder vom Paketdienstleister bei der Zustellung erhoben.
  • App-Installation gefordert: Kein seriöser Paketdienst fordert per SMS oder E-Mail zur Installation einer App auf.
  • Zeitdruck: „Letzte Möglichkeit", „Paket wird zurückgesendet", „innerhalb von 24 Stunden" - diese Formulierungen sollen zu schnellem, unüberlegtem Handeln drängen.
  • Sprachliche Auffälligkeiten: Rechtschreibfehler, ungewöhnliche Formatierung oder unpassender Kontext sind häufige Hinweise.

Einen umfassenden Überblick über typische Warnzeichen finden Sie unter 25 Warnsignale für Social Engineering.

Typische Alltagsszenarien

Szenario 1: „Paket konnte nicht zugestellt werden"

So sieht es aus
Sie erhalten eine SMS: „DHL: Ihr Paket konnte nicht zugestellt werden. Bitte bestätigen Sie Ihre Adresse: [Link]".
Warum es glaubwürdig wirkt
Fast jeder erwartet regelmäßig Pakete. Die Nachricht passt zu einer alltäglichen Situation und der Name „DHL" wirkt vertraut.
Woran Sie es erkennen
Der Link führt nicht zu dhl.de, sondern zu einer fremden Domain. DHL versendet keine SMS mit der Aufforderung, persönliche Daten über einen Link einzugeben.
Sichere Reaktion
Nicht auf den Link klicken. Sendungsstatus direkt auf dhl.de oder in der DHL-App prüfen. SMS löschen.

Szenario 2: „Adresse bestätigen"

So sieht es aus
Eine E-Mail im Hermes-Design bittet darum, Ihre Lieferadresse zu bestätigen, weil die Zustellung sonst nicht möglich sei.
Warum es glaubwürdig wirkt
Die E-Mail sieht professionell aus und enthält ein bekanntes Logo. Die Aufforderung klingt harmlos.
Woran Sie es erkennen
Die Absenderadresse gehört nicht zu hermes.de. Die verlinkte Seite fragt neben der Adresse auch Zahlungsdaten ab.
Sichere Reaktion
Nicht auf den Link klicken. Sendungsstatus direkt auf der offiziellen Hermes-Website prüfen. E-Mail löschen.

Szenario 3: „Zollgebühr bezahlen"

So sieht es aus
Eine SMS informiert: „Für Ihr Paket aus dem Ausland fallen Zollgebühren von 3,99 EUR an. Bezahlen Sie hier, um Ihr Paket freizugeben: [Link]".
Warum es glaubwürdig wirkt
Der Betrag ist klein und wirkt plausibel. Viele Menschen bestellen gelegentlich aus dem Ausland.
Woran Sie es erkennen
Echte Zollgebühren werden bei der Zustellung erhoben oder direkt über den Paketdienst abgewickelt - nie über einen Link in einer SMS. Der kleine Betrag dient nur dazu, Ihre Kreditkartendaten zu erhalten.
Sichere Reaktion
Nicht bezahlen. Keine Kreditkartendaten eingeben. Im Zweifelsfall direkt beim Paketdienst oder beim Zoll nachfragen.

Szenario 4: „App zur Sendungsverfolgung installieren"

So sieht es aus
Eine SMS fordert auf: „Installieren Sie unsere neue Tracking-App, um Ihr Paket in Echtzeit zu verfolgen: [Link]".
Warum es glaubwürdig wirkt
Viele Paketdienste haben tatsächlich eigene Apps. Die Nachricht klingt nach einem praktischen Service.
Woran Sie es erkennen
Kein seriöser Paketdienst fordert per SMS zur Installation einer App auf. Der Link führt nicht zum offiziellen App Store oder Google Play Store, sondern zu einer direkten Download-Datei.
Sichere Reaktion
Keine App über einen Link in einer SMS installieren. Apps nur über den offiziellen App Store oder Google Play Store herunterladen.

Szenario 5: „Paketbenachrichtigung per WhatsApp"

So sieht es aus
Sie erhalten eine WhatsApp-Nachricht von einer unbekannten Nummer: „Ihr DPD-Paket wartet in der Filiale. Wählen Sie hier einen neuen Zustelltermin: [Link]".
Warum es glaubwürdig wirkt
WhatsApp fühlt sich persönlicher an als SMS. Die Nachricht klingt nach einem echten Zustellversuch.
Woran Sie es erkennen
DPD und andere Paketdienste kontaktieren Sie in der Regel nicht per WhatsApp. Die Nummer ist unbekannt, der Link führt nicht zur offiziellen Website.
Sichere Reaktion
Nicht auf den Link klicken. Sendungsstatus direkt auf dpd.de prüfen. Nachricht löschen und Nummer blockieren.

Was Sie tun sollten

  • Links nicht öffnen: Klicken Sie nicht auf Links in SMS, E-Mails oder Messenger-Nachrichten, die sich als Paketdienst ausgeben.
  • Sendung direkt prüfen: Geben Sie die URL des Paketdienstes manuell im Browser ein oder nutzen Sie die offizielle App.
  • Keine Daten eingeben: Geben Sie keine persönlichen Daten, Zahlungsinformationen oder Passwörter auf verlinkten Seiten ein.
  • Verdächtige Nachricht sichern: Machen Sie einen Screenshot der Nachricht, bevor Sie sie löschen - das kann bei einer Anzeige helfen.
  • Bei Bedarf melden: Leiten Sie verdächtige Nachrichten an Ihren Mobilfunkanbieter weiter oder melden Sie sie bei der Bundesnetzagentur. Mehr dazu unter Verdächtige Nachrichten melden.
  • Bei Klick oder Eingabe sofort reagieren: Wenn Sie bereits Daten eingegeben oder eine App installiert haben, handeln Sie sofort - siehe den Abschnitt weiter unten.

Was Sie nicht tun sollten

  • Keine kleinen Gebühren bezahlen, nur weil der Betrag harmlos wirkt. Es geht nicht um die 3,99 EUR, sondern um Ihre Kreditkartendaten.
  • Keine Apps aus Paketnachrichten installieren. Seriöse Paketdienste verteilen ihre Apps nicht per SMS-Link.
  • Logos und bekannten Markennamen nicht blind vertrauen. Logos lassen sich leicht kopieren - ein DHL-Logo in einer SMS bedeutet nicht, dass die Nachricht von DHL stammt.
  • Nicht auf verdächtige SMS antworten. Antworten bestätigen dem Absender, dass Ihre Nummer aktiv ist.
  • Nicht unter Zeitdruck handeln. Kein echtes Paket geht verloren, weil Sie eine SMS nicht innerhalb von Minuten beantworten.

Wenn Sie bereits geklickt oder bezahlt haben

Wenn Sie auf einen Link geklickt, Daten eingegeben oder eine App installiert haben, ändert das die Situation. Handeln Sie ruhig, aber zügig:

Nur auf den Link geklickt, aber keine Daten eingegeben

Das Risiko ist oft begrenzt, aber nicht gleich null. Schließen Sie die Seite sofort und beobachten Sie, ob Downloads, Weiterleitungen oder ungewöhnliches Verhalten aufgetreten sind. Löschen Sie die Nachricht. Halten Sie Ihr Betriebssystem und Ihren Browser aktuell, um sich vor seltenen Drive-by-Downloads zu schützen.

Persönliche Daten oder Zugangsdaten eingegeben

Ändern Sie sofort alle betroffenen Passwörter - am besten von einem anderen Gerät aus. Aktivieren Sie Zwei-Faktor-Authentifizierung, wo möglich. Informieren Sie betroffene Dienste. Weitere Schritte finden Sie unter Nach Weitergabe von Zugangsdaten.

Zahlungsdaten oder Kreditkartendaten eingegeben

Lassen Sie die betroffene Karte sofort sperren - die Sperrnummer Ihrer Bank finden Sie auf der Kartenrückseite oder unter der bundesweiten Sperrnummer 116 116. Prüfen Sie Ihre Kontobewegungen. Erstatten Sie Anzeige.

App aus der Nachricht installiert

Schalten Sie Ihr Gerät sofort in den Flugmodus, um eine weitere Datenübertragung zu verhindern. Deinstallieren Sie die App. Ändern Sie alle Passwörter von einem anderen Gerät aus. Lassen Sie Ihr Smartphone von einer Fachperson prüfen oder setzen Sie es auf Werkseinstellungen zurück.

Eine vollständige Anleitung finden Sie unter Sofortmaßnahmen nach einem Vorfall und Nach Klick auf einen Phishing-Link.

So schützen Sie sich dauerhaft

  • Paketstatus nur direkt prüfen: Geben Sie die URL des Paketdienstes immer manuell im Browser ein oder nutzen Sie die offizielle App.
  • Offizielle Apps nutzen: Laden Sie Tracking-Apps nur über den offiziellen App Store oder Google Play Store herunter.
  • Keine App-Installation über SMS: Installieren Sie niemals Apps, die Ihnen per SMS, E-Mail oder Messenger empfohlen werden.
  • Passwortmanager und Zwei-Faktor-Authentifizierung nutzen: So schützen Sie Ihre Konten auch dann, wenn Zugangsdaten einmal abgegriffen werden. Mehr dazu unter Passwortmanager und MFA.
  • Drittanbietersperre einrichten: Lassen Sie bei Ihrem Mobilfunkanbieter eine Drittanbietersperre einrichten, um ungewollte Abonnements zu verhindern.
  • Skeptisch bleiben - auch wenn Sie wirklich ein Paket erwarten: Gerade dann sind Sie anfällig, weil die Nachricht zu Ihrer Erwartung passt. Prüfen Sie trotzdem immer den Absender und den Link.
  • Betriebssystem und Apps aktuell halten: Sicherheitsupdates schließen bekannte Schwachstellen und reduzieren das Risiko.

Weitere praktische Tipps finden Sie unter Schutz für Privatpersonen und in der Checkliste für Privatpersonen.

Häufig gestellte Fragen

Was ist Paketbetrug?

Paketbetrug bezeichnet gefälschte Nachrichten per SMS, E-Mail oder Messenger, die sich als Zustellbenachrichtigung ausgeben. Ziel ist es, persönliche Daten, Zahlungsinformationen oder Zugangsdaten zu stehlen - oder Schadsoftware auf dem Gerät zu installieren.

Woran erkenne ich eine gefälschte Paket-SMS?

Typische Anzeichen sind: Sie erwarten gar kein Paket, die Absendernummer ist unbekannt, der Link führt nicht zur offiziellen Domain des Paketdienstes, es werden Gebühren oder Daten verlangt, und die Nachricht erzeugt Zeitdruck.

Was tun, wenn ich wirklich ein Paket erwarte?

Prüfen Sie den Zustellstatus immer direkt über die offizielle Website oder App des Paketdienstes. Geben Sie die URL manuell im Browser ein oder nutzen Sie die App. Klicken Sie nicht auf Links in SMS oder E-Mails.

Muss ich kleine Gebühren ernst nehmen?

Ja. Auch wenn nur ein kleiner Betrag verlangt wird, geht es den Betrügern um Ihre Zahlungsdaten. Eingegebene Kreditkarten- oder Kontodaten werden für größere Abbuchungen oder Identitätsdiebstahl missbraucht.

Was ist, wenn ich schon auf den Link geklickt habe?

Wenn Sie nur den Link geöffnet, aber keine Daten eingegeben haben, ist das Risiko oft begrenzt, aber nicht gleich null. Schließen Sie die Seite sofort und beobachten Sie, ob Downloads, Weiterleitungen oder ungewöhnliches Verhalten aufgetreten sind. Wenn Sie Daten eingegeben haben, ändern Sie sofort alle betroffenen Passwörter und informieren Sie Ihre Bank.

Was ist, wenn ich eine App installiert habe?

Schalten Sie Ihr Gerät sofort in den Flugmodus, um eine weitere Datenübertragung zu verhindern. Deinstallieren Sie die App. Lassen Sie das Gerät von einer Fachperson prüfen oder setzen Sie es auf Werkseinstellungen zurück. Ändern Sie alle Passwörter von einem anderen Gerät aus.

Kann Paketbetrug auch per E-Mail oder WhatsApp kommen?

Ja. Paketbetrug kommt über alle Kanäle - SMS, E-Mail, WhatsApp, Telegram und andere Messenger. Die Muster sind ähnlich: eine angebliche Zustellbenachrichtigung mit einem Link, der auf eine gefälschte Seite führt.

Wohin kann ich solche Nachrichten melden?

Je nach Fall kommen Anbieter, Verbraucherzentrale, Bundesnetzagentur oder bei Schaden auch die Polizei in Betracht. SMS können Sie oft auch an Ihren Mobilfunkanbieter weiterleiten.

Verwandte Themen