Phishing - Erkennung, Schutz und Reaktion

Phishing ist eine der verbreitetsten Formen von Social Engineering - und betrifft Privatpersonen, Unternehmen und Behörden gleichermaßen. Dieser Leitfaden erklärt, wie Phishing funktioniert, woran Sie es erkennen, wie Sie sich schützen und was Sie im Ernstfall tun sollten.

Was ist Phishing?

Phishing ist der Versuch, über gefälschte Nachrichten an vertrauliche Informationen zu gelangen - Zugangsdaten, Kreditkarteninformationen, persönliche Daten oder Zahlungen. Der Name leitet sich vom englischen „fishing" (Angeln) ab: Angreifer werfen einen Köder aus und setzen darauf, dass jemand reagiert.

Im Kern ist Phishing eine Form von Social Engineering. Der Angriff richtet sich nicht gegen technische Systeme, sondern gegen Menschen. Angreifer nutzen psychologische Prinzipien wie Vertrauen, Zeitdruck und Autoritätsgläubigkeit, um ihre Ziele zu erreichen. Was Phishing von anderen Social-Engineering-Methoden unterscheidet, ist vor allem der digitale Kontext: Die Täuschung erfolgt über E-Mail, SMS, Messenger oder gefälschte Websites.

Dabei existieren mehrere Varianten, die jeweils einen anderen Kanal oder eine andere Strategie nutzen:

  • Phishing (E-Mail): Die klassische Form - breit gestreute, gefälschte E-Mails, die möglichst viele Empfänger erreichen sollen.
  • Spear-Phishing: Gezielt auf eine bestimmte Person oder Organisation zugeschnitten, oft mit recherchierten, personalisierten Inhalten. Deutlich schwerer zu erkennen.
  • Smishing: Phishing per SMS - besonders verbreitet mit gefälschten Paket- oder Bankbenachrichtigungen.
  • Vishing: Telefonisches Phishing, bei dem sich Angreifer als Bankmitarbeiter, IT-Support oder Behörde ausgeben.
  • Quishing: Phishing über manipulierte QR-Codes, die auf gefälschte Websites führen. Besonders tückisch, weil die Ziel-URL vor dem Scannen nicht sichtbar ist.

Darüber hinaus gibt es verwandte Formen wie Whaling (Spear-Phishing gegen Führungskräfte, oft verbunden mit CEO-Fraud), Clone-Phishing (eine echte E-Mail wird kopiert und mit manipulierten Links erneut versendet) und Angler-Phishing (Angreifer geben sich in sozialen Medien als Kundensupport aus). Alle diese Varianten setzen auf dasselbe Grundprinzip: Vertrauen vortäuschen, Handlungsdruck erzeugen, Daten abgreifen.

Wie funktioniert Phishing?

Ein typischer Phishing-Angriff folgt einem wiederkehrenden Muster, das in seinen Grundzügen erstaunlich gleichförmig ist - unabhängig davon, ob eine Privatperson oder ein Unternehmen das Ziel ist.

Am Anfang steht die Vorbereitung. Der Angreifer erstellt eine gefälschte E-Mail oder Website, die einem bekannten Dienst täuschend ähnlich sieht - einer Bank, einem Online-Shop, einem Paketdienst oder einer internen Unternehmensanwendung. Bei breit gestreutem Phishing wird die Nachricht an möglichst viele Empfänger gleichzeitig versendet. Bei gezielten Angriffen wie Spear-Phishing recherchiert der Angreifer vorab und passt die Nachricht an die Zielperson an.

Die Nachricht selbst ist darauf angelegt, eine sofortige Reaktion auszulösen. Typische Hebel sind Dringlichkeit („Ihr Konto wird gesperrt"), Angst („Ungewöhnliche Aktivitäten erkannt"), Neugier („Ihre Rechnung im Anhang") oder scheinbare Routine („Bitte bestätigen Sie Ihre Adresse für die Zustellung"). Ziel ist es, dass der Empfänger reagiert, bevor er nachdenkt.

Die Handlungsaufforderung variiert je nach Angriffsziel: ein Klick auf einen Link, der zu einer gefälschten Login-Seite führt; das Öffnen eines Anhangs, der Schadsoftware enthält; die direkte Eingabe von Zugangsdaten oder Zahlungsinformationen; oder die Antwort auf die Nachricht mit vertraulichen Informationen.

Am Ende des Vorgangs landen die eingegebenen Daten beim Angreifer. In vielen Fällen leitet die gefälschte Seite den Nutzer anschließend auf die echte Website weiter, sodass der Vorfall zunächst unbemerkt bleibt. Die gestohlenen Zugangsdaten können dann für weitere Angriffe, Identitätsdiebstahl oder Finanzbetrug verwendet werden.

Typische Warnsignale für Phishing

Moderne Phishing-Nachrichten sind oft professionell gestaltet und auf den ersten Blick schwer von echten Mitteilungen zu unterscheiden. Dennoch gibt es eine Reihe von Merkmalen, die auf einen Betrugsversuch hindeuten. Kein einzelnes Signal ist ein sicherer Beweis - aber je mehr Punkte zutreffen, desto höher ist die Wahrscheinlichkeit, dass es sich um Phishing handelt.

Unerwarteter Kontakt: Die Nachricht kommt ohne erkennbaren Anlass. Sie haben nichts bestellt, kein Konto bei dem angeblichen Anbieter, keinen Kontakt initiiert. Unaufgeforderte Nachrichten von unbekannten Absendern verdienen grundsätzlich besondere Aufmerksamkeit.

Zeitdruck und Dringlichkeit: Formulierungen wie „innerhalb von 24 Stunden", „sofortige Sperrung" oder „letzte Warnung" sollen verhindern, dass Sie nachdenken oder Rücksprache halten. Künstlicher Zeitdruck ist eines der zuverlässigsten Erkennungsmerkmale.

Verdächtige Absenderadresse: Der angezeigte Name stimmt nicht mit der tatsächlichen E-Mail-Adresse überein. Prüfen Sie die vollständige Adresse, nicht nur den angezeigten Namen. Achten Sie auf subtile Abweichungen wie Buchstabendreher, zusätzliche Wörter in der Domain oder ungewöhnliche Top-Level-Domains.

Links, die nicht zum Absender passen: Fahren Sie mit der Maus über Links (ohne zu klicken), um die tatsächliche Ziel-URL zu sehen. Stimmt sie nicht mit dem angeblichen Absender überein, ist die Nachricht mit hoher Wahrscheinlichkeit gefälscht. Auf Mobilgeräten können Sie Links gedrückt halten, um die URL anzuzeigen.

Aufforderung zur Dateneingabe: Kein seriöses Unternehmen fordert Sie per E-Mail oder SMS auf, Ihr Passwort über einen Link zu bestätigen, Kreditkartendaten einzugeben oder PINs und TANs mitzuteilen.

Unerwartete Anhänge: Dateien wie .zip, .exe, .docm oder auch .pdf von unbekannten Absendern können Schadsoftware enthalten. Öffnen Sie Anhänge nur, wenn Sie den Absender kennen und die Datei erwarten.

Unpersönliche oder falsche Anrede: „Sehr geehrter Kunde" oder „Lieber Nutzer" statt Ihres Namens kann ein Hinweis sein. Allerdings verwenden gezielte Angriffe zunehmend korrekte persönliche Anreden, sodass dieses Merkmal allein nicht ausreicht.

Emotionale Manipulation: Die Nachricht spielt gezielt mit Angst, Neugier, Mitleid oder Hilfsbereitschaft. Der emotionale Druck soll rationale Prüfung verdrängen.

Bekannte Identität, aber unpassende Handlung: Der Absender wirkt vertraut - Name, Logo oder Rolle scheinen zu stimmen. Doch die verlangte Handlung passt nicht zum üblichen Ablauf. Dieses Muster ist besonders tückisch, weil das Vertrauen in die Identität die kritische Prüfung der Handlung verdrängt.

Sprachliche Auffälligkeiten: Grammatik- und Rechtschreibfehler sind ein Hinweis, aber kein zuverlässiges Kriterium mehr. Moderne Phishing-Nachrichten - zunehmend mit KI erstellt - sind sprachlich oft einwandfrei.

Eine umfassende Auflistung von Warnsignalen mit ausführlichen Erklärungen finden Sie in unserem Artikel 25 Warnsignale für Social Engineering. Wenn Sie eine konkrete Nachricht systematisch einschätzen möchten, hilft Ihnen unsere interaktive Phishing-Red-Flags-Checkliste.

Typische Phishing-Szenarien

Die folgenden Beispiele zeigen verbreitete Phishing-Szenarien, wie sie regelmäßig auftreten. Sie dienen ausschließlich der Erkennung und Prävention.

Angebliche Kontosperrung

„Sehr geehrter Kunde, wir haben ungewöhnliche Aktivitäten auf Ihrem Konto festgestellt. Aus Sicherheitsgründen wurde Ihr Zugang vorübergehend eingeschränkt. Bitte verifizieren Sie Ihre Identität innerhalb von 24 Stunden unter folgendem Link, um eine dauerhafte Sperrung zu vermeiden."

Erkennungsmerkmale: Unpersönliche Anrede, künstlicher Zeitdruck, Link zu einer externen Website, Drohung mit Sperrung. Keine seriöse Bank kommuniziert auf diesem Weg über sicherheitsrelevante Vorgänge.

Gefälschte Paketbenachrichtigung

„Ihre Sendung konnte nicht zugestellt werden. Bitte aktualisieren Sie Ihre Lieferadresse, um eine erneute Zustellung zu veranlassen."

Solche Nachrichten erreichen viele Menschen per SMS (Smishing) oder E-Mail - oft gerade dann, wenn tatsächlich ein Paket unterwegs ist. Prüfen Sie die Sendungsverfolgung immer direkt über die Website des Paketdienstes, nie über einen Link in der Nachricht.

Gefälschte Rechnung

„Anbei Ihre Rechnung Nr. 2024-38291 über 429,90 EUR. Bitte prüfen Sie den Betrag und melden Sie sich bei Rückfragen."

Der Anhang enthält in solchen Fällen häufig Schadsoftware oder führt auf eine manipulierte Website. Öffnen Sie Anhänge nur, wenn Absender und Kontext plausibel sind und Sie die Datei tatsächlich erwarten.

Interne IT-Benachrichtigung

„Ihr E-Mail-Postfach hat das Speicherlimit erreicht. Melden Sie sich bitte an, um Ihr Kontingent zu erweitern und den Verlust eingehender Nachrichten zu vermeiden."

In Unternehmensumgebungen ein verbreitetes Szenario. Der Link führt typischerweise auf eine gefälschte Login-Seite. Echte IT-Abteilungen lösen Speicherprobleme nicht über Links in E-Mails - fragen Sie im Zweifel direkt nach.

Passwort-Reset-Aufforderung

„Aus Sicherheitsgründen bitten wir Sie, Ihr Passwort zu erneuern. Klicken Sie hier, um ein neues Passwort festzulegen."

Wenn Sie keinen Passwort-Reset angefordert haben, ist die Nachricht verdächtig. Rufen Sie den betreffenden Dienst direkt über Ihren Browser auf, statt den Link zu verwenden.

Geteiltes Dokument

„Ein Dokument wurde mit Ihnen geteilt. Klicken Sie hier, um es anzuzeigen."

Besonders wirksam, wenn der angezeigte Absendername vertraut wirkt. Prüfen Sie die tatsächliche Absenderadresse und fragen Sie im Zweifelsfall direkt bei der Person nach - über einen separaten Kanal.

Privatpersonen und Unternehmen

Phishing betrifft beide Zielgruppen - aber die Angriffe unterscheiden sich in Aufwand, Methodik und Konsequenzen.

Phishing im privaten Umfeld

Privatpersonen sind vor allem Ziel breit gestreuter Kampagnen. Gefälschte Paketbenachrichtigungen, angebliche Bankmitteilungen, Gewinnversprechen und Kontosperrungen gehören zu den häufigsten Szenarien. Viele dieser Nachrichten sind nicht besonders raffiniert, funktionieren aber durch ihre Masse: Wenn tausende Menschen dieselbe gefälschte SMS erhalten, reichen wenige Klicks, damit sich der Aufwand für die Angreifer lohnt.

Die Folgen für Betroffene können erheblich sein: gestohlene Zugangsdaten, unberechtigte Kontoabbuchungen, Identitätsdiebstahl oder die Installation von Schadsoftware auf dem eigenen Gerät. Praxisnahe Empfehlungen finden Sie in unserem Ratgeber Schutz für Privatpersonen.

Phishing im Unternehmenskontext

In Unternehmen sind Phishing-Angriffe häufig gezielter. Spear-Phishing richtet sich gegen bestimmte Mitarbeitende - besonders in der Buchhaltung, im Personalwesen, im IT-Support oder in der Geschäftsführung. Die Nachrichten sind mit recherchierten Details angereichert und dadurch deutlich schwerer zu erkennen als Massenangriffe.

Besonders kleine und mittlere Unternehmen sind gefährdet, weil formalisierte Sicherheitsprozesse und dedizierte IT-Sicherheitsteams dort oft fehlen. Die Konsequenzen reichen von einzelnen kompromittierten Konten bis hin zu umfangreichen Datenabflüssen, Ransomware-Infektionen oder finanziellen Verlusten durch CEO-Fraud. Wie Unternehmen sich systematisch schützen können, erfahren Sie unter Schutz für Unternehmen.

So reagieren Sie bei Verdacht richtig

Wenn Ihnen eine Nachricht verdächtig vorkommt, gilt ein einfaches Prinzip: Nicht sofort reagieren. Phishing-Angriffe zielen auf schnelles, unreflektiertes Handeln. Wer sich einen Moment Zeit nimmt, erkennt die Täuschung in vielen Fällen.

  • Nicht klicken: Öffnen Sie keine Links und keine Anhänge aus der verdächtigen Nachricht.
  • Nicht antworten: Antworten Sie nicht auf die Nachricht und rufen Sie keine Telefonnummern an, die darin genannt werden.
  • Unabhängig prüfen: Rufen Sie die Website des angeblichen Absenders direkt über Ihren Browser auf - nie über Links in der Nachricht. Geben Sie die URL selbst ein oder nutzen Sie ein bestehendes Lesezeichen.
  • Über einen separaten Kanal verifizieren: Wenn die Nachricht angeblich von einer bekannten Person oder Organisation stammt, kontaktieren Sie diese über einen unabhängigen Weg - eine Telefonnummer, die Sie selbst heraussuchen, nicht die aus der Nachricht.
  • Intern melden: Leiten Sie verdächtige Nachrichten im Unternehmensumfeld an Ihre IT-Abteilung weiter. Viele Organisationen haben eigene Meldewege für Phishing.
  • Nachricht aufbewahren: Löschen Sie die Nachricht nicht sofort, falls sie für eine spätere Analyse oder Meldung benötigt wird.

Wie und wo Sie verdächtige Nachrichten melden können, erfahren Sie unter Verdächtige Nachrichten melden.

Wenn bereits geklickt oder Daten eingegeben wurden

Wenn Sie auf einen Phishing-Link geklickt oder Daten auf einer verdächtigen Seite eingegeben haben, ist schnelles Handeln wichtig - aber kein Grund zur Panik. Die folgenden Schritte helfen, den Schaden zu begrenzen:

  • Ändern Sie sofort das betroffene Passwort und alle Konten, die dasselbe Passwort verwenden.
  • Informieren Sie Ihre Bank, falls Zahlungs- oder Kontodaten betroffen sind.
  • Prüfen Sie Ihr Gerät auf ungewöhnliche Programme oder Aktivitäten.
  • Dokumentieren Sie den Vorfall und bewahren Sie die verdächtige Nachricht auf.
  • Melden Sie den Vorfall an Ihre IT-Abteilung oder an eine zuständige Stelle.

Ausführliche Anleitungen für verschiedene Situationen:

Schutz vor Phishing

Einen vollständigen Schutz vor Phishing gibt es nicht - aber mit einer Kombination aus bewusstem Verhalten und technischen Hilfsmitteln lässt sich das Risiko erheblich senken. Die wichtigste Regel lautet: erst direkt aufrufen, dann einloggen - nie umgekehrt.

Websites direkt aufrufen: Geben Sie Adressen von Banken, Online-Shops und anderen wichtigen Diensten immer selbst in die Adresszeile Ihres Browsers ein oder nutzen Sie gespeicherte Lesezeichen. Folgen Sie nie Links aus E-Mails oder SMS, die zu Login-Seiten führen.

Multi-Faktor-Authentifizierung (MFA) nutzen: Selbst wenn Ihre Zugangsdaten in falsche Hände geraten, verhindert ein zweiter Faktor - etwa eine Authenticator-App oder ein Hardware-Token - den Zugriff auf Ihr Konto. Aktivieren Sie MFA überall, wo es angeboten wird. Mehr dazu unter Passwortmanager und MFA.

Passwortmanager einsetzen: Ein Passwortmanager füllt Zugangsdaten nur auf der richtigen Website aus. Auf einer gefälschten Seite bleibt das Feld leer - ein wirksamer automatischer Schutz.

Software aktuell halten: Browser, E-Mail-Programme und Betriebssysteme verbessern mit jedem Update ihren integrierten Phishing-Schutz. Aktivieren Sie automatische Updates, wo möglich.

Unerwartete Nachrichten grundsätzlich kritisch prüfen: Fragen Sie sich: Habe ich das erwartet? Ist die Aufforderung plausibel? Passt die Absenderadresse? Unabhängig davon, wie professionell eine Nachricht aussieht - Skepsis ist berechtigt.

Verdächtige Nachrichten melden: Leiten Sie Phishing-Nachrichten an Ihre IT-Abteilung weiter oder nutzen Sie die Meldefunktion Ihres E-Mail-Anbieters. Jede Meldung hilft, Filter zu verbessern und andere zu schützen.

Im Unternehmensumfeld: Klare Prozesse für Zahlungsfreigaben, regelmäßige Awareness-Schulungen und eine offene Sicherheitskultur, in der Mitarbeitende Verdachtsfälle ohne Angst vor Konsequenzen melden können, sind die wirksamsten organisatorischen Maßnahmen.

Was Sie nicht tun sollten

  • Nicht auf Links in unerwarteten Nachrichten klicken.
  • Keine Passwörter, PINs oder TANs über Links aus Nachrichten eingeben.
  • Keine Anhänge öffnen, die Sie nicht erwarten.
  • Keine Telefonnummern aus verdächtigen Nachrichten anrufen.
  • Keine Echtheit allein aus Logo, Absendername oder professionellem Layout ableiten.
  • Keine Zahlungen oder Freigaben unter Zeitdruck bestätigen.

Häufig gestellte Fragen

Reicht ein einziger Klick auf einen Phishing-Link aus, um Schaden zu nehmen?

Nicht zwangsläufig. Ein Klick allein führt nicht automatisch zu Datenverlust. Entscheidend ist, ob Sie auf der Zielseite Zugangsdaten eingegeben, Dateien heruntergeladen oder Berechtigungen erteilt haben. Trotzdem sollten Sie den Vorfall ernst nehmen und Ihr Gerät prüfen.

Was ist der Unterschied zwischen Phishing und Spear-Phishing?

Phishing ist meist breit gestreut und wenig personalisiert. Spear-Phishing ist gezielt auf eine bestimmte Person, Rolle oder Organisation zugeschnitten und deshalb oft deutlich schwerer zu erkennen.

Kann ich Phishing allein an der Absenderadresse erkennen?

Nicht zuverlässig. Absenderadressen lassen sich fälschen (E-Mail-Spoofing). Bei gezielten Angriffen werden mitunter kompromittierte echte Konten verwendet. Prüfen Sie daher immer mehrere Merkmale: Inhalt, Tonfall, Links und den Kontext der Nachricht.

Werden Phishing-Nachrichten durch KI besser?

Ja. KI-Werkzeuge ermöglichen sprachlich fehlerfreie, personalisierte Nachrichten in jeder Sprache. Klassische Erkennungsmerkmale wie Grammatikfehler werden dadurch unzuverlässiger. Umso wichtiger sind andere Merkmale: unerwarteter Kontext, verdächtige URLs und die Grundregel, Links in E-Mails grundsätzlich nicht zu vertrauen.

Sind auch SMS und Messenger von Phishing betroffen?

Ja. Phishing per SMS (Smishing) und über Messenger-Dienste nimmt zu. SMS-Nachrichten werden häufiger geöffnet als E-Mails, und Messenger erzeugen durch die persönliche Umgebung zusätzliches Vertrauen. Beide Kanäle verdienen dieselbe Vorsicht wie E-Mail.

Was soll ich tun, wenn ich unsicher bin, ob eine Nachricht echt ist?

Klicken Sie nicht auf Links und öffnen Sie keine Anhänge. Kontaktieren Sie den angeblichen Absender über einen unabhängigen, Ihnen bekannten Kanal - etwa über die offizielle Website oder eine Telefonnummer, die Sie selbst heraussuchen. Im Unternehmensumfeld melden Sie den Vorfall an Ihre IT-Abteilung.

Schützt ein Passwortmanager vor Phishing?

Er hilft erheblich. Ein Passwort-Manager prüft die URL einer Website, bevor er Zugangsdaten einträgt. Auf einer gefälschten Seite bleibt das Passwortfeld leer - ein wirksamer Schutz vor der versehentlichen Eingabe auf Phishing-Seiten.