Smishing - SMS-Betrug erkennen und richtig reagieren

Smishing - zusammengesetzt aus „SMS" und „Phishing" - bezeichnet Betrugsversuche über Kurznachrichten. SMS-Nachrichten wirken oft direkter, persönlicher und dringlicher als E-Mails - und werden deshalb häufig spontaner geöffnet. Das Ziel ist fast immer, einen Klick auszulösen, Daten zu stehlen, Zahlungsinformationen abzugreifen oder Schadsoftware zu installieren.

Was ist Smishing?

Smishing ist eine Form von Phishing, bei der der Angriffskanal nicht E-Mail, sondern SMS ist. Die psychologischen Mechanismen sind dieselben: Vertrauen, Gewohnheit und Zeitdruck werden gezielt ausgenutzt, um eine schnelle Reaktion auszulösen - bevor kritisches Nachdenken einsetzt.

Im Unterschied zu klassischem E-Mail-Phishing wirken SMS-Nachrichten oft persönlicher und dringender. Viele Menschen öffnen SMS reflexartig, weil sie Kurznachrichten eher mit echten, wichtigen Mitteilungen verbinden als mit Spam. Mehr zu den psychologischen Hintergründen unter Psychologische Prinzipien.

Warum Smishing so gut funktioniert

  • SMS wirkt direkt und persönlich: Kurznachrichten fühlen sich vertrauter an als E-Mails - viele Menschen verbinden SMS mit echten Kontakten.
  • Nachrichten werden schnell gelesen: Die meisten SMS werden innerhalb weniger Minuten geöffnet - oft ohne kritische Distanz.
  • Links sind schwer zu prüfen: Auf dem Smartphone sind verkürzte oder manipulierte URLs kaum von echten zu unterscheiden.
  • Zeitdruck erzeugt Reaktion: Formulierungen wie „sofort handeln" oder „innerhalb von 24 Stunden" senken die Hemmschwelle.
  • Die Nachricht passt zur Lebenssituation: Wer gerade ein Paket erwartet, eine Banküberweisung getätigt hat oder ein Konto besitzt, reagiert eher auf eine passende SMS. Gerade wenn Sie wirklich ein Paket, eine Banknachricht oder eine Verifizierung erwarten, ist besondere Vorsicht wichtig.

Typische Formen von Smishing

Paket-SMS

Sie erhalten eine SMS, dass ein Paket nicht zugestellt werden konnte, eine Adressbestätigung nötig ist oder eine Gebühr bezahlt werden muss. Der Link führt auf eine gefälschte Seite, die Daten abgreift oder zur App-Installation auffordert. Mehr dazu unter Paket- und Zustellbetrug.

Bank-SMS mit Sicherheitswarnung

Eine angebliche Nachricht Ihrer Bank meldet eine Kontosperrung, eine verdächtige Transaktion oder eine nötige Verifizierung. Der Link führt auf eine täuschend echte Kopie der Bank-Loginseite. Banken fordern Sie nicht per SMS dazu auf, sich über einen Link anzumelden oder sensible Daten einzugeben. Verwandt mit Bank- und Zahlungsbetrug.

Konto- oder Login-Warnung

SMS im Namen von Diensten wie Google, Apple, Amazon oder Microsoft melden angebliche verdächtige Anmeldeversuche. Der Link führt auf eine gefälschte Anmeldeseite. Echte Sicherheitswarnungen dieser Dienste werden in der Regel innerhalb der App oder per E-Mail zugestellt - nicht per SMS mit einem Link.

Zahlungsaufforderung oder kleine Gebühr

Sie werden aufgefordert, einen kleinen Betrag zu zahlen - für Zoll, Nachgebühren, eine Verifizierung oder eine angebliche Freigabe. Zahlungsaufforderungen über SMS-Links sollten Sie nie ungeprüft begleichen. Kleine Beträge dienen häufig dazu, Zahlungsdaten zu sammeln oder Abofallen auszulösen.

Neue Nummer eines Familienmitglieds

Eine SMS von einer unbekannten Nummer beginnt mit „Hallo Mama, ich habe eine neue Nummer" oder ähnlich. Im Verlauf wird um Geld, eine Überweisung oder Kontodaten gebeten. Prüfen Sie solche Nachrichten immer, indem Sie die Person über die Ihnen bekannte Nummer kontaktieren.

SMS mit App-Installationsaufforderung

Die Nachricht fordert zur Installation einer angeblichen Tracking-, Sicherheits- oder Service-App auf. Diese Apps enthalten oft Schadsoftware, die Bankdaten abfängt oder das Gerät fernsteuert. Installieren Sie Apps nur aus dem offiziellen App Store oder Google Play Store.

Angebliche Behörden- oder Zahlungs-SMS

SMS im Namen von Finanzamt, Mautbetreibern oder anderen Behörden melden eine Erstattung, Zahlung oder Strafe. Zahlungsaufforderungen im Namen von Behörden sollten Sie nie ungeprüft über einen SMS-Link aufrufen oder begleichen. Im Zweifel prüfen Sie den Sachverhalt direkt über die offizielle Website der Behörde.

Woran Sie Smishing erkennen

  • Sie erwarten die Nachricht nicht: Wenn Sie keinen Anlass für die SMS kennen, ist Vorsicht berechtigt.
  • Der Link führt nicht zur offiziellen Domain: Prüfen Sie die vollständige URL - verkürzte oder leicht abgewandelte Adressen sind ein Warnsignal.
  • Zeitdruck: „Sofort handeln", „innerhalb von 24 Stunden" oder „sonst wird Ihr Konto gesperrt" sind typische Druckmittel.
  • Bitte um Daten, Zahlung oder App-Installation: Seriöse Dienste fordern keine sensiblen Daten oder Zahlungen über SMS-Links ein.
  • Unbekannte oder merkwürdige Nummer: Absendernummern können gefälscht sein - eine vertraute Kennung ist allein kein Echtheitsnachweis.
  • Unpassender Kontext: Sie haben kein Paket bestellt, kein Konto bei dem genannten Dienst oder keinen Anlass für die Nachricht.
  • Sprachliche Auffälligkeiten: Ungewöhnliche Formulierungen, fehlende Anrede oder generische Texte können Hinweise sein.

Weitere Warnzeichen finden Sie unter 25 Warnsignale für Social Engineering.

Typische Alltagsszenarien

Paket konnte nicht zugestellt werden

So sieht es aus
Sie erhalten eine SMS: „Ihr Paket konnte nicht zugestellt werden. Bestätigen Sie Ihre Adresse unter: [Link]".
Warum es glaubwürdig wirkt
Viele Menschen erwarten regelmäßig Pakete. Die Nachricht passt oft zufällig zu einer echten Bestellung.
Woran Sie es erkennen
Der Link führt nicht zur offiziellen Seite des Paketdienstes. Die Absendernummer ist unbekannt. Echte Paketdienste fordern keine Adressbestätigung per SMS-Link.
Sichere Reaktion
Nicht klicken. Sendungsstatus direkt auf der Website des Paketdienstes prüfen.

Bankkonto angeblich gesperrt

So sieht es aus
Eine SMS meldet: „Ihr Konto wurde aus Sicherheitsgründen eingeschränkt. Verifizieren Sie sich hier: [Link]".
Warum es glaubwürdig wirkt
Die SMS wirkt sachlich und dringend. Absendername und Gestaltung ähneln echten Bankbenachrichtigungen.
Woran Sie es erkennen
Ihre Bank fordert Sie nie per SMS zur Anmeldung über einen Link auf. Der Link führt auf eine leicht abweichende Domain.
Sichere Reaktion
Nicht klicken. Online-Banking direkt über die Ihnen bekannte Adresse aufrufen. Im Zweifel Bank anrufen.

Kleine Gebühr für Freigabe

So sieht es aus
Eine SMS fordert Sie auf, eine kleine Gebühr von 1,99 Euro zu zahlen, damit Ihr Paket freigegeben, Ihr Konto entsperrt oder eine Verifizierung abgeschlossen wird.
Warum es glaubwürdig wirkt
Der Betrag wirkt harmlos. Viele Menschen zahlen lieber schnell, als sich mit dem Problem zu beschäftigen.
Woran Sie es erkennen
Seriöse Anbieter fordern keine Zahlungen über SMS-Links. Kleine Beträge dienen häufig dazu, Zahlungsdaten abzugreifen.
Sichere Reaktion
Nicht zahlen. Den Dienst direkt über die offizielle Website prüfen.

Neue Nummer eines Familienmitglieds

So sieht es aus
Sie erhalten eine SMS: „Hallo Mama, mein Handy ist kaputt. Das ist meine neue Nummer. Kannst du mir kurz helfen?".
Warum es glaubwürdig wirkt
Die Nachricht ist persönlich und emotional. Eltern reagieren schnell, wenn sie glauben, dass ihr Kind Hilfe braucht.
Woran Sie es erkennen
Die Nummer ist unbekannt. Im Verlauf wird um Geld oder Kontodaten gebeten. Echte Familienmitglieder können Sie unter der bekannten Nummer erreichen.
Sichere Reaktion
Nicht antworten. Die Person über die Ihnen bekannte Nummer kontaktieren.

SMS fordert App-Installation

So sieht es aus
Eine SMS fordert Sie auf, eine angebliche Tracking-App, Sicherheits-App oder Service-App zu installieren, um ein Paket zu verfolgen oder Ihr Konto zu sichern.
Warum es glaubwürdig wirkt
Die App trägt oft den Namen eines bekannten Dienstes und die Installationsseite sieht professionell aus.
Woran Sie es erkennen
Seriöse Dienste fordern nie zur App-Installation per SMS auf. Der Download-Link führt nicht zum offiziellen Store.
Sichere Reaktion
App nicht installieren. Apps nur aus dem offiziellen App Store oder Google Play Store beziehen.

Was Sie tun sollten

  • Links in SMS nicht öffnen - den Dienst direkt über die offizielle Website oder App prüfen.
  • Auf verdächtige SMS nicht antworten.
  • Verdächtige SMS nicht nur löschen, sondern vorher dokumentieren, wenn sie für eine Meldung relevant sein könnte - zum Beispiel per Screenshot.
  • Die Absendernummer dokumentieren.
  • Bei Bedarf den Vorfall melden - bei Ihrem Mobilfunkanbieter, der Bundesnetzagentur oder einer anderen Anlaufstelle.
  • Bei Klick oder Dateneingabe sofort reagieren - Passwörter ändern, betroffene Dienste kontaktieren.

Was Sie nicht tun sollten

  • Einer SMS nicht vertrauen, nur weil sie kurz und vertraut wirkt.
  • Keine kleinen Gebühren über SMS-Links bezahlen - auch nicht, wenn der Betrag harmlos erscheint.
  • Keine Apps aus SMS-Nachrichten installieren.
  • Nicht unter Zeitdruck handeln - nehmen Sie sich einen Moment, bevor Sie reagieren.
  • Absenderkennungen, bekannte Namen oder vertraut wirkende Bezeichnungen allein nicht als Echtheitsnachweis werten.

Wenn Sie bereits geklickt oder geantwortet haben

Die nächsten Schritte hängen davon ab, wie weit die Interaktion ging. In jedem Fall gilt: Schnelles Handeln kann den Schaden begrenzen.

Nur geklickt, keine Daten eingegeben

Das Risiko ist oft begrenzt, aber nicht gleich null. Schließen Sie die Seite sofort und beobachten Sie, ob Downloads, Weiterleitungen oder ungewöhnliches Verhalten aufgetreten sind. Im Zweifel lassen Sie das Gerät von einer Fachperson prüfen. Mehr dazu unter Nach Klick auf einen Phishing-Link.

Daten eingegeben

Ändern Sie sofort alle betroffenen Passwörter und informieren Sie den betroffenen Dienst. Beobachten Sie Ihre Konten auf ungewöhnliche Aktivitäten. Mehr dazu unter Nach Weitergabe von Zugangsdaten.

Zahlungsdaten eingegeben

Kontaktieren Sie sofort Ihre Bank oder den Kartenanbieter. Lassen Sie die betroffene Karte sperren - die zentrale Sperrnummer in Deutschland ist 116 116. Beobachten Sie Ihre Kontobewegungen.

App installiert

Schalten Sie Ihr Smartphone in den Flugmodus, um weitere Datenübertragung zu verhindern. Deinstallieren Sie die App. Ändern Sie alle Passwörter von einem anderen Gerät aus. Lassen Sie das Gerät von einer Fachperson prüfen - im Zweifelsfall setzen Sie es auf Werkseinstellungen zurück.

Auf die Nachricht geantwortet

Eine Antwort bestätigt dem Absender, dass Ihre Nummer aktiv ist. Blockieren Sie die Nummer und rechnen Sie mit weiteren Betrugsversuchen. Geben Sie in Folgekontakten keine Daten weiter.

Weitere Sofortmaßnahmen finden Sie unter Was tun nach einem Social-Engineering-Vorfall?

So schützen Sie sich dauerhaft

  • Links aus SMS grundsätzlich kritisch behandeln - den Dienst immer direkt aufrufen.
  • Paket-, Bank- und Kontostatus immer über die offizielle Website oder App prüfen.
  • Apps nur aus dem offiziellen App Store oder Google Play Store installieren.
  • Passwortmanager und Zwei-Faktor-Authentifizierung nutzen.
  • Drittanbietersperre beim Mobilfunkanbieter einrichten, um ungewollte Abonnements zu verhindern.
  • Mit Familie und Freunden über typische SMS-Maschen sprechen - besonders mit älteren Angehörigen.

Weitere Schutzmaßnahmen finden Sie unter Schutz für Privatpersonen.

Häufig gestellte Fragen

Was ist Smishing?

Smishing ist eine Form von Phishing, bei der Betrüger gefälschte SMS versenden, um persönliche Daten zu stehlen, Zahlungsinformationen abzugreifen oder Schadsoftware zu verbreiten. Der Begriff setzt sich aus SMS und Phishing zusammen.

Woran erkenne ich eine gefälschte SMS?

Typische Hinweise sind ein unerwarteter Absender, ein verkürzter oder unbekannter Link, Zeitdruck, die Bitte um Daten oder Zahlung und sprachliche Auffälligkeiten. Prüfen Sie im Zweifel den Dienst direkt über die offizielle Website oder App.

Was tun, wenn ich wirklich ein Paket oder eine Banknachricht erwarte?

Öffnen Sie den Link nicht aus der SMS heraus. Rufen Sie stattdessen die Website des Paketdienstes oder Ihrer Bank direkt im Browser auf und prüfen Sie dort den Status. Echte Anbieter erfordern keine Dateneingabe über SMS-Links.

Muss ich kleine Gebühren ernst nehmen?

Ja. Kleine Beträge in SMS-Nachrichten dienen häufig dazu, Zahlungsdaten zu sammeln oder Abofallen auszulösen. Seriöse Anbieter fordern keine Gebühren über SMS-Links ein.

Was ist, wenn ich schon auf den Link geklickt habe?

Das Risiko ist oft begrenzt, wenn Sie keine Daten eingegeben haben. Schließen Sie die Seite sofort und beobachten Sie, ob Downloads oder ungewöhnliches Verhalten aufgetreten sind. Haben Sie Daten eingegeben, ändern Sie sofort Ihre Passwörter und kontaktieren Sie den betroffenen Dienst.

Kann Smishing auch zur App-Installation führen?

Ja. Manche Smishing-Nachrichten fordern dazu auf, eine angebliche Tracking- oder Sicherheits-App zu installieren. Diese Apps enthalten oft Schadsoftware. Installieren Sie Apps nur aus dem offiziellen App Store oder Google Play Store.

Soll ich auf eine verdächtige SMS antworten?

Nein. Antworten Sie nicht auf verdächtige SMS. Eine Antwort bestätigt dem Absender, dass Ihre Nummer aktiv ist, und kann zu weiteren Betrugsversuchen führen.

Wohin kann ich Smishing melden?

Je nach Fall kommen Ihr Mobilfunkanbieter, die Verbraucherzentrale, die Bundesnetzagentur oder bei Schaden auch die Polizei in Betracht. Weitere Anlaufpunkte finden Sie unter Meldestellen und Anlaufpunkte.

Verwandte Themen