Nach Klick auf einen Phishing-Link - Was jetzt zu tun ist

Sie haben auf einen verdächtigen Link geklickt? Diese Anleitung hilft Ihnen Schritt für Schritt - ruhig, praktisch und ohne Panik.

Es passiert schnell: Ein Klick auf einen Link in einer E-Mail, SMS oder Nachricht, der im Nachhinein verdächtig wirkt. Wenn Ihnen das passiert ist, bewahren Sie Ruhe. Ein Klick allein bedeutet nicht automatisch, dass Schaden entstanden ist. In den meisten Fällen entsteht erst dann ein relevantes Risiko, wenn zusätzlich Daten eingegeben, Dateien geöffnet oder Berechtigungen erteilt werden.

Entscheidend ist, was nach dem Klick passiert ist - und wie schnell Sie jetzt die richtigen Schritte einleiten. Diese Seite hilft Ihnen dabei, die Situation einzuschätzen und gezielt zu handeln.

Was genau ist nach dem Klick passiert?

Bevor Sie handeln, klären Sie zunächst eine entscheidende Frage: Was ist nach dem Klick geschehen? Die richtige Reaktion hängt davon ab, wie weit der Angriff gekommen ist.

  • Nur geklickt und die Seite geschlossen - Sie haben nichts eingegeben, nichts heruntergeladen und keine Berechtigung erteilt.
  • Zugangsdaten eingegeben - Benutzername, Passwort oder beides auf der geöffneten Seite eingegeben.
  • Datei heruntergeladen oder geöffnet - Ein Download wurde gestartet oder Sie haben einen Anhang geöffnet.
  • Berechtigung erteilt - Sie haben eine MFA-Anfrage bestätigt, einer App Zugriff gewährt, Browser-Benachrichtigungen erlaubt oder einen Fernzugriff zugelassen.
  • Zahlungsdaten eingegeben - Kreditkarten-, Bank- oder andere Zahlungsinformationen auf der Seite eingetragen.
  • Unsicher, was passiert ist - Sie können den Ablauf nicht mehr genau rekonstruieren.

Im Zweifelsfall gehen Sie vom ernsteren Fall aus - dann sind Sie auf der sicheren Seite. Lesen Sie die Abschnitte unten, die auf Ihre Situation zutreffen.

Ist ein Klick allein schon gefährlich?

In den meisten Fällen nein. Die überwiegende Mehrheit der Phishing-Seiten ist darauf ausgelegt, Sie zur Eingabe von Daten zu bewegen. Ohne diese Eingabe erhalten die Angreifer in der Regel nichts Verwertbares.

In seltenen Fällen können allerdings sogenannte Drive-by-Downloads Schwachstellen im Browser oder Betriebssystem ausnutzen - auch ohne aktive Handlung. Das Risiko dafür ist deutlich höher, wenn Ihr System nicht aktuell ist.

Das Risiko steigt wesentlich, wenn Sie nach dem Klick:

  • Benutzername und Passwort eingegeben haben
  • eine Datei heruntergeladen oder geöffnet haben
  • eine MFA-Anfrage bestätigt haben, die Sie nicht selbst ausgelöst haben
  • einer App oder einem Dienst Zugriff auf Ihr Konto gewährt haben
  • Zahlungsdaten eingegeben haben
  • ungewöhnliches Verhalten auf Ihrem Gerät bemerken

Sofortmaßnahmen nach dem Klick

Diese Schritte gelten unabhängig davon, wie weit der Angriff gekommen ist:

  1. Seite sofort schließen. Schließen Sie den Browser-Tab. Nicht weiterklicken, nichts eingeben.
  2. Rekonstruieren Sie, was passiert ist. Haben Sie Daten eingegeben? Wurde ein Download gestartet? Haben Sie eine Berechtigung erteilt? Diese Einschätzung bestimmt die nächsten Schritte.
  3. Virenscan durchführen. Starten Sie einen vollständigen Scan mit einem aktuellen Virenscanner.
  4. Vorfall dokumentieren. Sichern Sie die verdächtige Nachricht per Screenshot, notieren Sie die URL und den Zeitpunkt.
  5. IT-Abteilung informieren (in Unternehmen). Auch bei Unsicherheit lieber melden - eine unnötige Meldung ist besser als ein übersehener Angriff.
  6. Browser-Cache und Cookies löschen. Entfernen Sie als ergänzende Hygienemaßnahme gespeicherte Daten der verdächtigen Seite aus Ihrem Browser.

Wenn Zugangsdaten eingegeben wurden

Wenn Sie Benutzername und Passwort auf der Phishing-Seite eingegeben haben, handeln Sie sofort:

  1. Passwort sofort ändern. Loggen Sie sich direkt beim betroffenen Dienst ein - nicht über den Link aus der verdächtigen Nachricht. Verwenden Sie ein neues, starkes Passwort.
  2. Gleiche Passwörter bei anderen Diensten ebenfalls ändern. Angreifer testen gestohlene Zugangsdaten automatisiert bei Hunderten von Plattformen (Credential Stuffing).
  3. Multi-Faktor-Authentifizierung (MFA) aktivieren, falls noch nicht geschehen. Mehr dazu unter Passwortmanager und MFA.
  4. Aktive Sitzungen beenden. Loggen Sie sich auf allen Geräten aus. Die meisten Dienste bieten diese Option in den Sicherheitseinstellungen.
  5. Kontobewegungen prüfen. Wurden bereits unautorisierte Aktionen durchgeführt? Bei E-Mail-Konten: Wurden Weiterleitungsregeln eingerichtet?

Ausführliche Anleitung: Was tun nach Weitergabe von Zugangsdaten?

Wenn etwas heruntergeladen oder geöffnet wurde

Dies ist einer der kritischsten Fälle. Wenn eine Datei heruntergeladen oder geöffnet wurde, gehen Sie wie folgt vor:

  1. Gerät sofort vom Internet trennen - WLAN deaktivieren, Netzwerkkabel ziehen oder Flugmodus aktivieren. Das verhindert, dass Schadsoftware Daten überträgt oder Anweisungen empfängt.
  2. Heruntergeladene Datei nicht öffnen. Falls bereits geöffnet: Gerät nicht weiter nutzen.
  3. Vollständigen Virenscan durchführen - idealerweise von einem bootfähigen USB-Stick oder einem anderen, nicht betroffenen Gerät.
  4. Bei Smartphones: Verdächtige App sofort deinstallieren. Prüfen Sie in den Einstellungen, ob unbekannte Apps Geräteadministratorrechte haben, und entziehen Sie diese zuerst.
  5. Passwörter von einem anderen, sicheren Gerät aus ändern. Nicht vom möglicherweise kompromittierten Gerät.
  6. Bei hartnäckiger Schadsoftware oder unerklärlichem Geräteverhalten kann ein Zurücksetzen auf Werkseinstellungen die sicherste Option sein. Sichern Sie vorher wichtige Daten - idealerweise von einem nicht betroffenen Gerät aus.

Wenn Berechtigungen erteilt wurden

Manche Phishing-Angriffe zielen nicht auf Passwörter, sondern auf Berechtigungen. Wenn Sie nach dem Klick eine der folgenden Aktionen durchgeführt haben, besteht erhöhtes Risiko:

  • MFA-Anfrage bestätigt, die Sie nicht selbst ausgelöst haben - Angreifer könnten sich mit Ihren gestohlenen Zugangsdaten eingeloggt und die MFA-Abfrage ausgelöst haben.
  • Einer App OAuth-Zugriff gewährt - zum Beispiel Zugriff auf Ihr E-Mail-Konto, Ihren Cloud-Speicher oder Ihr Firmenkonto.
  • Browser-Benachrichtigungen erlaubt - diese können für weitere Phishing-Versuche genutzt werden.
  • Fernzugriff zugelassen - etwa durch Installation von Fernwartungssoftware wie TeamViewer oder AnyDesk.

Was Sie jetzt tun sollten

  1. Gewährte Berechtigungen sofort entziehen. Prüfen Sie in den Sicherheitseinstellungen der betroffenen Dienste, welche Apps oder Verbindungen Zugriff haben, und entfernen Sie unbekannte Einträge.
  2. Browser-Benachrichtigungen deaktivieren für die verdächtige Seite (in den Browser-Einstellungen unter Benachrichtigungen).
  3. Fernwartungssoftware deinstallieren, falls sie im Zusammenhang mit dem Vorfall installiert wurde.
  4. Passwort ändern und aktive Sitzungen beenden.
  5. IT-Abteilung informieren (im Unternehmenskontext).

Wenn Zahlungsdaten eingegeben wurden

Wenn Sie Kreditkarten-, Bank- oder andere Zahlungsinformationen auf der Phishing-Seite eingegeben haben, handeln Sie sofort:

  1. Karte sofort sperren - Sperr-Notruf 116 116 (24/7, kostenlos in Deutschland). Diese zentrale Nummer funktioniert für fast alle deutschen Banken und Kreditkartenanbieter.
  2. Bank informieren und verdächtige Transaktionen melden. Rufen Sie die Nummer auf Ihrer Bankkarte an.
  3. Kontoauszüge prüfen - auch in den folgenden Wochen regelmäßig. Betrügerische Abbuchungen erscheinen manchmal erst Tage später.
  4. Anzeige erstatten bei der Polizei - auch online möglich über die Onlinewache Ihres Bundeslandes.

Privatperson oder Unternehmen?

Die richtigen nächsten Schritte hängen auch davon ab, in welchem Kontext der Vorfall passiert ist.

Für Privatpersonen

  • Passwörter direkt beim betroffenen Dienst ändern und MFA aktivieren.
  • Kreditkarten und Bankkonten überwachen. Bei Zahlungsdaten: Karte sperren (116 116).
  • Verdächtige Nachrichten an den E-Mail-Anbieter oder die Verbraucherzentrale melden.
  • Angehörige informieren, wenn auch deren Daten betroffen sein könnten.

Für Unternehmen und Organisationen

  • IT-Abteilung sofort informieren - auch bei Unsicherheit. Die IT kann den Vorfall einordnen und weitere Maßnahmen einleiten.
  • Betroffene Konten und Systeme prüfen und gegebenenfalls isolieren.
  • Interne Meldewege nutzen. Größere Vorfälle können Meldepflichten nach DSGVO oder IT-Sicherheitsgesetz auslösen.
  • Vorfall dokumentieren und intern als Lernbeispiel nutzen - ohne Schuldzuweisung.

Was Sie nicht tun sollten

  • Den Vorfall ignorieren. Auch wenn nichts passiert zu sein scheint - prüfen Sie die Situation einmal gründlich.
  • Auf die verdächtige Nachricht antworten. Eine Antwort bestätigt den Angreifern, dass Ihre Adresse aktiv ist.
  • Beweise vorschnell löschen. Löschen Sie die verdächtige Nachricht erst, nachdem Sie sie dokumentiert und gemeldet haben.
  • Den gleichen Link erneut öffnen, um zu prüfen, ob er wirklich gefährlich war.
  • Aus Scham schweigen. Phishing-Angriffe sind keine Frage der Kompetenz. Je schneller Sie handeln und melden, desto geringer der mögliche Schaden.
  • Passwörter vom möglicherweise betroffenen Gerät aus ändern, wenn Sie vermuten, dass Schadsoftware aktiv ist. Nutzen Sie ein anderes, sicheres Gerät.

Dokumentation und Meldung

Unabhängig davon, wie schwer der Vorfall war - dokumentieren Sie alles. Das hilft bei einer Anzeige, bei Versicherungsansprüchen und bei der Analyse durch Ihre IT-Abteilung.

  • Screenshot der verdächtigen Nachricht und der Phishing-Seite
  • URL, auf die der Link geführt hat
  • Zeitpunkt des Klicks und der einzelnen Schritte danach
  • Welche Daten Sie eingegeben haben
  • Ob etwas heruntergeladen oder geöffnet wurde
  • Welche Maßnahmen Sie ergriffen haben und wann
  • Betroffene Konten und Dienste

Weiterführende Hilfe

Was tun nach einem Social-Engineering-Vorfall?

Zur Übersicht →

Allgemeine Sofortmaßnahmen und Entscheidungshilfe für verschiedene Vorfalltypen.

Nach Weitergabe von Zugangsdaten

Zur Anleitung →

Detaillierte Anleitung zur Kontosicherung nach kompromittierten Passwörtern.

Nach einem verdächtigen Anruf

Zur Anleitung →

Was tun nach einem verdächtigen Telefonanruf - Einschätzung, Dokumentation, Meldung.

Verdächtige Nachrichten melden

Zum Meldeweg →

Wohin Sie Phishing-Mails, SMS und andere verdächtige Nachrichten weiterleiten können.

Meldestellen und Anlaufpunkte

Zur Übersicht →

Polizei, BSI, Verbraucherschutz und weitere Stellen für Betroffene.

Passwortmanager und MFA

Zum Ratgeber →

Wie Sie Ihre Konten mit starken Passwörtern und Multi-Faktor-Authentifizierung absichern.

Schutz für Privatpersonen

Zum Ratgeber →

Präventionsmaßnahmen und Checklisten für den privaten Alltag.

Schutz für Unternehmen

Zum Ratgeber →

Organisatorische und technische Schutzmaßnahmen für Unternehmen und Teams.

Häufig gestellte Fragen

Kann mein Gerät allein durch einen Klick infiziert werden?

In seltenen Fällen ja. Sogenannte Drive-by-Downloads können Sicherheitslücken im Browser ausnutzen. Halten Sie Betriebssystem und Browser daher immer aktuell. In den meisten Fällen ist aber eine aktive Handlung nötig - etwa eine Datei öffnen, eine App installieren oder Daten eingeben -, damit tatsächlich Schaden entsteht.

Muss ich mein Gerät komplett neu aufsetzen?

Nicht in jedem Fall. Wenn ein aktueller Virenscan keine Funde ergibt und Sie keine Datei geöffnet oder ausgeführt haben, reichen die beschriebenen Sofortmaßnahmen in der Regel aus. Bei hartnäckiger Schadsoftware, unerklärlichem Geräteverhalten oder wenn Sie unsicher sind, ist ein Zurücksetzen auf Werkseinstellungen die sicherste Option. Sichern Sie vorher wichtige Daten - idealerweise von einem nicht betroffenen Gerät aus.

Soll ich die Phishing-Nachricht löschen?

Nicht sofort. Sichern Sie die Nachricht zunächst per Screenshot oder Weiterleitung an Ihre IT-Abteilung. Melden Sie sie beim E-Mail-Anbieter oder bei der Verbraucherzentrale. Erst danach löschen. Die Nachricht kann wichtige Informationen für die Analyse enthalten.

Reicht es, das Passwort nur beim betroffenen Dienst zu ändern?

Nein. Wenn Sie dasselbe oder ein ähnliches Passwort bei anderen Diensten verwenden, ändern Sie es dort ebenfalls. Angreifer testen gestohlene Zugangsdaten automatisiert bei Hunderten von Plattformen. Nutzen Sie einen Passwortmanager, um für jeden Dienst ein eigenes, starkes Passwort zu verwenden.

Was bedeutet es, wenn nach dem Klick nichts passiert ist?

Das ist ein gutes Zeichen. Wenn Sie keine Daten eingegeben, nichts heruntergeladen und keine Berechtigungen erteilt haben, ist das Risiko in der Regel gering. Führen Sie dennoch einen Virenscan durch und beobachten Sie Ihre Konten in den nächsten Tagen aufmerksam.

Soll ich den Vorfall melden, auch wenn ich unsicher bin?

Ja. In Unternehmen sollten Sie Ihre IT-Abteilung informieren - auch bei Unsicherheit. Eine unnötige Meldung ist immer besser als ein übersehener Angriff. Privatpersonen können verdächtige Nachrichten an ihren E-Mail-Anbieter oder die Verbraucherzentrale weiterleiten.