Nach Weitergabe von Zugangsdaten - Was jetzt zu tun ist
Sie haben Benutzername und Passwort auf einer gefälschten Seite eingegeben oder am Telefon weitergegeben? Diese Situation ist ernst, aber beherrschbar. Schnelles, strukturiertes Handeln kann den Schaden deutlich begrenzen.
Es kann jedem passieren: Eine täuschend echte Phishing-Seite, ein überzeugender Anruf, eine gut gemachte Nachricht - und die Zugangsdaten sind preisgegeben. Social Engineering nutzt grundlegende menschliche Eigenschaften wie Vertrauen, Hilfsbereitschaft und Zeitdruck aus. Auch erfahrene Nutzer fallen auf professionelle Angriffe herein.
Entscheidend ist nicht der Fehler, sondern Ihre Reaktion. Die wichtigsten Prioritäten sind jetzt: das betroffene Konto absichern, das Passwort ändern, aktive Sitzungen beenden und prüfen, ob bereits unautorisierte Änderungen vorgenommen wurden.
Welche Zugangsdaten wurden weitergegeben?
Die richtigen nächsten Schritte hängen davon ab, welches Konto betroffen ist. Manche Konten sind kritischer als andere - nicht weil der Fehler schwerer wiegt, sondern weil die Folgen weiter reichen können.
E-Mail-Konto
Wer Zugriff auf Ihr E-Mail-Konto hat, kann darüber Passwörter für viele andere Dienste zurücksetzen. Deshalb ist Ihr E-Mail-Konto der Schlüssel zu fast allen anderen Konten. Wenn E-Mail-Zugangsdaten betroffen sind, handeln Sie hier zuerst.
Microsoft- oder Google-Konto
Diese Konten sind oft mit zahlreichen Diensten verknüpft - von E-Mail über Cloud-Speicher bis zu Kalender und Kontakten. Besonders kritisch: Wenn Sie sich mit Ihrem Google- oder Microsoft-Konto auch bei anderen Diensten anmelden (Single Sign-On), können Angreifer darüber auf weitere Konten zugreifen.
Online-Shop oder Kundenkonto
Prüfen Sie, ob Zahlungsmittel hinterlegt sind, ob Bestellungen ausgelöst wurden oder ob Adress- und Kontaktdaten geändert wurden. Ändern Sie das Passwort und entfernen Sie gespeicherte Zahlungsmethoden, wenn möglich.
Bank- oder Zahlungszugang
Kontaktieren Sie sofort Ihre Bank unter der Nummer auf Ihrer Bankkarte oder über den Sperr-Notruf 116 116. Lassen Sie den Online-Banking-Zugang sperren und prüfen Sie alle Kontobewegungen der letzten Tage. Erstatten Sie Anzeige bei der Polizei - auch für mögliche Versicherungsansprüche.
Firmenkonto oder Unternehmenszugang
Informieren Sie sofort Ihre IT-Abteilung. Die IT kann den Account sperren, Zugriffe prüfen und ggf. das gesamte Team warnen. Ein einzelnes kompromittiertes Firmenkonto kann als Einstiegspunkt für weitreichende Angriffe dienen - von Datendiebstahl bis Ransomware.
VPN, SSO, Cloud oder Collaboration-Tools
Firmen-VPN, Single Sign-On, Cloud-Plattformen oder Tools wie Slack, Teams oder Jira erfordern sofortige Meldung an die IT-Abteilung. Diese Zugänge ermöglichen oft weitreichenden Zugriff auf interne Systeme und Daten.
Die wichtigsten ersten Schritte
Gehen Sie diese Schritte der Reihe nach durch. Beginnen Sie mit dem betroffenen Konto und arbeiten Sie sich dann zu weiteren Konten vor.
Passwort sofort ändern.
Loggen Sie sich direkt beim betroffenen Dienst ein - nicht über den Link aus der verdächtigen Nachricht. Verwenden Sie ein starkes, einzigartiges Passwort. Falls der Login nicht mehr funktioniert, nutzen Sie die Kontowiederherstellung des Anbieters.
Gleiche oder ähnliche Passwörter bei anderen Diensten ändern.
Wenn Sie dasselbe oder ein ähnliches Passwort bei anderen Diensten verwenden, ändern Sie es dort ebenfalls - sofort. Angreifer probieren gestohlene Zugangsdaten automatisch bei vielen anderen Plattformen aus. Beginnen Sie mit E-Mail, Online-Banking und Cloud-Diensten.
MFA aktivieren oder prüfen.
Falls noch nicht aktiv, richten Sie MFA jetzt ein - idealerweise mit einer Authenticator-App. Falls bereits aktiv, prüfen Sie, ob unbekannte Geräte oder Authenticator-Apps registriert wurden. Mehr dazu unter Passwortmanager und MFA.
Aktive Sitzungen und angemeldete Geräte prüfen.
Die meisten Dienste zeigen unter „Sicherheit" eine Liste aktiver Sitzungen. Beenden Sie alle Sitzungen, die Sie nicht kennen. Dadurch werden Angreifer, die sich bereits eingeloggt haben, ausgesperrt.
Sicherheits- und Kontobenachrichtigungen prüfen.
Prüfen Sie, ob Sie Sicherheitsmeldungen über neue Logins, Passwortänderungen oder andere Kontoaktivitäten erhalten haben. Diese Benachrichtigungen können Hinweise auf bereits erfolgte unautorisierte Zugriffe geben.
Vorfall dokumentieren und ggf. melden.
Halten Sie die verdächtige Nachricht, die URL der Phishing-Seite, den Zeitpunkt der Dateneingabe und betroffene Konten fest. Screenshots sind hilfreich. In Unternehmen informieren Sie Ihre IT-Abteilung.
Passwort ändern - aber richtig
Das neue Passwort muss sich deutlich vom bisherigen unterscheiden. Verwenden Sie keine Varianten des alten Passworts und keine Passwörter, die Sie bereits bei anderen Diensten nutzen.
- Direkt beim echten Dienst einloggen - nicht über den Link aus der verdächtigen Nachricht, sondern über die offizielle Website oder App.
- Ein starkes, einzigartiges Passwort wählen - mindestens 16 Zeichen oder eine Passphrase aus 4-5 zufälligen Wörtern.
- Einen Passwortmanager verwenden - so können Sie für jeden Dienst ein einzigartiges, starkes Passwort erstellen, ohne sich alle merken zu müssen. Empfehlungen unter Passwortmanager und MFA.
- Wiederverwendete Passwörter überall ändern - prüfen Sie systematisch, ob Sie dasselbe Passwort bei anderen Diensten verwenden, und ändern Sie es dort ebenfalls.
Konto absichern und Kontrolle zurückholen
Nach der Passwortänderung sollten Sie sicherstellen, dass keine unautorisierten Änderungen an Ihrem Konto vorgenommen wurden. Angreifer richten häufig versteckte Zugänge, Weiterleitungen oder zusätzliche Anmeldewege ein, bevor das Opfer reagiert.
- Aktive Sitzungen beenden - melden Sie alle Geräte und Sitzungen ab, die Sie nicht kennen.
- Unbekannte Geräte entfernen - prüfen Sie die Liste verknüpfter Geräte und entfernen Sie alles, was Sie nicht zuordnen können.
- Wiederherstellungsoptionen prüfen - kontrollieren Sie, ob alternative E-Mail-Adressen, Telefonnummern oder Sicherheitsfragen geändert wurden.
- Weiterleitungsregeln und Filter prüfen - besonders bei E-Mail-Konten: Wurden Regeln eingerichtet, die E-Mails unbemerkt an eine fremde Adresse weiterleiten?
- Verbundene Apps und Berechtigungen kontrollieren - entfernen Sie unbekannte Apps und Drittanbieter-Zugriffe, die mit Ihrem Konto verknüpft sind.
- Absenderregeln prüfen - kontrollieren Sie, ob in Ihrem Namen E-Mails oder Nachrichten versendet wurden.
Multi-Faktor-Authentifizierung (MFA) prüfen
MFA - auch Zwei-Faktor-Authentifizierung oder 2FA genannt - ist ein zusätzlicher Bestätigungsschritt beim Login, zum Beispiel ein Code aus einer App oder eine Push-Nachricht auf dem Smartphone. MFA kann das Risiko einer Kontoübernahme erheblich reduzieren - auch nach Weitergabe von Zugangsdaten. Entscheidend ist, in welchem Zustand sich Ihre MFA befindet.
MFA war noch nicht aktiv
Aktivieren Sie MFA jetzt für das betroffene Konto und alle wichtigen Dienste. Eine Authenticator-App ist sicherer als SMS. Das ist einer der wirksamsten Schritte, den Sie jetzt tun können, um Ihr Konto gegen weitere Zugriffe zu schützen.
MFA ist aktiv, aber möglicherweise kompromittiert
Prüfen Sie, ob unbekannte Geräte oder Authenticator-Apps registriert wurden. Setzen Sie Ihre MFA-Methode zurück und richten Sie sie mit einem neuen Gerät oder einer neuen App ein. Überprüfen Sie vorhandene Wiederherstellungscodes - wenn diese kompromittiert sind, generieren Sie neue.
Unerwartete MFA-Anfragen wurden bestätigt
Wenn Sie eine MFA-Anfrage bestätigt haben, die nicht von Ihnen selbst ausgelöst wurde, hat sich möglicherweise bereits jemand mit Ihrem Passwort eingeloggt. Ändern Sie Ihr Passwort sofort, setzen Sie die MFA zurück und prüfen Sie alle Kontoaktivitäten gründlich. Im Unternehmenskontext informieren Sie umgehend Ihre IT-Abteilung.
Woran Sie erkennen, ob bereits etwas passiert ist
Prüfen Sie Ihr Konto auf diese Anzeichen. Nicht jedes Zeichen bedeutet zwingend eine Übernahme - aber jedes sollte ernst genommen werden.
- Sicherheitsmeldungen über neue Logins von unbekannten Geräten, Standorten oder IP-Adressen.
- Versendete Nachrichten, die nicht von Ihnen stammen - Angreifer nutzen kompromittierte Konten oft, um Phishing-Links an Ihre Kontakte zu senden.
- Unbekannte Weiterleitungsregeln - besonders bei E-Mail-Konten, die E-Mails unbemerkt kopieren oder umleiten.
- Geänderte Profileinstellungen - neue Telefonnummern, E-Mail-Adressen, Profilbilder oder Kontaktdaten.
- Unerwartete Passwort-Reset-Mails für andere Dienste - ein Zeichen dafür, dass jemand versucht, über Ihr E-Mail-Konto weitere Konten zu übernehmen.
- Unbekannte Geräte oder Sitzungen in der Sicherheitsübersicht des Dienstes.
- Verdächtige Aktivitäten in Cloud- oder Firmenkonten - gelöschte, verschobene oder heruntergeladene Dateien, die nicht von Ihnen stammen.
Wenn ein E-Mail-Konto betroffen ist
Ein kompromittiertes E-Mail-Konto erfordert besonders schnelles Handeln. Über Ihr E-Mail-Konto können Angreifer Passwörter für andere Dienste zurücksetzen, Ihre Kontakte mit Phishing-Nachrichten anschreiben und vertrauliche Informationen einsehen. Gehen Sie diese Punkte der Reihe nach durch:
- Passwort ändern und MFA aktivieren - das E-Mail-Konto hat höchste Priorität.
- Weiterleitungsregeln prüfen - wurden Regeln eingerichtet, die E-Mails an eine fremde Adresse weiterleiten?
- Absenderregeln und Filter prüfen - wurden Filter erstellt, die bestimmte E-Mails automatisch löschen oder verschieben?
- Verbundene Geräte und Sitzungen prüfen - alle unbekannten Geräte abmelden.
- Wiederherstellungsdaten prüfen - wurden alternative E-Mail-Adressen oder Telefonnummern geändert?
- Weitere wichtige Konten absichern - prüfen Sie, ob Passwort-Reset-Mails für andere Dienste eingegangen sind, und sichern Sie diese Konten ebenfalls ab.
Privatperson oder Unternehmen?
Die Grundprinzipien sind gleich - aber im Detail unterscheiden sich die nächsten Schritte.
Für Privatpersonen
- Prüfen Sie E-Mail-, Shopping-, Social-Media- und Zahlungskonten auf verdächtige Aktivitäten.
- Beobachten Sie in den Tagen nach dem Vorfall eingehende Sicherheitsmeldungen und Passwort-Reset-Versuche.
- Kontaktieren Sie den Anbieter-Support, wenn Sie sich nicht mehr einloggen können oder verdächtige Änderungen feststellen.
- Erwägen Sie eine Anzeige bei der Polizei, insbesondere bei finanziellem Schaden.
- Optional: Auf haveibeenpwned.com können Sie prüfen, ob Ihre E-Mail-Adresse in bekannten Datenlecks auftaucht.
Für Unternehmen
- IT-Abteilung oder Security sofort informieren - auch bei Unsicherheit. Schnelles Melden wird in gut geführten Unternehmen nicht bestraft.
- Firmen-E-Mail, VPN, SSO, Cloud-Plattformen und Collaboration-Tools als besonders kritisch behandeln.
- Weiterleitungsregeln, verdächtige Logins und Berechtigungsänderungen prüfen lassen.
- Prüfen lassen, ob das kompromittierte Konto genutzt wurde, um auf weitere interne Systeme oder Konten zuzugreifen.
- Interne Incident-Response- und Meldeprozesse einhalten.
- Ggf. betroffene Teams oder Kunden informieren, wenn Daten betroffen sein könnten.
Was Sie nicht tun sollten
- Nicht abwarten. Je mehr Zeit Angreifer haben, desto größer der mögliche Schaden. Jede Stunde zählt.
- Nicht den Phishing-Link erneut öffnen. Verwenden Sie ihn nicht, um „nachzuschauen" - rufen Sie den echten Dienst direkt über die offizielle Website oder App auf.
- Nicht nur ein Passwort ändern. Wenn Sie dasselbe Passwort bei mehreren Diensten verwenden, müssen Sie es überall ändern.
- MFA nicht auf später verschieben. Aktivieren Sie den zusätzlichen Login-Schutz jetzt - nicht morgen.
- Sicherheitsmeldungen nicht ignorieren. Benachrichtigungen über neue Logins, Passwortänderungen oder unbekannte Geräte sind jetzt besonders wichtig.
- Im Unternehmen den Vorfall nicht verschweigen. Ein übersehener Angriff richtet mehr Schaden an als eine Meldung, die sich als Fehlalarm herausstellt.
- Beweise nicht vorschnell löschen. Sichern Sie die verdächtige Nachricht und die URL, bevor Sie sie löschen. Sie können für die Analyse und eine mögliche Anzeige wichtig sein.
Dokumentation und Meldung
Eine sorgfältige Dokumentation hilft bei der Analyse, bei einer möglichen Anzeige und bei Versicherungsansprüchen. Halten Sie fest:
- Die verdächtige Nachricht (Screenshot oder Weiterleitung)
- Die URL der Phishing-Seite
- Den Zeitpunkt der Dateneingabe
- Welche Konten betroffen sind
- Welche Passwörter geändert wurden
- Welche auffälligen Kontoaktivitäten Sie festgestellt haben
- Welche Maßnahmen Sie bereits durchgeführt haben
Wo melden?
- Im Unternehmen: IT-Abteilung oder Security-Team informieren. Interne Meldeprozesse einhalten.
- Bei privaten Konten: Anbieter-Support kontaktieren, wenn Sie sich nicht mehr einloggen können oder verdächtige Änderungen feststellen.
- Offizielle Meldestellen: Verbraucherzentrale, Polizei (in vielen Bundesländern auch online über die Onlinewache) und weitere Anlaufstellen unter Meldestellen und Anlaufpunkte.
Weiterführende Hilfe
Häufig gestellte Fragen
Was muss ich sofort tun, wenn ich mein Passwort auf einer Phishing-Seite eingegeben habe?
Ändern Sie Ihr Passwort sofort - direkt beim echten Dienst, nicht über den Link aus der verdächtigen Nachricht. Beenden Sie alle aktiven Sitzungen und aktivieren Sie MFA (Multi-Faktor-Authentifizierung), also einen zusätzlichen Bestätigungsschritt beim Login. Falls Sie dasselbe Passwort bei anderen Diensten verwenden, ändern Sie es dort ebenfalls.
Reicht es, nur das Passwort zu ändern?
Nein. Prüfen Sie zusätzlich aktive Sitzungen, angemeldete Geräte, Weiterleitungsregeln und Wiederherstellungsoptionen. Angreifer richten häufig versteckte Zugänge oder Weiterleitungen ein, bevor das Passwort geändert wird. Erst wenn Sie sicher sind, dass keine unautorisierten Änderungen vorliegen, ist Ihr Konto wieder unter Kontrolle.
Muss ich auch andere Konten prüfen?
Ja - besonders wenn Sie dasselbe oder ein ähnliches Passwort bei mehreren Diensten verwenden. Angreifer probieren gestohlene Zugangsdaten automatisch bei vielen anderen Plattformen aus. Ändern Sie betroffene Passwörter überall und verwenden Sie künftig für jeden Dienst ein eigenes, starkes Passwort.
Was ist, wenn ich dasselbe Passwort mehrfach verwendet habe?
Dann ändern Sie es bei allen betroffenen Diensten - und zwar sofort. Beginnen Sie mit den wichtigsten Konten: E-Mail, Online-Banking, Cloud-Dienste. Nutzen Sie einen Passwortmanager, um künftig für jeden Dienst ein einzigartiges Passwort zu erstellen und zu verwalten.
Wie erkenne ich, ob mein Konto bereits übernommen wurde?
Achten Sie auf Sicherheitsmeldungen über neue Logins, versendete Nachrichten, die nicht von Ihnen stammen, geänderte Kontodaten, unbekannte Weiterleitungsregeln, neue verknüpfte Geräte oder unerwartete Passwort-Reset-Mails. Wenn Sie sich nicht mehr einloggen können, wurde das Passwort möglicherweise bereits geändert.
Was tun, wenn ich mich nicht mehr einloggen kann?
Nutzen Sie die Kontowiederherstellung des Anbieters. Halten Sie einen Identitätsnachweis bereit. Kontaktieren Sie den Support direkt - nicht über Links aus verdächtigen Nachrichten. Bei Firmenkonten informieren Sie sofort Ihre IT-Abteilung, die den Zugang zurücksetzen kann.
Muss ich meine IT-Abteilung informieren?
Ja, unbedingt - auch wenn es Ihnen unangenehm ist. Schnelles Melden wird in gut geführten Unternehmen nicht bestraft, sondern begrüßt. Die IT-Abteilung kann den kompromittierten Account absichern, weitere Konten prüfen und das Team warnen. Ein einzelnes kompromittiertes Konto kann als Einstiegspunkt für weitreichende Angriffe dienen.
Was tun, wenn ich auch eine MFA-Anfrage bestätigt habe?
Dann ist sofortiges Handeln besonders wichtig. Ändern Sie Ihr Passwort und setzen Sie Ihre MFA-Methode zurück. Prüfen Sie, ob unbekannte Geräte oder Authentifikatoren registriert wurden. Informieren Sie im Unternehmenskontext sofort Ihre IT-Abteilung.