Was tun nach einem Social-Engineering-Vorfall?
Sie vermuten, dass Sie auf einen Betrugsversuch hereingefallen sind? Diese Seite hilft Ihnen, die Situation einzuschätzen, die richtigen ersten Schritte einzuleiten und den passenden Leitfaden für Ihre Situation zu finden - ruhig, strukturiert und ohne Vorwürfe.
Nicht jeder verdächtige Klick führt automatisch zu einem ernsthaften Schaden. Viele Phishing-Angriffe sind erst dann erfolgreich, wenn tatsächlich Daten eingegeben, Dateien geöffnet oder Zahlungen ausgelöst werden. Entscheidend ist, dass Sie jetzt besonnen handeln und die richtigen Schritte in der richtigen Reihenfolge gehen.
Diese Seite gibt Ihnen einen Überblick über die wichtigsten Sofortmassnahmen und zeigt Ihnen, welche Detailanleitung jetzt zu Ihrer Situation passt.
Erste Grundregel nach einem Vorfall
Nach einem Social-Engineering-Vorfall gilt ein einfaches Prinzip mit vier Schritten:
- Stoppen - jede Interaktion mit dem Angreifer sofort beenden.
- Absichern - betroffene Konten, Geräte und Zugänge schützen.
- Prüfen - einschätzen, was betroffen ist, und Konten oder Geräte kontrollieren.
- Melden - IT-Abteilung, Bank, Polizei oder Meldestellen informieren.
Wichtig ist nicht, sofort alles perfekt zu machen, sondern die nächsten sinnvollen Schritte in der richtigen Reihenfolge einzuleiten.
Was zuerst zu tun ist
Unabhängig davon, was genau passiert ist, gelten diese Grundregeln für die ersten Minuten nach einem Vorfall:
1. Handlung sofort stoppen
Legen Sie das Telefon auf, antworten Sie nicht auf die Nachricht, schliessen Sie verdächtige Websites. Jede weitere Kommunikation mit dem Angreifer kann den Schaden vergrössern.
2. Keine weiteren Daten eingeben
Geben Sie auf verdächtigen Seiten keine weiteren Informationen ein - auch nicht, um zu testen, ob die Seite echt ist. Schliessen Sie den Browser-Tab sofort.
3. Bei Zahlungs- oder Kontodaten sofort Bank kontaktieren
Wenn Kreditkarten-, Konto- oder andere Zahlungsdaten betroffen sein könnten, kontaktieren Sie umgehend Ihre Bank. Betroffene Karten lassen sich über den Sperr-Notruf 116 116 sperren (24/7, kostenlos in Deutschland).
4. Passwörter ändern
Ändern Sie die Passwörter aller möglicherweise betroffenen Konten - beginnend mit dem E-Mail-Konto, da darüber Passwörter anderer Dienste zurückgesetzt werden können. Nutzen Sie einzigartige, starke Passwörter und loggen Sie sich direkt beim Anbieter ein - nicht über Links aus verdächtigen Nachrichten.
5. MFA prüfen oder aktivieren
Aktivieren Sie Multi-Faktor-Authentifizierung (MFA), falls noch nicht geschehen. Wenn MFA bereits aktiv ist, prüfen Sie, ob unbekannte Geräte oder Authentifizierungsmethoden hinzugefügt wurden.
6. Gerät prüfen
Wenn Sie eine verdächtige Datei geöffnet, Software installiert oder einem Fernzugriff zugestimmt haben: Trennen Sie das Gerät sofort vom Netzwerk und führen Sie einen vollständigen Virenscan durch. Bei Auffälligkeiten lassen Sie das Gerät professionell prüfen.
7. Vorfall dokumentieren
Halten Sie alles fest, was mit dem Vorfall zusammenhängt: Screenshots, Nachrichten, Telefonnummern, Uhrzeiten und die Massnahmen, die Sie ergriffen haben. Diese Dokumentation ist wichtig für eine spätere Anzeige, Versicherungsansprüche und die Analyse durch Ihre IT-Abteilung.
8. Intern oder extern melden
Im Unternehmen informieren Sie sofort die IT-Abteilung oder den IT-Sicherheitsbeauftragten. Als Privatperson können Sie den Vorfall bei der Polizei, beim BSI oder bei der Verbraucherzentrale melden. Ausführliche Informationen finden Sie unter Meldestellen und Anlaufpunkte.
Je nach Vorfall richtig reagieren
Je nach Situation unterscheiden sich die nächsten Schritte. Wählen Sie den Fall, der am besten auf Ihre Situation passt.
Nach Klick auf einen verdächtigen Link
Was jetzt wichtig ist: Ein Klick allein führt in vielen Fällen noch nicht sofort zu einem Schaden. Gefährlich wird es erst, wenn Sie auf der Zielseite Daten eingeben oder eine Datei herunterladen.
Was Sie sofort tun sollten:
- Browser-Tab sofort schliessen.
- Vollständigen Virenscan durchführen.
- Browser-Cache löschen.
- Konten in den folgenden Tagen auf ungewöhnliche Aktivitäten prüfen.
Was Sie nicht tun sollten: Die Seite erneut aufrufen, um sie zu prüfen. Auch nicht, um zu testen, ob sie echt ist.
Ausführliche Anleitung: Nach Klick auf einen Phishing-Link →
Nach Eingabe von Zugangsdaten
Was jetzt wichtig ist: Wenn Sie Benutzername und Passwort auf einer gefälschten Seite eingegeben haben, können Angreifer sofort auf Ihr Konto zugreifen.
Was Sie sofort tun sollten:
- Passwort sofort ändern - direkt beim Anbieter, nicht über den verdächtigen Link.
- Dasselbe Passwort auch bei allen anderen Diensten ändern, bei denen Sie es verwendet haben.
- MFA aktivieren und alle aktiven Sitzungen beenden.
- Prüfen, ob unautorisierte Änderungen vorgenommen wurden - etwa Weiterleitungsregeln im E-Mail-Konto.
Was Sie nicht tun sollten: Nur das eine Passwort ändern und dasselbe Passwort bei anderen Diensten belassen.
Ausführliche Anleitung: Nach Weitergabe von Zugangsdaten →
Nach Freigabe einer Zahlung
Was jetzt wichtig ist: Wenn Sie eine Überweisung getätigt, eine Zahlung autorisiert oder eine Rechnung bezahlt haben, die sich als Betrug herausstellt, zählt jede Minute.
Was Sie sofort tun sollten:
- Sofort Ihre Bank anrufen und die Transaktion melden - bei Inlandsüberweisungen ist eine Rückholung in den ersten Stunden oft noch möglich.
- Betroffenes Konto auf weitere verdächtige Buchungen prüfen.
- Anzeige bei der Polizei erstatten.
- Vorfall dokumentieren: Betrag, Zeitpunkt, Empfängerdaten, Kontext der Täuschung.
Was Sie nicht tun sollten: Abwarten, ob die Buchung vielleicht von allein storniert wird.
Nach Weitergabe von Bank- oder Kartendaten
Was jetzt wichtig ist: Wenn Kreditkarten-, IBAN- oder andere Zahlungsdaten in falsche Hände geraten sind, können diese jederzeit missbraucht werden.
Was Sie sofort tun sollten:
- Karte sperren lassen über den Sperr-Notruf 116 116 (24/7, kostenlos).
- Bank informieren und verdächtige Transaktionen melden.
- Kontoauszüge in den folgenden Wochen regelmässig prüfen - manche betrügerische Abbuchungen erscheinen erst mit Verzögerung.
- Anzeige bei der Polizei erstatten.
Was Sie nicht tun sollten: Die Bank erst informieren, wenn tatsächlich eine verdächtige Buchung erscheint - handeln Sie vorbeugend.
Nach einem verdächtigen Anruf
Was jetzt wichtig ist: Die angezeigte Rufnummer kann gefälscht sein. Nicht zurückrufen.
Was Sie sofort tun sollten:
- Auflegen und nicht unter der angezeigten Nummer zurückrufen.
- Wenn Sie Zugangsdaten oder Zahlungsinformationen genannt haben: die jeweiligen Sofortmassnahmen aus den Abschnitten oben durchführen.
- Zeitpunkt, Gesprächsinhalt und Rufnummer notieren.
- Nummer blockieren.
Was Sie nicht tun sollten: Den Anrufer zurückrufen, um die Echtheit zu prüfen - recherchieren Sie die offizielle Nummer des Anbieters unabhängig.
Ausführliche Anleitung: Nach einem verdächtigen Anruf →
Nach Installation einer App oder Software
Was jetzt wichtig ist: Unbekannte Apps oder Programme können Daten auslesen, Tastatureingaben aufzeichnen oder Fernzugriff ermöglichen.
Was Sie sofort tun sollten:
- Gerät sofort vom Internet trennen (WLAN deaktivieren, Flugmodus aktivieren).
- Verdächtige App oder Software nicht öffnen und nach Möglichkeit deinstallieren.
- Vollständigen Virenscan von einem sicheren Gerät aus durchführen.
- Alle Passwörter von einem anderen, sicheren Gerät aus ändern.
- Bei Auffälligkeiten das Gerät professionell prüfen lassen.
Was Sie nicht tun sollten: Das Gerät weiter normal nutzen, ohne es geprüft zu haben.
Nach Bestätigung einer MFA-Anfrage
Was jetzt wichtig ist: Wenn Sie eine MFA-Anfrage bestätigt haben, die Sie nicht selbst ausgelöst haben, hat ein Angreifer möglicherweise bereits Ihre Zugangsdaten und hat durch Ihre Bestätigung Zugang erhalten.
Was Sie sofort tun sollten:
- Passwort des betroffenen Kontos sofort ändern.
- Alle aktiven Sitzungen beenden.
- Prüfen, ob unbekannte Geräte oder Authentifizierungsmethoden hinzugefügt wurden.
- Konto auf unautorisierte Änderungen prüfen.
Was Sie nicht tun sollten: Unerwartete MFA-Anfragen einfach bestätigen - auch nicht, um sie loszuwerden.
Wann Sie Ihre Bank, einen Anbieter oder die IT sofort kontaktieren sollten
In den folgenden Situationen sollten Sie nicht abwarten, sondern sofort handeln:
- Zahlungsdaten betroffen: Kreditkarten-, Konto- oder andere Zahlungsinformationen wurden auf einer verdächtigen Seite eingegeben oder am Telefon weitergegeben.
- Kontozugang betroffen: Zugangsdaten zu einem wichtigen Konto - E-Mail, Online-Banking, Cloud-Speicher - wurden möglicherweise kompromittiert.
- Fernzugriff erlaubt: Sie haben einem unbekannten Anrufer oder einer Software Fernzugriff auf Ihr Gerät gewährt.
- MFA missbraucht: Sie haben eine MFA-Anfrage bestätigt, die Sie nicht selbst ausgelöst haben.
- Verdächtige Kontobewegungen: Sie beobachten Buchungen oder Aktivitäten, die Sie nicht zuordnen können.
- Firmenkonto oder Firmensystem betroffen: Im Unternehmenskontext informieren Sie zusätzlich sofort die IT-Abteilung, auch wenn Sie sich nicht sicher sind.
Was Sie dokumentieren sollten
Eine gute Dokumentation ist wichtig - für eine Anzeige bei der Polizei, für Versicherungsansprüche, für die IT-Analyse und für die eigene Nachbereitung. Halten Sie folgende Informationen fest:
- Zeitpunkt: Wann kam die Nachricht? Wann haben Sie geklickt? Wann haben Sie es bemerkt?
- Kanal: E-Mail, SMS, Anruf, Messenger, QR-Code oder Website?
- Nachricht: Die vollständige verdächtige Nachricht als Screenshot oder gesicherte Datei.
- Absender: E-Mail-Adresse, Telefonnummer, URL oder Profilname.
- Eigene Handlungen: Was genau haben Sie angeklickt, eingegeben oder bestätigt?
- Ergriffene Massnahmen: Welche Schritte haben Sie wann bereits unternommen?
Typische Fehler nach einem Vorfall
In der Aufregung nach einem Vorfall passieren leicht Fehler, die die Situation verschlimmern. Vermeiden Sie diese häufigen Reaktionen:
- Aus Panik weiterklicken - jede weitere Interaktion kann den Schaden vergrössern.
- Schädliche App nicht entfernen oder nicht prüfen lassen - installierte Software kann im Hintergrund weiterlaufen.
- Passwörter nur teilweise ändern - wenn ein Passwort kompromittiert ist, ändern Sie es überall, wo Sie es verwendet haben.
- Vorfall aus Scham nicht melden - Social-Engineering-Angriffe nutzen menschliche Eigenschaften aus, die jeder hat. Es gibt keinen Grund für Scham.
- Bank zu spät informieren - bei betroffenen Zahlungsdaten zählt jede Minute.
- Nachricht sofort löschen, bevor Beweise gesichert sind - verdächtige Nachrichten können wichtige Informationen für eine Analyse oder Anzeige enthalten.
- Auf die verdächtige Nachricht antworten - jede Antwort bestätigt dem Angreifer, dass Ihre Adresse aktiv ist.
- Den Vorfall ignorieren - Angreifer können kompromittierte Zugangsdaten erst Tage oder Wochen später nutzen.
Wann externe Hilfe sinnvoll ist
Nicht jeden Vorfall müssen Sie allein bewältigen. In den folgenden Fällen ist es sinnvoll, professionelle Hilfe einzuholen:
- Bank oder Zahlungsdienst: Bei weitergegebenen Zahlungsdaten, verdächtigen Buchungen oder autorisierten Überweisungen an Betrüger.
- IT-Abteilung oder Security-Team: Bei Vorfällen im Unternehmenskontext - auch bei Unsicherheit, ob tatsächlich ein Angriff vorliegt.
- Polizei: Bei finanziellem Schaden, Identitätsdiebstahl oder wiederholten Angriffen. In vielen Bundesländern ist eine Anzeige auch online möglich.
- Verbraucherzentrale: Für Beratung bei Betrugsversuchen, unberechtigten Forderungen oder fragwürdigen Verträgen.
- Meldestellen: Um aktuelle Betrugsmaschen zu melden und andere zu warnen.
Ausführliche Informationen zu Anlaufstellen finden Sie unter Meldestellen und Anlaufpunkte.
So begrenzen Sie Folgeschäden
Nachdem die akute Situation bewältigt ist, helfen diese Massnahmen, Folgeschäden zu vermeiden und Ihre Sicherheit langfristig zu verbessern:
- Passwörter bei allen wichtigen Diensten prüfen und bei Bedarf ändern.
- Einen Passwortmanager nutzen, um einzigartige Passwörter für jeden Dienst zu verwenden.
- Multi-Faktor-Authentifizierung bei allen Diensten aktivieren, die sie anbieten.
- Kontobewegungen und E-Mail-Konten in den folgenden Wochen regelmässig auf ungewöhnliche Aktivitäten prüfen.
- Browser, Betriebssystem und Apps aktualisieren.
- Bei Verdacht auf Identitätsdiebstahl eine Schufa-Selbstauskunft anfordern.
- Familie, Kollegen oder betroffene Stellen informieren, wenn weitere Personen gefährdet sein könnten.
Weitere Empfehlungen finden Sie unter Schadensbegrenzung nach einem Angriff.
Weiterführende Hilfe
Häufig gestellte Fragen
Was tun direkt nach einem Phishing-Vorfall?
Interaktion sofort beenden, keine weiteren Daten eingeben und betroffene Passwörter ändern - beginnend mit dem E-Mail-Konto. Falls Zahlungsdaten betroffen sind, kontaktieren Sie sofort Ihre Bank. Dokumentieren Sie den Vorfall und folgen Sie der passenden Detailanleitung weiter unten auf dieser Seite.
Ist ein Klick allein schon gefährlich?
In den meisten Fällen nicht. Der reine Klick auf einen Phishing-Link führt in der Regel noch nicht zu einem Schaden - kritisch wird es erst, wenn Sie auf der Zielseite Daten eingeben, eine Datei herunterladen oder eine Installation bestätigen. Dennoch sollten Sie den Browser-Tab sofort schliessen, einen Virenscan durchführen und Ihre Konten in den nächsten Tagen beobachten.
Was tun nach Eingabe von Zugangsdaten?
Ändern Sie das betroffene Passwort sofort - direkt beim Anbieter, nicht über den Link aus der verdächtigen Nachricht. Ändern Sie dasselbe Passwort auch bei allen anderen Diensten, bei denen Sie es verwendet haben. Aktivieren Sie MFA, beenden Sie alle aktiven Sitzungen und prüfen Sie, ob unautorisierte Änderungen vorgenommen wurden.
Wann sollte ich meine Bank informieren?
Sofort, wenn Sie Kreditkarten-, Konto- oder andere Zahlungsdaten auf einer verdächtigen Seite eingegeben oder am Telefon weitergegeben haben. Auch bei verdächtigen Kontobewegungen oder unerwarteten Abbuchungen sollten Sie umgehend handeln. Der Sperr-Notruf 116 116 ist rund um die Uhr erreichbar und kostenlos.
Muss ich zur Polizei?
Eine Anzeige ist keine Pflicht, aber empfehlenswert - sie hilft bei Ermittlungen und kann für Versicherungsansprüche wichtig sein. In vielen Bundesländern ist eine Anzeige auch online über die Onlinewache möglich. In Unternehmen können je nach Art des Vorfalls Meldepflichten bestehen, etwa nach DSGVO Art. 33 bei Datenschutzverletzungen.
Soll ich die Nachricht löschen?
Nicht sofort. Die Nachricht kann wichtige Informationen für eine Analyse, für die IT-Abteilung oder für eine Anzeige bei der Polizei enthalten. Sichern Sie die E-Mail, SMS oder Chat-Nachricht zunächst - etwa per Screenshot oder Weiterleitung - und löschen Sie sie erst danach.
Was tun, wenn ich unsicher bin, ob schon Schaden entstanden ist?
Behandeln Sie den Vorfall im Zweifel als echt. Ändern Sie betroffene Passwörter, prüfen Sie Ihre Konten auf ungewöhnliche Aktivitäten und dokumentieren Sie, was passiert ist. Lieber einmal zu viel vorsichtig als einmal zu wenig.
Was tun im Unternehmenskontext?
Informieren Sie sofort die IT-Abteilung oder den IT-Sicherheitsbeauftragten - auch wenn Sie sich unsicher sind, ob es ein Angriff war. Prüfen Sie, ob eine Meldepflicht nach DSGVO besteht. Isolieren Sie betroffene Systeme bis zur Klärung und führen Sie nach der Bewältigung eine Nachbesprechung durch.
Muss ich mein Gerät komplett zurücksetzen?
In den meisten Fällen nicht. Wenn ein aktueller Virenscan keine Auffälligkeiten zeigt und Sie keine verdächtige Software installiert haben, reichen die beschriebenen Massnahmen in der Regel aus. Ein Zurücksetzen auf Werkseinstellungen ist dann sinnvoll, wenn sich eine Infektion nicht sicher beseitigen lässt oder das Gerät sich weiterhin ungewöhnlich verhält.
Kann ich gestohlenes Geld zurückbekommen?
Das hängt von der Geschwindigkeit Ihrer Reaktion ab. Bei Inlandsüberweisungen ist eine Rückholung in den ersten Stunden oft noch möglich. Bei internationalen Überweisungen und Kryptowährungen sinken die Chancen erheblich. Kontaktieren Sie in jedem Fall sofort Ihre Bank.