Checkliste für Privatpersonen - Schutz vor Social Engineering

Praktische Checkliste zum Schutz vor Social Engineering im Alltag. Einfache Regeln für E-Mail, Telefon, Online-Banking, Messenger und soziale Medien - auch zum Ausdrucken.

Social Engineering begegnet uns nicht nur im Arbeitsumfeld, sondern gerade auch im Alltag - per E-Mail, Telefon, SMS oder Messenger. Die Angriffe wirken oft überraschend glaubwürdig und setzen gezielt auf Zeitdruck, Vertrauen oder Hilfsbereitschaft.

Diese Checkliste gibt Ihnen einfache, sofort umsetzbare Regeln an die Hand. Sie brauchen dafür kein technisches Vorwissen - ein paar klare Gewohnheiten reichen, um die meisten Angriffe frühzeitig zu erkennen und richtig zu reagieren.

Checkliste für den Alltag

A. Vor dem Reagieren

  • ☐ Habe ich diese Nachricht oder diesen Anruf erwartet?
  • ☐ Passt die Anfrage zu meiner aktuellen Situation?
  • ☐ Wird Druck, Angst, Dringlichkeit oder Mitleid genutzt?
  • ☐ Soll ich etwas zahlen, eingeben, freigeben oder bestätigen?
  • ☐ Wenn ich unsicher bin: Halte ich inne, bevor ich handle?

B. Bei E-Mails und Nachrichten

  • ☐ Absenderadresse vollständig prüfen - nicht nur den angezeigten Namen.
  • ☐ Links nicht direkt anklicken. Im Zweifel den Dienst oder die Seite direkt über die bekannte Adresse aufrufen.
  • ☐ Anhänge nur öffnen, wenn erwartet und plausibel.
  • ☐ Bei ungewöhnlicher Sprache, fehlendem Kontext oder unpassender Tonlage vorsichtig sein.
  • ☐ Keine Daten über Links aus E-Mails eingeben - stattdessen die Seite direkt aufrufen.

C. Bei SMS, Messenger und neuen Nummern

  • ☐ Keine Paket-, Bank- oder Konto-Links aus SMS ungeprüft öffnen. Mehr unter Paket- und Zustellbetrug und Smishing.
  • ☐ Neue Nummern von angeblichen Familienmitgliedern immer über die alte Nummer verifizieren.
  • ☐ Keine Geldforderungen über Messenger ungeprüft erfüllen.
  • ☐ QR-Codes aus unbekanntem Kontext nicht blind scannen. Mehr unter Quishing.

D. Bei Anrufen

  • ☐ Keine Passwörter, PINs, TANs oder Codes am Telefon nennen.
  • ☐ Keine Fernzugriffssoftware auf Anweisung eines Anrufers installieren. Mehr unter Fake Tech Support.
  • ☐ Keine Zahlungen oder Freigaben unter Telefon-Druck bestätigen.
  • ☐ Bei Unsicherheit auflegen und über eine bekannte offizielle Nummer zurückrufen. Mehr unter Vishing.

E. Bei Konten und Sicherheit

  • ☐ Für wichtige Konten starke, einzigartige Passwörter verwenden.
  • ☐ Einen Passwortmanager nutzen.
  • ☐ Mehrfaktorauthentifizierung (MFA) für E-Mail, Banking und wichtige Konten aktivieren.
  • ☐ Sicherheitsmeldungen ernst nehmen - nicht ignorieren.
  • ☐ Das E-Mail-Konto besonders schützen, weil darüber Passwort-Zurücksetzungen laufen.

F. Wenn etwas verdächtig ist

  • ☐ Nicht antworten.
  • ☐ Nichts anklicken.
  • ☐ Keine Anhänge öffnen.
  • ☐ Screenshot oder Nachricht sichern.
  • ☐ Anbieter oder vertraute Person über einen zweiten Kanal kontaktieren.
  • ☐ Bei Bedarf die passenden Hilfeseiten nutzen.

Die wichtigsten Warnsignale im Alltag

Die meisten Social-Engineering-Angriffe folgen ähnlichen Mustern. Diese Warnsignale sollten Sie kennen:

Ausführliche Erklärungen und weitere Beispiele finden Sie unter 25 Warnsignale für Social Engineering.

Typische Alltagssituationen

So reagieren Sie in häufigen Situationen richtig:

Paket-SMS mit Link

Sie erhalten eine SMS: "Ihr Paket konnte nicht zugestellt werden. Bitte bestätigen Sie hier." - Nicht anklicken. Prüfen Sie den Sendungsstatus direkt beim Paketdienst über dessen offizielle Website oder App.

Angeblicher Bank-Anruf

Jemand ruft an und behauptet, von Ihrer Bank zu sein. Es gebe ein Sicherheitsproblem. - Geben Sie keine Daten preis. Legen Sie auf und rufen Sie Ihre Bank über die Nummer auf Ihrer Bankkarte oder der offiziellen Website an.

"Hallo Mama, ich habe eine neue Nummer"

Eine WhatsApp-Nachricht von einer unbekannten Nummer, angeblich Ihr Kind. Kurz darauf folgt eine Bitte um Geld. - Rufen Sie Ihr Kind unter der alten bekannten Nummer an, bevor Sie reagieren.

Login-Warnung per E-Mail

Sie erhalten eine E-Mail: "Ungewöhnlicher Zugriff auf Ihr Konto. Bitte bestätigen Sie Ihre Identität." - Klicken Sie nicht auf den Link. Öffnen Sie den Dienst direkt über die Ihnen bekannte Adresse und prüfen Sie dort Ihre Kontoaktivität.

Gewinnspiel oder Gutschein

Eine Nachricht verspricht einen Gewinn oder einen hohen Gutschein, wenn Sie Ihre Daten eingeben. - Seriöse Unternehmen verlangen keine persönlichen Daten für Gewinne. Ignorieren und löschen.

QR-Code an Parkautomat oder Aushang

Ein QR-Code ist über den ursprünglichen aufgeklebt oder wirkt nachträglich angebracht. - Scannen Sie den Code nicht. Nutzen Sie die offizielle App oder Website des Anbieters. Mehr unter Quishing.

Was Privatpersonen nicht tun sollten

  • Verdächtige Nachrichten nicht beantworten.
  • Unerwartete MFA-Anfragen nicht bestätigen.
  • Links nicht nur "zur Sicherheit" öffnen - auch ein unnötiger Klick kann riskant sein.
  • Keine Apps oder Programme installieren, die über verdächtige Nachrichten empfohlen werden.
  • Nicht unter Druck handeln - seriöse Stellen geben Ihnen Zeit.
  • Nicht schweigen, wenn bereits etwas passiert ist - Scham ist verständlich, aber schnelles Handeln hilft.

Wenn doch etwas passiert ist

Fehler passieren - auch erfahrenen Nutzern. Wichtig ist, schnell und ruhig zu reagieren:

  • Ruhe bewahren. Panik führt zu weiteren Fehlern.
  • Keine weiteren Daten eingeben. Falls Sie auf einer verdächtigen Seite gelandet sind, schließen Sie sie sofort.
  • Betroffene Passwörter ändern. Beginnen Sie mit dem E-Mail-Konto.
  • Bank informieren, wenn Zahlungsdaten betroffen sind. Sperr-Notruf: 116 116.
  • Den Vorfall dokumentieren. Screenshots, Zeitpunkte und was Sie getan haben festhalten.

Ausführliche Anleitungen für verschiedene Situationen:

Sofortmaßnahmen nach einem Vorfall | Nach Klick auf einen Phishing-Link | Nach Weitergabe von Zugangsdaten | Verdächtige Nachrichten melden

Zum Merken

Verwandte Themen: 25 Warnsignale für Social Engineering, Schutz für Privatpersonen, Social Engineering im Alltag.

Häufige Fragen

Was soll ich tun, wenn ich unsicher bin?

Nicht sofort reagieren. Nehmen Sie sich einen Moment Zeit, prüfen Sie die Anfrage über einen zweiten Kanal und fragen Sie im Zweifel eine vertraute Person.

Muss ich auch bei Verdacht schon reagieren?

Ja. Bereits ein begründeter Verdacht reicht, um vorsichtig zu sein. Lieber einmal zu viel innehalten als einmal zu wenig.

Wie erkenne ich Betrug per SMS oder Messenger?

Typische Merkmale sind unerwartete Nachrichten mit Links, Geldforderungen, angebliche Paketzustellungen oder neue Nummern von Familienmitgliedern. Im Zweifel die Person oder den Dienst direkt kontaktieren.

Was mache ich bei einem verdächtigen Anruf?

Geben Sie keine Daten preis, bestätigen Sie keine Zahlungen und legen Sie auf. Rufen Sie über eine bekannte offizielle Nummer zurück, wenn Sie prüfen möchten.

Welche Konten sollte ich zuerst absichern?

Ihr E-Mail-Konto hat die höchste Priorität, weil darüber Passwort-Zurücksetzungen laufen. Danach Online-Banking und andere Konten mit sensiblen Daten.

Was tun, wenn ich doch geklickt habe?

Ruhe bewahren. Keine Daten eingeben, betroffene Passwörter ändern, Bank informieren falls nötig und den Vorfall dokumentieren. Ausführliche Hilfe finden Sie unter Nach Klick auf einen Phishing-Link.

Reicht es, einfach zu löschen?

Löschen allein reicht nicht immer. Wenn Sie bereits Daten eingegeben oder Anhänge geöffnet haben, sollten Sie weitere Schritte unternehmen. Wenn Sie nur gelesen und nichts angeklickt haben, reicht Löschen in der Regel.

Muss ich technisch versiert sein, um mich gut zu schützen?

Nein. Die meisten Schutzmaßnahmen sind einfache Verhaltensregeln. Einen Passwortmanager einzurichten und MFA zu aktivieren, erfordert kein technisches Fachwissen.