25 Warnsignale für Social Engineering

25 praxisnahe Warnsignale helfen Ihnen, Social-Engineering-Angriffe frühzeitig zu erkennen - ob per E-Mail, Telefon, SMS, Messenger oder persönlich.

Social-Engineering-Angriffe funktionieren, weil sie alltägliche Situationen imitieren. Sie setzen auf Vertrauen, Routine, Zeitdruck und plausible Kommunikation. Viele Angriffsversuche sind auf den ersten Blick kaum von echten Nachrichten zu unterscheiden - insbesondere, wenn sie gezielt vorbereitet oder mit KI-generierten Texten erstellt werden.

Ein einzelnes Warnsignal ist noch kein Beweis für einen Angriff. Aber je mehr der folgenden Punkte gleichzeitig auftreten, desto wahrscheinlicher ist ein Manipulationsversuch. Nutzen Sie diese Liste als praktisches Prüfraster - und unsere interaktive Phishing-Red-Flags-Checkliste für eine schnelle Einschätzung verdächtiger Nachrichten.

Wie Sie diese Liste nutzen

Diese 25 Warnsignale sind eine praktische Entscheidungshilfe - kein Bewertungsschema mit festen Schwellenwerten. Kein einzelnes Signal liefert einen sicheren Beweis. Entscheidend ist das Gesamtbild.

Wenn mehrere Warnsignale gleichzeitig auftreten, sollten Sie besonders vorsichtig reagieren. Die wichtigsten Grundregeln in einer verdächtigen Situation:

  • Nicht sofort reagieren. Nehmen Sie sich bewusst einen Moment Zeit.
  • Unabhängig prüfen. Kontaktieren Sie den angeblichen Absender über einen bekannten, separaten Kanal.
  • Keine Daten eingeben, keine Links anklicken, keine Anhänge öffnen, solange Sie nicht sicher sind.
  • Im Unternehmen: Informieren Sie Ihre IT-Abteilung oder den zuständigen Ansprechpartner.

Die 25 Warnsignale

1Unerwartete Kontaktaufnahme

Sie werden ohne erkennbaren Anlass kontaktiert - per E-Mail, Telefon, SMS oder Messenger. Sie haben nichts angefordert, nichts bestellt und keinen Kontakt initiiert. Im Unterschied zu Warnsignal 23 geht es hier um den Kontakt selbst, nicht um den Inhalt.

Beispiel: Eine angebliche Bank ruft an und behauptet, es gebe ein Problem mit Ihrem Konto - obwohl Sie dort gar kein Konto haben.

Was tun: Fragen Sie sich: Erwarte ich diese Nachricht? Wenn nein, prüfen Sie den Absender über einen unabhängigen Kanal.

2Künstlicher Zeitdruck

Die Nachricht drängt auf sofortiges Handeln: „Innerhalb von 24 Stunden", „letzte Warnung", „jetzt sofort reagieren". Der Zeitdruck soll verhindern, dass Sie in Ruhe nachdenken. Während hier die Eile im Vordergrund steht, setzt Warnsignal 3 zusätzlich auf konkrete Drohungen.

Beispiel: „Ihr Konto wird in 2 Stunden gesperrt, wenn Sie nicht sofort Ihre Daten bestätigen."

Was tun: Lassen Sie sich nicht unter Druck setzen. Seriöse Anbieter geben immer genug Zeit für eine ruhige Prüfung.

3Drohung bei Nichtreaktion

Ihnen werden negative Konsequenzen angedroht, wenn Sie nicht sofort handeln - Kontosperrung, Strafanzeige, Gebühren oder Datenverlust. Im Unterschied zu reinem Zeitdruck (Warnsignal 2) wird hier gezielt mit konkreten Strafen oder Verlusten gedroht.

Beispiel: „Wenn Sie nicht innerhalb von 48 Stunden reagieren, wird Ihr Konto unwiderruflich gelöscht."

Was tun: Seriöse Unternehmen und Behörden drohen nicht per E-Mail oder SMS mit sofortigen Konsequenzen. Prüfen Sie die Nachricht unabhängig.

4Aufforderung zur Geheimhaltung

Sie werden gebeten, mit niemandem über die Nachricht, die Transaktion oder den Vorgang zu sprechen. Diese Bitte soll verhindern, dass Sie sich Rat holen.

Beispiel: „Bitte behandeln Sie diesen Vorgang streng vertraulich und informieren Sie keine Kollegen."

Was tun: Kein seriöser Absender verlangt Geheimhaltung gegenüber Vertrauenspersonen oder der IT-Abteilung. Sprechen Sie mit jemandem darüber.

5Bitte um Passwörter, PINs, TANs oder MFA-Bestätigungen

Sie werden aufgefordert, Zugangsdaten einzugeben, weiterzugeben oder eine Sicherheitsbestätigung durchzuführen. Kein seriöser Dienst fragt aktiv nach diesen Daten.

Beispiel: Eine angebliche IT-Abteilung bittet Sie per E-Mail, Ihr Passwort „zur Überprüfung" auf einer verlinkten Seite einzugeben.

Was tun: Geben Sie niemals Passwörter, PINs oder TANs auf Anfrage weiter - weder per E-Mail, Telefon noch über einen Link in einer Nachricht.

6Aufforderung zu schneller Zahlung oder Freigabe

Sie sollen kurzfristig eine Zahlung ausführen, eine Rechnung freigeben oder eine Überweisung bestätigen - oft mit dem Hinweis auf besondere Dringlichkeit.

Beispiel: „Der Geschäftsführer braucht diese Überweisung noch heute - bitte sofort ausführen, ohne Rückfrage."

Was tun: Prüfen Sie Zahlungsaufforderungen immer über den regulären Freigabeprozess. Rufen Sie die Person über eine bekannte Nummer zurück.

7Verdächtige Absenderadresse

Der angezeigte Name wirkt vertraut, aber die tatsächliche E-Mail-Adresse enthält Tippfehler, ungewöhnliche Domains oder Zahlen. Auch SMS-Absenderkennungen können gefälscht werden.

Beispiel: Der Absendername zeigt „Deutsche Post", aber die Adresse lautet info@deutsche-post-service24.com.

Was tun: Prüfen Sie immer die vollständige Absenderadresse - nicht nur den angezeigten Namen.

8Linkziel passt nicht zum angeblichen Absender

Der Link in der Nachricht führt zu einer anderen Domain als der angebliche Absender. Das tatsächliche Ziel erkennen Sie, indem Sie mit der Maus darüberfahren, ohne zu klicken.

Beispiel: Eine angebliche Nachricht von PayPal enthält einen Link zu paypal-sicherheit-update.com statt zu paypal.com.

Was tun: Fahren Sie mit der Maus über Links, ohne zu klicken. Wenn das Ziel nicht zur offiziellen Domain passt, klicken Sie nicht.

9QR-Code ohne vertrauenswürdigen Kontext

Ein QR-Code wird Ihnen per E-Mail, SMS, auf einem Aushang oder in einer unerwarteten Nachricht präsentiert. QR-Codes können auf beliebige Webseiten führen - auch auf gefälschte Login-Seiten.

Beispiel: Ein Aufkleber an einem Parkautomaten leitet auf eine gefälschte Bezahlseite weiter.

Was tun: Scannen Sie QR-Codes nur aus vertrauenswürdigen Quellen. Prüfen Sie nach dem Scannen die angezeigte URL, bevor Sie Daten eingeben. Mehr zu Quishing.

10Unerwarteter Dateianhang

Die Nachricht enthält einen Anhang, den Sie nicht erwartet haben - besonders kritisch bei Dateitypen wie .exe, .zip, .js, .iso oder Office-Dateien mit Makros.

Beispiel: Eine angebliche Bewerbung enthält eine .exe-Datei statt eines PDF-Dokuments.

Was tun: Öffnen Sie keine Anhänge aus unerwarteten Nachrichten. Im Zweifelsfall: Fragen Sie beim Absender über einen separaten Kanal nach.

11Aufforderung, Software zu installieren

Sie werden aufgefordert, ein Programm, eine App oder ein Update zu installieren, das nicht aus dem offiziellen App Store oder von der Herstellerseite stammt.

Beispiel: Ein angeblicher IT-Support bittet Sie, ein „Sicherheitstool" von einer unbekannten Webseite herunterzuladen.

Was tun: Installieren Sie Software nur aus offiziellen Quellen. Fragen Sie im Unternehmen Ihre IT-Abteilung.

12Aufforderung, Fernzugriff zu erlauben

Jemand möchte per Fernwartungssoftware auf Ihren Computer zugreifen - etwa TeamViewer, AnyDesk oder eine ähnliche Lösung. Häufig geschieht das im Rahmen angeblicher Support-Anrufe.

Beispiel: Ein Anrufer gibt sich als Microsoft-Mitarbeiter aus und bittet Sie, AnyDesk zu installieren, damit er ein angebliches Problem beheben kann.

Was tun: Erlauben Sie niemals Fernzugriff auf Anfrage von Unbekannten. Seriöse Unternehmen fordern das nicht unaufgefordert. Mehr zu Fake Tech Support.

13Nachricht wirkt emotional aufgeladen

Die Nachricht appelliert gezielt an Angst, Mitleid, Hilfsbereitschaft, Neugier oder Scham. Emotionale Reaktionen sollen Ihr rationales Denken umgehen.

Beispiel: „Ein Kollege braucht dringend Ihre Hilfe - bitte überweisen Sie sofort diesen Betrag."

Was tun: Wenn eine Nachricht starke Emotionen auslöst, ist das ein Grund, besonders vorsichtig zu sein. Nehmen Sie sich bewusst einen Moment Zeit.

14Ungewöhnlicher Tonfall oder Stil

Die Nachricht klingt anders als gewohnt - unpassende Formulierungen, ein unüblicher Ton oder stilistische Brüche. Auch KI-generierte Texte können subtile Unstimmigkeiten enthalten.

Beispiel: Eine E-Mail vom angeblichen Vorgesetzten verwendet plötzlich eine formelle Anrede, obwohl Sie sich normalerweise duzen.

Was tun: Achten Sie auf Abweichungen vom gewohnten Kommunikationsstil. Bei Unsicherheit: Fragen Sie über einen anderen Kanal nach.

15Unpersönliche oder unpassende Anrede

Die Nachricht verwendet eine generische Anrede wie „Sehr geehrter Kunde" statt Ihres Namens. Bei gezielten Angriffen kann allerdings auch Ihr richtiger Name verwendet werden.

Beispiel: Eine angebliche Nachricht Ihrer Bank beginnt mit „Lieber Nutzer" statt mit Ihrem vollständigen Namen.

Was tun: Generische Anreden sind ein Hinweis auf Massenversand. Aber auch eine korrekte Anrede ist keine Garantie für Echtheit.

16Ungewöhnlicher Kommunikationskanal

Eine bekannte Person kontaktiert Sie plötzlich über einen unüblichen Kanal - etwa der Chef per privater WhatsApp statt per Firmen-E-Mail. Hier geht es um den ersten Kontaktweg, während Warnsignal 17 den Wechsel mitten in einer laufenden Kommunikation beschreibt.

Beispiel: Sie erhalten eine SMS von einer unbekannten Nummer mit der Nachricht „Hallo Mama, ich habe eine neue Nummer."

Was tun: Kontaktieren Sie die Person über den gewohnten Kanal, um die Nachricht zu verifizieren.

17Wechsel auf einen anderen Kanal

Der Kontakt begann per E-Mail, aber Sie sollen plötzlich auf WhatsApp, Telegram oder eine andere Plattform wechseln. Der Kanalwechsel dient oft dazu, Sicherheitsfilter zu umgehen. Im Unterschied zu Warnsignal 16 geht es hier nicht um den ersten Kontaktweg, sondern um einen gezielten Wechsel während der Kommunikation.

Beispiel: Ein angeblicher Geschäftspartner schreibt per E-Mail und bittet dann, Details „schneller" über Telegram zu klären.

Was tun: Seriöse Geschäftskontakte bleiben in der Regel auf etablierten Kanälen. Ein unerwarteter Wechsel sollte Sie vorsichtig machen.

18Bitte um Umgehung normaler Prozesse

Sie sollen eine Ausnahme machen, den üblichen Freigabeprozess überspringen oder „diesmal schnell und direkt" handeln, ohne die regulären Schritte einzuhalten.

Beispiel: „Bitte überweisen Sie direkt - wir können das Vier-Augen-Prinzip diesmal ausnahmsweise weglassen."

Was tun: Halten Sie sich an etablierte Prozesse. Ausnahmen auf Druck sind ein typisches Muster bei Social Engineering.

19Autoritätsdruck oder vertraut wirkende Identität

Der Absender gibt sich als Vorgesetzter, Polizist, Richter, Bankmitarbeiter oder IT-Administrator aus und erwartet sofortige Kooperation ohne Rückfragen. Der Name, das Logo oder die Rolle wirken vertraut - aber die verlangte Handlung passt nicht zum normalen Ablauf. Genau diese Kombination ist besonders typisch für Social Engineering.

Beispiel: Ein angeblicher Geschäftsführer fordert per E-Mail eine dringende Überweisung und verweist auf seine Autorität.

Was tun: Autorität allein ist kein Grund, normale Prüfschritte zu überspringen. Verifizieren Sie die Identität über einen separaten Kanal. Mehr zu CEO-Fraud.

20Auffällige Konto- oder Sicherheitswarnungen mit Handlungsdruck

Sie erhalten Sicherheitsmeldungen über verdächtige Aktivitäten, neue Anmeldungen oder Kontoänderungen - mit der Aufforderung, sofort über einen Link zu reagieren.

Beispiel: „Ungewöhnliche Anmeldung erkannt - klicken Sie hier, um Ihr Konto zu sichern."

Was tun: Öffnen Sie Ihr Konto immer direkt über die offizielle Website oder App - nicht über Links in E-Mails oder SMS.

21Unerwartete MFA-Anfragen

Sie erhalten eine Bestätigungsanfrage für eine Anmeldung, die Sie nicht selbst ausgelöst haben. Das kann bedeuten, dass jemand Ihre Zugangsdaten bereits kennt und versucht, sich anzumelden.

Beispiel: Ihr Authenticator zeigt eine Anmeldeanfrage, obwohl Sie sich gerade nirgendwo einloggen.

Was tun: Bestätigen Sie niemals eine MFA-Anfrage, die Sie nicht selbst ausgelöst haben. Ändern Sie sofort Ihr Passwort.

22App- oder Cloud-Berechtigungen sollen bestätigt werden

Sie werden aufgefordert, einer App oder einem Dienst Zugriff auf Ihr Konto zu gewähren - etwa auf E-Mails, Kontakte, Dateien oder Kalenderdaten.

Beispiel: Eine angebliche Unternehmens-App bittet um vollen Zugriff auf Ihr Microsoft-365-Postfach.

Was tun: Gewähren Sie Berechtigungen nur für Apps, die Sie kennen und die Ihre IT-Abteilung freigegeben hat.

23Nachricht passt nicht zur üblichen Situation

Die Nachricht bezieht sich auf einen Vorgang, den Sie nicht kennen, ein Konto, das Sie nicht haben, oder eine Bestellung, die Sie nicht aufgegeben haben. Während Warnsignal 1 den unerwarteten Kontakt an sich betrifft, geht es hier um den inhaltlichen Bezug der Nachricht.

Beispiel: Sie erhalten eine Paketbenachrichtigung, obwohl Sie nichts bestellt haben.

Was tun: Wenn der Kontext nicht zu Ihrer Situation passt, ist die Wahrscheinlichkeit hoch, dass es sich um einen Angriffsversuch handelt.

24Zu gute Gelegenheit oder zu starker Anreiz

Unerwartete Gewinne, außergewöhnliche Angebote, überraschende Erbschaften oder exklusive Einladungen - wenn es zu gut klingt, um wahr zu sein, ist es fast immer ein Betrugsversuch.

Beispiel: „Herzlichen Glückwunsch! Sie haben einen Gutschein über 500 Euro gewonnen - klicken Sie hier."

Was tun: Seriöse Gewinne und Angebote kommen nicht per Zufalls-E-Mail. Ignorieren Sie solche Nachrichten.

25Etwas fühlt sich plausibel an - aber nicht ganz stimmig

Die Nachricht wirkt auf den ersten Blick normal - aber irgendetwas stimmt nicht ganz. Ein Detail passt nicht, der Ton ist leicht daneben, oder die Situation ergibt bei genauerem Hinsehen keinen Sinn.

Beispiel: Ein Kollege bittet Sie per E-Mail um eine Information, aber verwendet einen ungewöhnlichen Schreibstil und eine andere E-Mail-Adresse.

Was tun: Vertrauen Sie Ihrem Bauchgefühl. Wenn sich etwas nicht richtig anfühlt, nehmen Sie sich Zeit und prüfen Sie unabhängig.

Besonders typische Warnsignal-Kombinationen

Einzelne Warnsignale sind Hinweise. Besonders gefährlich wird es, wenn mehrere Warnsignale gleichzeitig auftreten - denn genau so sind echte Angriffe aufgebaut. Die folgenden Kombinationen kommen in der Praxis besonders häufig vor:

  • Unerwartet + dringend: Eine Nachricht kommt ohne Anlass und drängt auf sofortiges Handeln.
  • Bekannte Identität + ungewöhnliche Handlung: Der Absender wirkt vertraut, aber die verlangte Aktion passt nicht zum normalen Ablauf.
  • Angst + Link + Dateneingabe: Eine bedrohliche Nachricht fordert dazu auf, über einen Link persönliche Daten einzugeben.
  • Neue Nummer + Geldforderung: Eine angeblich bekannte Person meldet sich von einer neuen Nummer und bittet um eine Überweisung.
  • Chefanweisung + Geheimhaltung + Zahlungsdruck: Ein angeblicher Vorgesetzter verlangt eine sofortige vertrauliche Zahlung.
  • QR-Code + Zahlung + öffentlicher Ort: Ein QR-Code an einem Automaten oder Aushang leitet auf eine gefälschte Bezahlseite.

Wenn Sie zwei oder mehr dieser Muster gleichzeitig erkennen, ist besondere Vorsicht geboten.

Was Sie nicht tun sollten

  • Nicht klicken, nur um nachzusehen.
  • Nicht antworten, um die Echtheit zu testen.
  • Keine Daten eingeben, nur um zu prüfen, was passiert.
  • Keine MFA-Anfragen bestätigen, die Sie nicht selbst ausgelöst haben.
  • Keine Zahlungen oder Freigaben unter Druck ausführen.
  • Nicht schweigen, wenn auch andere betroffen sein könnten.

Welche Warnsignale besonders ernst sind

Einige Warnsignale deuten auf ein besonders hohes Risiko hin - vor allem dann, wenn sie in Kombination auftreten:

In diesen Fällen sollten Sie die Interaktion sofort beenden und unabhängig prüfen. Im Unternehmen: Informieren Sie sofort Ihre IT-Abteilung.

Was tun, wenn mehrere Warnsignale zusammenkommen?

Wenn Sie zwei oder mehr Warnsignale erkennen, handeln Sie ruhig, aber konsequent:

  1. Nicht klicken, nicht antworten, nichts freigeben.
  2. Nachricht nicht weiterleiten - außer an die IT-Abteilung oder eine zuständige Meldestelle.
  3. Absender unabhängig prüfen - über eine bekannte Telefonnummer oder einen offiziellen Kanal.
  4. Im Unternehmen sofort melden - an die IT-Abteilung, den Sicherheitsbeauftragten oder über den internen Meldeweg.
  5. Beweise sichern - Screenshots der Nachricht, der Absenderadresse und der Links erstellen.
  6. Dokumentation anlegen - Zeitpunkt, Inhalt und eigene Reaktion festhalten.

Weiterführende Hilfe:

Privatpersonen und Unternehmen

Die 25 Warnsignale gelten grundsätzlich für alle - aber der Kontext unterscheidet sich:

Für Privatpersonen

Worauf Sie im Alltag besonders achten sollten:

Im privaten Umfeld zielen Angriffe häufig auf persönliche Konten, Zahlungsdaten oder das Vertrauen in bekannte Marken. Typische Szenarien sind Paketbenachrichtigungen, angebliche Kontoprüfungen, Gewinnmitteilungen oder gefälschte Nachrichten von Familienmitgliedern.

  • Achten Sie besonders auf verdächtige Links in SMS und Messenger-Nachrichten
  • Seien Sie skeptisch bei unerwarteten Kontaktaufnahmen per Telefon
  • Schützen Sie Ihre E-Mail- und Bankkonten mit starken Passwörtern, einem Passwortmanager und MFA
  • Mehr zum Schutz für Privatpersonen

Für Unternehmen und Mitarbeitende

Worauf es im Geschäftskontext besonders ankommt:

Im Unternehmenskontext können Social-Engineering-Angriffe besonders schwerwiegende Folgen haben - etwa durch unberechtigte Zahlungen, kompromittierte Firmenzugänge oder Datenabfluss.

  • Warnsignale wie Autoritätsdruck, Prozessumgehung und Geheimhaltungsbitten sind im Geschäftskontext besonders typisch
  • Melden Sie verdächtige Nachrichten immer an die IT-Abteilung - auch wenn Sie unsicher sind
  • Halten Sie sich an etablierte Freigabeprozesse, auch unter Zeitdruck
  • Nutzen Sie die Checkliste für Mitarbeitende als praktische Unterstützung
  • Mehr zum Schutz für Unternehmen

Schnell-Check: 5 Fragen bei Verdacht

Wenn Sie mehrere dieser Fragen mit Ja beantworten - oder ein besonders starkes Warnsignal erkennen -, sollten Sie besonders vorsichtig sein und unabhängig prüfen.

Häufige Fragen

Reicht ein einzelnes Warnsignal schon aus?

Ein einzelnes Warnsignal beweist keinen Angriff. Aber es ist ein Grund, genauer hinzuschauen. Je mehr Warnsignale gleichzeitig auftreten, desto höher ist die Wahrscheinlichkeit, dass jemand versucht, Sie zu manipulieren.

Was sind die wichtigsten Warnsignale bei Phishing?

Besonders kritisch sind: Aufforderung zur Eingabe von Passwörtern oder Zugangsdaten, verdächtige Links oder Absenderadressen, künstlicher Zeitdruck und Drohungen bei Nichtreaktion. Mehr dazu auf unserer Seite zu Phishing.

Warum wirken manche Angriffe trotzdem glaubwürdig?

Gezielte Angriffe nutzen öffentlich verfügbare Informationen, um Nachrichten individuell anzupassen. KI-generierte Texte sind sprachlich oft fehlerfrei. Deshalb ist es wichtig, nicht nur auf Sprachfehler zu achten, sondern den gesamten Kontext zu bewerten.

Was tun, wenn ich unsicher bin?

Nicht klicken, nicht antworten, nichts eingeben. Prüfen Sie den Absender über einen unabhängigen Kanal. Im Unternehmen: Fragen Sie Ihre IT-Abteilung. Privat: Fragen Sie eine Vertrauensperson.

Wie prüfe ich eine verdächtige Nachricht richtig?

Prüfen Sie die vollständige Absenderadresse, fahren Sie mit der Maus über Links, ohne zu klicken, und fragen Sie sich, ob Sie die Nachricht erwartet haben. Kontaktieren Sie den angeblichen Absender über einen bekannten, separaten Kanal.

Welche Warnsignale sind im Unternehmen besonders kritisch?

Besonders ernst nehmen sollten Sie: Aufforderungen zur Umgehung von Freigabeprozessen, unerwartete Zahlungsanweisungen, Bitten um Fernzugriff, ungewöhnliche MFA-Anfragen und Nachrichten, die auf Autorität und Geheimhaltung setzen.

Weiterführende Informationen