„Ihr Paket konnte nicht zugestellt werden“, „Ihr Konto wird gesperrt“, „Hallo Mama, das ist meine neue Nummer“: Solche Nachrichten landen täglich auf Millionen deutschen Smartphones. Dahinter steckt fast immer Phishing – der Versuch, Sie mit gefälschten Nachrichten oder Anrufen zur Herausgabe von Passwörtern, TANs oder Geld zu bringen. Die gute Nachricht: Wer die typischen Muster kennt, kann die meisten Betrugsversuche in Sekunden erkennen. Dieser Ratgeber zeigt Ihnen die wichtigsten Warnzeichen für SMS, E-Mails und Anrufe und erklärt, was Sie tun sollten, wenn Sie doch hereingefallen sind.

Was ist Phishing?

Phishing ist eine Betrugsmasche, bei der sich Kriminelle als vertrauenswürdige Absender ausgeben – etwa als Bank, Paketdienst, Behörde, Online-Shop oder sogar als Familienmitglied. Ziel ist es, an Zugangsdaten, Kreditkartennummern oder Bestätigungscodes zu gelangen oder Sie direkt zu einer Überweisung zu bewegen.

Das Wort ist an das englische „fishing“ angelehnt: Die Täter werfen massenhaft Köder aus und hoffen, dass jemand anbeißt. Je nach Kanal gibt es eigene Begriffe:

  • Phishing im engeren Sinn: per E-Mail,
  • Smishing: per SMS oder Messenger,
  • Vishing: per Telefonanruf (Voice),
  • Quishing: über manipulierte QR-Codes, etwa auf Briefen oder Parkautomaten.

Woran erkenne ich eine Phishing-Mail?

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) nennt eine Reihe typischer Merkmale. Je mehr davon zutreffen, desto wahrscheinlicher ist ein Betrugsversuch:

  1. Zeitdruck: „Handeln Sie innerhalb von 24 Stunden“ oder „Ihre Daten gehen sonst verloren“.
  2. Drohungen: Kontosperrung, Mahngebühren, rechtliche Schritte.
  3. Abfrage vertraulicher Daten: Die Nachricht fordert Sie auf, PIN, TAN, Passwort oder Kartendaten einzugeben.
  4. Links und Formulare: Sie sollen auf einen Button klicken oder ein Formular direkt in der Mail ausfüllen.
  5. Unpassender Absender: Der angezeigte Name lautet „Sparkasse“, die tatsächliche Absenderadresse aber endet auf eine fremde Domain.
  6. Unpersönliche Anrede wie „Sehr geehrter Kunde“ – wobei Täter zunehmend echte Namen aus Datenlecks verwenden.
  7. Ungewöhnliche Anhänge, etwa ZIP-Dateien oder Office-Dokumente mit Makros.

Rechtschreibfehler sind dagegen kein verlässliches Merkmal mehr. Mithilfe von KI-Übersetzungen und Textgeneratoren sind viele Phishing-Mails heute sprachlich einwandfrei.

Fahren Sie am Computer mit der Maus über einen Link, ohne zu klicken. Die tatsächliche Zieladresse erscheint dann unten im Browserfenster. Am Smartphone halten Sie den Finger länger auf den Link gedrückt. Achten Sie auf den Teil direkt vor der Endung (.de, .com): Bei „sparkasse.de.konto-check.info“ ist nicht die Sparkasse, sondern „konto-check.info“ die eigentliche Website.

Noch sicherer ist es, gar nicht auf Links in Nachrichten zu klicken, sondern die Website oder App des Unternehmens selbst aufzurufen.

Typische Maschen in Deutschland

MascheKanalSo erkennen Sie den Betrug
Gefälschte PaketbenachrichtigungSMSLink zu einer fremden Website, kleine „Nachzahlung“ oder Zollgebühr gefordert
Bank-Sicherheitsupdate (pushTAN, BestSign & Co.)E-Mail, SMSAufforderung, Daten „zu bestätigen“ oder ein neues Gerät freizugeben
„Hallo Mama, hallo Papa“WhatsApp, SMSAngeblich neues Handy des Kindes, kurz danach dringende Bitte um Überweisung
Falscher BankmitarbeiterTelefonAnrufer warnt vor „verdächtigen Buchungen“ und will, dass Sie eine TAN freigeben
Falsche PolizistenTelefonAngebliche Einbrecherbande, Wertsachen sollen „sichergestellt“ werden
Gefälschte Streaming- oder Shop-KontenE-MailZahlung angeblich fehlgeschlagen, Kartendaten „aktualisieren“
Manipulierte QR-CodesBrief, AufkleberCode führt zu gefälschter Login- oder Bezahlseite

Die Verbraucherzentralen dokumentieren im Phishing-Radar laufend aktuelle Fälle. Im September 2026 warnten sie beispielsweise vor gefälschten Nachrichten im Namen der Postbank rund um die BestSign-App und im Namen der Sparkasse zur S-pushTAN. Ein Blick in das Radar lohnt sich, wenn Sie bei einer Nachricht unsicher sind.

Betrug am Telefon: Worauf muss ich achten?

Telefonbetrug ist besonders gefährlich, weil die Täter im Gespräch Druck aufbauen und auf Ihre Reaktionen eingehen können. Merken Sie sich diese Grundregeln:

  • Eine angezeigte Nummer beweist nichts. Rufnummern lassen sich fälschen (Call-ID-Spoofing). Seit dem 1. Dezember 2022 müssen Telefonanbieter in Deutschland zwar verhindern, dass Anrufe aus ausländischen Netzen mit deutscher Rufnummer angezeigt werden, und Anrufe mit gefälschter 110 oder 112 unterbinden. Ganz ausschließen lassen sich Manipulationen aber nicht.
  • Echte Polizisten rufen nie unter der 110 an und holen keine Wertsachen oder Bargeld bei Ihnen ab.
  • Echte Bankmitarbeiter fragen niemals nach Ihrer PIN, einer TAN oder Ihrem Online-Banking-Passwort – auch nicht zur „Stornierung“ einer Buchung.
  • Auflegen ist erlaubt. Beenden Sie verdächtige Gespräche und rufen Sie selbst unter der Nummer zurück, die Sie von Ihrer Bankkarte, Ihren Kontoauszügen oder der offiziellen Website kennen.

Wird Ihre eigene Rufnummer für Betrugsanrufe missbraucht oder erhalten Sie Anrufe mit offensichtlich manipulierter Nummer, können Sie das der Bundesnetzagentur melden.

Was tun, wenn ich auf Phishing hereingefallen bin?

Handeln Sie schnell, aber überlegt. Die Reihenfolge hängt davon ab, was Sie preisgegeben haben:

  1. Bankdaten oder TAN weitergegeben? Rufen Sie sofort Ihre Bank an, und zwar über die bekannte Servicenummer. Kann sie nicht erreicht werden, hilft der Sperr-Notruf 116 116, um Karten und Online-Banking-Zugänge sperren zu lassen.
  2. Passwort eingegeben? Ändern Sie es sofort beim echten Dienst und überall dort, wo Sie dasselbe Passwort verwendet haben. Melden Sie sich auf allen Geräten ab.
  3. Anhang geöffnet oder App installiert? Trennen Sie das Gerät vom Internet, lassen Sie einen Virenscanner laufen und ändern Sie Passwörter von einem anderen, sauberen Gerät aus.
  4. Geld überwiesen? Bitten Sie Ihre Bank, die Überweisung zurückzurufen, und erstatten Sie Anzeige bei der Polizei. Viele Bundesländer bieten dafür eine Online-Wache an.
  5. Zweiten Faktor aktivieren: Schalten Sie für wichtige Konten die Zwei-Faktor-Authentifizierung ein, falls noch nicht geschehen.

Wurde ein Konto bereits übernommen, hilft unsere Schritt-für-Schritt-Anleitung Konto gehackt – was tun?.

Wie schütze ich mich dauerhaft?

  • Passkeys nutzen: Ein Passkey funktioniert nur auf der echten Website und lässt sich auf einer Phishing-Seite gar nicht verwenden. Wie Sie ihn einrichten, lesen Sie in unserem Ratgeber Passkeys einrichten.
  • Passwortmanager verwenden: Er füllt Zugangsdaten nur auf der richtigen Domain automatisch aus. Bleibt das Feld auf einer vermeintlichen Bankseite leer, ist das ein deutliches Warnsignal.
  • Apps nur aus offiziellen Stores installieren und keine Installationsdateien aus SMS-Links öffnen.
  • Push-Freigaben genau lesen: Geben Sie in der Banking-App nur Vorgänge frei, die Sie selbst gestartet haben. Lesen Sie Betrag und Empfänger jedes Mal.
  • Familie informieren: Besonders ältere Angehörige sind Ziel von Telefon- und Messenger-Betrug. Vereinbaren Sie zum Beispiel ein Codewort für Notfälle.

Wo kann ich Phishing melden?

  • E-Mails: an die Verbraucherzentrale NRW unter phishing@verbraucherzentrale.nrw weiterleiten. Die Meldungen fließen in das Phishing-Radar ein.
  • Betroffenes Unternehmen: Viele Banken und Shops haben eigene Adressen für Phishing-Meldungen.
  • Rufnummernmissbrauch und Spam-SMS: Bundesnetzagentur.
  • Straftaten mit Schaden: Polizei, gegebenenfalls über die Online-Wache Ihres Bundeslandes.

Häufige Fragen

Ist es gefährlich, eine Phishing-Mail nur zu öffnen?

In der Regel nicht. Gefährlich wird es erst, wenn Sie auf Links klicken, Anhänge öffnen oder Daten eingeben. Deaktivieren Sie trotzdem das automatische Nachladen von Bildern im E-Mail-Programm, damit Absender nicht erfahren, dass Ihre Adresse aktiv ist.

Schließen Sie die Seite und geben Sie nichts ein. Haben Sie nichts heruntergeladen und keine App installiert, ist das Risiko meist gering. Halten Sie Betriebssystem und Browser aktuell und behalten Sie Ihre Konten in den folgenden Tagen im Blick.

Soll ich auf Phishing-SMS antworten, zum Beispiel mit „Stopp“?

Nein. Jede Antwort zeigt den Absendern, dass die Nummer aktiv ist. Löschen Sie die Nachricht und blockieren Sie den Absender.

Erstattet die Bank mein Geld zurück?

Das hängt vom Einzelfall ab, etwa davon, ob die Zahlung von Ihnen autorisiert wurde und ob grobe Fahrlässigkeit vorliegt. Melden Sie den Vorfall so schnell wie möglich und lassen Sie sich im Zweifel von einer Verbraucherzentrale beraten.

Fazit

Phishing lebt von Zeitdruck und Überrumpelung. Die wirksamste Gegenwehr ist daher, innezuhalten: Keine PIN, TAN oder Passwort herausgeben, keine Links aus unerwarteten Nachrichten öffnen und bei Zweifeln selbst beim Unternehmen anrufen – über die Nummer, die Sie kennen. Mit Passkeys und Zwei-Faktor-Authentifizierung machen Sie es Tätern zusätzlich schwer, selbst wenn doch einmal ein Passwort in falsche Hände gerät.