Hausrat Was sind Phishing-Mails & wie erkenne ich Phishing Mails? Alles, was Du wissen solltest
Phishing und Scamming gehören zu den häufigsten Formen von Internetbetrug und können selbst die Vorsichtigsten unter uns in die Falle locken. Aber was genau sind Phishing-Mails und vor allem, wie erkennt man sie? Wir zeigen, wie Du Phishing-Mails und Scam-Versuche erkennen kannst, welche Tricks die Betrüger dabei anwenden und wie Du Dich effektiv schützt.
Inhalte
1. Phishing: die nicht ganz neue Betrugsmasche im Online-Banking
Phishing im Online-Banking ist schon seit Jahren verbreitet. Betrüger geben sich als Deine Bank aus, um Deine Kontoinformationen zu stehlen und damit auch an Dein Geld zu kommen. Sie senden Dir gefälschte E-Mails, SMS oder andere Nachrichten, die angeblich von Deiner Bank stammen, und fordern Dich auf, Deine Login-Daten oder TANs zu bestätigen.
Und das ist heute lange nicht mehr so stümperhaft wie Dein Spamordner-Inhalt aus früheren Jahren: E-Mails scheinen oft authentisch zu sein, inkl. Logos, Text etc. und auch die gefälschten Webseiten sehen immer öfter der echten Bankseite zum Verwechseln ähnlich. Der Trick: Wenn Du Deine Daten eingibst, landen sie direkt bei den Betrügern, die damit Dein Konto abräumen.
Und das gibt es nicht nur im Online-Banking, sondern auch in vielen anderen Bereichen!
Tipp: Mit der Adam Riese Hausratversicherung bist Du gegen Schäden durch Phishing und ähnliche Betrugsmaschen beim Online-Banking bis 2.500 € versichert!
2. Was sind Phishing-Mails genau?
Phishing bedeutet, dass Betrüger Dich mit einer gefälschten Nachricht in die Falle locken, um an Deine persönlichen Daten zu kommen – sei es Dein Passwort, Deine Bankdaten oder gleich Deine Kreditkartennummer.
Der Begriff ist eine Mischung aus Fishing und Passwort, und genau darum geht es auch: Die Täter geben sich in einer Mail als Unternehmen oder eine reale Person aus, also z.B. als Deine Bank, eine Respektsperson oder ein Online-Shop, und fordern dich unter einem Vorwand auf, auf einen Link zu klicken und auf einer Fake-Webseite Deine Informationen einzugeben und damit Kontrolle über Deine Online-Konten oder Dein Geld zu bekommen.
Und nicht nur im Privaten kannst Du Opfer von Phishing werden, auch im Beruflichen gibt es immer wieder mehr oder weniger groß angelegte Phishing-Attacken. Seit einigen Jahren gibt es z.B. Geschenkkarten-Betrugsmaschen: Hier wirst Du – ebenfalls normalerweise per Mail – von Deiner angeblichen Chefin oder einer anderen Respektsperson aufgefordert, Geschenkkarten zu kaufen und die Karten-Codes an sie weiterzuleiten. Am Ende kommt raus: Der Absender ist gar nicht Deine Chefin und das Geld auf den Karten weg.
Wenn es bei Phishing nicht direkt um Geld, Bankkonten und Kreditkartendaten geht, geht es in der Regel darum, Kontrolle über Social Media Accounts und ähnliches zu erhalten für:
-
Täter sammeln Infos über Dich, wie Name, Geburtsdatum, Deine Freunde und Deine Vorlieben. Die können dann benutzt werden, um Dich auf anderen Plattformen oder in realen Interaktionen zu täuschen.
-
Betrüger nutzen Dein Konto, um Spam-Nachrichten oder betrügerische Links an Deine Kontakte zu senden. Auf die sie wiederum eher eingehen, weil sie ja denken, sie kämen von Dir.
-
Nimmst Du dasselbe Passwort für verschiedene Konten? Das ist der Grund, warum das keine Gute Idee ist! Besonders bei Passwörtern für Online-Shops oder allem, was Finanzen angeht, ist es am besten, ein einmaliges Passwort zu haben.
-
Deine Accounts und persönlichen Informationen sind für Kriminelle unter Umständen Gold wert und können im Dark Web oder anderswo verkauft werden.
Übrigens: Wenn Du mehr über Security im Web wissen möchtest, haben wir hier einen Artikel für Dich: Wenn Du Deinem Laptop zuzwinkerst – oder: Wie Du Dich vor Cyber-Angriffen schützt
3. Beispiele für Internetbetrug: Das sind die häufigsten Phishing-Formen
Phishing im Online-Banking
Betrüger senden E-Mails, die angeblich von Deiner Bank stammen, und fordern Dich unter einem Vorwand auf, Deine Kontodaten zu aktualisieren oder zu bestätigen. Die Bankseite, auf die Du weitergeleitet wirst, sieht aus wie die echte Sicherheitsseite – ist aber eine Kopie, die Deine Zugangsdaten sammelt.
Fake-Sicherheitswarnungen
Du bekommst eine E-Mail, die behauptet, es gäbe verdächtige Aktivitäten auf Deinem Konto und Du müsstest Deine Daten zur „Bestätigung“ eingeben. Der Link führt wieder zu einer gefälschten Webseite, um Deine Daten zu stehlen.
Phishing über Social Media
Phishing-Mails über soziale Netzwerke geben vor, von einem Freund, einem Promi oder einer bekannten Marke zu stammen. Du wirst aufgefordert, auf einen Link zu klicken, der – wieder – auf eine gefälschten Seite führt, um Deine Login-Daten für Dein Social-Media-Konto zu stehlen.
Falsche Rechnungen und Mahnungen
Du erhältst eine E-Mail, die vorgeblich eine Rechnung von einem Online-Shop o.ä. enthält. Sie fordert Dich auf, Deine Zahlungsinformationen zu bestätigen, um die „offene Rechnung“ zu begleichen – und auf der verlinkten Phishing-Seite sollst Du wieder Deine Informationen eingeben.
Phishing durch falsche Support-Nachrichten
Betrüger geben sich als technischer Support eines bekannten Unternehmens aus und behaupten, Dein Konto sei gesperrt oder es gibt ein anderes Problem mit Deinem Computer, Smartphone o.ä. Um es wieder freizuschalten, wollen sie wieder Deine Daten auf einer gefälschten Webseite erfahren.
4. Die Tricks der Betrüger: Wie funktioniert Phishing?
Phishing-Angriffe nutzen meist eine ähnliche Taktik und Tricks, um Dich zu täuschen, und gehen häufig professionell und organisiert vor:
-
Der erste Schritt der Betrüger besteht darin, sich als vertrauenswürdige Quelle zu tarnen, was mehr oder weniger professionell und detailverliebt aussehen kann.
-
Die Betrüger nehmen mit Dir Kontakt auf und fordern Dich z.B. auf, Dein Konto zu „schützen“ oder eine angeblich „fremde Überweisung“ zu stoppen. Der angefügte Link führt Dich auf eine gefälschte Website.
-
Wer unter Druck steht oder gar panisch ist, wird anfälliger für Betrug und schaut im Zweifel nicht so genau hin. Deshalb vermittelt alles ein Gefühl der Dringlichkeit, z.B. durch die Androhung einer Kontosperrung, wenn Du nicht sofort handelst.
-
Auf der gefälschten Seite gibst Du Deine Zugangsdaten ein, die direkt bei den Betrügern landen. Die können jetzt Dein Konto leeren oder Deine Daten missbrauchen.
-
Betrüger benutzen Social Engineering, d.h. sie planen ihre Taten so, dass sie unsere menschlichen Eigenschaften bewusst und strategisch ausnutzen – unsere Gutgläubigkeit, unsere Faulheit, unsere emotionale Beeinflussbarkeit, unseren Respekt gegenüber Autoritäten.
5. Phishing-Mails erkennen: Worauf muss ich achten?
Phishing-Mails sind heute häufig echt gut gemacht und es ist nie 100 % vermeidbar, auf einen Betrug reinzufallen, aber es gibt dennoch klare Merkmale, auf die Du Acht geben kannst:
- Unpersönliche Anrede: Statt Deines Namens steht oft „Sehr geehrter Kunde“ oder „Lieber Nutzer“ oder einfach nur „Hallo“. Oder das genaue Gegenteil: Betreff und Mailtext sind voll mit Deinem Vornamen, Usernamen oder woran die Betrüger sonst gekommen sind.
- Verdächtige Absenderadresse: Achte darauf, ob die E-Mail-Adresse wirklich mit der echten Domain der Institution übereinstimmt. Auch wenn der angezeigte Name richtig klingt, schau immer auf die tatsächliche Absender-Mail!
- Links zu gefälschten Seiten: Überprüfe den Link, indem Du mit der Maus darüberfährst – oft kann man sehen, dass die Zieladresse anders ist, als Du es vom Absender erwarten würdest.
- Ungewöhnliche Anweisungen: Seriöse Institutionen fordern Dich niemals per E-Mail oder SMS auf, sensible Daten zu bestätigen oder zu ändern! Genauso wenig wie am Telefon.
- Schreibfehler & holprige Sprache: Phishing Mails enthalten häufig Grammatik- oder Tippfehler oder klingen auto-übersetzt, auch wenn das heute seltener vorkommt als noch vor einigen Jahren.
- Dringlichkeit: Wenn die E-Mail behauptet, Du müsstest jetzt sofort handeln, weil es sonst irgendeine schlimme Konsequenz geben könne, oder der Ton generell bedrohlich klingt, ist das ein Warnsignal.
6. Ich habe Phishing-Mails erhalten, was tun?
Wenn Du eine Mail erhalten hat, die – Achtung Wortwitz – fishy klingt, solltest Du zu allererst keine Links anklicken, keine Anhänge herunterladen und auch nicht antworten. So bist Du auf der sicheren Seite.
Es ist auch keine gute Idee, die Mail einfach zu löschen, wenn Du sie stattdessen in Deinem Mailprogramm als Spam oder Phishing markieren kannst. So können die Schutzmechanismen Deines E-Mail-Anbieters dazulernen!
Falls die Mail vorgibt, von Deiner Bank, einem Paketdienst oder einem anderen Unternehmen zu stammen, prüfe Informationen immer direkt über die offizielle Website oder App des Anbieters. Nutze dafür niemals die Links aus der E-Mail!
Manche Firmen oder auch die Verbraucherzentrale sammeln außerdem Informationen zu Phishing und haben in bestimmten Fällen Möglichkeiten eingerichtet, Phishingversuche zu melden, um besser gegen solche Angriffe vorzugehen und andere informieren zu können (siehe nächster Punkt).
7. Was sollte ich tun, wenn ich einen Link in einer Phishing-Mail angeklickt habe?
Erstmal: Keine Panik. Du bist nicht die erste Person, der das passiert und es ist trotz aller Vorsicht unmöglich, immerzu wachsam zu sein!
Wenn Du auf eine Phishing-Mail hereingefallen bist, ist es erstmal wichtig, schnell zu handeln:
- Passwörter ändern: Ändere umgehend Deine Passwörter für betroffene Konten (und Konten, bei denen Du dieselben Anmeldedaten benutzt).
- Bank, Arbeit oder Dienstleister informieren: Informiere sie, dass es eine Phishing-Attacke auf Dich gegeben hat, damit sie Schutzmaßnahmen für Dich einrichten und ggf. auch andere warnen und weitere Phishing-Versuche abwehren können. Du kannst Phishing auch der Verbraucherzentrale melden, die sammeln und warnen vor Phishing-Mails.
- Kontobewegungen etc. überprüfen: Schau in Deinem Account oder auf Deinem Konto nach, ob Du Verdächtiges entdeckst. Wenn ja: sofort melden.
- Antiviren-Software nutzen: Führe einen vollständigen System-Scan durch, um möglicherweise installierte Schadsoftware zu entfernen.
- Konten auf weitere Phishing-Versuche überwachen:
Angreifer könnten weitere Versuche planen und andere Accounts etc. angreifen. Achte darum in den nächsten Wochen besonders auf verdächtige E-Mails und überprüfe regelmäßig Deine Konten.
8. Wie kann ich meine E-Mail-Adresse vor Spam und Phishing schützen?
Eine E-Mail-Adresse vollständig vor Spam und Phishing zu schützen, ist leider nicht möglich. Du kannst das Risiko aber deutlich reduzieren.
-
Viele Leute verwenden dieselbe Adresse für Banking, Online-Shopping, Foren, Newsletter und Social-Media. Besser ist es, Du erstellst eine E-Mail-Adresse ausschließlich für besonders „wichtige“ Konten, also für Deine Bank, Versicherungen, Behördenkram, Passwortmanager und so weiter.
Diese Adresse gibst Du nirgendwo sonst an. Dadurch wird sie deutlich seltener Ziel von Spam- und Phishing-Angriffen, allein weil sie weniger online kursiert und weniger schnell in die Fänge von Betrügern geraten kann.
-
Für alle anderen Konten kannst Du eine oder auch mehrere gesonderte Mailadressen verwenden. Viele Anbieter erlauben außerdem Alias-Adressen. Damit kannst Du z.B. aus Deiner Adresse
- meinesupermailadresse@anbieter.de
- Mithilfe eines Plus eine neue Adresse, z.B. meinesupermailadresse+newsletter@anbieter.de
machen und Mails kommen in beiden Fällen in Deinem meinesupermailadresse@anbieter.de-Postfach an.
Flattert nun aber plötzlich Spam an eine bestimmte Alias-Adresse rein, siehst Du besser, wo die Adresse vermutlich abgegriffen wurde.
-
Je häufiger Deine Adresse im Internet auftaucht, desto wahrscheinlicher landet sie auf Spam-Listen, logisch. Prüfe bei Gewinnspielen, Downloads oder Newsletter-Anmeldungen genau, ob Du dem Anbieter vertraust und welche Informationen Du angibst.
-
Wenn Kriminelle Zugriff auf Dein Postfach erhalten, können sie oft weitere Konten übernehmen. Nutze für das E-Mail-Konto ein einzigartiges Passwort, hol Dir einen Passwortmanager, aktiviere Zwei-Faktor-Authentifizierung (2FA).
-
Versuch, immer mitzudenken: Erwarte ich diese E-Mail überhaupt, erwarte ich z.B. ein Paket oder habe ich wirklich vergessen, eine Rechnung zu bezahlen? Baut die Nachricht Druck auf? Wird nach Passwörtern, TANs oder persönlichen Daten gefragt, etwa wegen angeblicher technischer Probleme?
-
Manchmal gelangt eine E-Mail-Adresse durch einen Datenverlust eines Unternehmens in die Hände von Spammern.
Prüfe mithilfe von Webseiten wie Have I Been Pwned oder dem Hasso Plattner Institut , ob Deine E-Mail-Adresse von einem bekannten Datenleck betroffen ist.
Nach einem Datenleck: Passwörter sofort ändern!
9. Eine weitere Online-Betrugsmasche: Was ist Scamming?
Scamming ist eine weitere gängige Form des Online-Betrugs. Im Gegensatz zu Phishing, bei dem es hauptsächlich um das Stehlen von Login-Daten geht, zielt Scamming oft darauf ab, Dich in eine finanzielle Falle zu locken.
Es gibt viele Varianten von Scamming, aber einige der häufigsten sind:
- Love-Scamming, bei denen ein Betrüger vorgibt, romantisches Interesse an Dir zu haben, nur um schließlich eine Notlage vorzutäuschen und Dich zur Überweisung von Geld zu bewegen.
- Investment-Scamming, bei dem Dir unrealistische Renditen auf Deine Geldanlage versprochen werden und Dir auf einer Fake-Webseite ein sattes Wachstum Deiner Anlagen vorgespielt wird.
- Falsche Gewinnbenachrichtigungen, bei denen Du erfährst, dass Du viel Geld oder teure Objekte wie ein Auto gewonnen hast, aber dafür eine Gebühr zahlen oder Deine Bankdaten angeben musst.
Scamming-Betrüger setzen oft auf Dein Vertrauen und nutzen emotionale Manipulation, um Dich dazu zu bringen, Geld zu überweisen oder sensible Informationen preiszugeben.
10. Welche Versicherung greift bei Internetbetrug?
Hausratversicherung
Viele Hausratversicherungen decken mittlerweile Schäden durch Cyberangriffe ab, beispielsweise bei Phishing oder Onlinebetrug. Sie können finanziellen Verluste ersetzen, die durch gestohlene Daten entstehen.
Bei der Adam Riese Hausratversicherung sind Schäden durch Phishing und ähnliche Betrugsmaschen beim Online-Banking bis 2.500 € versichert!
Rechtsschutzversicherung
Wenn es um Identitätsmissbrauch geht, kann eine Rechtsschutzversicherung einspringen. Sie kann z.B. Kosten abwehren, wenn jemand in Deinem Namen einen Kredit aufgenommen hat, weil er vorher Deine persönlichen Daten durch Phishing o.ä. ergaunert hat. Auch wenn jemand in Deinem Namen Sachen oder Services bestellt hat, hilft Dir eine moderne Rechtsschutzversicherung.
Spezielle Cyberversicherungen
Einige Versicherer bieten auch gesonderte Cyberversicherungen an, die umfassenden Schutz vor Internetkriminalität bieten. Diese Versicherungen decken oft Schäden durch Phishing, Hacking und andere Cyberangriffe ab.
Adam Riese Tipp
Mit der Adam Riese Hausratversicherung bist Du auch gegen Phishing beim Online-Banking geschützt, und zwar schon ab 2,39 € im Monat!
Pia ist Texterin im Ratgeber-Team und kümmert sich auch um Webseiteninhalte, Versicherungsdokumente und Nachhaltigkeitsthemen.