Glossar

Phishing

Auch: E-Mail-Phishing, Phishing-Mail, Fake-Login, Login-Diebstahl, Bank-Phishing, TAN-Phishing, gefälschte Login-Seite, Phishing-Angriff

Phishing ist der Versuch, mit gefälschten Nachrichten an deine Passwörter, Bank- oder Kreditkartendaten zu kommen.

Phishing bedeutet, dass Betrüger versuchen, dir mit gefälschten Nachrichten vertrauliche Daten zu „angeln" – zum Beispiel Passwörter, Bankdaten oder Kreditkartennummern. Das Wort ist eine Anspielung auf das englische „fishing" (angeln).

Die Nachricht sieht oft so aus, als käme sie von deiner Bank, einem Paketdienst, einem bekannten Online-Shop oder einer Behörde. Über einen Link sollst du auf eine gefälschte Webseite gelangen, die dem Original täuschend ähnlich sieht. Gibst du dort deine Daten ein, landen sie direkt bei den Betrügern – oft auch für Identitätsdiebstahl.

Bank-Phishing ist weiterhin häufig. Daneben kommen immer öfter Paket-Mails, Fake-Shops und Zahlungsaufforderungen. Dazu passen Fakeshop und Paketbetrug. Alles rund um Konto und TAN bündelt Onlinebanking-Betrug. Mails im Namen von ELSTER, Finanzamt oder Ministerien stehen unter Behörden-Phishing.

So sieht Phishing in der Praxis aus

Diese Maschen tauchen in Deutschland immer wieder auf:

  • Gefälschte Bank-Mail: „Ihre Sparkasse hat Ihr Konto vorübergehend gesperrt. Bestätigen Sie Ihre Daten unter diesem Link." Die Seite sieht wie Online-Banking aus, gehört aber den Betrügern.
  • PayPal oder Amazon: „Ungewöhnliche Aktivität festgestellt – Konto sofort verifizieren." Der Link führt nicht zum echten Anbieter.
  • Paketdienst per E-Mail: „Ihre Sendung konnte nicht zugestellt werden." Bekannt von DHL, Hermes und DPD – oft mit Link zu einer Fake-Seite, die Kartendaten abfragt.
  • Steuer oder Behörde: „Sie haben eine Rückzahlung. Geben Sie Ihre Bankverbindung ein." Echte Behörden fordern solche Daten nicht per E-Mail-Link an. Der Ratgeber dazu: Behörden-Phishing.
  • Fake-Captcha nach dem Klick: Der Link öffnet eine Seite mit „Ich bin kein Roboter“. Danach sollen Tastenkürzel ein Windows-Fenster öffnen. Das ist ClickFix, nicht ein Login-Diebstahl.

Typische Warnzeichen

  • Dringender Handlungsdruck: „Ihr Konto wird gesperrt, bestätigen Sie sofort Ihre Daten."
  • Unpersönliche Anrede wie „Sehr geehrter Kunde" oder „Sehr geehrte/r Bürger/in".
  • Absender-Adresse, die nicht ganz zur echten Firma oder Behörde passt – z. B. freie Mail-Dienste hinter einem „Amts"-Namen.
  • Links, die auf eine fremde oder seltsame Webadresse führen; angezeigter Text und echte Ziel-URL weichen ab.
  • Aufforderung, Passwörter, TANs, IBAN oder Ausweiskopien über einen Link oder unverschlüsselt per Mail zu senden.
  • Anhänge wie Rechnung.zip oder „Bescheid.pdf" aus dem Nichts – oft Malware statt einer echten Rechnung.
  • Schlechte Übersetzung, falsche Rechtsbegriffe oder gemischte Behörden in einer Mail.

Phishing, Spam und Hoax – der Unterschied

  • Spam ist unerwünschte Werbung – nervig, aber nicht immer Betrug.
  • Phishing will gezielt deine Zugangsdaten oder Geld.
  • Ein Hoax ist eine Falschmeldung zum Weiterleiten; manchmal steckt darin auch ein Phishing-Link.

Kommt Phishing per SMS, heißt es Smishing; per Anruf Vishing; per QR-Code Quishing.

Wo dir Phishing begegnet

Phishing kommt per E-Mail, SMS, über einen QR-Code oder Messenger. Häufig taucht es auch beim Handel über Fake-Kleinanzeigen auf oder steckt in einem Hoax, der einen Link mitschickt. In Gaming-Communities – Discord, Steam, Twitch – läuft es oft über Fake-Giveaways und Login-Fälschungen; siehe Gaming-Chat-Betrug.

So schützt du dich

  • Klicke nicht auf Links in verdächtigen Nachrichten und antworte nicht – sonst wissen Betrüger, dass die Adresse aktiv ist.
  • Gib Zugangsdaten nur direkt auf der echten Webseite oder in der offiziellen App ein – Adresse selbst eintippen oder Lesezeichen nutzen.
  • Bei Behörden-Mails: auf der offiziellen Domain nachschauen – ausführlich unter Behörden-Phishing.
  • Nutze, wo möglich, eine Zwei-Faktor-Authentisierung. Manche Täter lesen Passwort und App-Code in Echtzeit mit, während du auf der Fake-Seite tippst. Passkeys geben den geheimen Schlüssel dort nicht preis.
  • Im Zweifel die verdächtige Adresse oder E-Mail vom FAKE-Checker prüfen lassen.
  • Aktuelle Warnungen zu bekannten Phishing-Maschen findest du im Phishing-Radar der Verbraucherzentrale.

Was tun, wenn du Daten eingegeben hast?

  • Sofort Passwort ändern – am besten von einem anderen Gerät.
  • Bank oder Kartenanbieter informieren und Karte sperren lassen, falls Kartendaten betroffen sind – bundesweit z. B. über den Sperr-Notruf 116116.
  • Anzeige bei der Polizei erstatten und alle Belege sichern – in vielen Bundesländern online über Online-Strafanzeige.
  • Prüfe dein Konto in den nächsten Tagen auf unbekannte Abbuchungen.
  • Bei Ausweisdaten zusätzlich die Hinweise zu Identitätsdiebstahl beachten.

Häufige Fragen

Ist jede verdächtige E-Mail automatisch Phishing?
Nicht unbedingt. Manche Mails sind nur Werbung oder Spam ohne Betrugsabsicht. Phishing zielt gezielt darauf ab, dass du Zugangsdaten, TANs oder Geld preisgibst. Entscheidend sind der Druck, der gefälschte Link und die Bitte um vertrauliche Daten.
Ich habe auf einen Phishing-Link geklickt, aber nichts eingegeben. Bin ich sicher?
Meistens ja, solange du keine Daten eingegeben und keine Datei heruntergeladen hast. Prüfe trotzdem, ob die Seite nach Updates oder Zugangsdaten gefragt hat. Im Zweifel Passwörter vorsichtshalber ändern und die verdächtige Adresse vom FAKE-Checker prüfen lassen.
Kann meine Bank mich per E-Mail nach der TAN fragen?
Nein. Echte Banken und seriöse Dienste fragen nie per E-Mail, SMS oder Link nach Passwort, PIN oder TAN. Wer das tut, ist ein Betrüger.
Schreiben echte Behörden per E-Mail mit Link zu Rückzahlung oder Bußgeld?
Nein. Ausführlich im Artikel Behörden-Phishing. Kurz: keine IBAN, keine Kartendaten, kein Bußgeld-Download über einen Mail-Link. Schau auf der offiziellen Seite nach, nicht über den Link in der Mail.

Bist du auf etwas Verdächtiges gestoßen?

Du bist diesem Begriff in der Praxis begegnet? Prüfe die verdächtige Webseite, E-Mail oder Nachricht jetzt kostenlos mit unserem FAKE-Checker.

▶ JETZT FAKE PRÜFEN