Phishing erkennen: So schützen Sie Konten, Smartphone und persönliche Daten
Aktuelle Phishing-Maschen per Mail, SMS, Messenger und QR-Code erkennen: So prüfen Sie Nachrichten sicher, schützen Konten und reagieren richtig im Ernstfall.
Stand: 29. September 2026. Phishing ist kein einzelner E-Mail-Trick: Betrüger versenden gefälschte Nachrichten per E-Mail, SMS, Messenger oder QR-Code und geben sich als Bank, Behörde, Paketdienst oder vertraute Person aus. Ziel sind meist Passwörter, Zahlungsdaten, Bestätigungscodes oder persönliche Angaben. Eine aktuelle Warnung der Verbraucherzentrale NRW vom 28. September beschreibt etwa eine angebliche Volksbank-Bestätigung mit kurzer Frist; am 25. September warnte sie vor einer gefälschten AOK-Erstattungsnachricht. Das sind Beispiele für nachgeahmte Absender, keine Hinweise auf einen Angriff auf die genannten Organisationen. Prüfen Sie solche Mitteilungen ausschließlich über bekannte, selbst aufgerufene Kanäle.
Auch die Kommunikationswege verdienen Aufmerksamkeit: Die Bundesnetzagentur meldete am 9. Februar 2026 insgesamt 85.158 Beschwerden zu Rufnummernmissbrauch für das Jahr 2025. Besonders häufig ging es um SMS- und Messenger-Spam sowie belästigende Anrufe. Diese Gesamtzahl ist keine Phishing-Statistik; sie zeigt aber, warum ein Sicherheitsratgeber heute auch Kurznachrichten und Anrufe berücksichtigen sollte. Die Auswertung der Bundesnetzagentur und das Phishing-Radar der Verbraucherzentrale dokumentieren diese Entwicklungen.
Ein typisches Signal ist eine Aufforderung, sofort zu handeln: Ein Konto werde gesperrt, ein Paket könne nur nach Zahlung zugestellt werden oder eine Rückerstattung verfalle bald. Die Nachricht enthält oft einen Link, QR-Code, Anhang oder die Bitte, einen Sicherheitscode freizugeben. Fragen Sie sich zuerst: Habe ich diesen Vorgang selbst angestoßen? Erwarte ich diese Nachricht? Ist die Frist nachvollziehbar?
Prüfen Sie anschließend den Absender und den Kontext. Eine ähnlich aussehende Domain, eine unbekannte Rufnummer, eine unpersönliche Anrede, ungewöhnliche Sprache oder eine unerwartete Zahlungsaufforderung können Warnzeichen sein. Aber kein einzelnes Merkmal beweist Betrug: Gefälschte Nachrichten können fehlerfrei formuliert sein, echte Unternehmen verwenden mitunter generische Anreden, und Absenderangaben können täuschen. Auch ein Schloss-Symbol oder „https“ bestätigt nur eine verschlüsselte Verbindung zur aufgerufenen Website; es beweist nicht, dass die Website wirklich zu Ihrer Bank gehört.
Öffnen Sie den Link nicht zur Probe. Halten Sie ihn am Computer höchstens ohne Klick über die Maus, um die angezeigte Zieladresse zu sehen. Auf dem Smartphone ist das oft schwieriger. Bei QR-Codes gilt dasselbe: Prüfen Sie die nach dem Scan angezeigte Internetadresse, bevor Sie sie öffnen, und brechen Sie ab, wenn sie verkürzt, unbekannt oder anders geschrieben ist als die offizielle Adresse. Die Polizei nennt Betrug über QR-Codes „Quishing“; bei betrügerischen SMS ist häufig von „Smishing“ die Rede. Hinweise dazu gibt die Polizei-Beratung zu Quishing.

Eine Nachricht im Spam-Ordner ist nicht automatisch ungefährlich, und eine professionell gestaltete Nachricht ist nicht automatisch echt. Entscheidend ist, ob Sie die behauptete Sache unabhängig bestätigen können. Vermeiden Sie auch, verdächtige Nachrichten an andere weiterzuleiten – so können Links und Anhänge zusätzliche Empfänger erreichen.

Eine zusätzliche Anmeldung ist kein Grund, jede Anfrage zu bestätigen: Kriminelle können versuchen, Nutzer mit wiederholten Push-Anfragen zu ermüden. Lehnen Sie unerwartete Aufforderungen ab und ändern Sie das Passwort über den offiziellen Dienst, wenn ungewöhnliche Anmeldeversuche auftauchen.

Die nächsten Schritte hängen davon ab, was passiert ist. Ein Klick allein bedeutet nicht automatisch, dass ein Konto oder Smartphone übernommen wurde. Reagieren Sie trotzdem zügig und nutzen Sie für Änderungen ein Gerät, dem Sie vertrauen.
| Was ist passiert? | Was jetzt hilft |
|---|---|
| Link geöffnet, aber nichts eingegeben oder installiert | Seite schließen, keine weiteren Schaltflächen antippen und keine Datei herunterladen. Prüfen Sie Downloads und installierte Apps. Halten Sie Browser und Betriebssystem aktuell. Wenn Sie etwas eingegeben haben, folgen Sie den nächsten Zeilen. |
| Passwort, E-Mail-Zugang oder Bestätigungscode eingegeben | Rufen Sie den echten Dienst über seine App oder bekannte Adresse auf und ändern Sie das betroffene Passwort sofort. Ändern Sie es auch bei jedem Konto, bei dem Sie es wiederverwendet haben. Melden Sie unbekannte Sitzungen ab, kontrollieren Sie Wiederherstellungsdaten und aktivieren Sie zusätzliche Anmeldung. Sichern Sie zuerst Ihr E-Mail-Konto, wenn es für Passwort-Resets genutzt wird. |
| Bankdaten, TAN oder Zahlung freigegeben | Rufen Sie unverzüglich Ihre Bank über eine bekannte Nummer an. Lassen Sie Karte oder Online-Banking sperren, fragen Sie nach dem Stopp noch nicht ausgeführter Überweisungen und kontrollieren Sie Umsätze. Für Kartensperren kann in Deutschland der Sperr-Notruf 116 116 genutzt werden; prüfen Sie bei Bedarf, ob Ihr Institut teilnimmt. |
| App, Datei oder Fernzugriff installiert | Nutzen Sie ein anderes, vertrauenswürdiges Gerät, um Passwörter zu ändern und betroffene Dienste zu kontaktieren. Trennen Sie ein möglicherweise fernsteuerbares Gerät vom Netz, wenn es sich ungewöhnlich verhält, und wenden Sie sich an den Gerätehersteller oder eine seriöse IT-Fachstelle. Installieren Sie keine „Reinigungs-App“ aus der Nachricht. |
Bewahren Sie Nachricht, Absender, Uhrzeit, Screenshots und Buchungsbelege auf, ohne den betrügerischen Link erneut zu öffnen. Bei finanziellem Schaden oder Identitätsmissbrauch können Sie Anzeige bei der Polizei erstatten. Eine Meldung bei der Bundesnetzagentur betrifft Rufnummernmissbrauch und ersetzt keine Strafanzeige. Die gemeinsam von Polizei und BSI erstellte Phishing-Checkliste bietet weitere Schritte für kompromittierte Konten.

Die beschriebenen Warnzeichen helfen bei der Einschätzung, sind aber kein sicherer Echtheitstest. Betrugsmaschen und Meldewege ändern sich; prüfen Sie aktuelle Hinweise bei Ihrer Bank, der Verbraucherzentrale, dem BSI und der Polizei.
Aktuelle Phishing-Maschen per Mail, SMS, Messenger und QR-Code erkennen: So prüfen Sie Nachrichten sicher, schützen Konten und reagieren richtig im Ernstfall.
U8-Nachtarbeiten, Tram-Umleitungen und Straßensperrungen in Berlin im Oktober 2026: bestätigte Zeiträume, Ersatzverkehr, Parkhinweise und offizielle Live-Quellen.
Welche Berliner Bibliotheken, Museen, Postfilialen und Bürgerämter im Oktober 2026 geschlossen sind, welche Feiertagszeiten gelten und was online verfügbar bleibt.
Berlin im Oktober 2026: So prüfen Sie adressgenaue Mülltermine, Feiertagsänderungen und Wege für Restmüll, Wertstoffe, Gartenabfall und Sperrmüll.
Berliner Schulferien im Oktober 2026: letzter Unterrichtstag, Herbstferien vom 19. bis 31. Oktober, Schulstart am 2. November, Feiertage und Sonderregelungen.
Kindergeld-Auszahlung Oktober 2026: offizieller Überweisungskalender nach Endziffer, Kinderzuschlag-Termine, Bankfeiertage und Schritte bei verspäteter Gutschrift.
One UI 9 ist offiziell gestartet. Welche Galaxy-Smartphones sind bestätigt, was ist neu und welche Funktionen hängen von Modell, Region oder Konto ab? Stand: 28. September 2026.
Powerbank im Handgepäck: aktuelle Regeln zu 100 Wh, zwei Geräten, Genehmigung über 100 Wh und Nutzung an Bord – mit Vergleich für verschiedene Reisebedürfnisse.
Was ist OpenAI und worin unterscheiden sich ChatGPT, Codex und API? Ein verständlicher Einstieg in Technik, Anwendungen, Datenschutz und erste Schritte.
Release am 29. September 2026, Plattformen, Gratis-Upgrade und bestätigte Verbesserungen: Das ist über The Witcher 3: Wild Hunt – Remastered bekannt.