Wenn eine E-Mail mit dem Logo der Bank ankommt, lautet die häufigste Reaktion „darauf falle ich sowieso nicht herein“ oder „auf dem Konto ist ohnehin nicht viel“. Beide Gedanken sind verständlich, und beide gehen von derselben schiefen Annahme aus: dass sich die Auswirkungen von Bank-Phishing am Kontostand ablesen lassen. Phishing – eine Nachricht, die so gebaut ist, dass sie von einem vertrauenswürdigen Absender zu kommen scheint, und die Sie dazu bringen soll, Daten herauszugeben oder etwas zu tun – wird nicht eigens für Sie vorbereitet. Solche Nachrichten gehen in großer Zahl hinaus, an irgendwen, in der Erwartung, dass jemand im falschen Moment antwortet.
Die nützlichere Frage ist eine andere: Wenn diese Nachricht funktionieren würde, was wäre dann betroffen?
Dieser Beitrag beantwortet sie entlang der drei Eigenschaften, an denen sich die Sicherheit jeder Information messen lässt: dass sie vertraulich bleibt, dass sie richtig bleibt, dass sie verfügbar bleibt. Das ist die praktische Übersetzung von drei Fachbegriffen – Vertraulichkeit, Integrität und Verfügbarkeit – und sie zeigt, dass der Schaden einer gefälschten Nachricht nie nur von einer Art ist.
Er vertieft die Empfehlung zu E-Mails, die sich als Bank ausgeben: keinen Links folgen, nicht antworten, die Bank nur über die Kanäle erreichen, die Sie selbst gewählt haben.
Drei Fragen, mit denen Sie die Auswirkungen von Bank-Phishing einordnen
Bevor es ins Einzelne geht, lohnt es sich, die richtigen Fragen zur Hand zu haben. Sie passen auf jede Beziehung zu einer Bank, nicht nur auf den Moment, in dem eine verdächtige Nachricht ankommt.
- Was könnte lesen oder sammeln, wer die gefälschte Seite gebaut hat? – das ist die Frage nach der Vertraulichkeit.
- Was könnte in meinem Namen verändert oder angewiesen werden? – das ist die Frage nach der Integrität.
- Was könnte ich nicht mehr tun, wenn Konto und Karten gesperrt würden? – das ist die Frage nach der Verfügbarkeit.
Stellen Sie diese drei Fragen zu dem Konto, auf dem Ihr Gehalt eingeht, lautet die Antwort fast immer: viel. Bei einer selten genutzten Guthabenkarte wirkt sie bescheiden – bis sich herausstellt, dass Telefonnummer und App-Zugang dieselben sind wie beim Hauptkonto. Genau hier ändert sich die Rechnung: Die Auswirkung misst sich nicht an der empfangenen Nachricht, sondern an dem, was diese Nachricht Ihnen entlockt.
1. Vertraulichkeit: Zugangsdaten, Kartendaten und Codes bleiben bei Ihnen
Vertraulichkeit bedeutet, dass eine Information nur lesen kann, wer dazu berechtigt ist. Eine Nachricht, die sich als Bank ausgibt, trifft sie unmittelbar, denn genau darauf zielt sie: Sie sollen auf einer Seite, die nicht der Bank gehört, das eintippen, was nur zwischen Ihnen und Ihrem Konto bleiben sollte.
Ein praktisches Beispiel
Sie erhalten eine Nachricht über ein „Update Ihrer Sicherheitsdaten“, das abzuschließen sei. Der Link führt auf eine Seite, die der Anmeldeseite gleicht, die Sie kennen. Sie geben Kennung und Passwort ein; unmittelbar danach fragt die Seite nach dem Code, den Ihnen die Bank per SMS geschickt hat. Dieser Code ist ein Einmalpasswort (OTP), also eine Zahlenfolge, die nur kurze Zeit und nur ein einziges Mal gilt und mit der die Bank eine Anmeldung oder einen Vorgang bestätigt.
Wie ein Vorfall verläuft
Eine gefälschte Seite kann in wenigen Schritten alles einsammeln, was gebraucht wird: die Zugangsdaten des Online-Bankings, die Kartennummer mit Ablaufdatum und Prüfziffer – den drei Ziffern auf der Rückseite der Karte – und den eben erhaltenen Einmalcode. Dazu kommt, was sich zeigt, sobald jemand im Konto ist: Die Umsätze erzählen, wo Sie arbeiten, wie viel Miete Sie zahlen, welche Arztbesuche Sie wahrnehmen, welche Abonnements Sie haben. Es muss kein einziger Euro bewegt werden: Schon das Mitlesen ist ein Schaden.
Warnsignale
- eine Seite, die mehrere Angaben zugleich verlangt, nach denen eine Bank nie gemeinsam fragt: vollständiges Passwort, Einmalcode und Kartendaten;
- nach der Eingabe eine allgemein gehaltene Fehlermeldung oder eine plötzliche Weiterleitung auf die echte Website;
- eine SMS mit einem Code, den Sie in diesem Moment gar nicht angefordert haben;
- ein Hinweis auf eine Anmeldung von einem Gerät oder aus einer Gegend, die Sie nicht wiedererkennen.
Empfohlenes Verhalten
Geben Sie Zugangsdaten nie über einen erhaltenen Link ein: Öffnen Sie Ihre Bank über das Lesezeichen, über die offizielle App oder über die selbst getippte Adresse. Haben Sie bereits etwas eingegeben, rufen Sie die Bank unter der offiziellen Nummer an, die auf der Rückseite der Karte oder im Vertrag steht, ändern Sie die Zugangsdaten im echten Kanal und lassen Sie die Karte sperren, falls Sie deren Daten weitergegeben haben. Hilfreich ist außerdem, Anmeldebenachrichtigungen für Konten einzuschalten: So bemerken Sie einen fremden Zugriff früher.
2. Integrität: Überweisungen, Empfänger und Kontaktdaten bleiben richtig
Integrität bedeutet, dass Daten nicht von jemandem verändert werden, der dazu nicht befugt ist. Hier wiegt Phishing im Namen einer Bank anders: Es geht nicht mehr darum, was jemand sehen, sondern darum, was jemand in Ihrem Namen ändern oder anweisen kann.
Ein praktisches Beispiel
Mit Ihren Zugangsdaten und einem Einmalcode trägt jemand einen neuen Empfänger in die Liste für Überweisungen ein und weist eine Zahlung an. Die Bank erleidet dabei keinen Angriff: Sie führt eine Anweisung aus, die so aussieht, als käme sie von Ihnen. Es gibt auch eine leisere Spielart: eine Nachricht, die vorgibt, von der Bank oder von einem Lieferanten zu stammen, und „neue Kontodaten“ für eine wiederkehrende Zahlung ankündigt. Niemand betritt Ihr Konto – aber Sie selbst überweisen auf das falsche.
Wie ein Vorfall verläuft
Am heimtückischsten sind Änderungen an genau den Daten, die nötig wären, um das Problem zu bemerken und die Kontrolle zurückzugewinnen: die Mobilnummer, an die die Codes gehen, die E-Mail-Adresse für die Benachrichtigungen, die Geräte, die die App benutzen dürfen. Sind diese einmal geändert, kommen die Hinweise nicht mehr bei Ihnen an. Parallel dazu können sich die Ausgabengrenzen der Karte verschieben oder Zahlungen auftauchen, die beim schnellen Blick auf den Kontoauszug völlig normal wirken.
Warnsignale
- eine Bestätigungsnachricht für einen neuen Empfänger, ein neues Gerät oder eine geänderte Nummer, um die Sie nie gebeten haben;
- Benachrichtigungen der Bank, die plötzlich ausbleiben;
- Namen in der Empfängerliste, die Sie nicht wiedererkennen;
- die Aufforderung, einen gewohnten Betrag auf eine andere Kontoverbindung als sonst zu zahlen.
Empfohlenes Verhalten
Lesen Sie den Text der Nachricht, die den Code enthält, immer vollständig: Meist steht darin, was Sie gerade freigeben, und ein „neues Gerät“ oder ein „neuer Empfänger“, um das Sie nicht gebeten haben, ist Grund genug, innezuhalten. Alle paar Wochen lohnt ein Blick in die Empfängerliste, in die Kontaktdaten und in die verbundenen Geräte – erreicht auf Ihrem eigenen Weg, über App oder Lesezeichen. Kündigt jemand geänderte Kontodaten an, prüfen Sie das mit einem Anruf unter einer Nummer, die Sie schon vorher kannten, nicht unter der aus der Nachricht.
3. Verfügbarkeit: Konto und Karten funktionieren, wenn Sie sie brauchen
Verfügbarkeit bedeutet, dass Sie Ihre Dienste in dem Moment nutzen können, in dem Sie sie benötigen. Das ist die Auswirkung, die sich am leichtesten erkennen lässt, denn sie zeigt sich als verschlossene Tür – und sie tritt oft sogar dann ein, wenn die Bank genau ihre Arbeit tut.
Ein praktisches Beispiel
Am Morgen wollen Sie mit der Karte zahlen, und die Zahlung wird abgelehnt. Sie öffnen die App, und die verlangt eine neue Freischaltung. Die Bank hat auffällige Vorgänge bemerkt und Konto und Karten zu deren Schutz gesperrt.
Wie ein Vorfall verläuft
Die Sperre ist ein Schutz, keine Strafe, aber sie hat einen praktischen Preis. Eine Ersatzkarte kommt erst nach einigen Tagen, und in der Zwischenzeit scheitern die wiederkehrenden Zahlungen, die an der alten Karte hingen: Rechnungen, Abonnements, die im Telefon hinterlegte Zahlungsart. Der Zugang zum Online-Banking kann stillgelegt bleiben, bis Sie sich erneut ausweisen, telefonisch oder in der Filiale. Und wenn die Person, die hereingekommen ist, das Passwort geändert hat, dann hat nicht die Bank die Tür verschlossen: Dann stehen Sie selbst draußen.
Warnsignale
- richtige Zugangsdaten werden in einer App abgewiesen, die Sie sonst ohne Weiteres benutzen;
- die Karte wird ohne erkennbaren Grund zurückgewiesen;
- die App will von vorn eingerichtet werden, obwohl Sie das Telefon nicht gewechselt haben;
- E-Mails und SMS der Bank bleiben aus oder erreichen Sie über Kanäle, die Sie nicht kennen.
Empfohlenes Verhalten
Speichern Sie die offizielle Nummer Ihrer Bank in Ihren Kontakten – Sie finden sie auf der Rückseite der Karte oder im Vertrag –, damit Sie sie nie in einer Nachricht suchen müssen. Ein zweites Zahlungsmittel und eine kurze Liste der wiederkehrenden Zahlungen, die an der Karte hängen, machen ein paar Tage Sperre sehr viel erträglicher. Und wenn Sie den Zugang verlieren, beginnen Sie stets beim offiziellen Kanal der Bank: Das ist die Wurzel, von der aus alles wieder aufgebaut wird.
| Bereich | Was möglich wird, wenn die Nachricht funktioniert | Warum das wiegt |
|---|---|---|
| Vertraulichkeit | Zugangsdaten, Kartendaten und Einmalcodes werden eingesammelt, die Umsätze mitgelesen | Der Schaden entsteht auch ohne bewegtes Geld und bleibt oft unbemerkt |
| Integrität | Empfänger und Geräte kommen hinzu, Kontaktdaten und Grenzen ändern sich, Zahlungen werden angewiesen | Die Hinweise erreichen Sie nicht mehr, und die Wiederherstellung dauert länger |
| Verfügbarkeit | Konto wird gesperrt, Karten werden ersetzt, oder Sie bleiben vom Zugang ausgeschlossen | Alltägliche und wiederkehrende Zahlungen stehen still, manchmal tagelang |
Ein Szenario, das alle drei zusammenführt
Nina erhält eines Abends nach dem Essen eine Nachricht. Das Logo ist das ihrer Bank, der Ton ist höflich: „Um den Dienst weiter nutzen zu können, schließen Sie bitte das Update Ihrer Sicherheitsdaten ab.“ Sie klickt, gibt Kennung und Passwort ein, danach den Code aus der SMS. Im Text der SMS stand „Code zur Freigabe eines neuen Geräts“, aber sie hat ihn übernommen, ohne ihn zu lesen. Die Seite bedankt sich: „Prüfung abgeschlossen“.
Von da an geschieht dreierlei nacheinander: Zugangsdaten und Code werden eingesammelt und der Verlauf der Umsätze mitgelesen (Vertraulichkeit); ein neues Gerät wird freigegeben, die Nummer für die Benachrichtigungen geändert und ein neuer Empfänger eingetragen (Integrität); am Morgen darauf bemerkt die Bank einen auffälligen Vorgang und sperrt Konto und Karten, sodass Nina weder den Einkauf bezahlen noch in die App gelangen kann (Verfügbarkeit). Drei verschiedene Auswirkungen, eine einzige Ursache: ein Link, dem sie anstelle eines Lesezeichens gefolgt ist.
Auswirkungen, die erst später sichtbar werden
Nicht alles zeigt sich sofort. Manches reift mit der Zeit, und genau deshalb ist „vom Konto ist nichts verschwunden“ keine verlässliche Prüfung.
- Angaben, die eine spätere Anfrage glaubwürdig machen. Name, Kontoverbindung, die letzten Umsätze oder der Name der Filiale dienen dazu, spätere Anrufe und Nachrichten weit überzeugender zu machen – etwa den Anruf einer angeblichen Bankmitarbeiterin, die „einen auffälligen Vorgang stoppen“ möchte.
- Kartendaten, die später benutzt werden. Nummer, Ablaufdatum und Prüfziffer können Wochen danach zum Einsatz kommen, gern für kleine Einkäufe im Netz, die zwischen den gewohnten Ausgaben kaum auffallen.
- Zugänge, die offen bleiben. Ein für die App freigegebenes Gerät oder eine aktive Sitzung – ein Zugang also, der in einem Browser offen geblieben ist – kann auch nach einem Passwortwechsel weiter funktionieren, solange er nicht ausdrücklich entzogen wird.
- Eine Adresse, die als aktiv vermerkt ist. Wer einmal geklickt oder geantwortet hat, bekommt erfahrungsgemäß weitere solcher Nachrichten, weil seine Adresse als erreichbar und reaktionsfreudig gilt.
Das ist kein Grund, in Daueralarm zu leben. Es ist der Grund, warum der Schutz vorher ansetzen muss: Die Bank nur über Lesezeichen, offizielle App oder selbst getippte Adresse zu erreichen und dazu einen zweiten Faktor einzurichten, dämpft alle vier Nachwirkungen – auch die, die Sie nie zu Gesicht bekommen. Eine vollständige Anleitung zum zweiten Faktor finden Sie in der Empfehlung Konten mit einem zweiten Faktor schützen.
Nicht alle Bankdaten wiegen gleich schwer
Wie schwer eine Auswirkung wiegt, hängt davon ab, was Sie herausgeben und was sich mit dieser Angabe erreichen lässt.
| Herausgegebene Angabe | Vorherrschende Auswirkung | Warum |
|---|---|---|
| Kennung und Passwort des Online-Bankings | Alle drei | Sie öffnen die Tür zum Konto und zu allem, was darin steht |
| Einmalcode oder Bestätigung in der App | Integrität | Gibt einen bestimmten Vorgang oder ein Gerät frei: so viel wert wie eine Unterschrift |
| Kartennummer, Ablaufdatum und Prüfziffer | Vertraulichkeit und Integrität | Ermöglichen Zahlungen im Netz in Ihrem Namen |
| Mobilnummer und Kontakt-E-Mail | Integrität und Verfügbarkeit | Über sie laufen Benachrichtigungen, Codes und die Wiederherstellung des Zugangs |
| Persönliche Angaben und Kontoverbindung | Vertraulichkeit, mit späterer Wirkung | Machen nachfolgende Betrugsversuche glaubwürdig |
| Eine geschriebene Antwort auf die Nachricht | Vertraulichkeit | Bestätigt, dass die Adresse aktiv ist, und kann persönliche Einzelheiten preisgeben |
| Ein Klick auf den Link, ohne Eingabe | für sich genommen gering | Meist endet es dort, aber die Adresse gilt als reaktionsfreudig |
Die zweite Zeile ist die wichtigste: Die heikelste Angabe ist nicht immer das Passwort, sondern der Code, der einen Vorgang bestätigt, den Sie gar nicht gesehen haben.
Warum auch eine fast makellose Nachricht zählt
Eine sorgfältig gemachte Nachricht mindert die Auswirkung nicht, denn kein gestalterisches Detail beweist, woher sie tatsächlich kommt.
| Element der Nachricht | Warum es keine Herkunft beweist |
|---|---|
| Logo, Farben und Aufbau stimmen | Lassen sich aus jeder echten Mitteilung übernehmen |
| Ihr Vor- und Nachname | Stehen in vielen Verzeichnissen, auch aus Datenpannen anderer Dienste |
| Die letzten Ziffern der Karte | Können aus einer anderen Datenpanne oder von einem Beleg stammen |
| Der Name der Bank als Absender | Der angezeigte Name ist frei wählbar |
| Ein Link mit „https“ und das Schloss | Zeigen eine verschlüsselte Verbindung an, keine redliche Website |
Das Schloss verdient eine eigene Zeile: Es sichert zu, dass die Daten geschützt übertragen werden, wie die Empfehlung nur über HTTPS verbinden erklärt – aber es sagt nichts darüber, wer auf der anderen Seite sitzt. Was sich kopieren lässt, beweist nichts: Der Beweis liegt im Kanal, den Sie selbst wählen.
Bezug zum Framework Cyber Welfare
Dieser Beitrag arbeitet vor allem an einer Säule – digitales Bewusstsein –, berührt aber alle drei.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Bewusstsein | Erkennen, dass eine einzige gefälschte Nachricht auf mehreren Ebenen wirkt, auch ohne sofortigen Verlust |
| Kompetenzen | Vertraulichkeit, Integrität und Verfügbarkeit als drei konkrete Fragen an die eigene Bankbeziehung lesen können |
| Sicheres Verhalten | Die Bank nur über selbst gewählte Kanäle erreichen und Empfänger, Kontaktdaten und verbundene Geräte regelmäßig durchsehen |
Referenzstufe: FL2 – Einsteiger. Das ist die Stufe, auf der aus „ich weiß, dass ich auf Banklinks nicht klicken soll“ ein „ich verstehe, was geschieht, wenn ich es doch tue“ wird. Erst das Bewusstsein für die Auswirkungen hält ein Verhalten über die Jahre stabil. Wenn Sie wissen möchten, wo Sie auf Ihrem Weg stehen, dauert die Selbstbewertung der digitalen Resilienz nur wenige Minuten.
Zusammenfassung
- Die Vertraulichkeit betrifft das, was eingesammelt oder mitgelesen wird: Zugangsdaten, Kartendaten, Einmalcodes, Umsätze.
- Die Integrität betrifft das, was verändert oder angewiesen wird: Überweisungen, Empfänger, Kontaktdaten, freigegebene Geräte.
- Die Verfügbarkeit betrifft das, was Sie nicht mehr nutzen können: gesperrtes Konto, ersetzte Karten, unterbrochene wiederkehrende Zahlungen.
Eine Nachricht, die sich als Bank ausgibt, erzeugt nicht eine einzelne Auswirkung: Sie öffnet die Möglichkeit für alle drei – auf dem Konto und auf allem, was daran hängt.
Empfohlener erster Schritt. Legen Sie ein Lesezeichen auf die offizielle Adresse Ihrer Bank an, oder vergewissern Sie sich, dass Sie die offizielle App nutzen. Und dann sehen Sie von dort aus drei Dinge durch: die freigegebenen Geräte, die Empfängerliste sowie Nummer und E-Mail-Adresse für die Benachrichtigungen. Das sind zehn Minuten, und sie decken alle drei Bereiche zugleich ab.
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
Verwandte Inhalte
- E-Mails, die sich als Bank ausgeben – die Empfehlung, aus der dieser Beitrag hervorgeht
- Folgen von Bank-Phishing – von den technischen Auswirkungen zu den spürbaren Folgen für Geld, Zeit, Familie und Gelassenheit
- Anzeichen einer gefälschten Bank-E-Mail – wie sich die Nachricht erkennen lässt, bevor eine dieser Auswirkungen beginnt
- was tun nach einem Bank-Phishing – die Schritte, in der Reihenfolge ihrer Dringlichkeit
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



