Die Anzeichen einer gefälschten Bank-E-Mail sind auf den ersten Blick meist gar nicht zu sehen. Eine solche Nachricht trägt das richtige Logo, die richtigen Farben, einen höflichen Ton und eine gut sichtbare Schaltfläche. Der Unterschied liegt nicht im Aussehen, sondern in wenigen Einzelheiten, die nur sieht, wer weiß, wo er hinschauen muss: wohin der Link tatsächlich führt, von welcher Adresse die Nachricht kommt, worum sie Sie bittet und mit wie viel Eile.
Dieser Beitrag sammelt die Anzeichen einer gefälschten Bank-E-Mail: was sie bedeuten, wo sie sich beobachten lassen und was zu tun ist, wenn Sie eines davon finden. Im Fachgebrauch heißen sie Kompromittierungsindikatoren (Indicators of Compromise, IOC): Spuren, die nahelegen, dass etwas nicht so ist, wie es scheint. Hier nutzen wir sie vorbeugend, um Phishing – eine Nachricht, die Sie dazu bringen soll, Zugangsdaten, Kartendaten oder Codes auf einer gefälschten Seite einzugeben – zu erkennen, bevor daraus ein Schaden wird.
Das ist die diagnostische Vertiefung der Empfehlung zu E-Mails, die sich als Bank ausgeben: Die Bank nur über die eigenen, vertrauten Kanäle zu erreichen ist die Vorbeugung; die Anzeichen zu erkennen ist der Weg, eine Nachricht rechtzeitig zu bemerken, die Sie vom Weg abbringen möchte.
Was Anzeichen einer gefälschten Bank-E-Mail sind
Ein Anzeichen, auch Indikator genannt, ist eine beobachtbare Einzelheit, die nahelegt, dass eine Nachricht nicht von der Stelle stammt, als die sie sich ausgibt.
Es ist kein Beweis. Es ist ein Grund, innezuhalten und nachzusehen – stets über einen Kanal, den Sie selbst wählen: die offizielle App der Bank, die über ein gespeichertes Lesezeichen oder über eine eingetippte Adresse erreichte Website, die Telefonnummer auf der Rückseite der Karte. Ein Anzeichen kann eine harmlose Erklärung haben, etwa eine echte, aber hastig geschriebene Mitteilung – oder es weist auf einen Betrugsversuch hin.
Der Wert dieser Anzeichen liegt im Zeitpunkt: Wer sie vor dem Klick erkennt, hat nichts in Ordnung zu bringen.
Warum sie schwerer wiegen, wenn es um Ihr Konto geht
Eine Nachricht, die angeblich von einem Onlineshop oder von einem Streamingdienst kommt, zielt auf Ihr Passwort. Eine Nachricht, die angeblich von der Bank kommt, zielt auf etwas Unmittelbareres: auf die Zugangsdaten zum Konto und auf die Codes, mit denen Vorgänge freigegeben werden. Wer beides erhält, kann innerhalb von Minuten handeln.
Dazu kommt ein zweiter Grund. Nachrichten rund um das Konto treffen einen wunden Punkt: der Gedanke an ein gesperrtes Konto, an eine Zahlung, die Sie nicht veranlasst haben, an eine kopierte Karte. Genau diese völlig verständliche Sorge wird benutzt, um die Zeit zwischen Lesen und Klicken zu verkürzen. Die Methoden des Bank-Phishings sind rund um diesen Hebel gebaut.
Und schließlich werden solche Nachrichten meist in großer Zahl verschickt. Dass Sie ausgerechnet bei der genannten Bank ein Konto haben, ist kein Zeichen von Echtheit: Unter Tausenden von Empfängerinnen und Empfängern ist immer jemand Kundin oder Kunde dieser Bank.
Technische Indikatoren
Das sind die Einzelheiten, die sich in der Nachricht selbst beobachten lassen, wenn man über die Oberfläche hinaussieht. Vorab drei Begriffe: Die Domain ist der Teil der Adresse, der in einer E-Mail nach dem At-Zeichen steht oder auf einer Website nach dem „www.“, und sie sagt, wer sie betreibt; ein Anhang ist eine Datei, die an die Nachricht gehängt wurde; ein Einmalpasswort (OTP) ist der nur einmal gültige Code, den die Bank per SMS oder App schickt, um eine Anmeldung oder einen Vorgang zu bestätigen.
| Indikator | Was er bedeutet | Warum er zählt | Wo er sichtbar wird | Was zu tun ist |
|---|---|---|---|---|
| Absendername und echte Adresse passen nicht zusammen | Angezeigt wird der Name der Bank, die tatsächliche Adresse lautet anders | Der angezeigte Name ist frei wählbar, die Adresse lässt sich schwerer fälschen | Durch Antippen oder Anklicken des Absendernamens, um die vollständige Adresse zu sehen | Nicht antworten, sondern in App oder auf der offiziellen Website nachsehen |
| Ähnliche, aber andere Domain | Die Adresse ahmt die der Bank nach, mit einem geänderten Buchstaben, einem Bindestrich oder einem zusätzlichen Wort | Das ist ein verbreiteter Weg, beim schnellen Blick echt zu wirken | In der Absenderadresse, in Ruhe von rechts nach links gelesen | Die Nachricht als verdächtig behandeln, auch wenn sonst alles stimmig wirkt |
| Link führt woandershin als angezeigt | Die Schaltfläche sagt das eine, das tatsächliche Ziel ist ein anderes | Hier führt die Nachricht Sie aus den offiziellen Kanälen heraus | Mit dem Mauszeiger über dem Link, ohne zu klicken; am Telefon durch längeres Drücken für die Vorschau | Den Link nicht öffnen, sondern die Bank über Lesezeichen oder App erreichen |
| Unerwartete Anhänge | Eine Datei, die als Kontoauszug, Beleg oder auszufüllendes Formular ausgegeben wird | Sie kann Schadsoftware enthalten oder ein Formular, das nach Daten fragt | Im Text der Nachricht oder in der Liste der Anhänge | Nicht öffnen, sondern im geschützten Bereich prüfen, ob es dieses Schriftstück wirklich gibt |
| Frage nach Zugangsdaten, PIN oder Einmalcode | Die Nachricht bittet darum, Anmelde- oder Bestätigungsdaten einzugeben oder mitzuteilen | Banken fragen solche Angaben in aller Regel nicht per E-Mail ab, und viele sagen das ausdrücklich | Im Text oder auf der Seite, zu der der Link führt | Nichts eingeben; kein Code gehört an die Person, die danach fragt |
| Antwortadresse weicht vom Absender ab | Beim Drücken von „Antworten“ ginge die Nachricht an eine andere Adresse | So werden die Antworten außerhalb der Bank eingesammelt | Im Empfängerfeld, sobald Sie eine Antwort beginnen, ohne sie zu senden | Nicht antworten und die Nachricht schließen |
| Warnhinweis des Postdienstes | Das Postfach weist darauf hin, dass die Nachricht womöglich nicht vom angegebenen Absender stammt | Der Postdienst führt automatische Prüfungen durch, die man nicht sieht | Als Hinweisleiste oder Notiz am Kopf der Nachricht | Den Hinweis ernst nehmen und über den offiziellen Kanal nachsehen |
Anzeichen, die Sie selbst bemerken
Für diese müssen Sie weder Adressen noch Links untersuchen: Sie fallen auf, wenn Sie die Nachricht mit ein wenig Aufmerksamkeit lesen.
| Anzeichen | Was es bedeutet | Warum es zählt | Woran Sie es merken | Was zu tun ist |
|---|---|---|---|---|
| Dringlichkeit und knappe Fristen | Die Nachricht verlangt ein Handeln „innerhalb von 24 Stunden“ oder „sofort“ | Eile verkürzt die Zeit zum Nachdenken | Hervorgehobene Fristen, Countdowns, Wörter wie „letzte Mahnung“ | Innehalten: Eine echte Mitteilung der Bank finden Sie auch in der App, ganz ohne Eile |
| Drohung mit Sperrung oder Kündigung | Konto oder Karte würden stillgelegt, wenn Sie nicht handeln | Sorge treibt zum Handeln ohne Prüfung | Sätze wie „Ihr Konto wird gesperrt“ oder „Zugang eingeschränkt“ | App oder offizielle Website öffnen und nachsehen, ob es dort wirklich einen Hinweis gibt |
| Unpersönliche Anrede | Die Nachricht beginnt mit „Sehr geehrte Kundin, sehr geehrter Kunde“ statt mit Ihrem Namen | Das kann auf einen Massenversand an unbekannte Adressen hindeuten | In der ersten Zeile der Nachricht | Die Einzelheit zusammen mit den anderen bewerten; allein genügt sie nicht |
| Ungewöhnliche Bitte, gemessen an Ihren Gewohnheiten | Sie sollen „Daten bestätigen“, „eine Überweisung freigeben“, „die Karte auf den neuesten Stand bringen“ | Banken erledigen so etwas im geschützten Bereich, nicht per E-Mail | Im Vergleich mit den Mitteilungen, die Sie sonst erhalten | Den Anweisungen nicht folgen, sondern dieselbe Aufforderung in der App suchen |
| Vorgang, den Sie nicht wiedererkennen | Die Nachricht meldet eine Zahlung oder eine Anmeldung, die nicht von Ihnen stammt | Das soll erschrecken und zum Klicken auf „stornieren“ bewegen | Beträge, Orte oder Geschäfte, die Ihnen nichts sagen | Die Umsätze in der App prüfen; findet sich dort nichts, war die Nachricht der Köder |
| Fehler, seltsamer Satz, Ton, der nicht passt | Holprige Formulierungen, ungewöhnliche Zeichen, vage Signaturen | Ein zusätzlicher Anhaltspunkt, bei sorgfältigen Nachrichten immer seltener | Beim ruhigen Nachlesen | Zu den übrigen Anzeichen hinzuzählen, ohne ihn zum einzigen Maßstab zu machen |
| Anruf, der auf die Nachricht folgt | Kurz nach der Nachricht ruft jemand „von der Betrugsabwehr“ an | So wird die Bitte um Codes glaubwürdig gemacht | Ein unerwarteter Anruf, der sich auf die Nachricht bezieht | Auflegen und selbst die offizielle Nummer der Bank wählen |
| Nachricht einer Bank, bei der Sie kein Konto haben | Sie erhalten Hinweise von einem Institut, mit dem Sie nichts zu tun haben | Das ist das deutlichste Zeichen eines Massenversands | Der Name der Bank betrifft Sie nicht | Als Phishing melden und löschen |
Ein konkretes Beispiel
Sara steht an der Bushaltestelle, als sie eine Nachricht erreicht: „Wir haben einen verdächtigen Zugriff auf Ihr Konto festgestellt. Um eine Sperrung zu vermeiden, bestätigen Sie Ihre Daten noch heute.“ Das Logo der Bank, die richtigen Farben, sogar eine Schaltfläche in derselben Form wie die in der App. Und Sara hat dort tatsächlich ein Konto.
Der erste Impuls ist, die Schaltfläche anzutippen. Dann fällt ihr die Anrede auf: „Sehr geehrte Kundin“. Das reicht nicht für eine Entscheidung, aber es reicht, um langsamer zu werden. Statt die Schaltfläche anzutippen, drückt sie länger darauf, und die Vorschau zeigt eine Adresse, in der auf den Namen der Bank ein Bindestrich und ein Wort folgt, das dort nichts zu suchen hat.
An diesem Punkt schließt sie die Nachricht, öffnet die App der Bank vom Startbildschirm ihres Telefons und sieht die Benachrichtigungen durch. Kein Hinweis, kein verdächtiger Zugriff, ganz gewöhnliche Umsätze. Sie meldet die Nachricht über ihren Postdienst als Phishing und löscht sie.
Keines der Anzeichen war für sich genommen ein Beweis. Zusammengenommen aber – Dringlichkeit, Drohung mit einer Sperre, unpersönliche Anrede, ein Link mit anderem Ziel – ergaben sie ein stimmiges Bild. Und die entscheidende Prüfung fand nicht in der Nachricht statt, sondern außerhalb der Nachricht, in einem Kanal, den Sara selbst gewählt hatte.
Was Sie sofort prüfen können
An der Nachricht, ohne mit ihr zu interagieren
- die vollständige Adresse des Absenders, nicht nur den angezeigten Namen;
- das tatsächliche Ziel der Links, über die Vorschau und ohne sie zu öffnen;
- ob Anhänge dabei sind, die Sie nicht erwartet haben;
- worum Sie gebeten werden: Daten, Codes, eine Zahlung, ein „Update“.
In den offiziellen Kanälen der Bank (App, Website über das Lesezeichen, Nummer auf der Rückseite der Karte)
- die Benachrichtigungen und Mitteilungen im geschützten Bereich;
- die jüngsten Umsätze von Konto und Karte;
- den Zustand der Karte und die freigegebenen Geräte.
Wenn Sie einen verdächtigen Indikator finden
- Nicht klicken, nicht antworten, keine Anhänge öffnen. Die Nachricht zu schließen birgt kein Risiko.
- Prüfen Sie über den Kanal, den Sie selbst wählen: die offizielle App, die Website über das Lesezeichen oder die eingetippte Adresse, die offizielle Telefonnummer.
- Melden Sie die Nachricht als Phishing über Ihren Postdienst; viele Banken nennen zusätzlich eine eigene Adresse für die Weiterleitung verdächtiger Nachrichten, die Sie auf ihren Sicherheitsseiten finden.
- Löschen Sie die Nachricht nach der Meldung, damit Sie sie später nicht versehentlich öffnen.
- Haben Sie bereits geklickt oder Daten eingegeben, erreichen Sie sofort die Bank unter der offiziellen Nummer: In diesem Fall zählt die Zeit.
Die vollständige Abfolge, mit der richtigen Reihenfolge der Schritte, falls schon etwas geschehen ist, steht im Beitrag was tun nach einem Bank-Phishing.
Was kein Indikator ist
Diese Unterscheidung schützt vor zwei entgegengesetzten Fehlern: Einzelheiten zu vertrauen, die nichts verbürgen, und sich über völlig gewöhnliche Mitteilungen zu beunruhigen.
| Beobachtung | Warum sie nicht zur Entscheidung genügt |
|---|---|
| Logo, Farben und Aufbau gleichen denen der Bank | Das Aussehen eines Unternehmens zu kopieren ist einfach: Eine sorgfältige Nachricht ist deshalb nicht echt |
| Die Nachricht nennt Ihren Vor- und Nachnamen | Persönliche Angaben können aus Datenpannen anderer Dienste stammen; der Name allein belegt keine Herkunft |
| Die über den Link geöffnete Seite zeigt das Schloss im Browser | Das Schloss zeigt eine verschlüsselte Verbindung an, nicht dass die Seite der Bank gehört |
| Die letzten Ziffern von Karte oder Konto stimmen | Sie können anderswo beschafft oder unter den häufigsten geraten worden sein |
| Eine Nachricht der Bank enthält Links | Auch echte Mitteilungen können welche enthalten; entscheidend ist, sie nicht zum Einstieg ins Konto zu benutzen |
| Eine echte Nachricht meldet Ihnen eine neue Anmeldung | Meldet ein Dienst eine Anmeldung, die Sie selbst vorgenommen haben, funktioniert das System gerade richtig |
Die praktische Regel: Keine Einzelheit der Nachricht belegt für sich genommen, dass sie echt ist. Die Bestätigung kommt immer von außen, aus dem Kanal, den Sie selbst erreichen. Das Schloss verdient dabei durchaus Beachtung – die Empfehlung nur über HTTPS verbinden erklärt, was es leistet –, aber es sagt nichts darüber, wer auf der anderen Seite sitzt.
Wann Sie diese Prüfungen vornehmen
Eine aufwendige Routine ist dafür nicht nötig. Nötig ist, dass die Bewegung in den richtigen Momenten selbstverständlich wird.
| Moment | Was zu prüfen ist |
|---|---|
| Jedes Mal, wenn eine Nachricht von Konto, Karten oder Zahlungen spricht | Absender, Link und Bitte, bevor Sie irgendetwas tun |
| Jedes Mal, wenn ein Anruf auf eine Nachricht folgt | Auflegen und selbst die offizielle Nummer wählen, ohne Codes zu nennen |
| Einmal im Monat | Mitteilungen im geschützten Bereich und Umsätze des Kontos, über App oder Lesezeichen |
| Wenn Sie Telefonnummer oder E-Mail-Adresse wechseln | Die Kontaktdaten bei der Bank im geschützten Bereich anpassen, damit echte Mitteilungen dort ankommen, wo Sie sie erwarten |
| Nach der Meldung einer Phishing-Welle oder einer Datenpanne | In den folgenden Tagen genauer hinsehen, auch bei Nachrichten, die damit nichts zu tun scheinen |
Das Lesezeichen der Bank in der Leiste des Browsers und die offizielle App an einer leicht erreichbaren Stelle machen die Prüfung schneller als einen Klick auf den Link: die sichere Abkürzung, die die riskante ersetzt.
Zwei wichtige Hinweise
Ein Anzeichen ist kein Beweis. Eine unpersönliche Anrede, ein Tippfehler oder ein ungewohnter Aufbau können auch in einer echten Mitteilung vorkommen. Sie müssen sich nicht restlos sicher sein, dass eine Nachricht gefälscht ist: Es genügt, sie nicht als Eingangstür zu benutzen und über den offiziellen Kanal nachzusehen.
Das Fehlen von Anzeichen ist keine Zusicherung. Die sorgfältigsten Phishing-Nachrichten enthalten keine Fehler, verwenden Ihren Namen und kommen von Domains, die den echten sehr ähnlich sind. Deshalb stützt sich der Schutz nicht darauf, jeden Betrug zu erkennen, sondern auf die Gewohnheit, die in der Empfehlung beschrieben ist: Zur Bank gelangt man stets über die eigenen Kanäle, nie über die Links einer Nachricht. Die Anzeichen dienen dazu, innezuhalten; die Gewohnheit dient dazu, nicht raten zu müssen.
Bezug zum Framework Cyber Welfare
Dieser Beitrag stärkt vor allem zwei Säulen – Kompetenzen und digitales Bewusstsein –, mündet aber in eine Verhaltensregel.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Kompetenzen | Die echte Adresse eines Absenders und die Vorschau eines Links lesen können, ohne ihn zu öffnen |
| Bewusstsein | Verstehen, dass eine Nachricht makellos nach Bank aussehen und trotzdem nicht von der Bank stammen kann |
| Sicheres Verhalten | Immer über einen selbst gewählten Kanal nachsehen, ohne zu antworten und ohne zu klicken |
Referenzstufe: FL2 – Einsteiger. Das ist die Stufe, auf der die häufigsten Anzeichen einer täuschenden Nachricht erkannt werden und man innehält, bevor man handelt – auch ohne die technischen Einzelheiten ihrer Herstellung zu kennen.
Fazit
Eine gefälschte Bankpost zu erkennen verlangt kein Fachwissen. Es verlangt, den Blick vom Aussehen der Nachricht auf drei einfache Fragen zu verschieben: Woher kommt sie wirklich, wohin führt sie wirklich, worum bittet sie mich?
Empfohlener erster Schritt. Öffnen Sie Ihr Postfach, suchen Sie die zuletzt erhaltene Nachricht Ihrer Bank und sehen Sie sich die vollständige Absenderadresse und die Vorschau eines Links an, ohne ihn zu öffnen. Danach wissen Sie, wie eine echte Nachricht aufgebaut ist, und es fällt Ihnen leichter, eine unechte zu bemerken. Legen Sie anschließend die Website der Bank in den Lesezeichen ab, falls noch nicht geschehen. Und wenn Sie auch bei den übrigen Bereichen Ihrer digitalen Sicherheit wissen möchten, wo Sie stehen, können Sie die Selbstbewertung der digitalen Resilienz machen.
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
Verwandte Inhalte
- E-Mails, die sich als Bank ausgeben – die Empfehlung, auf die sich dieser Beitrag bezieht
- Methoden des Bank-Phishings – die Mechanismen, aus denen diese Anzeichen entstehen
- was tun nach einem Bank-Phishing – was zu tun ist, in der richtigen Reihenfolge
- Auswirkungen von Bank-Phishing – was getroffen wird, wenn eine gefälschte Nachricht ihr Ziel erreicht
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



