CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Anzeichen einer gefälschten Bank-E-Mail: erkennen, bevor Sie klicken

Die Anzeichen einer gefälschten Bank-E-Mail sind auf den ersten Blick meist gar nicht zu sehen. Eine solche Nachricht trägt das richtige Logo, die richtigen Farben, einen höflichen Ton und eine gut sichtbare Schaltfläche. Der Unterschied liegt nicht im Aussehen, sondern in wenigen Einzelheiten, die nur sieht, wer weiß, wo er hinschauen muss: wohin der Link tatsächlich führt, von welcher Adresse die Nachricht kommt, worum sie Sie bittet und mit wie viel Eile.

Dieser Beitrag sammelt die Anzeichen einer gefälschten Bank-E-Mail: was sie bedeuten, wo sie sich beobachten lassen und was zu tun ist, wenn Sie eines davon finden. Im Fachgebrauch heißen sie Kompromittierungsindikatoren (Indicators of Compromise, IOC): Spuren, die nahelegen, dass etwas nicht so ist, wie es scheint. Hier nutzen wir sie vorbeugend, um Phishing – eine Nachricht, die Sie dazu bringen soll, Zugangsdaten, Kartendaten oder Codes auf einer gefälschten Seite einzugeben – zu erkennen, bevor daraus ein Schaden wird.

Das ist die diagnostische Vertiefung der Empfehlung zu E-Mails, die sich als Bank ausgeben: Die Bank nur über die eigenen, vertrauten Kanäle zu erreichen ist die Vorbeugung; die Anzeichen zu erkennen ist der Weg, eine Nachricht rechtzeitig zu bemerken, die Sie vom Weg abbringen möchte.

Was Anzeichen einer gefälschten Bank-E-Mail sind

Ein Anzeichen, auch Indikator genannt, ist eine beobachtbare Einzelheit, die nahelegt, dass eine Nachricht nicht von der Stelle stammt, als die sie sich ausgibt.

Es ist kein Beweis. Es ist ein Grund, innezuhalten und nachzusehen – stets über einen Kanal, den Sie selbst wählen: die offizielle App der Bank, die über ein gespeichertes Lesezeichen oder über eine eingetippte Adresse erreichte Website, die Telefonnummer auf der Rückseite der Karte. Ein Anzeichen kann eine harmlose Erklärung haben, etwa eine echte, aber hastig geschriebene Mitteilung – oder es weist auf einen Betrugsversuch hin.

Der Wert dieser Anzeichen liegt im Zeitpunkt: Wer sie vor dem Klick erkennt, hat nichts in Ordnung zu bringen.

Warum sie schwerer wiegen, wenn es um Ihr Konto geht

Eine Nachricht, die angeblich von einem Onlineshop oder von einem Streamingdienst kommt, zielt auf Ihr Passwort. Eine Nachricht, die angeblich von der Bank kommt, zielt auf etwas Unmittelbareres: auf die Zugangsdaten zum Konto und auf die Codes, mit denen Vorgänge freigegeben werden. Wer beides erhält, kann innerhalb von Minuten handeln.

Dazu kommt ein zweiter Grund. Nachrichten rund um das Konto treffen einen wunden Punkt: der Gedanke an ein gesperrtes Konto, an eine Zahlung, die Sie nicht veranlasst haben, an eine kopierte Karte. Genau diese völlig verständliche Sorge wird benutzt, um die Zeit zwischen Lesen und Klicken zu verkürzen. Die Methoden des Bank-Phishings sind rund um diesen Hebel gebaut.

Und schließlich werden solche Nachrichten meist in großer Zahl verschickt. Dass Sie ausgerechnet bei der genannten Bank ein Konto haben, ist kein Zeichen von Echtheit: Unter Tausenden von Empfängerinnen und Empfängern ist immer jemand Kundin oder Kunde dieser Bank.

Technische Indikatoren

Das sind die Einzelheiten, die sich in der Nachricht selbst beobachten lassen, wenn man über die Oberfläche hinaussieht. Vorab drei Begriffe: Die Domain ist der Teil der Adresse, der in einer E-Mail nach dem At-Zeichen steht oder auf einer Website nach dem „www.“, und sie sagt, wer sie betreibt; ein Anhang ist eine Datei, die an die Nachricht gehängt wurde; ein Einmalpasswort (OTP) ist der nur einmal gültige Code, den die Bank per SMS oder App schickt, um eine Anmeldung oder einen Vorgang zu bestätigen.

IndikatorWas er bedeutetWarum er zähltWo er sichtbar wirdWas zu tun ist
Absendername und echte Adresse passen nicht zusammenAngezeigt wird der Name der Bank, die tatsächliche Adresse lautet andersDer angezeigte Name ist frei wählbar, die Adresse lässt sich schwerer fälschenDurch Antippen oder Anklicken des Absendernamens, um die vollständige Adresse zu sehenNicht antworten, sondern in App oder auf der offiziellen Website nachsehen
Ähnliche, aber andere DomainDie Adresse ahmt die der Bank nach, mit einem geänderten Buchstaben, einem Bindestrich oder einem zusätzlichen WortDas ist ein verbreiteter Weg, beim schnellen Blick echt zu wirkenIn der Absenderadresse, in Ruhe von rechts nach links gelesenDie Nachricht als verdächtig behandeln, auch wenn sonst alles stimmig wirkt
Link führt woandershin als angezeigtDie Schaltfläche sagt das eine, das tatsächliche Ziel ist ein anderesHier führt die Nachricht Sie aus den offiziellen Kanälen herausMit dem Mauszeiger über dem Link, ohne zu klicken; am Telefon durch längeres Drücken für die VorschauDen Link nicht öffnen, sondern die Bank über Lesezeichen oder App erreichen
Unerwartete AnhängeEine Datei, die als Kontoauszug, Beleg oder auszufüllendes Formular ausgegeben wirdSie kann Schadsoftware enthalten oder ein Formular, das nach Daten fragtIm Text der Nachricht oder in der Liste der AnhängeNicht öffnen, sondern im geschützten Bereich prüfen, ob es dieses Schriftstück wirklich gibt
Frage nach Zugangsdaten, PIN oder EinmalcodeDie Nachricht bittet darum, Anmelde- oder Bestätigungsdaten einzugeben oder mitzuteilenBanken fragen solche Angaben in aller Regel nicht per E-Mail ab, und viele sagen das ausdrücklichIm Text oder auf der Seite, zu der der Link führtNichts eingeben; kein Code gehört an die Person, die danach fragt
Antwortadresse weicht vom Absender abBeim Drücken von „Antworten“ ginge die Nachricht an eine andere AdresseSo werden die Antworten außerhalb der Bank eingesammeltIm Empfängerfeld, sobald Sie eine Antwort beginnen, ohne sie zu sendenNicht antworten und die Nachricht schließen
Warnhinweis des PostdienstesDas Postfach weist darauf hin, dass die Nachricht womöglich nicht vom angegebenen Absender stammtDer Postdienst führt automatische Prüfungen durch, die man nicht siehtAls Hinweisleiste oder Notiz am Kopf der NachrichtDen Hinweis ernst nehmen und über den offiziellen Kanal nachsehen

Anzeichen, die Sie selbst bemerken

Für diese müssen Sie weder Adressen noch Links untersuchen: Sie fallen auf, wenn Sie die Nachricht mit ein wenig Aufmerksamkeit lesen.

AnzeichenWas es bedeutetWarum es zähltWoran Sie es merkenWas zu tun ist
Dringlichkeit und knappe FristenDie Nachricht verlangt ein Handeln „innerhalb von 24 Stunden“ oder „sofort“Eile verkürzt die Zeit zum NachdenkenHervorgehobene Fristen, Countdowns, Wörter wie „letzte Mahnung“Innehalten: Eine echte Mitteilung der Bank finden Sie auch in der App, ganz ohne Eile
Drohung mit Sperrung oder KündigungKonto oder Karte würden stillgelegt, wenn Sie nicht handelnSorge treibt zum Handeln ohne PrüfungSätze wie „Ihr Konto wird gesperrt“ oder „Zugang eingeschränkt“App oder offizielle Website öffnen und nachsehen, ob es dort wirklich einen Hinweis gibt
Unpersönliche AnredeDie Nachricht beginnt mit „Sehr geehrte Kundin, sehr geehrter Kunde“ statt mit Ihrem NamenDas kann auf einen Massenversand an unbekannte Adressen hindeutenIn der ersten Zeile der NachrichtDie Einzelheit zusammen mit den anderen bewerten; allein genügt sie nicht
Ungewöhnliche Bitte, gemessen an Ihren GewohnheitenSie sollen „Daten bestätigen“, „eine Überweisung freigeben“, „die Karte auf den neuesten Stand bringen“Banken erledigen so etwas im geschützten Bereich, nicht per E-MailIm Vergleich mit den Mitteilungen, die Sie sonst erhaltenDen Anweisungen nicht folgen, sondern dieselbe Aufforderung in der App suchen
Vorgang, den Sie nicht wiedererkennenDie Nachricht meldet eine Zahlung oder eine Anmeldung, die nicht von Ihnen stammtDas soll erschrecken und zum Klicken auf „stornieren“ bewegenBeträge, Orte oder Geschäfte, die Ihnen nichts sagenDie Umsätze in der App prüfen; findet sich dort nichts, war die Nachricht der Köder
Fehler, seltsamer Satz, Ton, der nicht passtHolprige Formulierungen, ungewöhnliche Zeichen, vage SignaturenEin zusätzlicher Anhaltspunkt, bei sorgfältigen Nachrichten immer seltenerBeim ruhigen NachlesenZu den übrigen Anzeichen hinzuzählen, ohne ihn zum einzigen Maßstab zu machen
Anruf, der auf die Nachricht folgtKurz nach der Nachricht ruft jemand „von der Betrugsabwehr“ anSo wird die Bitte um Codes glaubwürdig gemachtEin unerwarteter Anruf, der sich auf die Nachricht beziehtAuflegen und selbst die offizielle Nummer der Bank wählen
Nachricht einer Bank, bei der Sie kein Konto habenSie erhalten Hinweise von einem Institut, mit dem Sie nichts zu tun habenDas ist das deutlichste Zeichen eines MassenversandsDer Name der Bank betrifft Sie nichtAls Phishing melden und löschen

Ein konkretes Beispiel

Sara steht an der Bushaltestelle, als sie eine Nachricht erreicht: „Wir haben einen verdächtigen Zugriff auf Ihr Konto festgestellt. Um eine Sperrung zu vermeiden, bestätigen Sie Ihre Daten noch heute.“ Das Logo der Bank, die richtigen Farben, sogar eine Schaltfläche in derselben Form wie die in der App. Und Sara hat dort tatsächlich ein Konto.

Der erste Impuls ist, die Schaltfläche anzutippen. Dann fällt ihr die Anrede auf: „Sehr geehrte Kundin“. Das reicht nicht für eine Entscheidung, aber es reicht, um langsamer zu werden. Statt die Schaltfläche anzutippen, drückt sie länger darauf, und die Vorschau zeigt eine Adresse, in der auf den Namen der Bank ein Bindestrich und ein Wort folgt, das dort nichts zu suchen hat.

An diesem Punkt schließt sie die Nachricht, öffnet die App der Bank vom Startbildschirm ihres Telefons und sieht die Benachrichtigungen durch. Kein Hinweis, kein verdächtiger Zugriff, ganz gewöhnliche Umsätze. Sie meldet die Nachricht über ihren Postdienst als Phishing und löscht sie.

Keines der Anzeichen war für sich genommen ein Beweis. Zusammengenommen aber – Dringlichkeit, Drohung mit einer Sperre, unpersönliche Anrede, ein Link mit anderem Ziel – ergaben sie ein stimmiges Bild. Und die entscheidende Prüfung fand nicht in der Nachricht statt, sondern außerhalb der Nachricht, in einem Kanal, den Sara selbst gewählt hatte.

Was Sie sofort prüfen können

An der Nachricht, ohne mit ihr zu interagieren

  • die vollständige Adresse des Absenders, nicht nur den angezeigten Namen;
  • das tatsächliche Ziel der Links, über die Vorschau und ohne sie zu öffnen;
  • ob Anhänge dabei sind, die Sie nicht erwartet haben;
  • worum Sie gebeten werden: Daten, Codes, eine Zahlung, ein „Update“.

In den offiziellen Kanälen der Bank (App, Website über das Lesezeichen, Nummer auf der Rückseite der Karte)

  • die Benachrichtigungen und Mitteilungen im geschützten Bereich;
  • die jüngsten Umsätze von Konto und Karte;
  • den Zustand der Karte und die freigegebenen Geräte.

Wenn Sie einen verdächtigen Indikator finden

  1. Nicht klicken, nicht antworten, keine Anhänge öffnen. Die Nachricht zu schließen birgt kein Risiko.
  2. Prüfen Sie über den Kanal, den Sie selbst wählen: die offizielle App, die Website über das Lesezeichen oder die eingetippte Adresse, die offizielle Telefonnummer.
  3. Melden Sie die Nachricht als Phishing über Ihren Postdienst; viele Banken nennen zusätzlich eine eigene Adresse für die Weiterleitung verdächtiger Nachrichten, die Sie auf ihren Sicherheitsseiten finden.
  4. Löschen Sie die Nachricht nach der Meldung, damit Sie sie später nicht versehentlich öffnen.
  5. Haben Sie bereits geklickt oder Daten eingegeben, erreichen Sie sofort die Bank unter der offiziellen Nummer: In diesem Fall zählt die Zeit.

Die vollständige Abfolge, mit der richtigen Reihenfolge der Schritte, falls schon etwas geschehen ist, steht im Beitrag was tun nach einem Bank-Phishing.

Was kein Indikator ist

Diese Unterscheidung schützt vor zwei entgegengesetzten Fehlern: Einzelheiten zu vertrauen, die nichts verbürgen, und sich über völlig gewöhnliche Mitteilungen zu beunruhigen.

BeobachtungWarum sie nicht zur Entscheidung genügt
Logo, Farben und Aufbau gleichen denen der BankDas Aussehen eines Unternehmens zu kopieren ist einfach: Eine sorgfältige Nachricht ist deshalb nicht echt
Die Nachricht nennt Ihren Vor- und NachnamenPersönliche Angaben können aus Datenpannen anderer Dienste stammen; der Name allein belegt keine Herkunft
Die über den Link geöffnete Seite zeigt das Schloss im BrowserDas Schloss zeigt eine verschlüsselte Verbindung an, nicht dass die Seite der Bank gehört
Die letzten Ziffern von Karte oder Konto stimmenSie können anderswo beschafft oder unter den häufigsten geraten worden sein
Eine Nachricht der Bank enthält LinksAuch echte Mitteilungen können welche enthalten; entscheidend ist, sie nicht zum Einstieg ins Konto zu benutzen
Eine echte Nachricht meldet Ihnen eine neue AnmeldungMeldet ein Dienst eine Anmeldung, die Sie selbst vorgenommen haben, funktioniert das System gerade richtig

Die praktische Regel: Keine Einzelheit der Nachricht belegt für sich genommen, dass sie echt ist. Die Bestätigung kommt immer von außen, aus dem Kanal, den Sie selbst erreichen. Das Schloss verdient dabei durchaus Beachtung – die Empfehlung nur über HTTPS verbinden erklärt, was es leistet –, aber es sagt nichts darüber, wer auf der anderen Seite sitzt.

Wann Sie diese Prüfungen vornehmen

Eine aufwendige Routine ist dafür nicht nötig. Nötig ist, dass die Bewegung in den richtigen Momenten selbstverständlich wird.

MomentWas zu prüfen ist
Jedes Mal, wenn eine Nachricht von Konto, Karten oder Zahlungen sprichtAbsender, Link und Bitte, bevor Sie irgendetwas tun
Jedes Mal, wenn ein Anruf auf eine Nachricht folgtAuflegen und selbst die offizielle Nummer wählen, ohne Codes zu nennen
Einmal im MonatMitteilungen im geschützten Bereich und Umsätze des Kontos, über App oder Lesezeichen
Wenn Sie Telefonnummer oder E-Mail-Adresse wechselnDie Kontaktdaten bei der Bank im geschützten Bereich anpassen, damit echte Mitteilungen dort ankommen, wo Sie sie erwarten
Nach der Meldung einer Phishing-Welle oder einer DatenpanneIn den folgenden Tagen genauer hinsehen, auch bei Nachrichten, die damit nichts zu tun scheinen

Das Lesezeichen der Bank in der Leiste des Browsers und die offizielle App an einer leicht erreichbaren Stelle machen die Prüfung schneller als einen Klick auf den Link: die sichere Abkürzung, die die riskante ersetzt.

Zwei wichtige Hinweise

Ein Anzeichen ist kein Beweis. Eine unpersönliche Anrede, ein Tippfehler oder ein ungewohnter Aufbau können auch in einer echten Mitteilung vorkommen. Sie müssen sich nicht restlos sicher sein, dass eine Nachricht gefälscht ist: Es genügt, sie nicht als Eingangstür zu benutzen und über den offiziellen Kanal nachzusehen.

Das Fehlen von Anzeichen ist keine Zusicherung. Die sorgfältigsten Phishing-Nachrichten enthalten keine Fehler, verwenden Ihren Namen und kommen von Domains, die den echten sehr ähnlich sind. Deshalb stützt sich der Schutz nicht darauf, jeden Betrug zu erkennen, sondern auf die Gewohnheit, die in der Empfehlung beschrieben ist: Zur Bank gelangt man stets über die eigenen Kanäle, nie über die Links einer Nachricht. Die Anzeichen dienen dazu, innezuhalten; die Gewohnheit dient dazu, nicht raten zu müssen.

Bezug zum Framework Cyber Welfare

Dieser Beitrag stärkt vor allem zwei Säulen – Kompetenzen und digitales Bewusstsein –, mündet aber in eine Verhaltensregel.

SäuleBeitrag dieses Inhalts
KompetenzenDie echte Adresse eines Absenders und die Vorschau eines Links lesen können, ohne ihn zu öffnen
BewusstseinVerstehen, dass eine Nachricht makellos nach Bank aussehen und trotzdem nicht von der Bank stammen kann
Sicheres VerhaltenImmer über einen selbst gewählten Kanal nachsehen, ohne zu antworten und ohne zu klicken

Referenzstufe: FL2 – Einsteiger. Das ist die Stufe, auf der die häufigsten Anzeichen einer täuschenden Nachricht erkannt werden und man innehält, bevor man handelt – auch ohne die technischen Einzelheiten ihrer Herstellung zu kennen.

Fazit

Eine gefälschte Bankpost zu erkennen verlangt kein Fachwissen. Es verlangt, den Blick vom Aussehen der Nachricht auf drei einfache Fragen zu verschieben: Woher kommt sie wirklich, wohin führt sie wirklich, worum bittet sie mich?

Empfohlener erster Schritt. Öffnen Sie Ihr Postfach, suchen Sie die zuletzt erhaltene Nachricht Ihrer Bank und sehen Sie sich die vollständige Absenderadresse und die Vorschau eines Links an, ohne ihn zu öffnen. Danach wissen Sie, wie eine echte Nachricht aufgebaut ist, und es fällt Ihnen leichter, eine unechte zu bemerken. Legen Sie anschließend die Website der Bank in den Lesezeichen ab, falls noch nicht geschehen. Und wenn Sie auch bei den übrigen Bereichen Ihrer digitalen Sicherheit wissen möchten, wo Sie stehen, können Sie die Selbstbewertung der digitalen Resilienz machen.

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Verwandte Inhalte

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.