CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Was tun nach einem verdächtigen Anhang: die Schritte in der Reihenfolge ihrer Dringlichkeit

Sie haben einen Anhang geöffnet, und erst danach kam das Gefühl, dass etwas nicht stimmt: die absendende Person, der Ton der Nachricht, ein leeres Dokument, das darum bat, „den Inhalt zu aktivieren“. Die Frage, was tun nach einem verdächtigen Anhang, taucht sofort auf, und sie klingt meist so: und jetzt?

Zuerst einmal: durchatmen. Das passiert aufmerksamen und gut vorbereiteten Menschen, denn solche Nachrichten sind eigens dafür gebaut, normal auszusehen. Nicht jeder verdächtige Anhang befällt ein Gerät. Ihn trotzdem so zu behandeln, als wäre es geschehen, ist der sicherste Weg, den Schaden klein zu halten. Es zählt, früh und geordnet zu handeln. Früh heißt aber nicht hastig.

Dieser Beitrag ordnet die Gegenmaßnahmen in vier Momente: vorbeugen, damit es nicht wieder geschieht, erkennen, woran ein Problem sichtbar wird, reagieren in den ersten Minuten und wiederherstellen, bis die Lage wieder stabil ist. Er setzt die Empfehlung in die Tat um, keine Anhänge unbekannter Herkunft zu öffnen: Eine unerwartete Datei wird erst geöffnet, wenn Sie wissen, wer sie schickt und warum. Ist es gerade eben passiert, gehen Sie unmittelbar zu Abschnitt 3.

Was tun nach einem verdächtigen Anhang: die Reihenfolge, die zählt

Es gibt einiges zu tun, doch nicht alles wiegt gleich schwer: Manches stoppt den Schaden, anderes hilft zu verstehen, ob überhaupt einer entstanden ist, wieder anderes verhindert einen Rückfall.

Diese Reihenfolge bewährt sich in den allermeisten Fällen:

  1. das Gerät vom Netz trennen – das unterbricht die Verbindungen nach außen;
  2. auf diesem Gerät kein Passwort eingeben, solange es nicht geprüft ist;
  3. eine vollständige Prüfung durchführen, mit dem Schutz, der im System eingebaut ist;
  4. die Passwörter von einem anderen Gerät aus ändern, beginnend mit der elektronischen Post;
  5. die absendende Person und die eigenen Kontakte benachrichtigen, über einen anderen Kanal als die E-Mail;
  6. die Konten prüfen und die Zahlungen durchsehen;
  7. die E-Mail aufbewahren, um sie zu melden, ohne den Anhang erneut zu öffnen;
  8. Hilfe holen bei einer fachkundigen Person, wenn etwas nicht stimmig bleibt.

Es hilft, zunächst zu klären, in welchem der drei Fälle Sie sich befinden:

  • Sie haben den Anhang gesehen, aber nicht geöffnet: Öffnen Sie ihn nicht, melden Sie die Nachricht und löschen Sie sie; in aller Regel ist damit alles getan;
  • Sie haben ihn geöffnet, es war ein gewöhnliches Dokument, und Sie haben nichts freigegeben: Führen Sie dennoch eine vollständige Prüfung durch und beobachten Sie das Gerät in den folgenden Tagen;
  • Sie haben ihn geöffnet und dabei Inhalte freigegeben, ein Programm gestartet oder ein Passwort eingegeben: Gehen Sie alle Schritte in der angegebenen Reihenfolge durch.

1. Vorbeugen: das Risiko senken, bevor etwas geschieht

Dieser Teil ist für das nächste Mal gedacht. Wenn Sie gerade etwas beheben, das schon geschehen ist, nehmen Sie ihn sich mit kühlem Kopf vor, wenn die Lage geklärt ist.

Machen Sie die Dateiendungen sichtbar

Was zu tun ist. Die Endung ist der letzte Teil eines Dateinamens, nach dem Punkt, und sie zeigt an, um welche Art von Datei es sich handelt: .pdf, .jpg, .docx. Viele Systeme blenden sie von Haus aus aus. In den Anzeigeoptionen der Dateiverwaltung schalten Sie den Punkt ein, der die Endungen immer anzeigt.

Warum das zählt. Eine Datei, die rechnung.pdf heißt, kann in Wahrheit rechnung.pdf.exe heißen, also ein Programm sein, das startet. Sind die Endungen sichtbar, springt die Täuschung ins Auge.

Lassen Sie die geschützte Ansicht aktiv

Was zu tun ist. Viele Programme zur Textverarbeitung und Tabellenkalkulation öffnen Dokumente aus dem Internet in einer geschützten Ansicht: einem Nur-Lese-Modus, der aktive Inhalte blockiert. Lassen Sie diese Ansicht eingeschaltet und drücken Sie bei einem Dokument, das Sie nicht erwartet haben, weder auf „Bearbeitung aktivieren“ noch auf „Inhalt aktivieren“.

Nicht zu vergessen. Makros sind kleine Programme in einem Dokument, die Arbeitsschritte selbsttätig ausführen. Im Beruf sind sie nützlich, zugleich sind sie ein verbreiteter Weg, ein schädliches Programm hereinzulassen. Ein unerwartetes Dokument, das um ihre Freigabe bittet, ist ein Anzeichen, das Sie ernst nehmen sollten. Wie diese Prüfungen arbeiten und wo sie an ihre Grenze kommen, erklärt der Beitrag darüber, wie Anhänge geprüft werden.

Halten Sie System und Programme aktuell

Was zu tun ist. Schalten Sie die selbsttätigen Updates des Betriebssystems, des Browsers und der Programme ein, mit denen Sie Dokumente öffnen. Viele schädliche Anhänge nutzen Fehler aus, die längst behoben sind. Wie sich das ohne Mühe einrichten lässt, steht in der Empfehlung dazu, die eigene Software aktuell halten zu lassen.

Legen Sie regelmäßig Sicherungskopien an

Was zu tun ist. Bewahren Sie eine Kopie der wichtigen Dateien auf einem äußeren Datenträger auf, den Sie nur für die Dauer der Datensicherung (Backup) anschließen. Sollte ein Anhang Ihre Dateien sperren oder verschlüsseln, erlaubt Ihnen eine getrennte Kopie, sie zurückzuholen. Wie sich das organisieren lässt, erklärt die Empfehlung zur regelmäßigen Sicherung von Fotos und Videos.

2. Erkennen: es früh bemerken

Achten Sie darauf, was beim Öffnen geschehen ist

Worauf zu achten ist. Ein leeres oder unleserliches Dokument, das um eine Freigabe bittet; ein Fenster, das sich von selbst öffnet und wieder schließt; eine Datei, die sich überhaupt nicht öffnet; die Aufforderung, Benutzernamen und Passwort einzugeben, „um das Dokument anzuzeigen“. Das sind Anzeichen dafür, dass der Anhang nicht das war, wonach er aussah. Die vollständige Aufstellung steht im Beitrag über die Anzeichen eines gefährlichen Anhangs.

Achten Sie auf das Verhalten des Geräts

Worauf zu achten ist. Plötzliche Verlangsamungen, Programme, die Sie nicht eingerichtet haben, veränderte Einstellungen, Dateien mit ungewohnten Namen oder Endungen. Keines dieser Anzeichen ist für sich allein ein Beweis; kurz nach einem verdächtigen Anhang verdienen sie jedoch Aufmerksamkeit. Haben Sie den Anhang auf dem Telefon geöffnet, finden Sie die dortigen Anzeichen in der Empfehlung dazu, Schadsoftware auf dem Telefon erkennen zu können.

Misstrauen Sie Warnungen, die zum Anrufen oder Zahlen auffordern

Was zu tun ist. Erscheint nach dem Öffnen ein Fenster, das „Viren erkannt“ meldet und Sie auffordert, eine Nummer anzurufen oder ein Programm herunterzuladen, folgen Sie ihm nicht. Echte Warnungen des Systemschutzes verlangen weder Zahlungen noch Telefonate. Diese Art von falschem Alarm erklärt der Glossareintrag zum Antivirus.

Prüfen Sie die Hinweise Ihrer Konten

Worauf zu achten ist. Anmeldungen von Geräten, die Sie nicht wiedererkennen; Zurücksetzungen von Passwörtern, die Sie nicht angefordert haben; Kontakte, die von Ihnen seltsame Nachrichten bekommen. Für den letzten Fall gibt es eine eigene Empfehlung: Nachrichten in Ihrem Namen.

3. Reagieren: was in den ersten Minuten zu tun ist

Hier zählt die Reihenfolge mehr als an jeder anderen Stelle.

Trennen Sie das Gerät vom Netz

Was zu tun ist. Schalten Sie das WLAN aus, ziehen Sie das Netzwerkkabel, falls eines steckt, und schalten Sie auf dem Telefon den Flugmodus ein. Trennen Sie auch äußere Festplatten und USB-Sticks. Das Gerät muss nicht überstürzt ausgeschaltet werden: Es vom Netz zu nehmen ist der Schritt, der zählt.

Warum das zählt. Ein schädliches Programm, häufig Schadsoftware (Malware) genannt, braucht in der Regel das Netz, um Daten nach außen zu schicken, weitere Bestandteile nachzuladen oder andere Geräte zu Hause oder im Büro zu erreichen. Die Trennung unterbricht einen großen Teil dieser Wege.

Wenn es ein Arbeitsgerät ist. Benachrichtigen Sie sofort die Zuständigen für die Informationstechnik und folgen Sie deren Anweisungen, auch was das Ausschalten angeht. Je früher die Meldung eintrifft, desto leichter lassen sich auch die Kolleginnen und Kollegen schützen.

Geben Sie auf diesem Gerät kein Passwort ein

Was zu tun ist. Solange das Gerät nicht geprüft ist, melden Sie sich von dort weder bei Ihrer elektronischen Post noch beim Online-Banking oder bei anderen Diensten an. Hat der Anhang Sie auf eine Seite geführt, die nach Zugangsdaten fragte, und haben Sie sie eingegeben, behandeln Sie das als Passwortdiebstahl und gehen Sie ohne Warten zum Punkt über die Passwörter.

Warum das zählt. Manche Schadsoftware zeichnet auf, was auf der Tastatur getippt wird; solche Programme heißen Keylogger, wörtlich „Tastenschreiber“. Ein neues Passwort, auf einem befallenen Gerät eingegeben, landet in denselben Händen wie das alte.

Führen Sie eine vollständige Prüfung durch

Was zu tun ist. Starten Sie eine vollständige Prüfung, nicht die schnelle, mit dem Schutz, der im Betriebssystem eingebaut ist, oder mit dem Sicherheitsprogramm, das Sie ohnehin benutzen. Bittet das Werkzeug um ein Update, verbinden Sie sich nur für die nötige Zeit und trennen Sie das Gerät wieder, bevor die Prüfung startet. Folgen Sie den Vorschlägen zu Dateien, die abgeschirmt oder gelöscht werden sollen.

Bitte beachten. Eine saubere Prüfung ist eine gute Nachricht, aber keine Gewähr. Halten die beobachteten Anzeichen an, sollte das Gerät von einer fachkundigen Person geprüft werden.

Ändern Sie die Passwörter von einem anderen Gerät aus

Was zu tun ist. Ändern Sie von einem Gerät aus, das den Anhang nicht geöffnet hat, zuerst das Passwort Ihres Hauptkontos für die elektronische Post, danach die für Bank und Bezahldienste und schließlich die im Browser des betroffenen Geräts gespeicherten. Wo es die Möglichkeit gibt, nutzen Sie nach der Änderung „von allen Geräten abmelden“, und schalten Sie die Mehr-Faktor-Authentifizierung (MFA) ein, also eine zweite Prüfung zusätzlich zum Passwort, etwa einen Code auf dem Telefon.

Warum man bei der Post beginnt. Über das Postfach lassen sich fast alle übrigen Konten zurücksetzen: Solange es für andere erreichbar bleibt, lässt sich der Rest wieder aufbrechen.

4. Wiederherstellen: zurück zu einer stabilen Lage

Benachrichtigen Sie die absendende Person und die eigenen Kontakte

Was zu tun ist. Kam der Anhang von einer Person oder einem Unternehmen, die Sie kennen, benachrichtigen Sie sie über einen anderen Kanal als die E-Mail: Das Konto könnte übernommen worden sein und auch an andere schreiben. Befürchten Sie, dass von Ihrem Konto Nachrichten ausgegangen sind, benachrichtigen Sie Ihre Kontakte mit einer kurzen, klaren Nachricht, ohne Anhänge.

Prüfen Sie Konten und Zahlungen

Worauf zu achten ist. Bewegungen auf dem Konto, Karten, Abonnements, Einkäufe im Internet mit gespeicherten Zahlungsmitteln. Haben Sie Bankdaten eingegeben oder den Verdacht, dass sie gelesen wurden, wenden Sie sich über die offizielle Nummer an Ihre Bank – die auf der Rückseite der Karte oder in deren App –, niemals über eine Rufnummer aus einer E-Mail. Die Regeln, an denen sich E-Mails, die sich als Bank ausgeben erkennen lassen, gelten auch in den folgenden Tagen, in denen sich die Versuche häufen können.

Bewahren Sie die E-Mail auf und melden Sie sie

Was zu tun ist. Leiten Sie die Nachricht nicht „zur Begutachtung“ an andere weiter und öffnen Sie den Anhang nicht erneut. Verschieben Sie sie in einen eigenen Ordner, notieren Sie Tag und Uhrzeit des Öffnens und nutzen Sie die Funktion Ihres Postdienstes, um sie als Phishing zu melden. Phishing ist eine gefälschte Nachricht, die echt wirken soll, damit Sie etwas tun, das Sie sonst nicht täten. Ist ein finanzieller Schaden entstanden, dient die E-Mail zugleich als Beleg für die Anzeige. In Deutschland bündelt das BSI unter bsi.bund.de Hinweise und Hilfestellungen für Verbraucherinnen und Verbraucher; eine Anzeige erstatten Sie über die Onlinewache der Polizei Ihres Bundeslandes.

Holen Sie Hilfe bei der richtigen Stelle

Was zu tun ist. Findet die Prüfung etwas, das sie nicht entfernen kann, halten die Anzeichen an oder sind Dateien gesperrt, wenden Sie sich an eine Fachkraft Ihres Vertrauens oder an die Unterstützung der Herstellerfirma, erreicht über deren offizielle Website. In den schwereren Fällen wird das System in den Auslieferungszustand zurückversetzt und die Dateien werden aus einer sauberen Kopie zurückgeholt.

Bitte beachten. Es gibt keine seriösen Dienste, die von sich aus auf Sie zukommen und gegen Bezahlung anbieten, „den Rechner zu säubern“ oder „die Dateien zu retten“. Sind Dateien von Erpressungssoftware (Ransomware) verschlüsselt und wird ein Lösegeld verlangt, sichert eine Zahlung nicht zu, dass Sie sie zurückbekommen: Das Verfahren beschreibt der Beitrag über Ransomware und persönliche Dateien.

Festigen Sie die guten Gewohnheiten

Was zu tun ist. Schließen Sie den Kreis mit den Gewohnheiten aus Abschnitt 1 und einer einfachen Regel: Ein unerwarteter Anhang wird bei der absendenden Person über einen anderen Kanal geprüft, bevor er geöffnet wird.

Ein Plan in drei Sitzungen

Wenn Ihnen die Aufstellung lang vorkommt, hier eine Aufteilung.

Sitzung 1 – sofort (15 Minuten)

  1. Trennen Sie das Gerät vom Netz und ziehen Sie äußere Festplatten und Sticks ab.
  2. Melden Sie sich von diesem Gerät bei keinem Dienst an.
  3. Starten Sie die vollständige Prüfung.
  4. Ist es ein Arbeitsgerät, benachrichtigen Sie die Zuständigen für die Informationstechnik.

Schon mit dieser einen Sitzung haben Sie die wichtigsten Wege unterbrochen, auf denen ein schädlicher Anhang weiteren Schaden anrichten kann.

Sitzung 2 – am selben Tag (20 Minuten)

  1. Ändern Sie von einem anderen Gerät aus das Passwort Ihrer elektronischen Post und beenden Sie die offenen Sitzungen.
  2. Ändern Sie die Passwörter für Bank, Bezahldienste und die im Browser gespeicherten Dienste.
  3. Benachrichtigen Sie die absendende Person und, falls nötig, Ihre Kontakte über einen anderen Kanal.
  4. Melden Sie die E-Mail als Phishing und notieren Sie Tag und Uhrzeit.

Sitzung 3 – in den folgenden Tagen (20 Minuten)

  1. Sehen Sie Bewegungen, Anmeldehinweise und das Verhalten des Geräts noch einmal durch.
  2. Machen Sie die Dateiendungen sichtbar und prüfen Sie, ob die geschützte Ansicht aktiv ist.
  3. Schalten Sie die selbsttätigen Updates und die MFA für Ihre Post ein.
  4. Richten Sie eine Datensicherung auf einem Datenträger ein, der getrennt bleibt.

In weniger als einer Stunde, auf drei Momente verteilt, ist die Lage unter Kontrolle.

Häufige Fehler beim Beheben

Auch wer sofort reagiert, stolpert oft über dieselben Stellen.

  • Post oder Bank vom selben Gerät aus prüfen. Das ist die instinktivste Bewegung, und genau sie legt die Passwörter offen.
  • Den Anhang erneut öffnen, „um besser hinzusehen“. Das bringt keine neue Erkenntnis und wiederholt nur das Risiko.
  • Einer Warnung vertrauen, die zum Anruf auffordert. Der echte Schutz des Systems verlangt weder Telefonate noch Zahlungen.
  • Die Sache nach einer sauberen Prüfung für erledigt halten. Halten die Anzeichen an, ist eine gründlichere Untersuchung nötig.
  • Aus Verlegenheit schweigen, vor allem im Beruf. Die im Zweifel verlorene Zeit fehlt dabei, auch die anderen zu schützen.

Checkliste für die Umsetzung

Schritt 1 – den Schaden stoppen

  • ☐ Gerät vom Netz getrennt, äußere Festplatten und Sticks abgezogen
  • ☐ Keine Anmeldung bei irgendeinem Dienst vom betroffenen Gerät aus
  • ☐ Zuständige für die Informationstechnik benachrichtigt, falls es ein Arbeitsgerät ist

Schritt 2 – nach Anzeichen suchen

  • ☐ Vollständige Prüfung mit dem Schutz des Systems durchgeführt
  • ☐ Verhalten des Geräts in den folgenden Tagen beobachtet
  • ☐ Anmeldehinweise und Rückmeldungen der Kontakte geprüft

Schritt 3 – eingrenzen und melden

  • ☐ Passwort der elektronischen Post von einem anderen Gerät aus geändert, danach Bank und gespeicherte Dienste
  • ☐ Absendende Person und Kontakte über einen anderen Kanal benachrichtigt
  • ☐ E-Mail aufbewahrt und als Phishing gemeldet, mit Tag und Uhrzeit

Schritt 4 – festigen

  • ☐ Dateiendungen sichtbar und geschützte Ansicht aktiv
  • ☐ Selbsttätige Updates für System und Programme eingeschaltet
  • ☐ Aktuelle Datensicherung auf einem getrennt aufbewahrten Datenträger

Ein kurzes Szenario

Lea bekommt eine E-Mail von der Adresse ihrer Hausverwaltung: „Im Anhang die Abrechnung der Nebenkosten, bitte bis Freitag prüfen.“ Sie öffnet das komprimierte Archiv, darin ein Dokument, das leer erscheint und darum bittet, „den Inhalt zu aktivieren“. Lea klickt, nichts geschieht. Genau dieses Nichts macht sie stutzig.

Sie öffnet die Datei nicht noch einmal, um es erneut zu versuchen. Sie schaltet das WLAN des tragbaren Rechners aus und startet eine vollständige Prüfung. Unterdessen ändert sie vom Telefon aus das Passwort ihrer Post, schaltet den Bestätigungscode ein und ändert auch das Passwort für ihr Online-Banking. Dann ruft sie die Hausverwaltung an: Von dort wurde nichts verschickt, und weitere Menschen im Haus haben dieselbe E-Mail bekommen.

Die Prüfung findet eine Datei und schirmt sie ab. Lea meldet die E-Mail, bewahrt sie auf und sieht in den folgenden Tagen die Kontobewegungen durch. Zwanzig Minuten in der richtigen Reihenfolge – und ein Anruf statt einer Antwort auf die E-Mail.

Bezug zum Framework Cyber Welfare

SäuleBeitrag dieses Inhalts
KompetenzenEine Folge von Eindämmungsschritten in der richtigen Reihenfolge ausführen können, beginnend beim Netz
BewusstseinVerstehen, warum Passwörter von einem anderen Gerät aus geändert werden und warum ein Anhang auch von einer bekannten Adresse kommen kann
Sicheres VerhaltenSichtbare Dateiendungen, geschützte Ansicht, Updates und Datensicherung zur Gewohnheit machen

Dieser Beitrag arbeitet vor allem an einer Säule – Kompetenzen –, berührt aber alle drei, denn ohne digitales Bewusstsein bleibt die Reihenfolge eine Liste.

Referenzstufe: FL2 – Einsteiger. Das ist die Stufe, auf der die wichtigsten Risiken bekannt sind und wenige klare Regeln sicher befolgt werden, auch unter Druck und ohne technische Kenntnisse.

Fazit

Ein geöffneter verdächtiger Anhang löst sich nicht mit einer einzigen Bewegung, sondern mit einer kurzen Abfolge: raus aus dem Netz, kein Passwort auf diesem Gerät, eine Prüfung, die Passwörter anderswo geändert, die richtigen Menschen benachrichtigt. Genau darin besteht die Antwort auf die Frage, was tun nach einem verdächtigen Anhang.

Empfohlener erster Schritt. Falls Sie es noch nie getan haben, öffnen Sie heute die Einstellungen Ihrer Dateiverwaltung und machen Sie die Endungen sichtbar. Das dauert eine Minute, und ab morgen erkennen Sie eine als Rechnung verkleidete .exe auf den ersten Blick.

Wenn Sie einordnen möchten, wo Sie gerade stehen, gibt Ihnen die Selbstbewertung der digitalen Resilienz einen Anhaltspunkt.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.