CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

E-Mails, die sich als Bank ausgeben: den Weg zur Bank wählen Sie selbst

„Wir haben eine ungewöhnliche Anmeldung bei Ihrem Konto festgestellt. Bestätigen Sie Ihre Daten innerhalb von 24 Stunden, um eine Sperrung zu vermeiden.“ So klingen E-Mails, die sich als Bank ausgeben. Eine solche Nachricht erreicht Sie am Abend, während Sie gerade etwas anderes tun. Das Logo stimmt, die Farben stimmen, vielleicht steht sogar Ihr Name darin. Und darunter wartet eine bequeme Schaltfläche, die verspricht, alles in einer Minute zu regeln.

Genau diese Bequemlichkeit ist die empfindliche Stelle. Solche Nachrichten gehören zu den verbreitetsten Formen des Phishings – also des Versuchs, Ihnen Passwörter, Codes oder Kartendaten zu entlocken, indem sich jemand als eine Stelle ausgibt, der Sie vertrauen. Sie treffen nicht deshalb, weil die Empfängerinnen und Empfänger unvorsichtig wären. Sie treffen, weil sie gut nachgemacht sind und zur Eile drängen. Sie sind kein Ziel, weil Sie wichtig wären, sondern weil Sie ein Konto und ein Postfach haben – wie fast alle.

Diese Empfehlung – die R16 des Frameworks Cyber Welfare – schlägt eine einfache Gewohnheit vor, die auch dann trägt, wenn die Fälschung makellos ist: Eine Nachricht, die angeblich von Ihrer Bank kommt, wird nie als Eingangstür benutzt. Zur Bank gelangen Sie auf eigenem Weg – über ein gespeichertes Lesezeichen, über die offizielle App oder über eine Adresse, die Sie selbst eintippen. Technische Kenntnisse sind dafür nicht nötig. Nötig sind eine klare Regel und die Ruhe, sie anzuwenden.

Was diese Empfehlung besagt

Die Empfehlung R16 legt fest, dass jede Nachricht, die angeblich von Ihrer Bank stammt, als Hinweis zu behandeln ist, den Sie überprüfen – und nie als Werkzeug, das Sie benutzen.

In der Praxis bedeutet das vier Dinge:

  • keinen Links folgen und keine Schaltflächen in der Nachricht antippen;
  • nicht antworten, auch nicht, um nachzufragen, ob die Nachricht echt ist;
  • keine Anhänge öffnen, die Sie nicht erwartet haben, und keine Telefonnummern anrufen, die im Text stehen;
  • im offiziellen Kanal nachsehen: Sie öffnen Ihre Bank über das gespeicherte Lesezeichen, über die App aus dem offiziellen Store oder über die Adresse, die Sie selbst eintippen – und prüfen dort Mitteilungen und Benachrichtigungen.

Der Kern der Regel ist ein Perspektivwechsel. Sie müssen eine echte Nachricht nicht auf den ersten Blick von einer falschen unterscheiden können. Es genügt, sich von keiner Nachricht den Weg vorgeben zu lassen. Ist die Mitteilung echt, finden Sie sie im geschützten Bereich oder in der App wieder – vollständig, in Ruhe und zu einem Zeitpunkt, den Sie bestimmen.

Was sie nicht ist. Sie ist keine Aufforderung, alles zu ignorieren, was Ihre Bank Ihnen schreibt, und auch keine Einladung, jede Nachricht mit Misstrauen zu lesen. Banken versenden auch echte und nützliche Post. Die Empfehlung verlangt nicht, diese zu löschen, sondern sie wie einen Aushang zu lesen: eine Information, der Sie an der Quelle nachgehen, wenn sie Sie betrifft. Und sie ist kein Wettbewerb im Aufspüren von Rechtschreibfehlern: Viele gefälschte Nachrichten sind sprachlich einwandfrei.

Geltungsbereich. Die Regel gilt für jede E-Mail, die Ihre Bank, Ihre Karte oder Ihre Bezahldienste erwähnt. Dieselbe Logik gilt für SMS und Chat-Nachrichten, die angeblich von der Bank kommen: Dafür hat sich der Begriff Smishing eingebürgert, also Phishing über SMS. Sie gilt für das private Konto ebenso wie für das berufliche und für das Konto, das Sie gemeinsam mit einem Familienmitglied führen.

Warum E-Mails, die sich als Bank ausgeben, so wirksam sind

Eine gut gebaute Fälschung ist von einer echten Nachricht kaum zu unterscheiden. Ein Logo ist in Sekunden kopiert, der Absendername frei wählbar, und in manchen Fällen lässt sich sogar die angezeigte Adresse verschleiern: Das nennt man Spoofing, das Fälschen des Absenders, damit er echt wirkt. Auch die Seite, auf die der Link führt, kann die Website der Bank bis ins Detail nachbilden – bis hin zur Schriftart und zur Anordnung der Eingabefelder.

Der Schaden entsteht nicht durch die Nachricht selbst, sondern durch das, wozu sie Sie bringt. Der Link führt auf eine Seite, die alles aufnimmt, was Sie dort eintippen: Ihre Kennung, Ihr Passwort, Ihre Kartendaten und immer häufiger auch die kurzlebigen Codes, mit denen ein Vorgang bestätigt wird. Solche Codes heißen Einmalpasswörter (OTP): Zahlenfolgen, die nur wenige Minuten gültig sind und die Ihnen die Bank schickt, um eine Anmeldung oder eine Zahlung freizugeben. Geben Sie sie selbst weiter, lässt sich auch dieser zusätzliche Schutz umgehen.

Manchmal ist die Nachricht nur der erste Schritt. Danach kann ein Anruf folgen, bei dem sich jemand als Mitarbeiterin oder Mitarbeiter der Bank ausgibt, Ihren Namen und Ihre Kennung bereits kennt und Sie bittet, einen Vorgang zu „bestätigen“, um ihn zu stoppen. Das Gespräch wirkt umso glaubwürdiger, je mehr Angaben zuvor über die gefälschte Seite eingesammelt wurden.

Die konkreten Folgen zeigen sich an vier Stellen:

  • Zugriff auf das Konto – jemand meldet sich an Ihrer Stelle im Online-Banking an und sieht Kontostand, Umsätze und persönliche Angaben;
  • fremde Vorgänge – Überweisungen, Aufladungen oder Zahlungen, freigegeben mit den Codes, die Sie weitergegeben haben;
  • Sperren und Aufwand – Karten, die ersetzt werden müssen, ein vorübergehend stillgelegtes Konto, Formalitäten und Telefonate, bis alles wieder geordnet ist;
  • Belastung und Misstrauen – das Gefühl, der eigenen Post nicht mehr trauen zu können, und manchmal die Scheu, anderen zu erzählen, was geschehen ist.

Der Vorteil dieser Empfehlung liegt darin, dass sie nicht von der Qualität der Fälschung abhängt. Ein geschultes Auge kann sich irren, besonders auf dem Telefon, wo der Bildschirm klein und die Aufmerksamkeit geteilt ist. Eine Verhaltensregel wirkt dagegen immer gleich: Wenn Sie nie durch die Tür gehen, die Ihnen die Nachricht anbietet, bleibt die falsche Tür verschlossen.

Nutzen der Regel „zur Bank gehe ich auf eigenem Weg“Warum das zählt
Wirkt auch bei makellosen FälschungenSie müssen die Nachricht nicht erkennen – es genügt, sie nicht als Eingang zu benutzen
Schützt Zugangsdaten und CodesPasswort und Einmalpasswort werden nur dort eingetippt, wo Sie selbst hingegangen sind
Nimmt der Dringlichkeit ihre KraftIn der App nachzusehen dauert eine Minute und holt Sie aus der Eile heraus
Entzieht Betrugsanrufen den BodenWer Ihre Angaben nicht hat, hat viel weniger Material, um glaubwürdig zu wirken
Hält Sie auf dem LaufendenEchte Mitteilungen finden Sie ohnehin im geschützten Bereich wieder

Ein konkretes Beispiel

Nina nutzt das Online-Banking seit Jahren, meistens über die App auf dem Telefon. An einem Dienstagabend, während sie das Abendessen vorbereitet, erreicht sie eine Nachricht: „Verpflichtendes Sicherheitsupdate. Ihr Zugang wurde eingeschränkt. Hier klicken, um ihn wieder freizuschalten.“ Das Logo ist das ihrer Bank, der Ton ist höflich und sachlich.

Der Daumen liegt schon auf der Schaltfläche. Dann erinnert sich Nina an eine Regel, die sie sich vor einigen Monaten selbst gegeben hat: bei der Bank niemals über die Post. Sie schließt das Postfach, öffnet die App, die sie aus dem offiziellen Store installiert hat, und meldet sich wie immer an. Kein Hinweis, keine Einschränkung, keine Nachricht im Mitteilungsbereich.

Am nächsten Tag ruft sie zur Sicherheit die Nummer an, die auf der Rückseite ihrer Karte steht. Die Auskunft bestätigt: Eine solche Mitteilung hat die Bank nicht verschickt. Nina meldet die Nachricht in ihrem Postprogramm als Phishing und löscht sie anschließend.

Hätte sie die Schaltfläche angetippt, wäre sie auf einer Seite gelandet, die der Website ihrer Bank zum Verwechseln ähnlich sieht. Dort hätte man sie nach Kennung und Passwort gefragt – und danach nach dem Code, den ihr die Bank per SMS schickt.

Den Unterschied hat die erste Bewegung gemacht: Wer immer auf eigenem Weg zur Bank geht, dem kann die gefälschte Nachricht keine Tür öffnen. Nina musste gar nicht herausfinden, ob die Nachricht echt war. Sie ist einfach ihren eigenen Weg gegangen.

Wann sie besonders zählt

Die Regel gilt immer, aber es gibt Momente, in denen sie einen sichtbaren Unterschied macht.

  • Wenn die Nachricht zur Eile drängt. „Innerhalb von 24 Stunden“, „letzte Mahnung“, „Konto stillgelegt“: Dringlichkeit ist der meistgenutzte Hebel, weil sie die Zeit zum Nachdenken wegnimmt.
  • Wenn Sie Daten bestätigen oder aktualisieren sollen. Codes, Passwörter, Kartennummer, PIN: Nach solchen Angaben hat eine Bank per E-Mail keinen Grund zu fragen.
  • Wenn die Nachricht Geld ankündigt, das eingeht oder abgeht. Eine Erstattung, die abgeholt werden soll, eine angehaltene Zahlung, eine Überweisung, die zu bestätigen sei: Die Nachricht kann echt oder falsch sein – geprüft wird sie in der App.
  • Wenn ein unerwarteter Anhang dabei ist. Ein „Kontoauszug“ oder ein „Formular zum Ausfüllen“, um das Sie nie gebeten haben.
  • Wenn Sie auf dem Telefon lesen oder in Eile sind. Der kleine Bildschirm verbirgt die vollständige Adresse von Absender und Link, und die Ablenkung erledigt den Rest.
  • Wenn die Nachricht vollkommen echt wirkt. Das ist der Fall, in dem die Regel am meisten wert ist: Die Machart einer Nachricht sagt nichts über ihre Herkunft.
  • Wenn dieselbe Art von Nachricht per SMS oder im Chat ankommt. Der Kanal wechselt, die Regel bleibt dieselbe.

Wie Sie die Regel umsetzen

Sie müssen nicht alles an einem Tag ändern. Sie bereiten den Weg einmal vor und gehen ihn danach immer.

  1. Speichern Sie ein Lesezeichen der offiziellen Website. Tippen Sie die Adresse Ihrer Bank selbst ein – Sie finden sie im Vertrag, in den Unterlagen aus der Filiale oder auf der Rückseite Ihrer Karte – und legen Sie sie in den Lesezeichen Ihres Browsers ab. Von da an benutzen Sie für das Online-Banking nur noch dieses Lesezeichen.
  2. Installieren Sie die App ausschließlich aus dem offiziellen Store. Suchen Sie die App im Store Ihres Telefons, prüfen Sie, ob die Bank selbst als Herausgeberin eingetragen ist, oder folgen Sie dem Link, der auf der offiziellen Website steht – der Website, die Sie über Ihr Lesezeichen erreicht haben.
  3. Machen Sie es sich bei Bankpost zur festen Regel. Kein Link, keine Schaltfläche, kein Anhang, keine Antwort. Auch dann nicht, wenn die Nachricht echt aussieht. Eine Regel ohne Ausnahmen ist leichter zu befolgen als eine Einschätzung von Fall zu Fall, die jedes Mal neu Kraft kostet.
  4. Sehen Sie im offiziellen Kanal nach. Öffnen Sie Lesezeichen oder App und prüfen Sie dort den Mitteilungsbereich, die Benachrichtigungen und die letzten Umsätze. Ist die Mitteilung echt, finden Sie sie dort.
  5. Wenn Sie mit jemandem sprechen möchten, wählen Sie eine Nummer, die Sie kennen. Die auf der Rückseite der Karte, die auf der offiziellen Website oder die im Vertrag. Niemals die, die in der Nachricht oder in der SMS steht, auch wenn sie nach einer kostenfreien Servicenummer aussieht.
  6. Melden Sie die Nachricht und löschen Sie sie danach. Nutzen Sie dafür die Funktion „Phishing melden“ oder „Spam melden“ Ihres Postprogramms. Viele Banken nennen auf ihrer Website zusätzlich eine Adresse, an die Sie verdächtige Nachrichten weiterleiten können: Diese Adresse suchen Sie dort – nicht in der erhaltenen Nachricht.
  7. Stärken Sie den Zugang zur Bank. Alle Vorgänge in der App bestätigen zu lassen und einen zweiten Faktor einzurichten, kostet einmal ein paar Minuten; wie das geht, erklärt die Empfehlung Konten mit einem zweiten Faktor schützen. Ebenso lohnt es sich, Hinweise auf Anmeldungen und Umsätze einzuschalten, wie es die Empfehlung zu Anmeldebenachrichtigungen für Konten beschreibt: Geschieht etwas, erfahren Sie es sofort.

Eine zusätzliche Hilfe kommt vom Passwort-Manager, dem Werkzeug, das Ihre Zugangsdaten verwahrt und für Sie einträgt. Auf einer gefälschten Seite bleibt er in aller Regel stumm, selbst wenn diese Seite der echten gleicht – denn er vergleicht die Adresse und nicht das Aussehen. Wie Sie ihn einrichten, behandelt die Empfehlung Passwörter sicher aufbewahren.

Häufige Fehler

  • Logo und Gestaltung vertrauen. Farben, Aufbau und Signatur lassen sich mühelos kopieren. Das Aussehen einer Nachricht sagt nichts darüber, wer sie tatsächlich verschickt hat.
  • Dem Schloss vertrauen. Schloss und HTTPS zeigen an, dass die Verbindung verschlüsselt ist – nicht, dass die Seite Ihrer Bank gehört: Auch eine gefälschte Seite kann beides haben. Was die Verschlüsselung leistet und was nicht, erklärt die Empfehlung nur über HTTPS verbinden.
  • Zur Sicherheit antworten. Die Antwort erreicht genau die Person, die die Nachricht geschrieben hat, also genau die, der Sie ausweichen wollten – und sie bestätigt ihr nebenbei, dass Ihre Adresse benutzt wird.
  • Die Nummer aus der Nachricht anrufen. Am anderen Ende kann jemand sitzen, der den Betrug vorbereitet hat und Sie Schritt für Schritt durch die Eingabe führt.
  • Die Bank in einer Suchmaschine suchen und das erste Ergebnis anklicken. Zwischen den obersten Treffern können Anzeigen stehen, die die offizielle Website nachahmen. Das Lesezeichen löst dieses Problem an der Wurzel.
  • Nach einem Klick schweigen. Haben Sie bereits Angaben eingetippt, ist das nicht der Moment für Selbstvorwürfe, sondern für ein paar klare Schritte: Rufen Sie die Bank unter der offiziellen Nummer an und folgen Sie der Anleitung dazu, was tun nach einem Bank-Phishing.

Bezug zum Framework Cyber Welfare

Die R16 bringt Sicherheit in eine der alltäglichsten Bewegungen: das Öffnen der Post. Sie verwandelt einen Reflex – klicken – in eine bewusste Entscheidung: selbst nachsehen.

SäuleBeitrag dieses Inhalts
KompetenzenEinen sicheren Zugang zur Bank vorbereiten können: Lesezeichen, offizielle App, geprüfte Telefonnummer
BewusstseinVerstehen, dass Dringlichkeit, Sorge und Bequemlichkeit die Hebel sind, auf denen gefälschte Banknachrichten ruhen
Sicheres VerhaltenEine E-Mail nie als Eingangstür zur Bank benutzen, auch dann nicht, wenn sie echt aussieht

In diesem Zusammenhang ist die zweite Säule vor allem digitales Bewusstsein: das Wissen darum, wie eine Nachricht auf Sie wirken soll, bevor Sie überhaupt lesen, was in ihr steht.

Stufen der digitalen Reife.

  • FL1 – Basis. Wirkt eine Nachricht überzeugend, folgen Sie dem Link. Das ist der häufigste Ausgangspunkt, kein Versäumnis.
  • FL2 – Einsteiger. Sie benutzen die Links aus Bankpost nicht mehr: Sie melden sich stets über App oder Lesezeichen an und prüfen dort.
  • FL3 – Selbstständig. Sie wenden dieselbe Regel auf SMS und Chat an, haben Benachrichtigungen und die Bestätigung von Vorgängen in der App eingeschaltet und melden verdächtige Nachrichten.
  • FL4 – Versiert. Sie erkennen auch aufwendigere Spielarten, etwa den Anruf, der auf die Nachricht folgt, und sehen die offiziellen Kanäle Ihrer Bank von Zeit zu Zeit durch.
  • FL5 – Experte/Leitfigur. Sie begleiten andere – Eltern, Kolleginnen und Kollegen, Freunde – dabei, das richtige Lesezeichen anzulegen und sich dieselbe Regel zu geben.

Die R16 ist der entscheidende Schritt von FL1 zu FL2 und bleibt auf allen weiteren Stufen eine aktive Anforderung. Sie steht neben der R17, die sich allgemein dem sicheren Umgang mit E-Mail-Anhängen widmet und demnächst erscheint.

So prüfen Sie, ob Sie die Empfehlung anwenden

Drei Fragen, ehrlich beantwortet.

  1. Als mich zuletzt eine Nachricht meiner Bank erreicht hat: Habe ich den Link darin benutzt oder die App auf eigenem Weg geöffnet?
  2. Weiß ich, woher ich die Telefonnummer meiner Bank nehme, ohne sie in einer E-Mail zu suchen?
  3. Käme morgen eine makellose Nachricht mit meinem Namen und dem richtigen Logo: Wüsste ich genau, was zu tun ist?

Kurze Checkliste

  • ☐ Ich habe ein Lesezeichen der offiziellen Website meiner Bank, angelegt über eine selbst getippte Adresse
  • ☐ Die App meiner Bank stammt aus dem offiziellen Store
  • ☐ Ich klicke keine Links an, öffne keine Anhänge und antworte nicht auf Nachrichten, die meine Bank erwähnen
  • ☐ Ich prüfe Mitteilungen im geschützten Bereich oder in den Benachrichtigungen der App
  • ☐ Ich kenne die offizielle Nummer meiner Bank und weiß, wo ich sie finde
  • ☐ Hinweise auf Anmeldungen und Umsätze sowie die Bestätigung von Vorgängen in der App sind eingeschaltet

Bleibt ein Kästchen leer, haben Sie bereits Ihren nächsten Schritt. Wenn Sie Ihren Stand genauer einordnen möchten, können Sie die Selbstbewertung der digitalen Resilienz machen.

Zusammenfassung

E-Mails, die sich als Bank ausgeben, können sehr überzeugend sein, und man muss nicht unaufmerksam sein, um darauf hereinzufallen. Deshalb liegt der belastbarste Schutz nicht darin, solche Nachrichten immer besser zu erkennen, sondern darin, den Weg zur Bank zu ändern.

Die Regel ist einfach: kein Link, keine Antwort, kein Anhang. Zur Bank gelangen Sie über ein gespeichertes Lesezeichen, über die offizielle App oder über eine selbst getippte Adresse – und dort prüfen Sie, ob es die Mitteilung wirklich gibt. Möchten Sie mit jemandem sprechen, wählen Sie eine Nummer, die Sie bereits kennen.

Das ist eine kleine Gewohnheit. Sie kostet eine Minute mehr und gibt Ihnen die Entscheidung zurück: Sie bestimmen, wo Sie eintreten, nicht die Person, die Ihnen geschrieben hat.

Frage zum Nachdenken. Wenn heute Abend eine Nachricht käme, die von den echten Ihrer Bank nicht zu unterscheiden ist – durch welche Tür würden Sie eintreten?

Diese Empfehlung vertiefen

Diese Empfehlung ist der Kern einer Inhaltseinheit. Jeder Beitrag vertieft einen anderen Aspekt.

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.