Eine E-Mail mit dem richtigen Logo und den richtigen Farben. Dann eine SMS, die im selben Gesprächsverlauf auftaucht wie die echten Nachrichten der Bank. Und manchmal, ganz zum Schluss, ein Anruf von einer Nummer, die das Telefon als die des Kundendienstes anzeigt. Genau so verlaufen die Methoden des Bank-Phishings in der Praxis.
Der Fachbegriff dafür lautet Bank-Phishing: der Versuch, Sie zur Herausgabe von Zugangsdaten, Kartendaten oder Bestätigungscodes zu bewegen, indem sich jemand als Ihre Bank ausgibt. Das englische Wort spielt auf das Angeln an: Ein Köder wird für viele Menschen ausgelegt, und man wartet darauf, dass jemand zugreift. Die Vorgehensweisen ändern sich, ähneln einander aber mehr, als es zunächst scheint.
Dieser Beitrag beschreibt die verbreitetsten Vorgehensweisen, eine nach der anderen. Er ergänzt auf der Seite der Bedrohungen die Empfehlung zu E-Mails, die sich als Bank ausgeben: eine Nachricht nie als Eingangstür zum Konto benutzen und die Bank nur über die Kanäle erreichen, die Sie selbst gewählt haben.
Eine nützliche Klarstellung vorweg: Hier wird erklärt, wie solche Angriffe aus der Sicht derjenigen ablaufen, die sie erleben, damit man sie erkennt und sich schützt. Es sind keine Handlungsanweisungen.
Die Ausgangslage
Es ist Dienstagabend. Eine Nachricht kommt an: „Wir haben eine ungewöhnliche Aktivität festgestellt. Einige Funktionen Ihres Kontos wurden eingeschränkt. Bestätigen Sie Ihre Daten innerhalb von 24 Stunden.“ Da ist das Logo, da ist die Schaltfläche „Jetzt bestätigen“, sogar die rechtlichen Hinweise am Fuß der Nachricht.
Sie klicken nicht, aber der Gedanke bleibt. Zwanzig Minuten später kommt eine SMS, im selben Gesprächsverlauf, in dem Sie sonst die Nachrichten Ihrer Bank erhalten: „Auffällige Anmeldung bei Ihrem Konto. Waren Sie das nicht, warten Sie bitte auf den Anruf unserer Mitarbeiterin.“
Das Telefon klingelt, und auf dem Bildschirm erscheint eine Nummer, die aussieht wie die der Bank. Die Stimme ist höflich, kennt Ihren Namen und schlägt vor, das Konto „gemeinsam abzusichern“.
Keine der drei Nachrichten stammt von der Bank. Es sind drei verschiedene Vorgehensweisen, eine nach der anderen eingesetzt.
Warum die Methoden des Bank-Phishings funktionieren
Alles, was nun folgt, hat einen gemeinsamen Punkt: Die Systeme der Bank müssen dafür nicht überwunden werden – es genügt, Sie zu einem Schritt zu bewegen: zu einem Klick, zur Eingabe eines Passworts, zum Vorlesen eines Codes. Dafür werden drei Hebel benutzt:
- das Vertrauen: Von der Bank erwarten wir tatsächlich wichtige Mitteilungen;
- die Sorge: Ein gesperrtes Konto oder eine fremde Anmeldung berühren etwas, das uns wichtig ist;
- die Eile: Eine knappe Frist lässt wenig Raum, um nachzusehen.
Keiner dieser Hebel verlangt außergewöhnliche Fähigkeiten. Die Nachricht erreicht sehr viele Menschen, und es genügt, dass wenige im falschen Moment antworten.
1. Nachgebaute Nachricht mit gefälschter Seite
Einfach gesagt. Eine Nachricht, die einer echten Mitteilung der Bank nachgebildet ist und bei der nur eines geändert wurde: der Link. Er führt auf eine Seite, die die Anmeldung zum Online-Banking nachahmt.
Wie es abläuft. Gestaltung, Texte und Signaturen sind echten Nachrichten entnommen. Die Schaltfläche führt auf eine Website, deren Adresse der offiziellen ähnelt, vielleicht mit einem Buchstaben mehr. Die Seite fragt nach Kundennummer und Passwort, oft auch nach dem an das Telefon geschickten Bestätigungscode.
Warum es wirkt. Weil wir erwarten, dass eine Nachricht der Bank genau so aussieht. Ein Logo ist schnell kopiert, und das Schloss in der Adressleiste zeigt nur an, dass die Verbindung verschlüsselt ist – nicht, dass die Seite die richtige ist. Das erklärt die Empfehlung nur über HTTPS verbinden im Einzelnen.
Mögliche Auswirkungen. Diebstahl der Zugangsdaten zum Online-Banking; wird auch der Bestätigungscode herausgegeben, ein unmittelbarer Zugriff auf das Konto.
Anzeichen für Verdacht. Ein Link, der nicht zur Domain der Bank führt – die Domain ist der Teil der Webadresse, der die Inhaberin oder den Inhaber der Website benennt –, und die Bitte, Daten zu „bestätigen“, die die Bank längst hat.
Wie Sie sich schützen. Melden Sie sich nie über einen erhaltenen Link am Konto an. Nutzen Sie die offizielle App, ein selbst angelegtes Lesezeichen oder die von Hand eingetippte Adresse. Ein Passwort-Manager, also die Anwendung, die Passwörter verwahrt und für Sie einträgt, hilft dabei: Auf einer anderen als der hinterlegten Adresse trägt er nichts ein.
2. Gefälschter Absender
Einfach gesagt. Der Absendername nennt Ihre Bank, doch die tatsächliche Adresse lautet anders. Spoofing bedeutet, die scheinbare Identität eines Absenders zu fälschen.
Wie es abläuft. In der elektronischen Post ist der angezeigte Name nur eine Beschriftung, die sich frei wählen lässt, ähnlich dem handgeschriebenen Absender auf einem Umschlag. Mitunter wird auch die Adresse nachgeahmt, mit fast gleichen Domains: ein vertauschter Buchstabe, ein angehängtes Wort wie „sicherheit“.
Warum es wirkt. Auf dem Telefon zeigen viele Postprogramme nur den Namen an. Und wenn der Name stimmt, sieht man selten genauer hin.
Mögliche Auswirkungen. Für sich genommen keine: Es ist die Visitenkarte, die die übrigen Vorgehensweisen glaubwürdig macht.
Anzeichen für Verdacht. Eine vollständige Adresse, die nicht zur offiziellen Domain passt; eine Nachricht, die an eine andere Adresse geht als die, die Sie Ihrer Bank genannt haben; eine unpersönliche Anrede anstelle Ihres Namens.
Wie Sie sich schützen. Behandeln Sie den Absendernamen als Anhaltspunkt, nicht als Beweis. Es hilft, eine Adresse zu verwenden, die nur der Bank vorbehalten ist: Kommt eine Nachricht „von der Bank“ anderswo an, wissen Sie bereits, dass sie nicht von ihr stammt. Was ein Sicherheitszertifikat dabei aussagt und was nicht, erklärt der Glossareintrag dazu.
3. Erfundene Kontosperre
Einfach gesagt. Eine Nachricht kündigt an, Konto oder Karte seien stillgelegt worden und müssten sofort wieder freigeschaltet werden.
Wie es abläuft. Der Text spricht von „verdächtiger Aktivität“ oder von einem „verpflichtenden Update der Daten“. Es gibt immer eine Frist, und die Abhilfe führt immer über einen Link, einen Anhang oder eine Nummer, die in der Nachricht steht.
Warum es wirkt. Weil es die Sorge nutzt, ohne Zugang zum eigenen Geld dazustehen, und weil die Frist die Zeit zum Nachdenken nimmt. Auch wer aufmerksam ist, kann handeln – in der Überzeugung, sich gerade zu schützen.
Mögliche Auswirkungen. Herausgabe von Zugangsdaten, Kartendaten oder Codes; mitunter die Installation eines schädlichen Anhangs.
Anzeichen für Verdacht. Eine knappe Frist, ein drohender Ton, vage Hinweise auf „Vorschriften“ und eine Lösung, die es ausschließlich über die Nachricht gibt.
Wie Sie sich schützen. Öffnen Sie App oder Website der Bank auf eigenem Weg: Hätte das Konto wirklich ein Problem, sähen Sie es dort unter den Hinweisen.
4. Versprochene Rückerstattung
Einfach gesagt. Die Nachricht droht nicht, sie verspricht: eine Rückerstattung, eine Gutschrift, die bereitliegt, eine zurückgezahlte Gebühr.
Wie es abläuft. Um den Betrag zu „erhalten“, sollen Sie die Kartendaten einschließlich der Prüfziffer bestätigen oder eine Seite öffnen, die der der Bank nachgebildet ist. Der Betrag ist oft klein und dadurch glaubhaft.
Warum es wirkt. Weil es die Aufmerksamkeit senkt: Wer Geld verlangt, weckt Misstrauen – wer welches zurückgeben will, sehr viel weniger.
Mögliche Auswirkungen. Diebstahl der Kartendaten und nicht freigegebene Zahlungen, oft in kleinen Beträgen, damit sie nicht auffallen.
Anzeichen für Verdacht. Eine Rückerstattung, mit der Sie nicht gerechnet haben; die Abfrage der vollständigen Kartendaten; ein Formular außerhalb der App der Bank. Um Geld zu empfangen, wird die Prüfziffer der Karte nie benötigt.
Wie Sie sich schützen. Sehen Sie in der App nach, ob dort wirklich ein Betrag bereitliegt. Keine Gutschrift verlangt Kartendaten auf einer Seite, die Sie über eine Nachricht erreicht haben.
5. Smishing: die Nachricht, die per SMS kommt
Einfach gesagt. Dieselbe Täuschung wie per E-Mail, nur über SMS. Der Name Smishing setzt sich aus SMS und Phishing zusammen.
Wie es abläuft. Der Absendername einer SMS lässt sich ebenso nachahmen wie der einer E-Mail: Die gefälschte Nachricht kann daher im selben Gesprächsverlauf erscheinen wie die echten SMS der Bank. Der Text ist kurz und enthält einen Link oder eine Nummer zum Zurückrufen.
Warum es wirkt. Weil eine SMS persönlicher wirkt als eine E-Mail und weil sich die Adresse hinter einem Link auf dem Telefonbildschirm schlecht lesen lässt.
Mögliche Auswirkungen. Dieselben wie bei der nachgebauten Nachricht: Zugangsdaten, Kartendaten, Codes. Häufig bereitet Smishing den Boden für einen Anruf.
Anzeichen für Verdacht. Ein Link in einer SMS, die vom Konto spricht; die Aufforderung zu warten oder eine „Mitarbeiterin“ zurückzurufen; ein alarmierter Ton in einem Kanal, den die Bank sonst für schlichte Hinweise benutzt.
Wie Sie sich schützen. Behandeln Sie eine SMS wie eine E-Mail: keine Links, keine Rückrufnummern. Sehen Sie in der offiziellen App nach.
6. Vishing mit der angeblichen Bankmitarbeiterin
Einfach gesagt. Ein Anruf von jemandem, der sich als Beschäftigte oder Beschäftigter der Bank ausgibt, oft aus der „Betrugsabwehr“. Vishing setzt sich aus dem englischen voice, also Stimme, und Phishing zusammen.
Wie es abläuft. Die Nummer auf dem Bildschirm kann so verfälscht werden, dass sie wie die der Bank aussieht. Wer anruft, kennt Ihren Namen, manchmal die letzten Ziffern der Karte – Angaben, die zuvor eingesammelt wurden oder aus Datenpannen anderer Dienste stammen. Der Gesprächsverlauf kreist um eine unmittelbare Gefahr und um eine Lösung, die sofort auszuführen sei, natürlich mit freundlicher Hilfe.
Warum es wirkt. Weil eine freundliche und sachkundige Stimme mehr Vertrauen weckt als eine Nachricht und weil die anrufende Person Ihnen keine Zeit zum Nachsehen lässt.
Mögliche Auswirkungen. Herausgegebene Bestätigungscodes, „Sicherheitsüberweisungen“ auf fremde Konten, die Installation von Fernwartungs-Apps, also von Programmen, mit denen eine andere Person Ihr Telefon bedienen kann.
Anzeichen für Verdacht. Die Bitte um Codes, Passwörter oder PIN; die Aufforderung, Geld auf ein „sicheres Konto“ zu verschieben; Druck, nicht aufzulegen; die Bitte, eine App zu installieren. Eine Bank fordert Sie nicht auf, Ihr Geld zu verschieben, um es zu schützen.
Wie Sie sich schützen. Legen Sie in Ruhe auf und rufen Sie selbst die Bank an, über die Nummer auf der Karte, in der App oder auf der offiziellen Website. Eine Nummer auf dem Bildschirm, die richtig aussieht, ist keine Zusicherung.
7. Verbundener Angriff: Nachricht, Anruf und Bestätigungscode
Einfach gesagt. Die vorherigen Vorgehensweisen werden zusammen eingesetzt, jede, um die nächste glaubwürdig zu machen, bis der letzte fehlende Baustein erreicht ist: der Bestätigungscode.
Wie es abläuft. Nachricht oder SMS dienen dazu, das Passwort zu erhalten oder wenigstens Beunruhigung zu erzeugen. Dann ruft die angebliche Mitarbeiterin an, benutzt währenddessen dieses Passwort, um einen Vorgang anzuweisen, und bittet Sie, den soeben eingegangenen Code vorzulesen oder eine Meldung in der App freizugeben, um den Angriff zu „stoppen“. Dieser Code ist ein Einmalpasswort (OTP): eine nur wenige Minuten gültige Zahlenfolge, die die Bank zur Bestätigung einer Anmeldung oder einer Zahlung schickt. Ihn jemandem vorzulesen kommt einer Unterschrift an dessen Stelle gleich.
Warum es wirkt. Weil jedes Stück das andere bestätigt und weil der zweite Faktor, der Sie schützen soll, ausgerechnet von Ihnen selbst herausgegeben wird. Genau deshalb beharrt die Empfehlung Konten mit einem zweiten Faktor schützen so nachdrücklich darauf, Codes niemals weiterzugeben.
Mögliche Auswirkungen. Überweisungen, die mit Ihren Codes freigegeben wurden, ein neues Gerät in Ihrem Online-Banking, veränderte Kontaktdaten.
Anzeichen für Verdacht. Ein Code, der ankommt, ohne dass Sie etwas angestoßen haben; eine SMS, die einen anderen Vorgang beschreibt als den am Telefon geschilderten; jemand, der Sie bittet, etwas freizugeben, „um es zu stornieren“.
Wie Sie sich schützen. Lesen Sie den Text, der einen Code begleitet, immer vollständig: Meist steht darin, wofür er gilt. Ein Code wird niemandem vorgelesen, auch nicht der Person, die angeblich von der Bank anruft. Finden Sie einen Vorgang, den Sie nicht wiedererkennen, nennt die Anleitung was tun nach einem Bank-Phishing die Schritte in der richtigen Reihenfolge.
Übersicht
| Vorgehensweise | Wichtigstes Risiko | Anzeichen für Verdacht | Wirksame Abwehr |
|---|---|---|---|
| Nachgebaute Nachricht mit gefälschter Seite | Zugangsdaten auf einer nachgeahmten Seite eingetippt | Link zu einer anderen Domain, Bitte um „Bestätigung“ | Anmeldung nur über App, Lesezeichen oder eingetippte Adresse |
| Gefälschter Absender | Falsche Nachricht, die echt wirkt | Abweichende vollständige Adresse, unpersönliche Anrede | Absendername als Anhaltspunkt, eigene Adresse für die Bank |
| Erfundene Kontosperre | Handeln aus Sorge, ohne Prüfung | Knappe Frist, drohender Ton | Hinweise in der App nachsehen |
| Versprochene Rückerstattung | Herausgegebene Kartendaten | Unerwartete Erstattung, Abfrage der Prüfziffer | Umsätze in der App prüfen |
| Smishing | Link, der am Telefon geöffnet wird | Link in einer SMS zum Konto, Bitte, einen Anruf abzuwarten | Keine Links aus SMS, Prüfung über die App |
| Vishing mit angeblicher Bankmitarbeiterin | Codes oder Überweisungen am Telefon | Bitte um Codes, „sicheres Konto“, Eile | Auflegen und über die offizielle Nummer zurückrufen |
| Verbundener Angriff mit Einmalpasswort | Vorgänge, die mit Ihren Codes unterschrieben sind | Nicht angeforderter Code, Text, der nicht passt | Den Text zum Code lesen und ihn nie vorlesen |
Was sie gemeinsam haben
Sieben verschiedene Vorgehensweisen, drei Abwehrhaltungen, die fast alle davon durchkreuzen:
- Die Bank nur über die eigenen Kanäle erreichen – offizielle App, Lesezeichen, eingetippte Adresse, die auf der Karte aufgedruckte Nummer.
- Codes und Passwörter nie herausgeben – sie gelten nur Ihnen, und nur dann, wenn Sie selbst einen Vorgang angestoßen haben.
- Innehalten, wenn Eile gemacht wird – die Frist gehört zur Täuschung; einer echten Bank kosten ein paar Minuten des Nachsehens nichts.
Das sind keine anspruchsvollen Maßnahmen, und sie decken den größten Teil der wirklich vorkommenden Fälle ab. Wie sich die Einzelheiten einer gefälschten Nachricht erkennen lassen, sammelt die Übersicht der Anzeichen einer gefälschten Bank-E-Mail Stück für Stück.
Checkliste zum Schutz
- ☐ Ich melde mich im Online-Banking nur über die offizielle App, ein Lesezeichen oder eine eingetippte Adresse an
- ☐ Ich öffne keine Links und keine Anhänge in Nachrichten oder SMS, die von meinem Konto sprechen
- ☐ Ich sehe mir die vollständige Adresse des Absenders an, nicht nur den angezeigten Namen
- ☐ Ich suche Hinweise und Mitteilungen in der App oder im geschützten Bereich der Bank
- ☐ Ich lese niemandem Bestätigungscodes, Passwörter oder PIN vor
- ☐ Ich lese den Text der SMS vollständig, die einen Bestätigungscode begleitet
- ☐ Erhalte ich einen Anruf „von der Bank“, lege ich auf und rufe über die offizielle Nummer zurück
- ☐ Ich habe die Benachrichtigungen der App für Anmeldungen und Zahlungen eingeschaltet
Bezug zum Framework Cyber Welfare
Dieser Beitrag stärkt vor allem eine Säule – digitales Bewusstsein –, berührt aber alle drei.
| Säule | Beitrag dieses Inhalts |
|---|---|
| Bewusstsein | Verstehen, dass Bank-Phishing nicht die Systeme der Bank angreift, sondern Vertrauen, Sorge und Eile derjenigen, die die Nachricht erhalten |
| Kompetenzen | Den Mechanismus jeder Vorgehensweise an ihren Anzeichen erkennen, einschließlich echt wirkender Nummern und Absender |
| Sicheres Verhalten | Aus der Nachricht heraustreten und über den offiziellen Kanal nachsehen, bevor man klickt, antwortet oder einen Code vorliest |
Referenzstufe: FL2 – Einsteiger, mit Anteilen von FL3 – Selbstständig im Abschnitt über den verbundenen Angriff mit Bestätigungscode.
Fazit
Die hier beschriebenen Vorgehensweisen zielen nur selten auf Sie persönlich. Sie gehen von Listen mit Adressen und Nummern aus und gelingen dann, wenn eine Nachricht jemanden erreicht, der es gerade eilig hat.
Deshalb ist die wirksamste Abwehr eine Gewohnheit und weniger ein Werkzeug: Zur Bank geht es nur über die Kanäle, die Sie selbst gewählt haben, und Codes gibt man niemandem. Echte Mitteilungen bleiben in der App und warten auch morgen noch auf Sie.
Wenn Sie wissen möchten, wo Sie anfangen sollten, hilft Ihnen die Selbstbewertung der digitalen Resilienz beim Einordnen. Und einen Überblick über die Werkzeuge, die solche Nachrichten herausfiltern, gibt der Beitrag Technik gegen Bank-Phishing.
Frage zum Nachdenken. Wenn Sie morgen ein Anruf von einer Nummer erreichte, die der Ihrer Bank gleicht: Wüssten Sie schon, welche Nummer Sie zur Prüfung zurückrufen?
Einen Begriff nachschlagen
Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:
- Cyberbedrohung – Nachrichten, die bis ins Detail gepflegt sind
Verwandte Inhalte
- E-Mails, die sich als Bank ausgeben – die Empfehlung, auf die sich dieser Beitrag bezieht
- Anzeichen einer gefälschten Bank-E-Mail – die Indikatoren, die diese Vorgehensweisen hinterlassen
- was tun nach einem Bank-Phishing – die Schritte zum Aufräumen und zum Vorbeugen
- Technik gegen Bank-Phishing – die Werkzeuge, die sie weniger wirksam machen
- Folgen von Bank-Phishing – was sie nach sich ziehen, wenn sie gelingen
Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.



