CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Technik gegen Bank-Phishing: was es gibt und wozu es taugt

Eine E-Mail mit dem Logo der Bank, die richtigen Farben, ein höflicher Ton und eine Schaltfläche: „Bestätigen Sie Ihre Daten“. Solche Nachrichten erreichen viele Menschen, auch solche, die bei dieser Bank gar kein Konto haben, und sie setzen auf eine einfache Bewegung: den Link zu öffnen und die Zugangsdaten auf einer Seite einzutippen, die der echten nachgebildet ist. Das ist Phishing – eine Nachricht, die sich als vertrauenswürdiger Absender ausgibt, um an Daten oder Geld zu kommen –, und in seiner Bankvariante zielt es geradewegs auf das Konto. Technik gegen Bank-Phishing gibt es reichlich – die nützliche Frage ist, was jedes Werkzeug tatsächlich leistet.

Die erste Verteidigung bleibt eine Gewohnheit: eine Nachricht nie als Eingangstür zur Bank benutzen. Neben dieser Gewohnheit arbeitet jedoch eine ganze Reihe von Technik, oft längst eingeschaltet: Filter, die gefälschte Nachrichten aussortieren, Prüfungen des tatsächlichen Absenders, Apps, die vor jeder Zahlung um Bestätigung bitten, Zugangsverfahren, die sich einer gefälschten Seite gar nicht erst übergeben lassen.

Dieser Beitrag stellt sie der Reihe nach vor, mit ihren tatsächlichen Vorzügen und Grenzen und ohne einzelne Produkte zu nennen. Er ist die technische Ergänzung der Empfehlung zu E-Mails, die sich als Bank ausgeben: Die Werkzeuge geben ihr Bestes, wenn sie diese Regel begleiten, nicht wenn sie sie ersetzen sollen.

So lesen Sie diese Technik gegen Bank-Phishing

Zuerst der Mechanismus in wenigen Zeilen. Damit eine Phishing-Nachricht Erfolg hat, muss sie drei Hürden nehmen: in Ihrem Postfach ankommen, Sie zum Öffnen eines Links bewegen und etwas erhalten, das tatsächlich funktioniert – ein Passwort, einen Code, eine Zahlungsfreigabe. Jedes Werkzeug in dieser Liste greift an einer dieser Stellen an; keines deckt alle drei ab, und genau deshalb lohnt es sich, sie zu kombinieren.

Die Technik ist nach vier Aufgaben geordnet, denselben wie im Beitrag was tun nach einem Bank-Phishing:

  • Vorbeugung – verhindern, dass die Nachricht ankommt oder dass der Versuch gelingt;
  • Erkennung – bemerken, dass etwas nicht stimmt, auch im Nachhinein;
  • Reaktion – den Schaden stoppen und die Kontrolle zurückgewinnen;
  • Steuerung – die Ordnung über die Zeit halten, vor allem wenn es um mehr als ein Konto oder mehr als eine Person geht.

Zu jedem Punkt finden Sie das Risiko, das er senkt, die Vorzüge, die ehrlichen Grenzen und den Aufwand in der Anwendung.

1. Technik zur Vorbeugung

Spam- und Phishing-Filter

Verfahren des Postdienstes, die eingehende Nachrichten untersuchen und verdächtige in den Ordner für unerwünschte Post verschieben.

  • Gesenktes Risiko: gefälschte Nachrichten, die den Haupteingang erreichen.
  • Vorzüge: Sie arbeiten von allein, lernen aus den Meldungen der Nutzerinnen und Nutzer und halten einen großen Teil des Massenversands auf.
  • Grenzen: Einzelne gefälschte Nachrichten kommen dennoch durch, besonders gut gemachte. Manchmal wird auch echte Post aussortiert. Dass eine Nachricht im Haupteingang liegt, macht sie nicht echt.
  • Beispiel: Ein angeblicher „Sicherheitshinweis“ der Bank landet in der unerwünschten Post und bleibt dort.
  • Aufwand: gering.

Mit dem Umgang mit dem Postfach im Allgemeinen wird sich eine eigene Empfehlung befassen (R17).

Absenderprüfung: SPF, DKIM und DMARC

Drei technische Prüfungen, mit denen der Postdienst feststellt, ob eine Nachricht wirklich von der Domain stammt, die sie angibt – dem Teil der Adresse nach dem At-Zeichen:

  • SPF – die Liste der Server, die für diese Domain Post versenden dürfen;
  • DKIM – eine digitale Signatur, die belegt, dass die Nachricht von der angegebenen Domain kommt und unterwegs nicht verändert wurde;
  • DMARC – die Regel, die eine Domain veröffentlicht, um zu sagen, was mit Nachrichten geschehen soll, die die beiden Prüfungen nicht bestehen: durchlassen, beiseitelegen oder abweisen.
  • Gesenktes Risiko: Nachrichten, die genau die Adresse der Bank verwenden, ohne dazu berechtigt zu sein – das sogenannte Spoofing, das Fälschen des Absenders.
  • Vorzüge: Wendet die Bank diese Prüfungen mit einer strengen Regel an, werden Nachrichten, die ihre Domain unbefugt benutzen, schon vor der Zustellung aussortiert.
  • Grenzen: Gegen ähnliche Domains helfen sie nicht: Eine Adresse mit einem geänderten Buchstaben oder einem zusätzlichen Wort besteht die Prüfungen, weil sie derjenigen Stelle wirklich gehört, die sie angemeldet hat. Und sie hängen nicht von Ihnen ab, sondern von der Bank und vom Postdienst.
  • Beispiel: Eine Nachricht mit exakt der Absenderadresse der Bank wird abgewiesen, weil ihr die richtige Signatur fehlt; eine zweite, von einer beinahe gleichen Domain, kommt an. Dort hilft nur die Gewohnheit.
  • Aufwand: für Empfängerinnen und Empfänger unsichtbar, mittel für alle, die eine eigene Domain betreiben.

Lesezeichen und offizielle App der Bank

Der Weg zur Bank, der ohne Links auskommt: ein im Browser gespeichertes Lesezeichen mit der richtigen Adresse oder die aus den offiziellen Stores geladene App.

  • Gesenktes Risiko: auf einer gefälschten Seite zu landen, weil man einem Link gefolgt ist.
  • Vorzüge: Das macht aus der Regel „nicht klicken“ eine selbstverständliche Bewegung. Es wirkt auch bei den überzeugendsten Nachrichten, weil der Link nie zum Einsatz kommt.
  • Grenzen: Das Lesezeichen muss über eine selbst getippte Adresse angelegt werden, nicht aus einer Nachricht oder aus einer Anzeige in den Suchergebnissen. In den Stores tauchen mitunter nachgemachte Apps auf; darum lohnt es sich, den Angaben auf der offiziellen Website der Bank zu folgen.
  • Beispiel: Sie erhalten eine Nachricht über eine „offene Zahlung“. Sie öffnen den Link nicht, sondern die App der Bank, und sehen nach. Steht dort nichts, gab es nichts.
  • Aufwand: gering.

Passwort-Manager

Ein Werkzeug, das Passwörter verschlüsselt verwahrt – ohne Ihren Schlüssel also unlesbar – und sie selbsttätig einträgt, aber nur auf genau der Adresse, für die sie gespeichert wurden. Er steht im Mittelpunkt der Empfehlung Passwörter sicher aufbewahren.

  • Gesenktes Risiko: die Zugangsdaten der Bank auf einer nachgeahmten Seite einzugeben.
  • Vorzüge: Er wirkt wie eine Klingel: Bietet er auf der Anmeldeseite das Passwort nicht an, ist die Adresse nicht die gespeicherte. Nebenbei ermöglicht er ein eigenes Passwort für die Bank.
  • Grenzen: Das Signal wirkt nur, wenn man darauf hört. Das Passwort auf der Seite, „die es nicht erkennt“, von Hand abzutippen hebt den Schutz auf. Der Manager selbst gehört mit einem starken Hauptpasswort gesichert.
  • Beispiel: Sie öffnen einen Link, die Seite gleicht der der Bank, doch der Manager bleibt stumm. Sie schließen die Registerkarte und gehen über das Lesezeichen: Dort erscheint das Passwort sofort.
  • Aufwand: gering.

Starke Authentifizierung und Bestätigung in der App

Die zweite Prüfung neben dem Passwort, die Banken für die Anmeldung und für Zahlungen verlangen: ein kurzlebiger Code, eine Bestätigung in der App, ein Fingerabdruck. Das ist die Bankfassung dessen, was die Empfehlung Konten mit einem zweiten Faktor schützen beschreibt; häufig zeigt die Bestätigung Betrag und Empfänger an.

  • Gesenktes Risiko: die Verwendung eines gestohlenen Passworts, Zahlungen ohne Ihr Zutun.
  • Vorzüge: Das Passwort allein genügt nicht mehr, und die Bestätigung mit den Angaben auf dem Bildschirm lässt Ihnen einen letzten Moment, Nein zu sagen.
  • Grenzen: Wer angreift, weiß das und versucht, sich das Einmalpasswort (OTP) am Telefon diktieren zu lassen oder eine Freigabe mit einem Vorwand zu erschleichen. Niemand bei der Bank muss Ihren Code hören.
  • Beispiel: Die App bittet um die Bestätigung einer Überweisung, die Sie nicht veranlasst haben. Sie lehnen ab und erreichen die Bank unter der offiziellen Nummer.
  • Aufwand: gering.

Passkey (Zugangsschlüssel) und Sicherheitsschlüssel

Anmeldeverfahren ohne ein Passwort zum Eintippen. Ein Passkey ist ein an das Gerät gebundenes Anmeldeverfahren, das mit Fingerabdruck, Gesicht oder PIN entsperrt wird; ein Sicherheitsschlüssel ist ein kleines Gerät, das die Anmeldung bestätigt.

  • Gesenktes Risiko: das Abgreifen von Zugangsdaten, auch über sehr sorgfältig gemachte Seiten.
  • Vorzüge: Sie halten gefälschten Seiten schon ihrer Bauart nach stand: Das Anmeldeverfahren ist an die echte Adresse des Dienstes gebunden und wird auf einer anderen Adresse schlicht nicht aktiv.
  • Grenzen: Noch nicht jede Bank bietet sie an. Sie verlangen Sorgfalt bei der Verwaltung der Geräte und ein Ersatzverfahren. Der Schlüssel kostet Geld und will gut verwahrt sein.
  • Beispiel: Sie melden sich mit dem Fingerabdruck im Online-Banking an; auf einer gefälschten Seite bringt dieselbe Bewegung nichts hervor, was sich stehlen ließe.
  • Aufwand: gering für Passkeys, wo verfügbar, mittel für die Schlüssel zum Einstecken.

2. Technik zur Erkennung

Benachrichtigungen und Mitteilungsbereich der Bank

Selbsttätige Meldungen der App bei jedem Umsatz, jeder Anmeldung, jedem neuen Gerät und jeder Änderung der Kontaktdaten sowie jener Bereich, in dem die Bank ihre eigenen Mitteilungen veröffentlicht. Das ist die bankseitige Entsprechung der Anmeldebenachrichtigungen für Konten.

  • Gesenktes Risiko: nicht freigegebene Vorgänge, die unbemerkt bleiben, und die Notwendigkeit, eine Nachricht aus der Nachricht selbst heraus beurteilen zu müssen.
  • Vorzüge: Benachrichtigungen kommen an, ohne dass man sie sucht, und erlauben eine Reaktion in Minuten. Der Mitteilungsbereich bietet einen festen Prüfpunkt: Ist eine Mitteilung echt, finden Sie sie dort in aller Regel ebenfalls.
  • Grenzen: Benachrichtigungen und Hinweise lassen sich per SMS oder E-Mail nachahmen – es zählen die, die Sie in der App sehen. Und kommen sie zu häufig, liest man sie irgendwann nicht mehr.
  • Aufwand: gering.

Warnseiten von Browser und Postdienst

Die Warnseiten, die der Browser vor bekannten betrügerischen Seiten anzeigt, und die Kennzeichnungen, die der Postdienst verdächtigen Nachrichten oder solchen mit ungeprüftem Absender hinzufügt.

  • Gesenktes Risiko: eine bereits gemeldete Phishing-Seite zu öffnen.
  • Vorzüge: Sie greifen genau im Moment des Fehlers ein.
  • Grenzen: Sie erfassen bereits bekannte Seiten, nicht die eben erst erstellten. Und das Schloss in der Adressleiste beweist für sich genommen nichts: Es zeigt eine Verbindung an, die nur über HTTPS verbinden beschreibt, also eine verschlüsselte, nicht die Identität der Gegenseite. Darum lohnt es sich, auch die Anzeichen einer gefälschten Bank-E-Mail zu kennen.
  • Aufwand: gering.

3. Technik zur Reaktion

Phishing melden

Die Schaltfläche „als Phishing melden“ des Postdienstes und die Meldewege, die viele Banken auf ihrer offiziellen Website nennen.

  • Gesenktes Risiko: dass dieselbe Nachricht andere Menschen oder erneut Sie selbst erreicht.
  • Vorzüge: Das speist die Filter und erlaubt es der Bank, ihre übrigen Kundinnen und Kunden zu warnen. Es dauert wenige Sekunden.
  • Grenzen: Es macht nichts rückgängig, was bereits geschehen ist, und die Meldeadresse gehört von der offiziellen Website genommen, nie aus der verdächtigen Nachricht.
  • Aufwand: gering.

Karten und Funktionen aus der App sperren

Die Funktionen, mit denen sich eine Karte vorübergehend sperren sowie Zahlungen im Netz oder Einkäufe im Ausland abschalten lassen.

  • Gesenktes Risiko: die Verwendung von Kartendaten, die auf einer gefälschten Seite eingegeben wurden.
  • Vorzüge: Sie wirken sofort, lassen sich zurücknehmen und stehen zu jeder Tageszeit bereit.
  • Grenzen: Sie ersetzen weder den Anruf bei der Bank noch die Anzeige, und bereits ausgeführte Überweisungen halten sie nicht auf.
  • Aufwand: gering.

Freigegebene Geräte und Wechsel der Zugangsdaten

Jener Bereich, in dem Sie sehen, welche Telefone Vorgänge bestätigen dürfen, zusammen mit der Funktion für den Passwortwechsel.

  • Gesenktes Risiko: dass jemand mit Ihren Zugangsdaten ein eigenes Gerät einträgt und weiter verfügen kann.
  • Vorzüge: Sie können entziehen, was Sie nicht wiedererkennen, und der Passwortwechsel schließt die benutzte Tür.
  • Grenzen: Beides gehört über Lesezeichen oder App erledigt, nie über einen Link. Sind die Kontaktdaten verändert worden, führt kein Weg an der Bank vorbei.
  • Aufwand: gering.

4. Technik zur Steuerung

Sie zählt, sobald es nicht nur um Sie allein geht: ein Gemeinschaftskonto, ein Elternteil, dem Sie helfen, ein kleiner Betrieb.

Eine eigene E-Mail-Adresse für die Bank

Eine Adresse, die ausschließlich für die Bank benutzt und sonst nirgends angegeben wird.

  • Gesenktes Risiko: gefälschte Nachrichten, die sich gut unter die übrige Post mischen.
  • Vorzüge: Jede Nachricht „von der Bank“, die auf der Alltagsadresse eingeht, wird damit von vornherein verdächtig.
  • Grenzen: Diese Adresse gehört wie das Bankkonto geschützt, mit eigenem Passwort und zweitem Faktor. Und sie bedeutet ein weiteres Postfach, das im Blick zu behalten ist.
  • Aufwand: gering.

Schulung und digitales Bewusstsein

Angebote, die erklären, warum eine Bank keine Codes per E-Mail erfragt – und nicht nur, woran sich die gefälschte Nachricht erkennen lässt.

  • Gesenktes Risiko: der Fehler im Moment der Eile oder der Müdigkeit.
  • Vorzüge: Das macht die Gewohnheit stabil, über den offiziellen Kanal nachzusehen. Es ist die Säule, auf der das Framework Cyber Welfare ruht.
  • Grenzen: Es verlangt Regelmäßigkeit; eine einmalige Maßnahme wirkt nur kurz.
  • Aufwand: gering.

Vergleichstabelle

AufgabeTechnikGesenktes RisikoWichtigster VorzugWichtigste GrenzeAufwand
VorbeugungSpam- und Phishing-FilterGefälschte Post im PostfachArbeiten von allein, ohne EinrichtungEinzelne Nachrichten kommen durchGering
VorbeugungSPF, DKIM, DMARCGefälschter AbsenderWeist ab, wer die Domain der Bank benutztHält ähnliche Domains nicht aufUnsichtbar
VorbeugungLesezeichen und offizielle AppGefälschte Seiten über einen LinkDer Link wird nie benutztSie wollen sorgfältig angelegt seinGering
VorbeugungPasswort-ManagerZugangsdaten auf gefälschter SeiteTrägt auf der falschen Adresse nichts einNutzlos, wenn von Hand abgetippt wirdGering
VorbeugungBestätigung in der AppGestohlenes Passwort, ungewollte ZahlungenZeigt an, was Sie gerade freigebenDer Code lässt sich am Telefon erschleichenGering
VorbeugungPasskey und SicherheitsschlüsselAbgreifen der ZugangsdatenEs gibt nichts herauszugebenNoch nicht überall unterstütztGering bis mittel
ErkennungBenachrichtigungen und MitteilungenUnbemerkte VorgängeReaktion in wenigen MinutenAußerhalb der App nachahmbarGering
ErkennungWarnungen von Browser und PostBereits gemeldete SeitenGreifen im richtigen Moment einErfassen neue Seiten nichtGering
ReaktionMeldungVerbreitung der NachrichtHilft auch den anderenRepariert den Schaden nichtGering
ReaktionKartensperre aus der AppVerwendung der KartendatenSofort und umkehrbarHält ausgeführte Überweisungen nicht aufGering
ReaktionFreigegebene GeräteZugang, der bestehen bleibtEntzieht, was Sie nicht kennenOhne die Bank nichts zu machen, wenn Kontaktdaten geändert sindGering
SteuerungEigene Adresse für die BankVermischte gefälschte PostMacht den Rest verdächtigEin Postfach mehrGering
SteuerungSchulungFehler in der EileDauerhafte GewohnheitVerlangt RegelmäßigkeitGering

Wie Sie auswählen

Wenn Sie für sich allein entscheiden. Offizielle App oder Lesezeichen, eingeschaltete Benachrichtigungen der Bank, Bestätigung jeder Zahlung in der App. Diese drei stehen meist schon bereit und decken den größten Teil des Risikos ab. Ergänzen Sie einen Passwort-Manager und, wo die Bank sie anbietet, Passkeys.

Wenn Sie einem Familienmitglied helfen. Legen Sie das Lesezeichen gemeinsam an oder installieren Sie die App aus den offiziellen Stores. Schalten Sie die Benachrichtigungen ein und vereinbaren Sie eine Obergrenze für Überweisungen. Und einigen Sie sich auf eine einfache Regel: Zur Bank geht es nie über eine Nachricht, und niemand fragt uns am Telefon nach Codes.

Wenn Sie einen kleinen Betrieb oder einen Verein führen. Trennen Sie die Adresse, die für die Bank benutzt wird, sehen Sie für Überweisungen an neue Empfänger eine doppelte Prüfung vor, richten Sie SPF, DKIM und DMARC für Ihre Domain ein, damit niemand in Ihrem Namen Post verschickt, und planen Sie einen wiederkehrenden Termin für die Schulung ein.

Eine praktische Regel. Kein einzelnes Werkzeug hält jeden Versuch auf. Das beste Verhältnis von Wirkung zu Aufwand ergibt die Kombination aus Zugang nur über App oder Lesezeichen + Bestätigung in der App + eingeschaltete Benachrichtigungen. Die Filter verringern, wie viele gefälschte Nachrichten Sie überhaupt sehen; diese Kombination verringert, was die erreichen, die durchkommen.

Bezug zum Framework Cyber Welfare

Dieser Beitrag arbeitet vor allem an den Kompetenzen und stützt sich dabei auf digitales Bewusstsein.

SäuleBeitrag dieses Inhalts
KompetenzenWissen, was jedes einzelne Werkzeug gegen gefälschte Bankpost leistet und was es nicht leisten kann
BewusstseinErkennen, dass ein Filter, ein Schloss oder ein Logo nicht genügen, um eine Nachricht für echt zu erklären
Sicheres VerhaltenDie Bank stets über den offiziellen Kanal erreichen und die Technik diese Gewohnheit stützen lassen

Referenzstufe: FL3 – Selbstständig. Das ist die Stufe, auf der man ein Werkzeug so weit versteht, dass man es ohne Hilfe einrichten und die Signale, die es gibt, richtig lesen kann.

Fazit

Technik gegen Bank-Phishing leistet viel, und meist tut sie es im Stillen: Sie sortiert aus, prüft nach, warnt, fragt um Bestätigung. Doch jedes Werkzeug endet an derselben Stelle: an dem Moment, in dem ein Mensch entscheidet, ob er einen Link öffnet oder einen Code weitergibt. Wenn Sie wissen möchten, wo Sie anfangen sollten, gibt Ihnen die Selbstbewertung der digitalen Resilienz einen Anhaltspunkt.

Empfohlener erster Schritt. Öffnen Sie noch heute die App Ihrer Bank und sehen Sie nach, welche Benachrichtigungen eingeschaltet sind. Legen Sie danach ein Lesezeichen für das Online-Banking an, indem Sie die Adresse selbst eintippen.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.