Phishing-Mails erkennen: Die Muster, an denen Sie Betrug festmachen
IT-Sicherheit & Datenschutz · 8 Min. Lesezeit · aktualisiert am 09. August 2026 · von Maximilian Heim
Woran Sie betrügerische Nachrichten zuverlässig erkennen, wie Sie Absender und Linkziel prüfen ohne zu klicken, und was zu tun ist, wenn Sie doch geklickt haben.
Phishing lebt nicht von technischer Raffinesse, sondern von einem kurzen Moment der Unaufmerksamkeit. Die Nachricht kommt, wenn Sie ohnehin gerade abgelenkt sind, sie sieht aus wie hundert andere, und sie erzeugt genau so viel Druck, dass Sie nicht mehr nachdenken, sondern reagieren. Die gute Nachricht: Fast alle Angriffe folgen einer überschaubaren Zahl von Mustern. Wenn Sie diese Muster einmal bewusst gesehen haben, erkennen Sie sie danach zuverlässig. Dieser Ratgeber zeigt die Muster, den Prüfweg ohne Klick und die Sofortmaßnahmen, falls es doch passiert ist.
Die immer gleichen Muster
Betrügerische Nachrichten müssen zwei Dinge schaffen: Sie müssen glaubwürdig wirken und sie müssen Sie zum sofortigen Handeln bringen. Aus dieser Kombination entstehen wiederkehrende Bausteine. Kein einzelner davon beweist für sich einen Betrug, aber sobald zwei oder drei zusammenkommen, sollten Sie die Nachricht wie einen Betrugsversuch behandeln, bis das Gegenteil geklärt ist. Verlassen Sie sich dabei nicht mehr auf Rechtschreibfehler: Sprachlich einwandfreie Nachrichten sind längst der Normalfall, und gute Fälschungen übernehmen Logos, Schriftbild und Fußzeile eins zu eins vom Original.
Warnsignale in der Nachricht
- Zeitdruck: Fristen von wenigen Stunden, Drohung mit Sperrung, Löschung oder Gebühren
- Angst oder Gier: angebliche Abbuchung, Mahnung, Paketzoll, Gewinn, Rückerstattung
- Unerwarteter Anlass: Sie haben nichts bestellt, nichts beantragt, nichts geändert
- Aufforderung, Zugangsdaten oder Bankdaten über einen Link einzugeben
- Bitte, eine Zahlung auf ein neu genanntes Konto zu leisten
- Anhang, den Sie nicht erwartet haben – besonders Archive und Office-Dateien mit Makro-Hinweis
- Unpersönliche Anrede, obwohl der angebliche Absender Ihren Namen kennt
- Auffällige Formulierungen, seltsame Umbrüche, gemischte Sprachen
- Aufforderung, den Vorgang vertraulich zu behandeln oder niemanden zu fragen
Absenderadresse richtig lesen
Der angezeigte Absendername ist frei wählbar und damit wertlos als Nachweis. Entscheidend ist die tatsächliche Adresse dahinter, die viele Mailprogramme erst nach einem Klick auf den Namen oder einen kleinen Pfeil zeigen. Und dort zählt nur ein Teil: die sogenannte registrierbare Domain unmittelbar vor dem letzten Punkt und der Länderendung. Lesen Sie die Adresse deshalb von hinten nach vorn. Und beachten Sie: Auch eine echte Absenderadresse ist kein Beweis, denn bei einem übernommenen Konto kommt die Nachricht tatsächlich von dort.
| Beispielhafte Adresse | Bewertung | Was der Trick ist |
|---|---|---|
| service@bank-beispiel.de | Kann echt sein | Die Domain vor der Endung ist die erwartete |
| service@bank-beispiel.sicherheit-portal.de | Fälschung | Der bekannte Name steht nur als Unterdomain vor einer fremden Domain |
| service@bank-beispiel.de.kundencenter-login.com | Fälschung | Die echte Domain ist kundencenter-login.com, alles davor ist Dekoration |
| service@bank-beispieI.de | Fälschung | Ein großes I steht anstelle des kleinen l – in vielen Schriften kaum zu unterscheiden |
| service@bank-beispiel-de.com | Fälschung | Der Punkt wurde durch einen Bindestrich ersetzt, die Endung ist eine andere |
| noreply@mail.bank-beispiel.de | Kann echt sein | Unterdomain vor der korrekten Hauptdomain ist bei Versanddiensten üblich |
Linkziel prüfen, ohne zu klicken
Der sichtbare Linktext hat mit dem tatsächlichen Ziel nichts zu tun. Ein Link kann als vertraute Adresse angezeigt werden und trotzdem woanders hinführen. Das echte Ziel sehen Sie, ohne die Seite zu öffnen: Am Rechner fahren Sie mit dem Mauszeiger über den Link, ohne zu klicken, und lesen die Adresse in der Statuszeile unten links oder im eingeblendeten Kästchen. Auf dem Smartphone tippen Sie lang auf den Link, bis ein Menü mit der vollständigen Adresse erscheint – und schließen es dann mit Abbrechen.
So lesen Sie das Ziel
- Am Rechner: Mauszeiger über den Link halten, Adresse in der Statuszeile lesen, nicht klicken
- Am Smartphone: lang auf den Link tippen, Adresse im Menü lesen, dann abbrechen
- Adresse von hinten lesen: Was steht direkt vor der Endung und dem ersten einzelnen Schrägstrich?
- Vorsicht bei Kurzlinks – sie verbergen das Ziel vollständig
- Vorsicht bei sehr langen Adressen, in denen der bekannte Name irgendwo in der Mitte auftaucht
- Das Schloss-Symbol im Browser sagt nur, dass die Verbindung verschlüsselt ist, nichts über die Seriosität
- QR-Codes wie Links behandeln: Die meisten Kamera-Apps zeigen die Zieladresse vor dem Öffnen an
- Am besten den Link gar nicht benutzen: Seite über eigenes Lesezeichen, App oder getippte Adresse öffnen – ist die Meldung echt, steht sie dort ebenfalls
Die Prüfung vor jedem Klick
Checkliste vor jedem Klick auf Link oder Anhang
- Habe ich mit dieser Nachricht gerechnet? Gibt es bei mir tatsächlich diesen Vorgang?
- Erzeugt die Nachricht künstlichen Zeitdruck oder droht sie mit Konsequenzen?
- Stimmt die tatsächliche Absenderdomain, von hinten gelesen?
- Wohin führt der Link wirklich – geprüft per Mouseover oder langem Tippen?
- Werde ich zur Eingabe von Zugangsdaten, Bankdaten oder einer TAN aufgefordert?
- Ist ein Anhang dabei, den ich nicht erwartet habe?
- Wird eine Zahlung auf ein neu genanntes Konto verlangt?
- Kann ich das Anliegen auch ohne diesen Link prüfen – über App, Lesezeichen oder Telefon?
- Bei Zweifeln: Nachricht liegen lassen und nachfragen – aber niemals unter der Rufnummer aus der Nachricht, sondern über die Nummer von der offiziellen Seite, vom Kontoauszug oder der Kartenrückseite
Schon geklickt: Was jetzt zu tun ist
Sofortmaßnahmen nach einem Klick – zügig und in dieser Reihenfolge
- Netzwerkverbindung trennen, wenn Sie eine Datei geöffnet oder ein Programm installiert haben
- Passwort des betroffenen Dienstes ändern – von einem anderen, sauberen Gerät aus
- Dasselbe Passwort überall dort ändern, wo Sie es ebenfalls verwendet haben
- Zwei-Faktor-Anmeldung für das betroffene Konto einrichten, falls noch nicht geschehen
- Bei Bank- oder Kartendaten sofort die Bank informieren und die Karte sperren lassen
- Sperr-Notruf 116 116 nutzen, wenn Sie Ihre Bank nicht direkt erreichen
- Vollständigen Virenscan durchführen, bei Verdacht auf Schadsoftware Neuinstallation erwägen
- Aktive Sitzungen in den Kontoeinstellungen beenden und hinterlegte Wiederherstellungsadressen prüfen
- Kontoauszüge und Abrechnungen die nächsten Wochen aufmerksam kontrollieren
- Anzeige bei der Polizei erstatten, wenn ein finanzieller Schaden entstanden ist
- Kontoeinstellungen prüfen: Angreifer richten gern eine Mail-Weiterleitung ein oder tauschen die Wiederherstellungsadresse aus – bleibt das stehen, holen sie sich den Zugang beim nächsten Zurücksetzen zurück
Wo Sie Phishing in Deutschland melden
Melden kostet wenige Minuten und hilft, Kampagnen früher zu stoppen. Die Verbraucherzentrale betreibt ein Phishing-Radar und nimmt verdächtige Mails zur Auswertung entgegen. Das Bundesamt für Sicherheit in der Informationstechnik informiert über aktuelle Wellen und nimmt Hinweise an. Banken, Zahlungsdienste und große Versandhändler unterhalten fast alle eine eigene Meldeadresse, die Sie auf deren offizieller Seite finden. Bei finanziellem Schaden gehört der Fall zusätzlich zur Polizei, die in jedem Bundesland eine Onlinewache für Anzeigen betreibt. Und noch etwas: Wer auf einen Betrugsversuch hereinfällt, ist nicht leichtsinnig – diese Nachrichten sind darauf ausgelegt, in einem unaufmerksamen Moment zu funktionieren, und sie treffen regelmäßig auch technisch versierte Menschen.
Ist Phishing strafbar? Die rechtliche Einordnung
Ja, und zwar mehrfach. Phishing ist kein eigener Straftatbestand im Strafgesetzbuch – es erfüllt aber je nach Ablauf gleich mehrere. Wer Zugangsdaten abgreift, macht sich regelmäßig nach § 202a StGB wegen Ausspähens von Daten strafbar. Werden die Daten anschließend genutzt, um Geld zu überweisen, kommt § 263a StGB hinzu, der Computerbetrug. Das Fälschen einer Bank-Website kann als Fälschung beweiserheblicher Daten nach § 269 StGB gewertet werden.
Für Betroffene ist vor allem eines wichtig: Es handelt sich um eine Straftat, nicht um ein Missgeschick. Eine Anzeige bei der Polizei ist möglich und sinnvoll – sie ist zudem oft die Voraussetzung dafür, dass die Bank einen Schaden übernimmt. Anzeige erstatten können Sie bei jeder Dienststelle, in vielen Bundesländern auch online über die Internetwache.
Phishing und Social Engineering: wie das zusammenhängt
Phishing ist eine Unterform des Social Engineering. Social Engineering ist der Oberbegriff für alle Angriffe, die nicht die Technik überwinden, sondern den Menschen: Der Angreifer bringt Sie dazu, freiwillig zu tun, was er will. Phishing ist dabei die Variante, die über gefälschte Nachrichten läuft.
| Angriffsform | Weg | Typisches Beispiel |
|---|---|---|
| Phishing | E-Mail an viele Empfänger | Angebliche Paketbenachrichtigung mit Link zur Nachzahlung |
| Spear-Phishing | E-Mail an eine bestimmte Person | Mail an die Buchhaltung, die den Namen des Chefs trägt |
| Smishing | SMS | „Ihr Paket kann nicht zugestellt werden“ mit Kurzlink |
| Vishing | Telefonanruf | Angeblicher Bankmitarbeiter, der eine TAN erfragt |
| Pretexting | erfundene Vorgeschichte | Anruf des vermeintlichen IT-Supports, der ein Passwort braucht |
| Baiting | Köder | USB-Stick auf dem Parkplatz, beschriftet mit „Gehälter“ |
Der gemeinsame Nenner: Alle diese Angriffe erzeugen Zeitdruck und Autorität. Eine Nachricht, die Sie zu einer sofortigen Handlung drängt und dabei eine Instanz vorschiebt, der man nicht widerspricht – Bank, Vorgesetzte, Behörde, Paketdienst –, ist genau deshalb verdächtig. Kein seriöser Absender verlangt eine Entscheidung binnen Minuten.
Warum Phishing so gut funktioniert
Weil es die günstigste Angriffsmethode überhaupt ist. Eine technische Sicherheitslücke zu finden kostet Zeit und Können; eine Million Mails zu verschicken kostet fast nichts. Selbst wenn nur einer von zehntausend Empfängern reagiert, lohnt sich der Aufwand. Dazu kommt, dass keine Software den entscheidenden Schritt verhindern kann: Wenn Sie Ihr Passwort selbst auf einer gefälschten Seite eingeben, ist technisch alles korrekt abgelaufen.
Genau deshalb ist die Zwei-Faktor-Anmeldung die wirksamste Einzelmaßnahme: Sie macht ein abgegriffenes Passwort für sich genommen wertlos. Am besten mit einer Authenticator-App statt per SMS – SMS-Codes lassen sich über SIM-Swapping umleiten.
Phishing in Outlook, Gmail und Co. melden
Wo die Schaltfläche sitzt:
- Outlook im Browser: Mail auswählen → Menü „Junk“ oder die drei Punkte → „Phishing melden“
- Outlook als Programm: Registerkarte Start → Gruppe Löschen → Junk-E-Mail → „Phishing melden“. Fehlt der Eintrag, ist das Add-in nicht aktiviert – dann genügt „Junk-E-Mail“
- Gmail: die drei Punkte neben der Antwort-Schaltfläche → „Phishing melden“
- Apple Mail: Mail an reportphishing@apple.com weiterleiten
- Bei einer gefälschten Bank-Mail zusätzlich an die Bank selbst weiterleiten – die meisten haben eine eigene Meldeadresse
Melden bringt mehr, als es scheint: Die Filter der Anbieter lernen daraus, und bei nachgeahmten Marken leitet der Anbieter die Meldung häufig an den betroffenen Absender weiter. Das Löschen ohne Meldung hilft nur Ihnen, das Melden hilft allen.
Anlaufstellen
- Verbraucherzentrale: Phishing-Radar, nimmt verdächtige Mails zur Auswertung entgegen
- Bundesamt für Sicherheit in der Informationstechnik: Warnmeldungen und Hinweisannahme für Bürgerinnen und Bürger
- Betroffener Anbieter: Meldeadresse auf der offiziellen Seite suchen, Mail als Anhang weiterleiten
- Polizei: Onlinewache des jeweiligen Bundeslandes, insbesondere bei Vermögensschaden
- Bank oder Zahlungsdienst: eigene Betrugs-Hotline, Nummer vom Kontoauszug oder der Kartenrückseite
- Sperr-Notruf 116 116 für das Sperren von Karten außerhalb der Geschäftszeiten
- Nachrichten möglichst als Anhang weiterleiten – nur so bleiben die technischen Kopfzeilen erhalten, aus denen sich der Versandweg nachvollziehen lässt
Häufige Fragen
Ist man gegen Phishing-Schäden versichert?
Manchmal, aber selten automatisch. Einige Hausrat- und Rechtsschutzversicherungen bieten einen Zusatzbaustein für Internetkriminalität, der Vermögensschäden durch Phishing abdeckt – oft mit Selbstbeteiligung und Höchstgrenze. Wichtiger ist zunächst die Bank: Bei nicht autorisierten Überweisungen haftet grundsätzlich sie, es sei denn, Ihnen wird grobe Fahrlässigkeit vorgeworfen. Genau deshalb sind eine Anzeige bei der Polizei und die sofortige Meldung an die Bank entscheidend. Prüfen Sie im Zweifel Ihre Police auf den Begriff Cyberschutz oder Internetschutz.
Phishing oder Fishing – warum wird es mit ph geschrieben?
Das Wort ist ein Kunstwort aus dem englischen „fishing“ – Angeln – mit dem „ph“ aus „phreaking“, einer frühen Form der Telefonmanipulation. Gemeint ist das Angeln nach Zugangsdaten: Der Angreifer wirft massenhaft Köder in Form gefälschter Nachrichten aus und wartet, bis jemand anbeißt. Deshalb auch die Schreibweise mit ph statt f.
Welche Phishing-Methoden gibt es?
Die klassische Variante läuft per E-Mail an viele Empfänger. Spear-Phishing zielt auf eine bestimmte Person und nutzt echte Namen aus dem Umfeld. Smishing kommt per SMS, Vishing per Telefonanruf, Quishing über gefälschte QR-Codes etwa auf Parkautomaten. Allen gemeinsam sind Zeitdruck und eine vorgeschobene Autorität – Bank, Vorgesetzte, Behörde oder Paketdienst.
Ist Phishing strafbar?
Ja. Phishing ist zwar kein eigener Straftatbestand, erfüllt aber je nach Ablauf mehrere: das Ausspähen von Daten nach § 202a StGB, den Computerbetrug nach § 263a StGB bei anschließenden Überweisungen und unter Umständen die Fälschung beweiserheblicher Daten nach § 269 StGB. Eine Anzeige ist möglich und oft Voraussetzung dafür, dass die Bank einen Schaden übernimmt.
Ist Phishing eine Form von Social Engineering?
Ja, Phishing ist eine Unterform davon. Social Engineering ist der Oberbegriff für Angriffe, die nicht die Technik überwinden, sondern den Menschen – Phishing ist die Variante über gefälschte Nachrichten. Verwandte Formen sind Smishing per SMS, Vishing per Telefon und Pretexting mit einer erfundenen Vorgeschichte. Allen gemeinsam sind Zeitdruck und eine vorgeschobene Autorität.
Wo finde ich den Phishing-Button in Outlook?
In Outlook im Browser über die drei Punkte oder das Junk-Menü einer ausgewählten Mail → „Phishing melden“. Im Outlook-Programm unter Start → Löschen → Junk-E-Mail → „Phishing melden“. Fehlt der Eintrag, ist das entsprechende Add-in nicht aktiviert – dann genügt die Einstufung als Junk-E-Mail. In Gmail sitzt die Funktion hinter den drei Punkten neben der Antwort-Schaltfläche.
Warum ist Phishing für Angreifer so attraktiv?
Weil es die günstigste Methode überhaupt ist. Eine technische Sicherheitslücke zu finden kostet Zeit und Können, eine Million Mails zu verschicken kostet fast nichts – selbst eine Erfolgsquote von eins zu zehntausend lohnt sich. Dazu kommt, dass keine Software den entscheidenden Schritt verhindern kann: Wer sein Passwort selbst auf einer gefälschten Seite eingibt, hat technisch alles richtig gemacht.
Wie schützt Zwei-Faktor-Anmeldung vor Phishing?
Sie macht ein abgegriffenes Passwort für sich genommen wertlos, weil zusätzlich ein zweiter Nachweis nötig ist. Das ist die wirksamste Einzelmaßnahme überhaupt. Nutzen Sie dafür möglichst eine Authenticator-App statt SMS-Codes – SMS lassen sich über SIM-Swapping umleiten, bei dem sich jemand beim Mobilfunkanbieter als Sie ausgibt.
Kann ich einer Mail vertrauen, wenn die Absenderadresse korrekt aussieht?
Nein. Absenderadressen lassen sich fälschen, und wenn ein Konto übernommen wurde, kommt die Nachricht sogar tatsächlich von dort. Die Adresse ist ein Hinweis, kein Beweis. Entscheidend bleibt der Inhalt: Eine unerwartete Aufforderung zu Zahlung, Datenpreisgabe oder Anhang-Öffnung prüfen Sie immer über einen zweiten, selbst gewählten Kanal.
Ist ein Klick allein schon gefährlich?
Meist nicht. Wenn Sie eine Seite nur geöffnet und ohne Eingaben wieder geschlossen haben, ist das Risiko gering. Gefährlich wird es, wenn Sie Zugangsdaten eingegeben, einen Anhang geöffnet oder eine angebotene Datei ausgeführt haben. Ändern Sie im Zweifel das Passwort von einem anderen Gerät aus und lassen Sie einen vollständigen Virenscan laufen.
Woran erkenne ich Phishing per SMS oder Messenger?
An denselben Mustern: unerwarteter Anlass, Zeitdruck und ein Link, der zur Eingabe von Daten führt. Besonders verbreitet sind angebliche Paketbenachrichtigungen und Nachrichten, die vorgeben, von einem Familienmitglied mit neuer Nummer zu stammen. Rufen Sie bei solchen Nachrichten unter der Ihnen bekannten alten Nummer zurück, statt über den neuen Kontakt zu antworten.
Was ist der Unterschied zwischen Phishing und Spear-Phishing?
Klassisches Phishing geht als Massenmail an sehr viele Empfänger und ist entsprechend allgemein gehalten. Spear-Phishing zielt auf eine bestimmte Person oder Firma und nutzt echte Details wie Namen von Kolleginnen, laufende Projekte oder tatsächliche Bestellungen. Es ist deutlich schwerer zu erkennen, weshalb gerade bei Zahlungsanweisungen die Rückfrage über einen bekannten Kanal Pflicht sein sollte.
Schützt ein Virenscanner vor Phishing?
Teilweise. Web- und Phishing-Filter blockieren bekannte Betrugsseiten und warnen vor gefährlichen Anhängen. Neu aufgesetzte Seiten sind aber oft für Stunden oder Tage noch nicht erfasst, und gegen eine freiwillige Eingabe von Zugangsdaten hilft keine Software. Der Filter ist eine sinnvolle zweite Verteidigungslinie, die erste bleibt die kurze Prüfung vor dem Klick.
Soll ich auf eine Phishing-Mail antworten oder den Absender blockieren?
Antworten Sie nicht – jede Reaktion bestätigt, dass die Adresse aktiv gelesen wird. Blockieren bringt wenig, weil die Absenderadressen ständig wechseln. Sinnvoller ist es, die Nachricht als Spam oder Phishing zu markieren, sie als Anhang an eine Meldestelle weiterzuleiten und sie danach zu löschen.