LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Anfänger 8 Min. Lesezeit

So erkennen Sie einen Phishing-Angriff

Phishing-E-Mails imitieren Banken und vertraute Dienste. Erkennen Sie gefälschte Absenderadressen, Dringlichkeitssprache und täuschende Links, bevor Sie klicken.

1. Mai 2026

Was ist Phishing?

Phishing ist einer der häufigsten Cyberangriffe der Welt. Der Name leitet sich vom englischen Wort „fishing" (Angeln) ab – Angreifer werfen ein weites Netz aus in der Hoffnung, dass jemand anbeißt. Das Ziel ist einfach: Sie dazu bringen, sensible Informationen preiszugeben wie Passwörter, Kreditkartennummern oder persönliche Daten.

Phishing kann in Ihrem E-Mail-Posteingang ankommen, als SMS-Textnachricht (genannt Smishing), per Telefon (genannt Vishing) oder sogar über soziale Medien. Unabhängig vom Kanal ist die Kerntaktik immer dieselbe – eine vertrauenswürdige Quelle imitieren und ein Gefühl von Dringlichkeit erzeugen.

Warnsignale in Phishing-E-Mails

E-Mail bleibt das beliebteste Mittel für Phishing. Hier sind die Warnzeichen, auf die Sie achten sollten:

Verdächtige Absenderadresse

Der Anzeigename könnte „PayPal Support" lauten, aber die tatsächliche E-Mail-Adresse könnte so etwas wie support@paypa1-help.com sein. Klicken Sie immer auf den Absendernamen, um die vollständige Adresse anzuzeigen. Seriöse Unternehmen versenden E-Mails von ihren eigenen Domains – wenn es nicht übereinstimmt, schenken Sie ihr kein Vertrauen.

Allgemeine Anreden

Seriöse Unternehmen, die Ihre Kontoinformationen haben, sprechen Sie in der Regel mit Namen an. Formulierungen wie „Sehr geehrter Kunde", „Sehr geehrter Nutzer" oder „Hallo Freund" sind klassische Phishing-Signale.

Dringende oder bedrohliche Sprache

Angreifer möchten, dass Sie handeln, bevor Sie nachdenken. Formulierungen wie:

  • „Ihr Konto wird in 24 Stunden gesperrt"
  • „Ungewöhnliche Aktivität festgestellt – sofort bestätigen"
  • „Sie haben ein austehendes Paket – klicken Sie zur Neuplanung"

...sind darauf ausgelegt, Ihr kritisches Denken zu umgehen. Verlangsamen Sie immer, wenn Sie sich unter Druck gesetzt fühlen, schnell zu klicken.

Nicht übereinstimmende oder verdächtige Links

Fahren Sie mit der Maus über jeden Link, bevor Sie klicken – die tatsächliche URL erscheint in der Statusleiste Ihres Browsers oder als Tooltip. Achten Sie auf:

  • Falsch geschriebene Domainnamen (z. B. arnazon.com statt amazon.com)
  • Zusätzliche Subdomains (z. B. amazon.com.suspicious-site.com – die echte Domain hier ist suspicious-site.com)
  • URL-Verkürzer wie bit.ly, die dazu verwendet werden, das tatsächliche Ziel zu verbergen

Schlechte Grammatik und Rechtschreibung

Viele Phishing-Nachrichten stammen von Nicht-Muttersprachlern oder automatisierten Tools. Offensichtliche Tippfehler, umständliche Formulierungen oder inkonsistente Formatierungen sind Warnsignale – beachten Sie jedoch, dass moderne KI-Tools Phishing-Nachrichten zunehmend ausgefeilter erscheinen lassen.

Unerwartete Anhänge

Wenn Sie keine Rechnung, Versandbenachrichtigung oder kein Dokument erwartet haben, öffnen Sie es nicht. Bösartige Anhänge – insbesondere .exe-, .zip-, .docm- oder .pdf-Dateien – können Malware installieren, sobald Sie sie öffnen.

Phishing-SMS-Nachrichten erkennen

SMS-Phishing (Smishing) folgt demselben Muster. Häufige Beispiele sind gefälschte Paketzustellbenachrichtigungen, Bankbenachrichtigungen und Gewinnbenachrichtigungen. Zu befolgende Regeln:

  • Klicken Sie nicht auf Links in unaufgeforderten Textnachrichten. Gehen Sie stattdessen direkt auf die offizielle Website des Unternehmens.
  • Seien Sie misstrauisch gegenüber jeder Textnachricht von einer unbekannten Nummer, die Sie auffordert, Kontoinformationen zu bestätigen.
  • Seriöse Banken werden Sie niemals per SMS nach Ihrer PIN oder vollständigen Kontonummer fragen.

Wie Sie eine verdächtige Website überprüfen

Wenn Sie auf einer Website landen und sich nicht sicher sind, ob sie legitim ist, überprüfen Sie folgende Dinge:

  1. Schauen Sie sich die URL genau an. Stellen Sie sicher, dass die Domain korrekt geschrieben ist und Sie sich auf der richtigen Seite befinden.
  2. Prüfen Sie auf HTTPS. Ein Schlosssymbol in der Adressleiste bedeutet, dass die Verbindung verschlüsselt ist – aber es bedeutet NICHT, dass die Website sicher ist. Auch Phisher verwenden HTTPS. Das Schloss zeigt Ihnen nur, dass Ihre Verbindung sicher ist, nicht dass die Website vertrauenswürdig ist.
  3. Achten Sie auf Vertrauenssignale. Hat die Website eine Datenschutzrichtlinie? Kontaktinformationen? Sieht sie professionell gestaltet aus?
  4. Suchen Sie unabhängig nach dem Unternehmen. Wenn Sie unsicher sind, öffnen Sie einen neuen Tab und suchen Sie den Unternehmensnamen in Google, um dessen offizielle Website zu finden.

Was zu tun ist, wenn Sie Phishing vermuten

  • Nicht klicken, nicht antworten, nicht anrufen – auf keine der in der Nachricht angegebenen Nummern.
  • Melden Sie es. Leiten Sie Phishing-E-Mails an die Missbrauchsadresse Ihres E-Mail-Anbieters weiter oder verwenden Sie die Schaltfläche „Phishing melden" in Gmail oder Outlook.
  • Löschen Sie die Nachricht.
  • Wenn Sie versehentlich auf einen Link geklickt oder Informationen übermittelt haben, ändern Sie sofort Ihre Passwörter und wenden Sie sich direkt an die imitierte Organisation.

Schnellreferenz-Checkliste

Bevor Sie auf einen Link in einer E-Mail oder Textnachricht klicken, fragen Sie sich:

  • Erkenne ich diesen Absender?
  • Habe ich diese Nachricht erwartet?
  • Führt der Link dorthin, wo er behauptet zu führen?
  • Erzeugt er Dringlichkeit oder Angst?
  • Erscheint etwas leicht „merkwürdig"?

Wenn Sie bei einer dieser Fragen „Nein" oder „Ich bin nicht sicher" antworten, behandeln Sie die Nachricht als verdächtig. Im Zweifelsfall gehen Sie direkt auf die Website der Organisation, indem Sie die Adresse selbst in Ihren Browser eingeben.",

#phishing#email#SMS#security basics