facebook-pixel

Phishing-Angriffe erkennen und vermeiden: Der komplette Leitfaden 2026

L
Lunyb Sicherheitsteam
··8 min read

Phishing gehört laut Bundesamt für Sicherheit in der Informationstechnik (BSI) seit Jahren zu den häufigsten und schadensträchtigsten Cyberbedrohungen für Privatpersonen wie Unternehmen. Mit dem Aufkommen von KI-generierten Nachrichten sind gefälschte E-Mails, SMS und Webseiten kaum noch von echten zu unterscheiden. Dieser Leitfaden zeigt Ihnen, wie Sie Phishing-Angriffe erkennen, welche Warnzeichen es gibt und wie Sie sich und Ihre Daten wirksam schützen.

Was ist Phishing? Eine Definition

Phishing ist eine Form des Social Engineering, bei der Angreifer über gefälschte Nachrichten (E-Mail, SMS, Messenger, Anruf) versuchen, an sensible Daten wie Passwörter, Kreditkartennummern oder Zugangsdaten zu gelangen. Der Begriff leitet sich vom englischen "fishing" ab – die Kriminellen werfen buchstäblich Köder aus, in der Hoffnung, dass jemand anbeißt.

Nach Angaben der Verbraucherzentrale und des BfDI verursachen Phishing-Angriffe in Deutschland jährlich Schäden im dreistelligen Millionenbereich. Betroffen sind längst nicht mehr nur unerfahrene Nutzer – auch geschulte IT-Mitarbeiter fallen auf professionell gestaltete Angriffe herein.

Die häufigsten Arten von Phishing-Angriffen

Phishing hat sich stark diversifiziert. Um die Angriffe zu erkennen, sollten Sie die wichtigsten Varianten kennen.

1. Klassisches E-Mail-Phishing

Die häufigste Form: Eine E-Mail, die vermeintlich von einer Bank, einem Zahlungsdienstleister (PayPal, Klarna) oder einem Online-Shop stammt. Sie werden aufgefordert, auf einen Link zu klicken und Ihre Zugangsdaten einzugeben.

2. Spear-Phishing

Gezielte Angriffe auf einzelne Personen oder Unternehmen. Die Angreifer recherchieren im Vorfeld (LinkedIn, XING, Firmenwebseite) und personalisieren die Nachricht. Erkennbar oft an ungewöhnlich genauen Kenntnissen über den Empfänger.

3. CEO-Fraud (Whaling)

Angreifer geben sich als Geschäftsführer oder Vorstand aus und weisen Buchhaltung oder Assistenz zu dringenden Überweisungen an. In Deutschland entstanden dadurch bereits Millionenschäden bei einzelnen Unternehmen.

4. Smishing (SMS-Phishing)

Angriffe per SMS oder Messenger, häufig getarnt als Paketbenachrichtigung ("Ihr Paket kann nicht zugestellt werden"), Bankwarnung oder Behördennachricht. Nach Angaben der Bundesnetzagentur nehmen Smishing-Fälle stark zu.

5. Vishing (Voice-Phishing)

Anrufe von angeblichen Bank-Mitarbeitern, Microsoft-Support oder Polizisten. Zunehmend werden auch KI-Stimmklone eingesetzt, um Vertraute zu imitieren.

6. Clone-Phishing

Eine echte, bereits erhaltene E-Mail wird kopiert, minimal verändert (schädlicher Link) und erneut zugestellt. Besonders tückisch, weil die Nachricht bekannt vorkommt.

Phishing-Angriffe erkennen: 10 typische Warnzeichen

Auch professionell gestaltete Phishing-Nachrichten weisen fast immer Merkmale auf, an denen Sie sie identifizieren können. Prüfen Sie jede verdächtige Nachricht anhand dieser Checkliste:

  1. Dringlichkeit und Druck: "Ihr Konto wird in 24 Stunden gesperrt!" – Panikmache ist das Standardwerkzeug der Angreifer.
  2. Unpersönliche Anrede: "Sehr geehrter Kunde" statt Ihres Namens. Ihre echte Bank kennt Sie.
  3. Rechtschreib- und Grammatikfehler: Zwar seltener geworden durch KI, aber immer noch ein Indiz.
  4. Verdächtige Absenderadresse: "service@paypa1-sicherheit.de" statt "@paypal.de". Die Domain vor der TLD entscheidet.
  5. Verlinkte URLs unterscheiden sich vom angezeigten Text: Bewegen Sie die Maus über den Link (nicht klicken!) und prüfen Sie die tatsächliche Zieladresse.
  6. Aufforderung zur Eingabe sensibler Daten: Seriöse Anbieter fordern niemals per E-Mail Passwörter oder TANs.
  7. Unerwartete Anhänge: Besonders .zip, .exe, .js oder Office-Dokumente mit Makros.
  8. Ungewöhnliche Absender-Domains: Firmenmails aus @gmail.com oder freien Anbietern.
  9. Zu gute Angebote: Gewinnbenachrichtigungen, Erbschaften, Krypto-Geschenke.
  10. Bruch der üblichen Kommunikation: Ihre Bank schreibt normalerweise per Postfach – warum plötzlich per E-Mail?

URL-Analyse: Wie Sie Phishing-Links entlarven

Die URL ist das Herzstück fast jedes Phishing-Angriffs. Wer sie richtig zu lesen weiß, entlarvt die meisten Angriffe innerhalb von Sekunden.

Aufbau einer URL richtig lesen

Bei https://login.paypal.de.sicherheit-check.ru/anmeldung ist die eigentliche Domain sicherheit-check.ru – nicht paypal.de. Die relevante Domain steht immer unmittelbar vor der Top-Level-Domain (.de, .com, .ru), gefolgt vom ersten Schrägstrich.

Kurz-URLs prüfen

Angreifer nutzen häufig verkürzte Links, um die tatsächliche Zieladresse zu verschleiern. Nutzen Sie einen URL-Expander oder Vorschau-Dienst, bevor Sie klicken. Wenn Sie selbst Kurzlinks einsetzen – etwa für Marketing oder interne Kommunikation – empfiehlt sich ein transparenter Dienst wie Lunyb, der Vorschaufunktionen und gebrandete Kurzlinks mit Ihrer eigenen Domain ermöglicht. So können Empfänger Ihre Links leichter als vertrauenswürdig einordnen. Mehr zum Thema seriöse Linkverkürzung finden Sie in unserer Anleitung zum URL-Kürzen.

HTTPS ist kein Garant für Seriosität

Ein Schloss-Symbol im Browser bedeutet nur, dass die Verbindung verschlüsselt ist – nicht, dass die Seite echt ist. Über 80 % aller Phishing-Seiten verwenden mittlerweile ein SSL-Zertifikat.

Vergleich: Legitime E-Mail vs. Phishing-E-Mail

Merkmal Legitime E-Mail Phishing-E-Mail
Anrede Persönlich, mit vollem Namen Allgemein ("Sehr geehrter Kunde")
Absender-Domain Offizielle Firmen-Domain Ähnlich, aber verändert oder Freemail
Ton Sachlich, informativ Dringend, drohend, alarmierend
Links Führen zur echten Domain Zielen auf abweichende URL
Datenanfrage Verweist ins Kundenportal Direkte Eingabeaufforderung
Sprache Fehlerfrei, konsistent Häufig Fehler, Übersetzungsartefakte
Anhänge Angekündigt, nachvollziehbar Unerwartet, ausführbar

Technische Schutzmaßnahmen gegen Phishing

Neben Aufmerksamkeit helfen technische Vorkehrungen, das Risiko drastisch zu reduzieren.

1. Zwei-Faktor-Authentifizierung (2FA)

Selbst wenn Ihr Passwort in die Hände von Angreifern gerät: Ohne den zweiten Faktor (Authenticator-App, Hardware-Token wie YubiKey) kommen sie nicht ins Konto. Aktivieren Sie 2FA überall, wo es angeboten wird – insbesondere bei E-Mail, Banking und sozialen Netzwerken.

2. Passwort-Manager

Ein Passwort-Manager (KeePassXC, Bitwarden, 1Password) füllt Zugangsdaten nur auf der korrekten Domain aus. Wenn Ihr Manager auf einer vermeintlichen Bank-Seite nichts vorschlägt, ist das ein starkes Warnsignal.

3. Aktuelle Software und Browser

Halten Sie Betriebssystem, Browser und Antivirensoftware stets aktuell. Moderne Browser (Firefox, Chrome, Safari) verfügen über eingebaute Phishing-Filter, die bekannte Betrugsseiten blockieren.

4. E-Mail-Authentifizierung (SPF, DKIM, DMARC)

Für Unternehmen: Konfigurieren Sie SPF, DKIM und DMARC-Records für Ihre Domain. Das erschwert es Angreifern, Ihre Domain zu fälschen ("Spoofing").

5. Tracking und Datenspuren reduzieren

Je weniger persönliche Daten von Ihnen im Netz kursieren, desto schwerer wird zielgerichtetes Spear-Phishing. Praktische Anleitungen finden Sie in unseren Ratgebern zum digitalen Fußabdruck und zum Blockieren von Trackern auf dem Handy.

6. Verschlüsseltes DNS

Nutzen Sie DNS-over-HTTPS (DoH) mit einem Anbieter, der Phishing- und Malware-Domains blockiert (z. B. Quad9, Cloudflare 1.1.1.1 for Families). Das stoppt viele Angriffe bereits auf Netzwerkebene.

Was tun bei einem Phishing-Verdacht?

Wenn Sie eine verdächtige Nachricht erhalten haben, gehen Sie strukturiert vor:

  1. Nicht klicken, nicht antworten, nichts herunterladen.
  2. Absender direkt kontaktieren – aber über einen bekannten, offiziellen Kanal (Telefonnummer aus dem Vertrag, offizielle Webseite), niemals über die Kontaktdaten aus der Nachricht.
  3. Nachricht melden: Weiterleitung an phishing@verbraucherzentrale.nrw oder an die Sicherheitsabteilung des betroffenen Unternehmens (z. B. phishing@paypal.de).
  4. E-Mail löschen, nachdem Sie sie gemeldet haben.
  5. Bei Unternehmen: IT-Sicherheit informieren, damit weitere Mitarbeiter gewarnt werden können.

Was tun, wenn Sie bereits geklickt haben?

Panik ist ein schlechter Ratgeber – handeln Sie schnell, aber überlegt:

  1. Internetverbindung trennen, falls Sie einen Anhang geöffnet haben, um mögliche Nachladevorgänge zu unterbrechen.
  2. Passwörter ändern – zuerst das des betroffenen Dienstes, dann alle Konten, bei denen Sie dasselbe Passwort verwendet haben (deshalb: nie wiederverwenden!).
  3. Bank oder Zahlungsdienstleister informieren, wenn Finanzdaten betroffen sein könnten. Kartensperrung über 116 116.
  4. Vollständigen Virenscan durchführen (Windows Defender, Malwarebytes).
  5. Kontobewegungen überwachen – auch Wochen später noch.
  6. Anzeige bei der Polizei erstatten, insbesondere bei Vermögensschäden. Zuständig sind die Zentralen Ansprechstellen Cybercrime (ZAC) der Landeskriminalämter.
  7. Vorfall dokumentieren: Screenshots, Absenderadresse, Zeitpunkt – wichtig für Versicherung und Strafverfolgung.

Phishing im Unternehmen: Zusätzliche Schutzstrategien

Unternehmen sind besonders lukrative Ziele. Neben technischen Maßnahmen sind organisatorische Vorkehrungen entscheidend.

Awareness-Schulungen

Regelmäßige Trainings (mindestens jährlich) und simulierte Phishing-Kampagnen erhöhen die Erkennungsrate nachweislich. Anbieter wie SoSafe, KnowBe4 oder G Data bieten deutschsprachige Programme.

Vier-Augen-Prinzip bei Zahlungen

Überweisungen ab bestimmten Beträgen sollten immer von zwei Personen freigegeben werden – das entschärft CEO-Fraud-Angriffe wirkungsvoll.

Klare Meldewege

Mitarbeiter müssen wissen, an wen sie verdächtige Nachrichten schnell und unbürokratisch weiterleiten können. Ein zentrales Postfach wie phishing@ihre-firma.de ist Standard.

DSGVO-konforme Meldung von Vorfällen

Wurden personenbezogene Daten kompromittiert, greift Art. 33 DSGVO: Meldung an die zuständige Aufsichtsbehörde binnen 72 Stunden. Details zu den rechtlichen Rahmenbedingungen im DACH-Raum finden Sie in unserem Artikel zum österreichischen Datenschutzgesetz und der DSGVO.

Neue Bedrohungen 2026: KI und Deepfakes

Generative KI hat die Qualität von Phishing-Angriffen drastisch erhöht. Rechtschreibfehler und ungelenke Formulierungen werden seltener. Gleichzeitig entstehen neue Angriffsvektoren:

  • Deepfake-Anrufe: Stimmklone von Vorgesetzten fordern Überweisungen an.
  • KI-generierte Webseiten: Perfekte Kopien echter Portale in Minuten erstellt.
  • Kontextuelles Spear-Phishing: KI analysiert öffentliche Profile und formuliert hochpersönliche Nachrichten.
  • QR-Code-Phishing ("Quishing"): QR-Codes in E-Mails oder auf gefälschten Aufklebern (z. B. an Parkautomaten) führen zu Phishing-Seiten.

Der wichtigste Gegenreflex bleibt: Niemals unter Zeitdruck handeln, immer über einen zweiten Kanal verifizieren.

FAQ: Häufige Fragen zu Phishing-Angriffen

Wie erkenne ich Phishing am schnellsten?

Prüfen Sie zuerst die Absenderadresse und den tatsächlichen Ziel-Link (Maus darüber halten, nicht klicken). Passt die Domain nicht exakt zum vorgeblichen Absender, handelt es sich mit hoher Wahrscheinlichkeit um Phishing. Ein zweites, unabhängiges Warnsignal ist Zeitdruck oder die direkte Aufforderung, Zugangsdaten einzugeben.

Kann ein Klick auf einen Phishing-Link schon Schaden verursachen?

Ja, in seltenen Fällen. Reine Phishing-Seiten schaden erst, wenn Sie dort Daten eingeben. Manche Links laden jedoch Schadsoftware nach (Drive-by-Download), besonders bei veraltetem Browser oder ungepatchtem Betriebssystem. Bleiben Sie deshalb aktuell und meiden Sie Klicks im Zweifel grundsätzlich.

Wohin melde ich Phishing-Mails in Deutschland?

Verdächtige Nachrichten leiten Sie an phishing@verbraucherzentrale.nrw weiter. Betrifft die Nachricht ein konkretes Unternehmen (Bank, Paketdienst, Zahlungsdienstleister), melden Sie zusätzlich an dessen offizielle Missbrauchs-Adresse. Bei Vermögensschäden ist die Polizei bzw. die Zentrale Ansprechstelle Cybercrime des jeweiligen Landeskriminalamts zuständig.

Schützt eine Antivirensoftware vor Phishing?

Teilweise. Moderne Sicherheitsprogramme und Browser blockieren bekannte Phishing-Domains und warnen vor schädlichen Downloads. Neuere, noch nicht katalogisierte Angriffe rutschen jedoch oft durch. Antivirensoftware ergänzt gesunde Skepsis – sie ersetzt sie nicht.

Wie schütze ich mein Unternehmen vor CEO-Fraud?

Kombinieren Sie technische Filter (DMARC), das Vier-Augen-Prinzip bei Zahlungen, klare Freigabeprozesse und regelmäßige Awareness-Schulungen. Bei jeder ungewöhnlichen Überweisungsaufforderung: telefonische Rückversicherung über eine bekannte Nummer, niemals über die in der E-Mail angegebene.

Fazit

Phishing-Angriffe werden immer raffinierter, doch die grundlegenden Erkennungsmerkmale bleiben gleich: verdächtige Absender, manipulierte URLs, Zeitdruck und ungewöhnliche Datenanfragen. Wer diese Warnzeichen kennt, seine Konten mit Zwei-Faktor-Authentifizierung absichert und im Zweifel lieber einmal zu viel nachfragt, reduziert das eigene Risiko drastisch. Sicherheit im Netz ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess – bleiben Sie skeptisch, halten Sie Ihre Software aktuell und melden Sie verdächtige Nachrichten. So schützen Sie nicht nur sich selbst, sondern tragen dazu bei, das gesamte Netz sicherer zu machen.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles