facebook-pixel

Phishing-Angriffe erkennen und vermeiden: Der komplette Leitfaden 2026

L
Lunyb Sicherheitsteam
··7 min read

Phishing zählt laut Bundesamt für Sicherheit in der Informationstechnik (BSI) zu den häufigsten Cyberbedrohungen in Deutschland. Jeden Tag landen Millionen betrügerischer E-Mails, SMS und Chatnachrichten in deutschen Postfächern – mit dem Ziel, Zugangsdaten, Kreditkartennummern oder Firmengeheimnisse zu stehlen. Dieser Leitfaden zeigt Ihnen, wie Sie Phishing-Angriffe zuverlässig erkennen, welche technischen und menschlichen Warnsignale es gibt und wie Sie sich sowie Ihr Unternehmen wirksam schützen.

Was ist Phishing? Eine klare Definition

Phishing ist eine Form des Social Engineering, bei der Angreifer sich als vertrauenswürdige Instanz ausgeben – etwa Banken, Behörden oder bekannte Online-Dienste –, um sensible Informationen zu erbeuten. Der Begriff setzt sich aus „Password" und „Fishing" zusammen und beschreibt das metaphorische „Angeln" nach Zugangsdaten.

Typische Ziele eines Phishing-Angriffs sind:

  • Benutzername und Passwort für Online-Konten
  • Bank- und Kreditkartendaten
  • TAN- und 2FA-Codes
  • Steuer- und Sozialversicherungsnummern
  • Firmeninterne Dokumente oder Zugänge zu Unternehmenssystemen

Die wichtigsten Phishing-Arten im Überblick

Phishing ist nicht gleich Phishing. Je nach Zielgruppe und Kanal unterscheiden Sicherheitsexperten mehrere Varianten, die alle unterschiedliche Erkennungsmerkmale aufweisen.

1. Klassisches E-Mail-Phishing

Massen-E-Mails, die scheinbar von bekannten Unternehmen wie DHL, PayPal, Amazon oder der Sparkasse stammen. Sie enthalten Links auf gefälschte Login-Seiten oder manipulierte Anhänge.

2. Spear-Phishing

Gezielte Angriffe auf einzelne Personen oder Abteilungen. Die Angreifer recherchieren vorab in sozialen Netzwerken und formulieren die Nachricht persönlich – oft mit korrektem Namen, Jobtitel und Projektbezug.

3. Whaling

Spear-Phishing gegen Führungskräfte („dicke Fische"). Ziel sind Überweisungen hoher Summen oder der Zugriff auf strategisch wertvolle Daten.

4. Smishing (SMS-Phishing)

Betrügerische SMS, meist mit Paketbenachrichtigungen („Ihre Sendung konnte nicht zugestellt werden") oder angeblichen Zollgebühren.

5. Vishing (Voice-Phishing)

Telefonanrufe, bei denen sich Betrüger als Microsoft-Support, Bankmitarbeiter oder Polizist ausgeben. Mehr dazu in unserem Leitfaden So erkennen Sie eine Betrugs-Telefonnummer.

6. QR-Code-Phishing (Quishing)

Gefälschte QR-Codes auf Parkautomaten, Restauranttischen oder in E-Mails leiten auf Phishing-Seiten weiter. Diese Methode nimmt seit 2024 stark zu.

Phishing-Angriffe erkennen: Die 10 wichtigsten Warnsignale

Die meisten Phishing-Versuche lassen sich mit etwas Übung in wenigen Sekunden entlarven. Achten Sie auf folgende Merkmale:

  1. Dringender Handlungsdruck: „Ihr Konto wird in 24 Stunden gesperrt!"
  2. Unpersönliche Anrede: „Sehr geehrter Kunde" statt Ihres Namens
  3. Rechtschreib- und Grammatikfehler: Besonders bei maschinell übersetzten Mails
  4. Abweichende Absenderadresse: „service@paypaI-sicherheit.de" (großes I statt kleinem l)
  5. Verdächtige Links: Mauszeiger über den Link halten – stimmt die Ziel-URL mit dem angeblichen Absender überein?
  6. Unerwartete Anhänge: Besonders .zip, .exe, .iso oder makroaktivierte Office-Dateien
  7. Aufforderung zur Dateneingabe: Seriöse Banken fragen niemals per E-Mail nach PIN oder TAN
  8. Ungewöhnliche Zahlungsaufforderungen: Gutscheincodes, Krypto-Überweisungen oder Auslandskonten
  9. Gefälschte Logos in schlechter Qualität: Verpixelt oder farblich leicht abweichend
  10. Fehlende HTTPS-Verschlüsselung oder ungültige Zertifikate auf der Zielseite

So analysieren Sie eine verdächtige E-Mail Schritt für Schritt

Wenn eine Nachricht Sie stutzig macht, prüfen Sie sie systematisch, bevor Sie reagieren:

  1. Absender vollständig anzeigen: Klicken Sie auf den Namen, um die tatsächliche E-Mail-Adresse zu sehen.
  2. Header analysieren: Technisch versierte Nutzer können über „Original anzeigen" den Mailserver-Pfad kontrollieren.
  3. Links prüfen, ohne zu klicken: Fahren Sie mit der Maus über jeden Link und lesen Sie die URL in der Statusleiste.
  4. Verkürzte URLs auflösen: Nutzen Sie seriöse URL-Checker, um versteckte Ziele zu enttarnen. Mehr dazu im URL-Kürzungsdienste-Vergleich 2026.
  5. Rückfrage über offiziellen Kanal: Rufen Sie Ihre Bank oder den Dienstleister über die Telefonnummer auf der offiziellen Webseite an – niemals über die Nummer aus der E-Mail.
  6. Anhänge in Sandbox öffnen: Alternativ hochladen bei VirusTotal.com zur Analyse.

Typische Phishing-Szenarien in Deutschland 2026

Beispiel 1: Die gefälschte DHL-Benachrichtigung

„Ihre Sendung konnte nicht zugestellt werden. Zahlen Sie 2,99 € Zollgebühr nach." Der Link führt auf eine täuschend echte DHL-Seite, die Kreditkartendaten abgreift. Erkennbar ist der Betrug an der falschen Domain (z. B. „dhl-express-de.com" statt „dhl.de").

Beispiel 2: Die „Sparkassen-Sicherheitsprüfung"

Eine Mail fordert zur Verifizierung des pushTAN-Verfahrens auf. Die Seite sieht aus wie das Online-Banking, überträgt aber Zugangsdaten direkt an Angreifer, die parallel eine echte Überweisung auslösen.

Beispiel 3: Microsoft-365-Login-Phishing im Unternehmen

Mitarbeiter erhalten eine Mail mit dem Betreff „Ihr Postfach ist zu 99 % voll". Der Login-Button führt auf eine gefälschte Microsoft-Anmeldeseite. Nach Eingabe werden die Zugangsdaten gestohlen und für Business-E-Mail-Compromise-Angriffe (BEC) genutzt.

Beispiel 4: Fake-Finanzamt-Mail

„Sie haben Anspruch auf eine Steuerrückerstattung von 428,50 €." Das Bundeszentralamt für Steuern warnt regelmäßig vor solchen Nachrichten – echte Steuerbescheide kommen ausschließlich per Post oder über ELSTER.

Technische Schutzmaßnahmen gegen Phishing

Neben der eigenen Aufmerksamkeit gibt es zahlreiche technische Hilfsmittel, die Phishing-Angriffe abfangen oder erschweren:

Schutzmaßnahme Wirkung Aufwand
Zwei-Faktor-Authentifizierung (2FA) Schützt auch bei gestohlenem Passwort Gering
Passkeys / FIDO2-Sicherheitsschlüssel Praktisch phishing-resistent Mittel
Passwort-Manager Füllt Logins nur auf echten Domains aus Gering
Spam- und Phishing-Filter (z. B. in Outlook, Gmail) Blockiert bekannte Angriffe automatisch Keiner
DMARC, DKIM, SPF Verhindert Absender-Spoofing eigener Domain Hoch (für Admins)
Verschlüsseltes DNS (DoH/DoT) Blockiert bekannte Phishing-Domains netzwerkseitig Gering
Browser mit Phishing-Schutz (z. B. Firefox, Brave) Warnt vor bekannten Betrugsseiten Keiner
URL-Checker vor dem Klick Enttarnt verkürzte oder getarnte Links Gering

Dienste wie Lunyb bieten dabei einen doppelten Nutzen: Beim Kürzen eigener Links werden diese datenschutzkonform nach DSGVO verwaltet, und die integrierte Link-Vorschau hilft Empfängern dabei, das tatsächliche Ziel vor dem Klick zu prüfen – ein wichtiger Baustein gegen Quishing und Link-Tarnung.

Was tun, wenn Sie auf einen Phishing-Angriff hereingefallen sind?

Panik hilft nicht – schnelles, strukturiertes Handeln schon. Gehen Sie in dieser Reihenfolge vor:

  1. Passwort sofort ändern: Beim betroffenen Dienst und überall dort, wo Sie dasselbe Passwort verwendet haben.
  2. 2FA aktivieren, falls noch nicht geschehen.
  3. Bank oder Zahlungsdienstleister informieren und ggf. Karten sperren lassen (Sperrnotruf: 116 116).
  4. Prüfen, ob Zugangsdaten in Leaks auftauchen: Nutzen Sie unseren Leitfaden zur Passwort-Leak-Prüfung.
  5. Gerät auf Schadsoftware scannen: Mit aktueller Antiviren-Software, idealerweise im abgesicherten Modus.
  6. Anzeige bei der Polizei erstatten: Online über die Internetwache Ihres Bundeslandes.
  7. Vorfall beim BSI melden: Über die Meldestelle für Verbraucher unter bsi.bund.de.
  8. Arbeitgeber informieren, falls es sich um ein Dienstkonto handelt – meist besteht eine interne Meldepflicht.

Phishing im Unternehmen: DSGVO-Pflichten und Meldewege

Werden bei einem Phishing-Angriff personenbezogene Daten kompromittiert, greifen die Meldepflichten nach Art. 33 und 34 DSGVO. Unternehmen müssen den Vorfall innerhalb von 72 Stunden an die zuständige Landesdatenschutzbehörde (bzw. den BfDI bei bundesweit tätigen Stellen) melden. Betroffene Personen sind zu informieren, wenn ein hohes Risiko für ihre Rechte und Freiheiten besteht.

Zu den organisatorischen Pflichten gehören:

  • Dokumentierter Incident-Response-Plan
  • Regelmäßige Awareness-Schulungen (nachweispflichtig)
  • Simulierte Phishing-Kampagnen zur Mitarbeitersensibilisierung
  • Technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO
  • Verzeichnis von Verarbeitungstätigkeiten mit Risikobewertung

Phishing-Prävention: Checkliste für den Alltag

Diese Gewohnheiten reduzieren Ihr Phishing-Risiko erheblich:

  • Niemals auf Links in unerwarteten E-Mails klicken – immer manuell die Webseite aufrufen
  • Für jeden Dienst ein eigenes, langes Passwort verwenden (Passwort-Manager!)
  • 2FA überall aktivieren, wo verfügbar – bevorzugt mit App oder Hardware-Key statt SMS
  • Software und Browser immer aktuell halten
  • Mitarbeiter mindestens jährlich schulen
  • Bei Zweifeln: lieber einmal zu viel nachfragen
  • Verdächtige Nummern und Absender melden – siehe unsere Anleitung zum Melden von Betrugsnummern

Vorteile und Nachteile verschiedener Schutzstrategien

Vorteile technischer Schutzmaßnahmen

  • Fangen auch Angriffe ab, die der Nutzer übersehen würde
  • Skalieren im gesamten Unternehmen
  • Reduzieren die Angriffsfläche systematisch
  • Dokumentierbar für DSGVO-Nachweise

Nachteile rein technischer Lösungen

  • Keine 100 %ige Trefferquote bei neuen Angriffen (Zero-Day-Phishing)
  • Spear-Phishing umgeht oft Filter
  • Falschpositive können Arbeitsabläufe stören
  • Benötigen qualifizierte Administration

Vorteile von Awareness-Schulungen

  • Stärken die „menschliche Firewall"
  • Wirken auch gegen neue, unbekannte Angriffsmuster
  • Fördern Sicherheitskultur im Unternehmen

Nachteile reiner Schulungsansätze

  • Lerneffekt lässt ohne Wiederholung nach
  • Unter Zeitdruck fallen auch geschulte Nutzer herein
  • Hoher Zeitaufwand

Die wirksamste Strategie ist stets eine Kombination aus Technik, Prozessen und kontinuierlicher Sensibilisierung.

Häufig gestellte Fragen (FAQ)

Wie erkenne ich eine Phishing-Mail auf den ersten Blick?

Achten Sie auf unpersönliche Anrede, Rechtschreibfehler, dringenden Handlungsdruck sowie Links, deren Zieladresse nicht zum angeblichen Absender passt. Fahren Sie mit der Maus über jeden Link, um die echte URL in der Statusleiste zu sehen – ohne zu klicken.

Ist Phishing strafbar in Deutschland?

Ja. Phishing erfüllt je nach Fallgestaltung Straftatbestände wie Computerbetrug (§ 263a StGB), Ausspähen von Daten (§ 202a StGB), Fälschung beweiserheblicher Daten (§ 269 StGB) sowie Urkundenfälschung. Strafen reichen bis zu zehn Jahren Freiheitsentzug in schweren Fällen.

Was mache ich, wenn ich auf einen Phishing-Link geklickt habe, aber keine Daten eingegeben habe?

Schließen Sie die Seite sofort, löschen Sie Browser-Cache und Cookies und führen Sie einen vollständigen Virenscan durch. In den meisten Fällen passiert durch einen reinen Klick nichts, sofern Browser und Betriebssystem aktuell sind. Beobachten Sie Ihre Konten in den folgenden Tagen auf ungewöhnliche Aktivitäten.

Schützen Spam-Filter zuverlässig vor Phishing?

Moderne Filter fangen den Großteil der Massen-Phishing-Mails ab, scheitern aber häufig bei gezieltem Spear-Phishing oder brandneuen Kampagnen. Verlassen Sie sich nie allein auf technische Filter – menschliche Aufmerksamkeit, 2FA und Passwort-Manager bleiben unverzichtbar.

Wo melde ich Phishing-Mails in Deutschland?

Verdächtige Mails können Sie an die Verbraucherzentrale (phishing@verbraucherzentrale.nrw), das BSI oder direkt an den vorgetäuschten Absender (z. B. phishing@paypal.de, abuse@dhl.de) weiterleiten. Bei finanziellem Schaden erstatten Sie zusätzlich Anzeige bei der Polizei.

Fazit

Phishing bleibt 2026 eine der größten Cyberbedrohungen – aber auch eine der am besten beherrschbaren. Wer die typischen Warnsignale kennt, technische Schutzmaßnahmen konsequent einsetzt und im Zweifel lieber einmal zu viel nachfragt, reduziert sein Risiko drastisch. Investieren Sie in sichere Passwörter, aktivieren Sie 2FA oder Passkeys überall dort, wo es möglich ist, und sensibilisieren Sie Ihr Umfeld. So wird aus dem lukrativen Geschäftsmodell der Angreifer schnell ein unrentables Unterfangen.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles