Alle Begriffe
Glossar

Phishing

Gefälschte E-Mails, SMS oder Websites, die eine bekannte Marke imitieren, um Login- oder Zahlungsdaten zu stehlen.

DDennis BöllingGründer · QAD SoftAktualisiert 2026-07-26
Definition

Was bedeutet Phishing?

Phishing bezeichnet den Versuch, über gefälschte Nachrichten (E-Mail, SMS – dann auch „Smishing“ genannt) oder nachgebaute Websites an sensible Daten wie Zugangsdaten, Kreditkartennummern oder TANs zu gelangen. Typisch ist die Imitation bekannter Absender – Banken, Paketdienste, Zahlungsanbieter oder bekannte Online-Shops – inklusive kopiertem Logo und Layout.

Bei Fake-Shops überschneidet sich Phishing häufig mit dem eigentlichen Betrug: Nach einer Bestellung folgen gefälschte „Versand“- oder „Zahlungsproblem“-Mails mit Links zu nachgebauten Login- oder Zahlungsseiten, über die zusätzlich Bankdaten abgegriffen werden sollen – über den ursprünglichen Warenbetrug hinaus.

Der wichtigste Prüfpunkt ist immer die Adresse, auf die ein Link tatsächlich führt. Betrüger arbeiten mit wenigen wiederkehrenden Tricks: vertauschte oder ersetzte Zeichen im Namen (etwa eine Eins statt eines kleinen L), angehängte Zusätze wie „-sicherheit“ oder „-service“, und vor allem der Subdomain-Trick. Bei einer Adresse der Form „bekannte-marke.de.login-pruefung.xyz“ ist die tatsächliche Domain der hintere Teil – „login-pruefung.xyz“ –, alles davor ist frei wählbarer Text. Maßgeblich ist immer das, was unmittelbar vor dem ersten einzelnen Schrägstrich steht.

Ein weiterer Trick nutzt Buchstaben aus anderen Alphabeten, die lateinischen Zeichen zum Verwechseln ähnlich sehen. Solche Adressen sind optisch kaum von der echten zu unterscheiden. Moderne Browser stellen sie in einer entschlüsselten Form dar, die mit „xn--“ beginnt – wer das in der Adresszeile sieht, sollte die Seite sofort verlassen.

Erkennungsmerkmale einer Phishing-Nachricht sind darüber hinaus: eine Absenderadresse, die nur ähnlich, aber nicht identisch mit der echten Domain ist; Zeitdruck („Konto wird gesperrt“, „nur noch heute“); eine unpersönliche Anrede, obwohl der angebliche Absender deinen Namen kennt; sowie Anhänge, die du nicht erwartet hast. Und der wichtigste Grundsatz: Keine Bank, kein Zahlungsdienst und kein Shop fordert dich per Mail zur Eingabe von Passwort, PIN oder TAN auf.

Ein Beispiel aus dem Alltag: Zwei Tage nach einer Bestellung kommt eine Mail mit dem Logo eines Paketdienstes, Betreff „Zollgebühr von 2,99 € offen“, mit Link zu einer Zahlungsseite. Die Summe ist bewusst klein gewählt, damit niemand lange nachdenkt. Auf der Seite werden aber nicht nur die 2,99 Euro abgefragt, sondern vollständige Kartendaten samt Prüfziffer. Der Betrag ist der Köder – die Kartendaten sind das Ziel.

Der Weg der Nachricht ist inzwischen zweitrangig. Neben klassischen E-Mails kursieren SMS mit angeblichen Paketbenachrichtigungen, Anrufe angeblicher Bankmitarbeiter und QR-Codes auf Aufklebern, die auf gefälschte Bezahlseiten führen. Das Muster ist immer dasselbe: eine vertraute Marke, ein plausibler Anlass und eine Handlung, die sofort erfolgen soll. Wer den Anlass kennt, erkennt die Masche unabhängig vom Kanal.

Anhänge verdienen besondere Vorsicht. Rechnungen oder Mahnungen zu Bestellungen, die du nie aufgegeben hast, transportieren häufig Schadsoftware statt eines Dokuments. Öffne solche Dateien nicht, um „nachzusehen, worum es geht“ – die Bestellnummer im Betreff ist frei erfunden und soll genau diese Neugier auslösen.

Ein wirksamer und oft unterschätzter Schutz ist ein Passwortmanager. Er füllt Zugangsdaten ausschließlich auf der Domain aus, für die sie gespeichert wurden. Landest du auf einer nachgebauten Seite, bleibt das Feld einfach leer – und dieses Ausbleiben ist ein deutlicheres Warnsignal, als es das menschliche Auge beim Lesen einer Adresse je sein könnte.

Ebenso wichtig: Bestätigungscodes einer Zwei-Faktor-Anmeldung gehören niemals an Dritte weitergegeben – auch nicht an angebliche Mitarbeiter am Telefon, die „den Vorgang freischalten“ wollen. Ein solcher Code ist der letzte Schlüssel zu deinem Konto; wer danach fragt, hat das Passwort bereits und braucht nur noch dich.

Melden lohnt sich, auch wenn nichts passiert ist. Verbraucherschutzstellen sammeln Phishing-Nachrichten, und die imitierten Unternehmen betreiben in der Regel eigene Meldeadressen, über die gefälschte Seiten schneller abgeschaltet werden. Eine weitergeleitete Mail kostet dich eine Minute und verkürzt die Lebensdauer der Kampagne für alle anderen.

Wer bereits geklickt und Daten eingegeben hat, sollte in dieser Reihenfolge handeln: betroffene Karte oder Konto sofort bei der Bank sperren lassen, danach die Passwörter aller Dienste ändern, bei denen dasselbe Passwort im Einsatz war, und wo möglich eine Zwei-Faktor-Anmeldung aktivieren. Anschließend Anzeige erstatten und die Nachricht an die imitierte Firma sowie an eine Verbraucherschutzstelle weiterleiten – im Zweifel niemals über einen Mail-Link, sondern immer über die selbst eingetippte, bekannte Adresse einloggen.

Unsicher bei einem konkreten Shop?

Unser Fake-Shop-Check bewertet über 30 Vertrauens-Merkmale – kostenlos und in Sekunden.

Shop kostenlos prüfen