Eine Mail kommt, während Sie beschäftigt sind: Ihre Buchung verfällt, wenn Sie nicht sofort zahlen. Das Logo ist vertraut, der Text wirkt professionell. Stellen Sie vor dem Klick eine Frage: Was soll ich aufgrund dieser Nachricht tun? Das ist ein hilfreicherer Anfang, als nur ihr Aussehen zu beurteilen.
Prüfen Sie zuerst die Aufforderung
Phishing ist der Versuch, durch eine täuschende Nachricht Informationen oder Zugang zu erhalten. Suchen Sie nach der verlangten Handlung: Zahlung, Anmeldung, Bestätigungscode oder unerwartete Datei. Passt sie zu einem Vorgang, den Sie tatsächlich begonnen haben? Eine Rechnung für einen nie getätigten Kauf verdient eine Pause, auch bei einem kleinen Betrag. Die Höhe ersetzt keine Prüfung.
Auch gut formulierte Nachrichten können Druck ausüben. Korrekte Rechtschreibung beweist keine Sicherheit; dazu die NCSC-Hinweise zum Erkennen von Betrug.
Lesen Sie die vollständige Absenderadresse
Öffnen Sie die Absenderdetails, statt einem Anzeigenamen wie „Reservierungen“ oder „Buchhaltung“ zu vertrauen. Vergleichen Sie die Domain hinter dem @ mit einer Adresse, die Sie bereits kennen. Achten Sie auf zusätzliche Wörter oder ausgetauschte Zeichen. Ein bekannter Name, ein Logo oder eine frühere Unterhaltung liefern Kontext, ersetzen aber keine Bestätigung einer ungewöhnlichen neuen Anfrage.
E-Mail-Authentifizierung ist hilfreich, doch auch Betrüger können Nachrichten authentifizieren. Google erklärt die Grenzen der Authentifizierung: Ein positives Ergebnis ist kein Sicherheitszertifikat.
Lesen Sie das Ziel statt der Schaltfläche
Am Computer kann das Bewegen des Mauszeigers über einen Link das Ziel ohne Klick zeigen. Kann Ihr Telefon die vollständige Adresse nicht sicher anzeigen, nutzen Sie den Link nicht. „Buchung ansehen“ sagt nichts darüber aus, wer die Zielseite betreibt. Sie müssen eine unbekannte Seite nicht öffnen, nur um ihre Adresse zu erfahren.
Betrachten Sie diese erfundene Adresse: https://booking.example.com.verify.example.net/payment. Der Host gehört zu example.net, nicht zu example.com. Der vertraut wirkende Teil steht vor der tatsächlichen Domain. Beide Domains sind für Beispiele reserviert; dies ist Text zum Prüfen, kein Link zum Besuchen. Eine gekürzte, abgeschnittene oder verwirrende Adresse müssen Sie nicht vollständig entschlüsseln, um den Link nicht zu verwenden.
HTTPS schützt die Verbindung, beweist aber kein ehrliches Geschäft. Die Chrome-Hinweise zur Verbindungssicherheit empfehlen weiterhin, den Seitennamen zu prüfen.
Bestätigen Sie die Anfrage unabhängig
Zurück zur erfundenen Buchungsmail: Öffnen Sie die offizielle App des Reiseanbieters oder Ihr gespeichertes offizielles Lesezeichen und suchen Sie dort die Buchung. Fehlt die Zahlungsaufforderung oder bleibt sie unklar, nutzen Sie bereits vertraute Kontaktdaten. Prüfen Sie die Nachricht nicht über deren Telefonnummer oder Antwortadresse. Lassen Sie einen unerwarteten „Beleg“ währenddessen geschlossen; die Bezeichnung PDF ist kein Grund, diese Prüfung zu überspringen. Auch bei einer echten Buchung darf die neue Zahlungsforderung eine eigene Frage sein.
Der Phishing-Ratgeber der FTC empfiehlt, bekannte Unternehmen über eine echte Website oder Telefonnummer zu kontaktieren, unabhängig von der verdächtigen Nachricht.
Eine Checkliste vor dem Handeln
- Habe ich die Anfrage erwartet, und passt sie zu meinen Unterlagen?
- Habe ich die vollständige Absenderadresse und das Ziel gelesen?
- Werde ich zur Zahlung, Anmeldung oder Weitergabe eines Codes gedrängt?
- Kann ich über App, Lesezeichen oder bekannte Kontakte nachfragen?
- Habe ich unerwartete Anhänge und verdächtige Abmeldelinks unangetastet gelassen?
Nutzen Sie die Meldefunktion Ihres Maildienstes, statt zu antworten. Die Gmail-Anleitung zum Melden von Phishing beschreibt dessen Verfahren; im Beruf gilt der Meldeweg Ihres Teams.
Schon geklickt? Beschreiben Sie den Vorgang
Beenden Sie die Interaktion mit der Seite. Notieren Sie, ob Sie sie nur angesehen, Daten eingegeben, eine Datei heruntergeladen oder etwas ausgeführt haben. Das sind unterschiedliche Situationen; „ich habe geklickt“ beschreibt nicht den gesamten Vorfall. Diese Details helfen auch der Person, die Sie unterstützen soll.
Bei weitergegebenem Passwort: über den echten Dienst ändern, auch in Konten mit demselben Passwort, und verfügbare Mehrfaktor-Authentifizierung (MFA) einschalten. Siehe Microsofts Hinweise zur Wiederherstellung.
Prüfen Sie unbekannte Geräte, Sitzungen und Weiterleitungsregeln; melden Sie unbekannte Sitzungen ab, soweit möglich. Googles Anleitung zur Kontowiederherstellung erklärt diese Prüfungen für Google-Konten.
Bei Bankdaten sofort die Bank kontaktieren; bei Downloads oder Arbeitsgeräten Sicherheits- oder IT-Hilfe holen. Der NCSC-Leitfaden zur Reaktion unterscheidet dies vom bloßen Besuch; achten Sie danach auf Auffälligkeiten.
Machen Sie den sicheren Weg leicht erreichbar
Bewahren Sie wichtige Lesezeichen und bestätigte Kontaktdaten zusammen auf. Vereinbaren Sie in einem kleinen Team, wer unerwartete Zahlungsanfragen prüft und wohin verdächtige Nachrichten gemeldet werden. Ein klarer Weg erleichtert die Frage „Können Sie das bestätigen?“, bevor jemand klickt. So wird nicht jede gewöhnliche Mail zur Untersuchung, und niemand muss unter Zeitdruck erst nach dem richtigen Ansprechpartner suchen.
