Kurz gesagt
Wenn Sie nur auf den Link geklickt und nichts eingegeben haben, ist meist noch nichts passiert. Haben Sie ein Passwort eingegeben, ändern Sie es sofort von einem anderen Gerät aus und schalten Sie die Zwei-Faktor-Anmeldung ein. Haben Sie eine Datei geöffnet, trennen Sie das Gerät vom Netz und informieren Sie Ihre IT. Und: Sagen Sie es schnell, denn die ersten Minuten zählen.
Erst einordnen: Was ist passiert?
Die nötigen Schritte hängen davon ab, wie weit Sie gekommen sind. Ehrlich einschätzen ist hier wichtiger als alles andere. Niemand muss sich schämen, Phishing-Mails sind heute oft sehr gut gemacht.
- Nur geklickt, nichts eingegeben, nichts heruntergeladen: Das Risiko ist gering. Schließen Sie die Seite, melden Sie die Mail und löschen Sie sie.
- Zugangsdaten eingegeben: Die Angreifer haben jetzt wahrscheinlich Ihr Passwort. Handeln Sie sofort.
- Eine Datei heruntergeladen oder geöffnet: Ihr Gerät könnte infiziert sein. Handeln Sie sofort und anders.
- Bank- oder Kartendaten eingegeben: Rufen Sie Ihre Bank an und lassen Sie Karte oder Zugang sperren. In Deutschland gibt es dafür auch den zentralen Sperr-Notruf 116 116.
Wenn Sie ein Passwort eingegeben haben
- Ändern Sie das Passwort sofort, am besten von einem anderen Gerät aus.
- Ändern Sie es auch überall dort, wo Sie dasselbe oder ein ähnliches Passwort verwenden.
- Schalten Sie die Zwei-Faktor-Anmeldung ein, falls sie noch nicht aktiv ist.
- Melden Sie überall ab, wo das Konto angemeldet ist. Viele Dienste bieten dafür „Von allen Geräten abmelden“.
- Prüfen Sie bei E-Mail-Konten die Weiterleitungs- und Filterregeln. Angreifer richten gern eine unauffällige Weiterleitung aller Mails ein oder eine Regel, die bestimmte Mails sofort löscht.
- Prüfen Sie, ob in Ihrem Namen Mails verschickt wurden, etwa im Ordner „Gesendet“.
Wenn Sie eine Datei geöffnet haben
- Trennen Sie das Gerät vom Netzwerk: Kabel ziehen, WLAN aus.
- Arbeiten Sie nicht weiter an dem Gerät und melden Sie sich nirgendwo mehr an.
- Informieren Sie sofort Ihre IT oder Ihren Dienstleister.
- Ändern Sie Passwörter von einem anderen, sauberen Gerät aus.
- Lassen Sie das Gerät prüfen, bevor es wieder ins Netz darf.
Warum schnelles Melden so wichtig ist
Angreifer nutzen gestohlene Zugänge oft innerhalb weniger Minuten oder Stunden. Wer sofort Bescheid sagt, gibt der IT die Chance, Konten zu sperren, bevor Schaden entsteht. Außerdem bekommen oft mehrere Kollegen dieselbe Mail. Eine schnelle Warnung an alle schützt den Rest des Teams.
Ein Betrieb, in dem Fehler bestraft werden, erfährt von Vorfällen zu spät. Machen Sie im Team klar, dass Melden immer richtig ist, auch wenn es sich am Ende als harmlos herausstellt.
Phishing erkennen
- Die Absenderadresse weicht leicht ab, etwa „ihre-flrma.de“ statt „ihre-firma.de“.
- Die Mail erzeugt Druck: Konto wird gesperrt, Paket wird zurückgeschickt, Rechnung ist überfällig.
- Der Link führt auf eine andere Adresse als angezeigt. Fahren Sie mit der Maus darüber, ohne zu klicken.
- Die Mail verlangt Zugangsdaten oder Zahlungen, die sonst nie per Mail angefragt werden.
- Anrede und Ton passen nicht zum angeblichen Absender.
Technischer Schutz im Hintergrund
Ganz verhindern lässt sich Phishing nicht, aber der Schaden lässt sich klein halten: mit Zwei-Faktor-Anmeldung, einem Passwort-Manager, der Zugangsdaten nur auf der echten Seite einträgt, gut eingestellten Spamfiltern und Geräten, die aktuell gehalten werden.
Häufige Fragen
- Kann allein das Öffnen einer Mail schaden?
- Das bloße Öffnen ist bei aktuellen Mailprogrammen in der Regel ungefährlich. Gefährlich wird es beim Klick auf Links, beim Öffnen von Anhängen und bei der Eingabe von Daten.
- Wohin melde ich eine Phishing-Mail?
- Im Betrieb an Ihre IT oder Ihren Dienstleister. Viele Mailprogramme haben außerdem eine Schaltfläche zum Melden. Betrifft die Mail eine Bank oder einen bekannten Anbieter, nehmen diese Meldungen meist ebenfalls entgegen.
- Ich habe die Mail an Kollegen weitergeleitet. War das falsch?
- Weiterleiten verbreitet den gefährlichen Link. Informieren Sie die Kollegen, nicht zu klicken, und melden Sie die Mail an die IT, die sie im Zweifel aus allen Postfächern entfernen kann.
- Wie erkenne ich, ob jemand mein Postfach benutzt?
- Hinweise sind unbekannte Weiterleitungsregeln, gesendete Mails, die Sie nicht geschrieben haben, Anmeldungen von fremden Orten im Anmeldeverlauf und Antworten von Empfängern, die Sie nicht angeschrieben haben.