Phishing-Mails gehören längst zum digitalen Alltag. Viele werden millionenfach verschickt. Die Hoffnung der Absender: Irgendjemand klickt, weil er abgelenkt ist, unter Zeitdruck steht oder Warnzeichen übersieht. Solche Mails setzen auf Stress, Routine und den Reflex, schnell zu reagieren. Doch nicht jeder Betrugsversuch ist beliebig. Angriffe werden deutlich persönlicher.

Das zeigt ein dreister Versuch, den der unabhängige Geldratgeber Finanztip in der eigenen Redaktion erlebt hat: Eine Mitarbeiterin in der Personalabteilung, nennen wir sie Katharina, erhielt eine E-Mail, die scheinbar von einem Kollegen aus dem eigenen Haus stammte. Die Absenderadresse ähnelte seiner echten Adresse, sie war aber nicht identisch. Auch die Anrede „Sehr geehrte Katharina“ wirkte seltsam.

In der Nachricht hieß es, der Kollege wolle sein Gehaltskonto ändern. Katharina wurde misstrauisch, weil mehrere Details nicht passten: die Adresse, der Tonfall und das sensible Anliegen. Sie antwortete nicht direkt, sondern leitete die Nachricht an den tatsächlichen Kollegen über ein internes Benachrichtigungs-Tool weiter. Der Verdacht bestätigte sich: Die Mail war ein Betrugsversuch.

Das Perfide: Gerade in der Finanztip-Redaktion wäre die Änderung eines Gehaltskontos nicht ungewöhnlich. Schließlich empfiehlt der Geldratgeber doch Verbraucherinnen und Verbrauchern, zu einem möglichst günstigen Girokonto zu wechseln. Wie sich solche Betrugsmails heutzutage erkennen lassen, was Empfänger dann tun sollten und wie sich eine versehentliche Überweisung noch rückgängig machen lässt, erklärt Finanztip.

Lesen Sie auch

Phishing im Büro: Betrugsmails sehen heute glaubwürdiger aus

Der Fall zeigt, wie gezieltes Phishing funktioniert. Betrüger nutzen nicht nur erfundene Absender oder grobe Drohkulissen. Sie greifen reale, öffentlich bekannte Zusammenhänge auf: Namen, Zuständigkeiten, Veröffentlichungen, berufliche Kontakte. Mit Künstlicher Intelligenz (KI) lassen sich diese Daten leichter auswerten und in glaubwürdig wirkende Nachrichten verwandeln. Phishing wird dadurch nicht nur massenhaft skalierbar, sondern auch persönlicher. Egal, ob im Büro, als Enkeltrick oder als persönliche Nachricht von der Bank.

Die wichtigste Regel lautet deshalb: Je dringender und sensibler eine Nachricht wirkt, desto wichtiger ist der zweite Kanal. Wer eine unerwartete Nachricht über einen ungewohnten Weg erhält, sollte nicht direkt reagieren, sondern den Absender über einen bekannten Kanal prüfen – etwa über eine gespeicherte Telefonnummer, eine bekannte E-Mail-Adresse, das Kontaktformular auf der offiziellen Webseite oder einen anderen etablierten Kommunikationsweg.

Betrug mit Kontodaten

Betrugsmasche: Wenn angeblich die Bank anruft und Briefe verschickt

Besonders riskant sind angebliche Anrufe von der Bank. Betrüger können Telefonnummern fälschen, Namen echter Berater verwenden oder mit vermeintlich dringenden Sicherheitsproblemen Druck aufbauen. Wer so einen Anruf erhält, sollte das Gespräch beenden und selbst über die bekannte Nummer der Bank zurückrufen.

Kriminelle verschicken sogar echt aussehende Briefe im Namen von Banken, wie das Landeskriminalamt Niedersachsen warnt. Darin werden Kunden aufgefordert, sich erneut über einen QR-Code zu identifizieren. Dadurch geben sie aber tatsächlich ihre Login-Daten an Betrüger weiter. Woher die Kriminellen die Kundendaten und -adressen haben, ist unbekannt.

A businesswoman sending e-mails in an office.
Dubiose Mail vom „Chef“ im Postfach? Dabei kann es sich um einen Betrugsversuch handeln.© iStock | Tempura

Wie groß das Problem ist, wird häufig unterschätzt. Nach dem Report „State of Scams in Germany 2025“ hatten gut 20 Prozent der Menschen in Deutschland im Jahr 2025 Geld durch Betrug verloren. Der geschätzte Schaden liegt demnach bei 10,2 Milliarden Euro. Auf EU-Ebene wird das Zahlungsdiensterecht überarbeitet. Mit PSD3 und der Payment Services Regulation sollen Banken und andere Zahlungsdienstleister stärker verpflichtet werden, Zahlungsbetrug zu verhindern.

Dazu gehören etwa der Austausch von Informationen über Betrugsversuche, strengere Prüf- und Sperrmechanismen sowie klarere Haftungsregeln. Beim sogenannten Impersonation Fraud, also wenn Betrüger sich etwa als Bankmitarbeiter ausgeben, soll der Zahlungsdienstleister unter bestimmten Voraussetzungen den Schaden erstatten müssen.

Lesen Sie auch

Phishing erkennen: Nicht klicken, nicht zahlen, erst prüfen

Der Schutz beginnt trotzdem bei einfachen Prüfschritten: Absenderadresse und Sprachstil prüfen, sich nicht unter Druck setzen lassen und bei sensiblen Anliegen über einen anderen Kanal nachfragen. Im Fall von Finanztip-Mitarbeiterin Katharina reichte genau diese Skepsis aus, um den Betrugsversuch zu stoppen.

Und wenn es doch einmal passiert und man hereinfällt? Dann heißt es: Schnell sein. Bei Zahlungsbetrug sollte man sofort die Bank informieren und eine Anzeige erstatten. Finanztip gibt darüber hinaus unter finanztip.de/was-tun-bei-phishing/ weitere Hinweise, wie man bei Phishing sein Geld zurückholen kann.

Dieser Beitrag erscheint in Kooperation mit finanztip.de. Deutschlands führender Geldratgeber für Verbraucher ist Teil der gemeinnützigen Finanztip-Stiftung.