Zum Inhalt

Phishing-Mail erkennen, prüfen lassen und melden

Eine Mail will deine Daten oder dein Geld. Wie du Absender, Link und Anhang prüfst, wohin du die Mail weiterleitest und was nach einem Klick oder einer Passworteingabe zu tun ist.

  • 7 Min. Lesezeit
  • 9 Quellen
Ein Laptop zeigt nachts ein Postfach mit einer geöffneten Mail und einem großen Knopf, daneben ruht eine Hand neben dem Touchpad und steht eine Tasse Tee.

Eine Mail behauptet, dein Konto werde gesperrt, ein Paket warte oder eine Zahlung sei fehlgeschlagen, und verlangt, dass du auf einen Link klickst. Dahinter steckt meist eine nachgebaute Anmeldeseite, die Passwörter, Kartendaten oder TANs einsammelt. Der Text unten zeigt, wie du eine solche Mail prüfst, ohne etwas anzufassen, wohin du sie weiterleiten kannst und was zu tun ist, falls du schon geklickt hast.

Erst prüfen, dann anfassen

Phishing-Mails folgen einem Muster, das sich an der Mail selbst ablesen lässt. Die Abbildung zeigt eine nachgestellte Beispielmail mit fünf Auffälligkeiten. Die Absenderdomain und die Datei sind erfunden, im Alltag sehen sie meist glaubwürdiger aus.

Beispiel einer Phishing-Mail mit fünf AuffälligkeitenNachgestelltes Beispiel
  1. Absender ansehen.

    Sieh dir neben dem angezeigten Namen die vollständige Adresse an. Die Polizei rät zu schauen, ob sie auf der echten Domain endet. Ein Name wie „Kundenservice“ vor einer fremden Adresse ist ein Warnzeichen.

  2. Link-Ziel ohne Klick prüfen.

    Schau dir das Ziel an, ohne es zu öffnen. Das BSI schreibt, dass sich der Link oft hinter einem perfekt gestalteten Button verbirgt. Öffne die Seite des Anbieters lieber selbst, indem du die Adresse in den Browser tippst.

  3. Anhang nicht öffnen.

    Die Verbraucherzentrale rät, bei Anhängen grundsätzlich misstrauisch zu sein. Die Checkliste von BSI und Polizei nennt Dateiendungen wie .exe oder .scr und Doppelendungen wie .pdf.exe als Warnzeichen.

  4. Anrede, Druck und Forderung lesen.

    Allgemeine Anrede, Fristen, Drohungen und die Bitte, Daten einzugeben, passen laut Verbraucherzentrale zu Phishing. Banken fragen per Mail niemals nach PIN oder TAN.

  5. Empfängerfeld und Header ansehen.

    Steht im An-Feld nicht deine Adresse, kann die Mail als Massenmail mit verdeckten Empfängern verschickt worden sein. Im Mail-Header findest du die IP-Adresse des Absenders. Nach Angaben der Verbraucherzentrale ist nur sie fälschungssicher.

Grenzen gibt es trotzdem. Die Verbraucherzentrale weist darauf hin, dass manche Phishing-Mails sehr gut gemacht sind: Die Absenderadresse wirkt glaubwürdig, der Link ebenfalls und das Deutsch ist fehlerfrei. Auch Absenderangaben lassen sich fälschen. Wenn du dir unsicher bist, rufe den Anbieter unter einer Telefonnummer an, die du selbst heraussuchst, nicht unter der aus der Mail.

Die Mail auf onlinebetrug.ai prüfen lassen

Wenn du die Mail nicht selbst beurteilen willst, kannst du sie unter E-Mail prüfen untersuchen lassen. Wir lesen Absender, Links und Anhänge und zeigen dir, was uns aufgefallen ist. Du hast drei Wege:

  • An die Einweg-Adresse weiterleiten. Die Seite erzeugt dir eine Adresse. Leite die Mail dorthin weiter und verfolge den Bericht live. Als Anhang weitergeleitet sehen wir die Kopfzeilen der Original-Mail und können den Absender prüfen. Eine normale Weiterleitung geht auch, dann fehlt diese Absenderprüfung.
  • Als .eml-Datei hochladen. Speichere die Mail als Datei und lade sie auf der Seite hoch, höchstens 10 MB. In Gmail heißt das „Nachricht herunterladen“, in Outlook im Web „Herunterladen“.
  • Text oder Screenshot bei Nachrichten. Für SMS und Messenger-Nachrichten gibt es Nachricht prüfen. Dort fügst du den Text ein oder lädst einen Screenshot hoch.

Ein Bericht ersetzt kein eigenes Urteil und keine Rückfrage beim Anbieter. Fällt nichts auf, ist das keine Garantie, denn neue Maschen sind nicht sofort bekannt. Aktuelle Fälle sammeln wir unter Warnungen. Wie dieselbe Masche per Kurznachricht aussieht, beschreibt der Ratgeber SMS-Betrug mit gefälschtem Absender.

Wohin du die Mail weiterleitest

Leite die Mail weiter, bevor du sie löschst. Das hilft anderen, weil die Stellen aus gemeldeten Mails Warnungen ableiten.

  • Phishing-Radar der Verbraucherzentrale NRW. Schicke die Mail an phishing@verbraucherzentrale.nrw. Funktioniert das nicht, kannst du sie als .eml-Datei auf der Seite des Phishing-Radars hochladen, dort gilt ein Limit von 2 MB. Die Verbraucherzentrale kann laut eigener Angabe wegen der Menge nicht antworten. Für diese Adresse empfiehlt sie die direkte Weiterleitung, nicht als Anhang.
  • Der echte Anbieter oder deine Bank. Die Verbraucherzentrale rät, die Mail auch an den Anbieter zu schicken, in dessen Namen sie verfasst ist, damit er gegen den Betrug vorgehen kann. Die Polizei weist darauf hin, dass es bei Banken oft spezielle Phishing-Meldestellen gibt. Die Adresse steht meist im Kontaktbereich der Webseite.
  • Polizei. Ist ein Schaden entstanden oder besteht der Verdacht, dass Daten abgegriffen wurden, rät die Checkliste von BSI und Polizei, in jedem Fall Anzeige zu erstatten, auch bei vagem Verdacht. Die Online-Wache deines Bundeslands findest du unter Wo du es meldest.
  • Bundesnetzagentur. Für reine Phishing-Mails ist sie nicht zuständig. Laut ihrer Seite kann sie bei E-Mail-Spam nur tätig werden, wenn die Nachricht eine Rufnummer enthält.

Löschen solltest du die Mail erst, wenn du sie weitergeleitet hast. Hast du schon geklickt oder einen Anhang geöffnet, lösche sie gar nicht: Die Verbraucherzentrale nennt sie in dem Fall ein wichtiges Beweismittel für die Polizei. Wie du Belege sicherst, steht unter Schon bezahlt?. Die SMS-Variante beschreibt der Ratgeber SMS-Betrug mit gefälschtem Absender.

Schon geklickt oder Daten eingegeben

Ein Klick allein richtet nicht in jedem Fall Schaden an. Was zu tun ist, hängt davon ab, was danach passiert ist. Die Abbildung folgt der Checkliste von BSI und Polizei.

Schon geklickt oder Daten eingegeben?

Anzeige bei der Polizei ist in jedem Fall möglich, auch bei vagem Verdacht.

Quellen: BSI und Polizeiliche Kriminalprävention: Phishing, Checkliste für den Ernstfall; BSI: Gefälschte E-Mail-Adressen, was tun?

Das BSI rät, nach einem Klick den Computer sofort auf Schadsoftware zu prüfen und bei Funden alle wichtigen Passwörter zu ändern, vor allem für E-Mail und Finanzen. Fordert dich jemand nach dem Klick zu Zahlungen auf, zahle nichts. Wende dich an die Polizei, die Verbraucherzentrale oder an eine Rechtsberatung.

Hast du Zugangsdaten zu deinem E-Mail-Konto eingegeben, genügt ein neues Passwort für dieses Konto oft nicht. Über das Postfach lassen sich Passwörter anderer Dienste zurücksetzen, deshalb sollten diese ebenfalls neu vergeben werden. Wo es geht, richte eine Zwei-Faktor-Anmeldung ein. Mit der zweiten Stufe kommen Täter laut Checkliste nicht an deine Daten, selbst wenn sie das Passwort haben.

Wenn Geld abgebucht wurde

Melde der Bank jede Abbuchung, die du nicht veranlasst hast, so früh wie möglich. Bei einer nicht autorisierten Zahlung muss die Bank den Betrag nach § 675u BGB unverzüglich erstatten, spätestens bis zum Ende des Geschäftstags nach deiner Meldung. Ausgenommen sind Fälle, in denen die Bank einen begründeten Betrugsverdacht schriftlich einer Behörde mitgeteilt hat. Ob die Bank im Einzelfall zahlt, hängt auch davon ab, wie die Freigabe zustande kam.

Nach § 676b BGB erlöschen deine Ansprüche, wenn du die Bank nicht spätestens 13 Monate nach der Belastung informierst. Weitere Schritte findest du unter Schon bezahlt?. Die Masche mit geänderter Kontoverbindung in einer Rechnung beschreibt der Ratgeber Neue Bankverbindung auf einer Rechnung.

Häufige Fragen

Woran erkenne ich eine Phishing-Mail?

Typisch sind eine Absenderadresse mit fremder Domain, allgemeine Anrede, Fristen mit Drohung, die Aufforderung zur Dateneingabe und unerwartete Anhänge. Gute Fälschungen sind aber fehlerfrei formuliert. Bei Zweifel frage beim Anbieter über einen Weg nach, den du selbst heraussuchst.

An wen leite ich eine Phishing-Mail weiter?

An das Phishing-Radar der Verbraucherzentrale NRW unter phishing@verbraucherzentrale.nrw und, soweit möglich, an den Anbieter, dessen Name missbraucht wird, etwa deine Bank. Bei einem Schaden gehört der Fall zusätzlich zur Polizei.

Ich habe nur auf den Link geklickt. Muss ich etwas tun?

Gib nichts ein und schließe die Seite. Das BSI empfiehlt, das Gerät sofort auf Schadsoftware zu prüfen und bei Funden wichtige Passwörter zu ändern. Beobachte danach deine Konten und lösche die Mail nicht, falls du Anzeige erstatten willst.

Ich habe mein Passwort auf einer gefälschten Seite eingegeben. Was jetzt?

Setze sofort ein neues Passwort, kontaktiere den echten Anbieter und prüfe, ob Zahlungsdaten betroffen waren. Bei einem E-Mail-Konto setzt du auch die Passwörter der Dienste zurück, die du darüber nutzt.

Bekomme ich abgebuchtes Geld zurück?

Bei nicht autorisierten Zahlungen muss die Bank nach § 675u BGB unverzüglich erstatten, spätestens bis zum Ende des Geschäftstags nach deiner Meldung. Ob das im Einzelfall gilt, entscheidet sich auch an den Umständen der Freigabe. Melde fremde Abbuchungen innerhalb von 13 Monaten.

Kommt dir etwas komisch vor?

Prüfe die Nachricht, die Nummer oder die IBAN, bevor du reagierst. Du bekommst die Hinweise mit Begründung.

E-Mail prüfen

Quellen

  1. Verbraucherzentrale NRW: Phishing-Radar, aktuelle Warnungen (Stand 09.10.2026) (abgerufen am 10. Oktober 2026)
  2. Verbraucherzentrale: Phishing-Mails, woran du sie erkennst (Stand 25.03.2026) (abgerufen am 10. Oktober 2026)
  3. Polizeiliche Kriminalprävention: Online-Betrug, schütze dich vor Phishing (abgerufen am 10. Oktober 2026)
  4. BSI und Polizeiliche Kriminalprävention: Phishing, Checkliste für den Ernstfall (abgerufen am 10. Oktober 2026)
  5. BSI: Gefälschte E-Mail-Adressen, was tun? (abgerufen am 10. Oktober 2026)
  6. BSI: Passwortdiebstahl durch Phishing (abgerufen am 10. Oktober 2026)
  7. Bundesnetzagentur: Fax- oder E-Mail-Spam (abgerufen am 10. Oktober 2026)
  8. § 675u BGB: Haftung des Zahlungsdienstleisters bei nicht autorisierten Zahlungen (abgerufen am 10. Oktober 2026)
  9. § 676b BGB: Anzeige nicht autorisierter Zahlungen, 13-Monats-Frist (abgerufen am 10. Oktober 2026)

Dennis Bölling, Gründer, QAD Soft

Die Artikel dienen der Aufklärung und sind mit KI-Unterstützung recherchiert. Einzelfälle können abweichen. Für eine rechtliche Einschätzung wende dich an die Verbraucherzentrale oder an eine Rechtsanwältin oder einen Rechtsanwalt.