Digital

Phishing passiert: Der 30-Minuten-Notfallplan für Konten, Karten und Geräte

Nach einem Phishing-Klick zählt die Reihenfolge. Der Notfallplan stoppt Zahlungen, sichert E-Mail und wichtige Konten, erhält Beweise und ordnet Meldungen.

Eine dunkel gekleidete Person arbeitet an einem Laptop in einem abgedunkelten Raum
Yuri Samoilov / Wikimedia Commons · CC BY 2.0; Ausschnitt und WebP-Konvertierung · Lizenz

Wer ein Passwort eingegeben, eine Zahlung bestätigt oder Fernzugriff installiert hat, sollte nicht wahllos alles löschen. Dieser Minutenplan priorisiert Bank, E-Mail, Sitzungen, Beweise und Meldestellen – abgestimmt auf vier typische Schadensszenarien.

Auf einen Phishing-Link geklickt, ein Passwort eingegeben oder eine Freigabe in der Banking-App bestätigt: Jetzt zählt die Reihenfolge. Panisches Löschen hilft weniger als ein kurzer, sauberer Notfallplan. Zuerst wird weiterer Schaden gestoppt, dann werden besonders mächtige Konten gesichert, anschliessend Beweise und Meldungen erledigt.

Der Plan unterscheidet vier Situationen: nur geklickt, Zugangsdaten eingegeben, Karten- oder Bankdaten preisgegeben sowie Software beziehungsweise Fernzugriff installiert. Bei unmittelbarer finanzieller Gefahr gilt unabhängig von der Minute: Bank oder Kartenherausgeber sofort über die offizielle Nummer kontaktieren. Nicht auf eine Nummer in der verdächtigen Nachricht zurückrufen.

Minute 0 bis 3: Verbindung und Zahlung stoppen

Wenn eine unbekannte App, Browser-Erweiterung oder Fernwartungssoftware installiert wurde, trennen Sie das betroffene Gerät vom Internet: WLAN deaktivieren, Netzwerkkabel entfernen und mobile Daten ausschalten. Fahren Sie es nicht hektisch zurück auf Werkseinstellungen. Zuerst müssen Konten von einem sauberen zweiten Gerät gesichert und Beweise erhalten werden.

Wurden Karte, E-Banking, TWINT oder eine Zahlungsfreigabe betroffen, rufen Sie den Finanzdienstleister sofort an. Verwenden Sie die Nummer auf der Karte, im offiziellen App-Menü oder auf der selbst eingetippten Website. Bitten Sie um Sperrung der Karte beziehungsweise des Zugangs und um Prüfung bereits ausgelöster Transaktionen. «Abwarten, ob etwas passiert» verkleinert die Chance auf eine rechtzeitige Blockierung.

Haben Sie nur eine verdächtige Seite geöffnet, aber nichts eingegeben, nichts heruntergeladen und keine Berechtigung erteilt, ist das Risiko kleiner. Schliessen Sie die Seite, aktualisieren Sie Browser und Betriebssystem und prüfen Sie Downloads. Die weiteren Schritte richten sich danach, ob der Browser ein Passwort automatisch ausgefüllt oder eine Datei geöffnet hat.

Minute 3 bis 10: das E-Mail-Konto zuerst sichern

Das primäre E-Mail-Konto ist oft der Schlüssel zu allen anderen Konten, weil darüber Passwörter zurückgesetzt werden. Ändern Sie dessen Passwort von einem vertrauenswürdigen Gerät. Nutzen Sie ein neues, einzigartiges Passwort, das nirgends sonst verwendet wird. Melden Sie alle unbekannten Sitzungen ab und aktivieren Sie Zwei-Faktor-Authentisierung, bevorzugt mit einer Authenticator-App oder einem Sicherheitsschlüssel, soweit angeboten.

Kontrollieren Sie danach die Sicherheitseinstellungen:

  • Wurden Wiederherstellungsadresse oder Telefonnummer geändert?
  • Gibt es neue Weiterleitungsregeln oder Filter, die Bankmails verstecken?
  • Sind unbekannte Geräte, App-Passwörter oder verbundene Anwendungen eingetragen?
  • Wurden kürzlich Passwort-Reset-Mails oder Anmeldewarnungen ausgelöst?
  • Ist das Passwort in einem anderen Konto wiederverwendet worden?

Ändern Sie ein kompromittiertes Passwort nicht auf dem möglicherweise ferngesteuerten Gerät. Ein Angreifer könnte die neue Eingabe mitlesen. Wenn kein zweites eigenes Gerät verfügbar ist, nutzen Sie ein vertrauenswürdiges Gerät einer nahestehenden Person und melden Sie sich danach vollständig ab.

Minute 10 bis 20: Konten nach Schadenspotenzial ordnen

Nach der E-Mail folgen nicht wahllos alle Logins, sondern zuerst jene mit Geld, Identität oder weitreichenden Zugriffsrechten. Das Bundesamt für Cybersicherheit empfiehlt, kompromittierte Passwörter sofort zu ändern und überall dort zu ersetzen, wo dasselbe Passwort verwendet wurde.

PrioritätKontenSofortmassnahme
1E-Banking, Karten, Zahlungsapps, KryptoSperren, Transaktionen prüfen, Support anrufen
2Haupt-E-Mail, Apple/Google/MicrosoftPasswort, Sitzungen, Wiederherstellung und 2FA sichern
3Mobilfunk, Cloud, Behörden- und GesundheitsportaleUnbekannte Änderungen und Dokumentzugriffe prüfen
4Onlineshops, soziale Netzwerke, MessengerPasswort ändern, Bestellungen und Nachrichten kontrollieren
5Weitere Konten mit wiederverwendetem PasswortEinzigartige Passwörter vergeben

Wenn der Angriff über ein Geschäfts- oder Schulkonto lief, informieren Sie die zuständige IT sofort über den offiziellen Kanal. Löschen Sie die Nachricht nicht, bevor Header, Absender, Link und Zeitpunkt gesichert sind. Die Organisation kann andere Empfänger warnen und Sitzungen zentral widerrufen.

Bei einer Mobilfunk-SIM oder einem plötzlich ausfallenden Empfang ist ein SIM-Swap möglich. Rufen Sie den Provider über eine offizielle Nummer an und lassen Sie prüfen, ob eine Ersatz-SIM oder Vertragsänderung ausgelöst wurde. Ein SMS-Code allein schützt nicht, wenn Angreifer die Nummer übernommen haben.

Minute 20 bis 30: Beweise sichern und melden

Erstellen Sie eine kurze Ereignisakte. Sie hilft Bank, Polizei, Arbeitgeber und Sicherheitsfachleuten. Notieren Sie, ohne die Phishing-Seite erneut zu öffnen:

  1. Datum und genaue Uhrzeit der Nachricht und Ihrer Reaktion;
  2. Absenderadresse, Telefonnummer und sichtbaren Nachrichtentext;
  3. Zieladresse des Links, soweit sie aus der Nachricht kopiert werden kann;
  4. welche Daten eingegeben, Dateien geöffnet oder Freigaben bestätigt wurden;
  5. welche Konten bereits gesperrt oder Passwörter geändert wurden;
  6. verdächtige Transaktionen, Bestellungen, Sitzungen und Referenznummern.

Das Bundesamt für Cybersicherheit stellt ein Online-Meldeformular bereit. Eine Meldung unterstützt die Lagebeurteilung und kann helfen, Kampagnen zu erkennen; sie ersetzt aber keine Strafanzeige und keine Banksperre. Bei finanziellem Schaden oder Identitätsmissbrauch wenden Sie sich zusätzlich an die Polizei. Cybercrimepolice empfiehlt in Betrugsfällen ebenfalls, Finanzzugänge sofort sperren zu lassen und Anzeige zu erstatten.

Leiten Sie Phishing-Nachrichten nur auf dem vom betroffenen Anbieter vorgesehenen Weg weiter. Die Schweizerische Post bietet beispielsweise ein eigenes Meldeformular für Nachrichten an, die ihren Namen missbrauchen. Öffnen Sie Anhänge nicht erneut und warnen Sie Kontakte sachlich, falls von Ihrem Konto bereits Nachrichten versendet wurden.

Was nach den ersten 30 Minuten folgt

Ein Gerät, auf dem Fernwartung, Schadsoftware oder ein unbekanntes Profil installiert wurde, sollte durch eine fachkundige Stelle untersucht werden. Ändern Sie wichtige Passwörter erst von einem sauberen Gerät und setzen Sie das betroffene System nach gesicherten Beweisen gegebenenfalls neu auf. Ein einfacher Virenscan kann hilfreich sein, beweist aber nicht, dass das System sauber ist.

Kontrollieren Sie in den folgenden Wochen Kontoauszüge, Kartenabrechnungen, E-Mail-Regeln, Paketankündigungen und Mobilfunkvertrag. Angreifer nutzen Daten manchmal zeitversetzt. Aktivieren Sie Benachrichtigungen für Zahlungen und neue Anmeldungen. Dokumentieren Sie jede Nachbelastung mit Datum und Vorgangsnummer.

Wenn Ausweisbilder, AHV-Nummer, Steuerunterlagen oder andere Identitätsdokumente abgeflossen sind, informieren Sie die zuständigen Stellen und fragen nach den konkreten Schutzmassnahmen. Es ist nicht sinnvoll, pauschal jeden Ausweis zu ersetzen; Art des Dokuments und Missbrauch bestimmen das Vorgehen.

Vier Szenarien, vier Reaktionen

Nur geklickt: Seite schliessen, Downloads und Berechtigungen prüfen, System aktualisieren. Wurde nichts eingegeben oder installiert, sind pauschale Kontosperren meist nicht der erste Schritt. Bleiben Browserwarnungen oder ungewöhnliches Verhalten, Gerät prüfen lassen.

Passwort eingegeben: E-Mail beziehungsweise betroffenes Konto von sauberem Gerät sichern, alle Sitzungen abmelden, wiederverwendete Passwörter ersetzen und 2FA aktivieren. Prüfen, ob Wiederherstellungsdaten verändert wurden.

Zahlung oder Karte bestätigt: Sofort Bank/Kartenherausgeber anrufen, Zugang sperren, Transaktion beanstanden und Belegnummer notieren. BACS-Meldung und bei Schaden Polizeianzeige folgen parallel, nicht statt der Banksperre.

Fernzugriff installiert: Internet trennen, Täterkontakt abbrechen, keine weiteren Codes nennen, Konten von sauberem Gerät schützen und fachkundige Untersuchung organisieren. Beweise sichern, bevor das Gerät zurückgesetzt wird.

So wird der nächste Angriff unwahrscheinlicher

  • Passwortmanager verwenden und für jedes Konto ein eigenes Passwort speichern.
  • Zwei-Faktor-Authentisierung besonders für E-Mail und Finanzkonten aktivieren.
  • Links in unerwarteten Nachrichten nicht verwenden; Anbieteradresse selbst eintippen oder App öffnen.
  • Keine Freigabe bestätigen, die man nicht selbst begonnen hat.
  • Updates automatisch installieren und regelmässige, getrennte Backups führen.
  • Mit Angehörigen ein Codewort für dringende Geldforderungen vereinbaren.

Phishing funktioniert über Zeitdruck. Der beste Gegenplan nimmt genau diesen Druck heraus: Finanzzugang blockieren, E-Mail sichern, Konten priorisieren, Beweise festhalten. Nach 30 Minuten muss nicht jedes Passwort der Welt geändert sein. Entscheidend ist, dass kein Angreifer weiter bezahlen, zurücksetzen oder unbemerkt mitlesen kann.

Bei Geschäftsgeräten und geteilten Konten

Ein Firmenlaptop, Vereinslogin oder Familienkonto betrifft weitere Personen. Informieren Sie die verantwortliche IT beziehungsweise Kontoinhaberin sofort, auch wenn Sie sich schämen oder noch keinen Schaden sehen. Eigenmächtiges Zurücksetzen kann Protokolle zerstören, die für die Untersuchung und das Sperren weiterer Sitzungen benötigt werden. Folgen Sie den Anweisungen der Organisation und halten Sie das Gerät bis dahin offline, wenn Fernzugriff oder Schadsoftware möglich ist.

Bei geteilten Streaming-, Shop- oder Haushaltskonten reicht es nicht, nur das eigene Passwort zu ändern. Prüfen Sie hinterlegte Karten, Lieferadressen, Familienmitglieder, API- oder App-Zugriffe und aktive Sitzungen. Informieren Sie Mitnutzende über den Zeitraum und die Art der möglichen Kompromittierung, ohne das verdächtige Original weiterzuleiten.

Wer beruflich Personendaten bearbeitet, meldet den Vorfall nach dem internen Datenschutz- und Sicherheitsprozess. Ob weitere Behörden oder betroffene Personen informiert werden müssen, beurteilt die verantwortliche Stelle anhand der Daten und Risiken. Eine BACS-Meldung ersetzt diese organisatorischen Pflichten nicht. Schnelle interne Transparenz schützt hier mehr als der Versuch, einen Fehlklick unbemerkt selbst zu reparieren.

Passend dazu weiterlesen

Quellen