Online-Banking sicher nutzen: Phishing, Fake-Seiten und TAN-Verfahren verständlich erklärt
22:40 Uhr, eine SMS: „Ihre Karte wurde aus Sicherheitsgründen gesperrt. Bitte bestätigen Sie Ihre Identität innerhalb von 24 Stunden.“ Darunter ein Link, der aussieht wie die Adresse deiner Bank. Du bist müde, die Nachricht kennt deinen Namen und die letzten vier Ziffern deiner Karte, und irgendwo im Hinterkopf weißt du, dass letzte Woche wirklich eine Abbuchung komisch aussah. Genau in diesem Moment entscheidet sich, ob dein Konto morgen noch dir gehört. Nicht die Verschlüsselung deiner Bank ist der Schwachpunkt – sondern die zwanzig Sekunden, in denen du unter Druck eine Entscheidung triffst. Bei Online-Banking-Sicherheit geht es deshalb weniger um Technik als um zwei, drei Gewohnheiten, die im richtigen Moment greifen. Dieser Leitfaden zeigt dir, wie du solche Nachrichten enttarnst, welche Betrugsmaschen 2026 tatsächlich funktionieren, welches TAN-Verfahren deine Freigaben wirklich schützt – und was in welcher Reihenfolge zu tun ist, wenn doch Geld verschwunden ist.
Online-Banking-Sicherheit in zehn Minuten: was du mitnimmst
- Die eine Regel, die fast jeden Phishing-Angriff entwertet – unabhängig davon, wie echt die Nachricht aussieht.
- Die sechs Maschen, mit denen 2026 tatsächlich Konten geleert werden: Phishing, Echtzeit-Proxys, Banking-Trojaner, ClickFix, Vishing und Fernzugriff.
- Welches Verfahren zu deiner Nutzung passt – und warum ein getrenntes Freigabegerät zusätzlichen Schutz bringt.
- Der Notfallplan in sieben Schritten, wenn schon Geld weg ist, inklusive der Fristen, die über die Erstattung entscheiden.
- Wer haftet, wenn eine Zahlung nicht von dir stammt – und wo die Grenze zur groben Fahrlässigkeit verläuft.
Kurz beantwortet: Online-Banking-Sicherheit entscheidet sich nicht an der Verschlüsselung deiner Bank, sondern an deinem Verhalten. Die meisten Schäden entstehen nicht durch geknackte Technik, sondern durch Täuschung. Drei Dinge reduzieren dein Risiko erheblich: ein sauberes Gerät und eine vertrauenswürdige Verbindung, ein Freigabeverfahren, das dir Empfänger und Betrag anzeigt – möglichst auf einem getrennten Gerät, etwa chipTAN oder photoTAN – und die eiserne Gewohnheit, dein Banking niemals über einen Link aus einer Nachricht zu öffnen. Sofern deine Bank es unterstützt, kommt eine phishingresistente Anmeldung per FIDO2 oder Passkey dazu; die schützt allerdings den Login, nicht die einzelne Überweisung. Kein Bankmitarbeiter fordert dich per Mail, SMS oder Telefon auf, eine TAN vorzulesen oder weiterzugeben, Fernzugriff auf deinen Rechner einzuräumen oder Geld auf ein Sicherheitskonto zu überweisen. Dass dein Banking für einen Vorgang, den du selbst begonnen hast, eine Freigabe verlangt, ist dagegen normal – prüfe dann nur genau, welcher Vorgang, welcher Empfänger und welcher Betrag angezeigt werden. Wer diese drei Punkte beherrscht, ist gegen die überwiegende Mehrheit aller Angriffe geschützt.
Warum Online-Banking-Sicherheit 2026 anders funktioniert als vor fünf Jahren
Die Technik hinter dem Online-Banking ist heute stark: Transportverschlüsselung, gesetzlich vorgeschriebene starke Kundenauthentifizierung, Betrugserkennungssysteme, die auffällige Überweisungen in Echtzeit stoppen. Die Systeme der Banken bleiben ein Angriffsziel. Beim massenhaften Kontobetrug ist es für Täter aber meist einfacher, Kunden zu täuschen, als die Infrastruktur einer Bank zu überwinden – und dabei verbinden sie technische Werkzeuge mit psychologischem Druck.
Drei Entwicklungen haben das Bild in den letzten Jahren verschoben. Erstens sind die Nachrichten besser geworden. Die Zeiten holpriger Übersetzungen mit falschen Umlauten sind vorbei; Sprachmodelle schreiben fehlerfreies, höfliches Bankdeutsch in Sekunden. Zweitens arbeiten Angreifer mit echten Daten über dich. Aus Datenlecks und Infostealer-Sammlungen stammen Name, Adresse, Geburtsdatum, Kartenendziffern und manchmal sogar echte Buchungen. Eine Nachricht, die drei richtige Details über dich kennt, wirkt schlicht glaubwürdig. Drittens ist der Angriff arbeitsteilig geworden: Der eine schreibt die Nachricht, der zweite betreibt die gefälschte Seite, der dritte ruft an, der vierte hebt ab. Das ist keine Kellerkriminalität mehr, sondern ein Dienstleistungsmarkt.
Was daraus folgt, ist unbequem, aber befreiend: Du wirst gefälschte Nachrichten künftig nicht mehr zuverlässig am Aussehen erkennen. Rechtschreibung, Logo, Absender, Layout – alles fälschbar. Deshalb funktioniert nur ein Schutz, der unabhängig davon greift, wie echt etwas aussieht. Genau darum geht es in diesem Leitfaden.
Die drei Säulen der Online-Banking-Sicherheit
Online-Banking-Sicherheit klingt nach einem großen Thema, lässt sich aber vollständig auf drei Bereiche zurückführen. Wer in allen dreien solide aufgestellt ist, muss sich um den Rest kaum Sorgen machen – wer in einem davon eine Lücke hat, ist über diese Lücke angreifbar, egal wie gut die anderen beiden sind.
- Verbindung und Gerät. Ist der Rechner oder das Handy, mit dem du Banking machst, sauber? Ist das Netz vertrauenswürdig? Ein Trojaner auf dem Gerät hebelt jedes noch so gute Verfahren aus, weil er sieht, was du siehst, und ändert, was du sendest.
- Zugang und Freigabe. Wie beweist du der Bank, dass du es bist? Und – wichtiger – wie wird eine einzelne Überweisung freigegeben? Der Unterschied zwischen „Code abtippen“ und „Betrag auf getrenntem Gerät prüfen und bestätigen“ ist der Unterschied zwischen Schaden und kein Schaden.
- Wachsamkeit. Erkennst du den Täuschungsversuch, bevor du klickst, tippst oder sprichst? Das ist die einzige Säule, die kein Hersteller für dich bauen kann.
Geld fehlt schon, oder du hast eine TAN weitergegeben? Direkt zum Notfallplan springen →
Inhalt dieses Leitfadens
- Phishing bei Banken erkennen
- Fake-Bankseiten prüfen
- Warum ein zweiter Faktor allein nicht mehr genügt
- Banking-Trojaner auf dem Handy
- Der angebliche Anruf der Bank
- Fernzugriff-Betrug
- Anmelde- und Freigabeverfahren im Vergleich
- IBAN und Empfängername stimmen nicht überein
- Betrug passiert: sofort handeln
- Musterschreiben an die Bank
- Haftung und Erstattung
- Checkliste
- Häufige Fragen
Phishing bei Banken erkennen – und die eine Regel, die fast alles abfängt
Phishing ist der Versuch, dir mit einer gefälschten Nachricht Zugangsdaten oder eine TAN zu entlocken. Die Nachricht gibt sich als deine Bank, ein Zahlungsdienst, ein Paketdienst oder eine Behörde aus. Der Anlass ist fast immer einer von fünf: eine angeblich gesperrte Karte, eine „ungewöhnliche Anmeldung“, eine „Verifizierung“ wegen neuer Vorschriften, ein abgelaufenes photoTAN- oder pushTAN-Verfahren, oder eine Rückerstattung, die du nur noch bestätigen musst.
Woran du Phishing erkennst
- Zeitdruck und Drohung. „Innerhalb von 24 Stunden“, „sonst wird Ihr Konto gesperrt“, „letzte Mahnung“. Druck ist das mit Abstand häufigste Warnsignal, weil er das Nachdenken abschalten soll.
- Aufforderung zum Login über einen Link. Seriöse Banken verlinken dich nicht auf eine Anmeldeseite. Sie schreiben höchstens „bitte melden Sie sich wie gewohnt an“.
- Abfrage von TAN, PIN oder vollständigen Kartendaten nach einem Kontakt, den du nicht angefordert hast. Das verlangt kein Bankmitarbeiter per Mail, SMS oder Telefon – niemals, auch nicht „zur Sicherheit“.
- Ein Verfahren soll „neu freigeschaltet“ werden. Der Klassiker: Du sollst dein pushTAN-Verfahren angeblich neu registrieren. Tatsächlich registrierst du damit das Gerät des Angreifers für deine Freigaben.
- Ungewöhnlicher Kanal. Deine Bank kommuniziert Sicherheitsthemen im Postfach des Online-Bankings, nicht per WhatsApp und nicht über einen Rückruf, den du nicht angefordert hast.
Die eine Regel: Gib Zugangsdaten oder TANs niemals nach dem Klick auf einen Link ein – egal, woher der Link kommt. Öffne dein Banking ausschließlich über die offizielle App oder eine selbst eingetippte Adresse beziehungsweise ein eigenes Lesezeichen. Wer sich konsequent daran hält, entwertet praktisch jede Phishing-Nachricht, selbst wenn sie perfekt formuliert ist und echte Daten über dich enthält. Diese eine Gewohnheit ist mehr wert als jedes Schutzprogramm.
Eine praktische Ergänzung: Bewahre die Ruhe, indem du dir eine Ersatzhandlung antrainierst. Statt zu klicken, öffnest du deine Banking-App und schaust nach. Ist die Karte wirklich gesperrt, siehst du es dort. Steht dort nichts, war die Nachricht Betrug – und du hast in dreißig Sekunden Klarheit, ohne irgendwo etwas eingegeben zu haben. Wie dieselbe Masche über SMS und Telefon läuft und wie gefälschte Warnungen von Handelsplattformen aussehen, zeigt der Beitrag zu Phishing per SMS und Telefon mit gefälschten Warnungen.
Fake-Bankseiten identifizieren
Manche Angriffe führen dich auf eine täuschend echt nachgebaute Bankseite. Sie sieht aus wie das Original, hat oft sogar dasselbe Cookie-Banner, sammelt aber in Wirklichkeit deine Eingaben ein und leitet sie in Echtzeit weiter.
- Prüfe die Adresse Zeichen für Zeichen. Betrüger nutzen ähnlich aussehende Domains: vertauschte Buchstaben, ein zusätzliches Wort vor dem Bankname, eine andere Endung, ein Bindestrich mehr. Der sichtbare Text eines Links sagt nichts über das echte Ziel.
- Tippe die Adresse selbst oder nutze ein Lesezeichen. Das ist der zuverlässigste Schutz überhaupt, weil du dann nie über einen fremden Link gehst.
- Das Schloss-Symbol beweist nichts. Eine verschlüsselte Verbindung haben Betrugsseiten längst; Zertifikate sind kostenlos. Das Schloss bestätigt die Verschlüsselung, nicht die Echtheit des Betreibers.
- Misstraue Abweichungen im Ablauf. Eine TAN beim reinen Login, wo sonst keine verlangt wird. Ein „Sicherheits-Update“ mitten in der Sitzung. Eine Abfrage von Kartendaten, die dort noch nie stand. Wenn der Ablauf anders ist als sonst, brich ab.
- Vorsicht bei Suchmaschinen-Anzeigen. Gefälschte Bankseiten werden regelmäßig als bezahlte Anzeige über dem echten Treffer platziert. Wer den ersten Treffer anklickt, landet manchmal genau dort.
Verwandt und immer häufiger: manipulierte QR-Codes, etwa auf gefälschten Rechnungen oder überklebt auf Aufstellern und Parkautomaten. Der Code führt nicht zur Zahlung, die du erwartest, sondern zu einer präparierten Seite oder einem vorausgefüllten Formular mit fremder IBAN. Auch hier gilt: Zahlungen startest du in deiner App, nicht über einen Code, den dir jemand hinhält.
Echtzeit-Phishing: warum ein zweiter Faktor allein nicht mehr genügt
Hier liegt der wichtigste Punkt, den die meisten Ratgeber noch nicht abbilden. Klassisches Phishing sammelte Zugangsdaten und benutzte sie später. Das funktioniert gegen Zwei-Faktor-Verfahren nicht, weil der Code nach kurzer Zeit verfällt. Moderne Angriffe lösen das, indem sie gar nicht mehr sammeln, sondern durchreichen.
Der Ablauf: Du landest auf der gefälschten Seite und gibst dort deine Zugangsdaten ein. Im selben Moment tippt die Betrugsseite diese Daten automatisiert bei der echten Bank ein. Die echte Bank schickt dir daraufhin völlig korrekt eine TAN – die Freigabeanfrage ist echt, weil tatsächlich gerade jemand versucht, sich mit deinen Daten anzumelden. Du gibst die TAN auf der gefälschten Seite ein, sie wird weitergereicht, und der Angreifer ist drin. Es gab keinen technischen Bruch. Alles hat funktioniert wie vorgesehen. Nur saß am anderen Ende jemand anders.
Was daraus folgt: „Ich habe doch Zwei-Faktor“ ist kein Schutz mehr, wenn der zweite Faktor ein abtippbarer Code ist. Gegen diese Angriffsklasse helfen nur zwei Dinge: erstens Verfahren, bei denen es nichts zum Abtippen gibt – ein Sicherheitsschlüssel nach FIDO2 oder ein Passkey prüft kryptografisch, mit welcher Adresse er spricht, und verweigert die Freigabe auf einer gefälschten Domain schlicht. Zweitens Verfahren, die den Inhalt der Transaktion anzeigen, sodass du siehst, dass da gerade 4.800 Euro an einen unbekannten Empfänger gehen sollen und nicht das, was du erwartest. Ein reiner Anmeldecode zeigt dir nichts davon.
Dieselbe Logik steckt hinter der Aufforderung, ein Freigabeverfahren „neu zu registrieren“. Auch dabei gibst du kein Passwort preis – du schaltest ein fremdes Gerät für dein Konto frei. Danach braucht dich der Angreifer für keine einzige Überweisung mehr.
Banking-Trojaner: wenn das Handy selbst der Angreifer ist
Die zweite große Angriffsklasse braucht dich gar nicht mehr zum Klicken – nur einmal zur Installation. Banking-Trojaner für Android legen sich über die echte Banking-App und zeigen dir eine nachgebaute Eingabemaske, während im Hintergrund deine Eingaben abfließen. Modernere Varianten machen mehr: Sie lesen Benachrichtigungen mit, greifen SMS-Codes ab, zeichnen den Bildschirm auf, und einige steuern das Gerät sogar fern, während der Bildschirm für dich schwarz aussieht.
Der übliche Weg auf das Gerät führt über Apps aus fremden Quellen, über gefälschte Update-Aufforderungen oder über einen Link in einer Nachricht, der eine Installationsdatei nachlädt. Der Hebel ist fast immer die Berechtigung für Bedienungshilfen: Wer sie hat, kann sehen und tippen wie du. Wie umfassend solche Schadsoftware Zugangsdaten einsammelt, sobald sie einmal läuft, zeigt der Beitrag über Infostealer und was sie über deine Passwörter verraten. Grundsätzlicher setzt der Beitrag Das Smartphone als größtes Einfallstor an, weil bei den meisten Menschen inzwischen Konto, Zweitfaktor und Postfach auf demselben Gerät liegen.
Die stille Grundregel: Installiere Apps ausschließlich aus dem offiziellen Store deines Systems, und erteile die Berechtigung für Bedienungshilfen nur, wenn du genau weißt, warum eine App sie braucht. Die Berechtigung für Bedienungshilfen gehört zu den am häufigsten missbrauchten und mächtigsten Zugängen mobiler Banking-Trojaner. Sie ist aber nicht der einzige: Je nach Variante nutzt Schadsoftware auch Overlays, Benachrichtigungszugriff, Bildschirmaufzeichnung, SMS-Rechte, Geräteadministrator-Rechte oder ungepatchte Sicherheitslücken.
ClickFix: die Masche, bei der du dich selbst infizierst
Eine Variante, die sich in kurzer Zeit zu einem der wichtigsten Verbreitungswege für Schadsoftware entwickelt hat, verdient einen eigenen Abschnitt, weil sie so harmlos wirkt. Du landest auf einer Seite, die eine Fehlermeldung anzeigt: eine angebliche Bestätigung, dass du kein Roboter bist, ein „Anzeigefehler“, ein fehlendes Update. Die Seite gibt dir eine kurze Anleitung: Kopiere diesen Text, drücke eine Tastenkombination, füge ihn ein, drücke Enter.
Was du damit einfügst, ist ein Befehl, der Schadsoftware nachlädt. Der Trick umgeht die klassischen Downloadwarnungen, weil du den Befehl selbst ausführst – freiwillig, mit deinen Rechten, ohne verdächtigen Anhang. Sicherheitsprogramme können den Befehl oder die nachgeladene Schadsoftware durchaus erkennen; zuverlässig verhindern können sie diesen Weg aber nicht. Details und Erkennungsmerkmale stehen im Beitrag zur ClickFix-Masche, bei der du dich selbst hackst.
Die Merkregel ist so einfach wie wirksam: Keine seriöse Website verlangt für ein CAPTCHA, eine Verifizierung oder ein angebliches Update, dass du Befehle in ein Systemfenster kopierst. Wenn eine Seite dich anleitet, Tastenkombinationen zu drücken, schließe sie.
Der Anruf: Vishing, Schockanruf und geklonte Stimmen
Der teuerste Betrug läuft nicht über eine Mail, sondern über ein Telefonat – weil ein Mensch am anderen Ende auf deine Einwände reagieren kann. Das Muster: Es meldet sich die „Betrugsabteilung“ deiner Bank. Man habe eine verdächtige Abbuchung bemerkt und wolle sie stoppen. Auf dem Display steht sogar die echte Nummer deiner Bank, weil sich Rufnummern beliebig fälschen lassen. Der Anrufer kennt Details, die nur die Bank kennen kann – in Wahrheit stammen sie aus einem Datenleck.
Dann kommt die Bitte. Und sie ist immer eine von vier: Du sollst eine TAN vorlesen, damit die Abbuchung „storniert“ wird. Du sollst dein Geld auf ein „sicheres Verwahrkonto“ überweisen. Du sollst eine Fernwartungssoftware installieren, damit ein Techniker „das Problem behebt“. Oder du sollst dein pushTAN-Verfahren neu einrichten und einen Aktivierungscode durchgeben.
Alle vier Bitten sind Betrug. Ausnahmslos. Es gibt kein Verwahrkonto. Eine Bank storniert nichts mithilfe einer TAN, die du am Telefon vorliest – eine TAN erzeugt Zahlungen, sie hebt keine auf. Kein Bankmitarbeiter braucht Fernzugriff auf deinen Rechner. Und ein Freigabeverfahren wird nie am Telefon aktiviert. Wenn eines dieser vier Dinge verlangt wird, legst du auf. Nicht diskutieren, nicht höflich zu Ende hören – auflegen und selbst über die Nummer auf deiner Karte zurückrufen.
Verschärft wird das dadurch, dass Stimmen inzwischen aus wenigen Sekunden Material geklont werden können, was besonders beim Schockanruf im Familienkreis wirkt. Wie realistisch das heute ist, zeigt der Beitrag über geklonte Stimmen und Deepfakes im Betrug; die klassische Variante mit falscher Polizei und Enkeltrick behandelt der Ratgeber zu Schockanruf, Enkeltrick und falscher Polizei. Beides lohnt sich besonders, wenn ältere Angehörige eigene Konten führen.
Fernzugriff: wenn jemand auf deinen Bildschirm will
Die gefährlichste Steigerung des Telefonbetrugs ist der Fernzugriff. Du installierst auf Anweisung ein Fernwartungsprogramm – oft mit dem freundlichen Hinweis, das sei „das Standardwerkzeug unserer IT“. Ab diesem Moment sieht der Anrufer deinen Bildschirm, kann Fenster öffnen, Eingaben tätigen und dir sogar eine gefälschte Kontoübersicht einblenden, auf der eine angebliche Fehlbuchung von 9.000 Euro steht, die du „zurücküberweisen“ sollst.
Das Perfide daran: Du gibst die Überweisung selbst frei, mit deinem eigenen TAN-Verfahren, an deinem eigenen Gerät. Für die Bank sieht die Zahlung damit zunächst autorisiert aus – was die spätere Erstattung erheblich erschwert. Genau diese Masche zielt inzwischen auch auf Anlage- und Krypto-Konten; der Ablauf ist derselbe und wird im Weiterlesen-Abschnitt am Ende Schritt für Schritt nachgezeichnet.
Die Regel dazu passt in einen Satz: Niemand, der dich anruft, bekommt Zugriff auf deinen Bildschirm. Weder die Bank noch Microsoft noch dein Internetanbieter noch die Polizei. Wenn du selbst einen Support angerufen hast und dort Fernwartung vorgeschlagen wird, ist das etwas anderes – der Unterschied liegt darin, wer den Kontakt begonnen hat.
Anmelde- und Freigabeverfahren im Vergleich: was schützt wogegen?
Die TAN ist der zweite Faktor, mit dem du eine Anmeldung oder eine Überweisung freigibst. Nicht jedes Verfahren ist gleich gut. Zwei Fragen entscheiden über die Qualität: Läuft die Freigabe über ein getrenntes Gerät? Und werden die konkreten Überweisungsdaten mit der Freigabe verknüpft, sodass du siehst, was du bestätigst?
| Verfahren | Sicherheit | Einordnung |
|---|---|---|
| SMS-TAN (mTAN) | schwach | Die TAN kommt per SMS auf dasselbe Handy, mit dem viele auch das Banking öffnen. Angreifbar über Schadsoftware, über das Mitlesen von Benachrichtigungen und über die Übernahme der Rufnummer. Nur nutzen, wenn die Bank nichts anderes anbietet – und dann den Wechsel der Bank prüfen. |
| App-/Push-TAN auf demselben Gerät | gut | Erfüllt die Anforderungen an eine starke Kundenauthentifizierung, sofern die Bank die beiden Anwendungen sauber voneinander abschottet. Die Sicherheit hängt hier aber stärker vom Zustand des Smartphones ab: Wer das Gerät kontrolliert, kommt näher an beide Seiten heran als bei getrennten Geräten. |
| App-/Push-TAN auf getrenntem Gerät | sehr gut | Dieselbe Technik, aber Banking und Freigabe sind zusätzlich physisch getrennt – Überweisung am Rechner, Freigabe am Handy. Diese Trennung kostet nichts und ist der einfachste Sicherheitsgewinn überhaupt. |
| chipTAN / photoTAN | sehr gut | Ein separater Generator oder ein getrenntes Lesegerät erzeugt die TAN und bindet sie an Empfänger und Betrag. Manipulierte Überweisungen fallen auf, weil auf dem Display etwas anderes steht als erwartet. Der beste Schutz gegen den Fall, dass dein Rechner selbst manipuliert ist. |
| FIDO2-Sicherheitsschlüssel / Passkeys | sehr gut | Schützt vor allem die Anmeldung und ist dort praktisch immun gegen Phishing, weil es keinen abtippbaren Code gibt und der Schlüssel die Adresse der Seite kryptografisch prüft. Auf einer gefälschten Domain verweigert er den Dienst von selbst. Ob und wie sich damit auch einzelne Überweisungen freigeben lassen, hängt von der jeweiligen Bank ab – ein TAN-Verfahren ersetzt der Schlüssel in Deutschland derzeit meist nicht. |
Die Faustregel: Ein Verfahren, das die Freigabe auf ein zweites Gerät auslagert und dir dabei Empfänger und Betrag anzeigt, ist einem reinen Anmeldecode klar überlegen. Beides zusammen ist der eigentliche Schutz – nicht die Zahl der Faktoren. Wenn deine Bank chipTAN, photoTAN oder Sicherheitsschlüssel anbietet, aktiviere es – der einmalige Aufwand von zwanzig Minuten ist die wirksamste Einzelmaßnahme dieses ganzen Leitfadens. Zu beidem – der Wahl des passenden Sicherheitsschlüssels und der sauberen Einrichtung der Authenticator-App – findest du ausführliche Anleitungen im Abschnitt „Weiterlesen“ am Ende dieser Seite.
Warum SMS-Codes als zweiter Faktor ausgedient haben
Die SMS war ein sinnvoller Zwischenschritt, ist aber heute das schwächste gängige Verfahren. Neben Schadsoftware auf dem Gerät gibt es einen zweiten Weg, den viele unterschätzen: die Übernahme der Rufnummer selbst. Mit gestohlenen Ausweisdaten und etwas Sozialtechnik lassen sich Ersatz-SIM-Karten beantragen; ab dann laufen alle Codes beim Angreifer auf, ohne dass dein Handy etwas merkt außer plötzlich fehlendem Empfang. Wie dieser Angriff abläuft und woran du ihn früh erkennst, beschreibt der Beitrag über SIM-Swapping und warum SMS-Codes nicht reichen.
Verbindung und Gerät: das übersehene Fundament der Online-Banking-Sicherheit
Das beste Freigabeverfahren hilft wenig, wenn das Gerät selbst kompromittiert ist. Die Basis ist unspektakulär, aber sie trägt alles andere:
- System und Apps aktuell halten. Die meisten erfolgreichen Angriffe nutzen Lücken, für die es längst einen Patch gibt.
- Banking-App nur aus dem offiziellen Store, und dort auf den Entwicklernamen achten – gefälschte Apps mit ähnlichem Namen und Logo schaffen es regelmäßig durch die Prüfung.
- Ein eigenes, einzigartiges Passwort fürs Banking, das nirgendwo sonst verwendet wird. Warum ein Passwortmanager dafür das richtige Werkzeug ist und nicht der Zettel im Schreibtisch, erklärt der Beitrag über den unterschätzten Passwortmanager.
- Fremde Netze meiden, aber ohne Panik. Eine korrekt verschlüsselte Banking-Verbindung wird nicht dadurch offen lesbar, dass du in einem öffentlichen WLAN sitzt – TLS schützt die Übertragung ohnehin. Das Risiko liegt woanders: gefälschte Zugangspunkte, manipulierte Weiterleitungen und ein Netz, dessen Betreiber du nicht kennst. Unterwegs ist das Mobilfunknetz deshalb die einfachere Wahl.
- Kontobewegungen im Blick behalten. Push-Benachrichtigungen für jede Buchung sind die billigste Frühwarnung, die es gibt. Wer eine unbekannte Abbuchung nach zwei Stunden bemerkt statt nach vier Wochen, hat deutlich bessere Karten.
- Wissen, was über dich im Umlauf ist. Wenn deine Daten in einem Leck aufgetaucht sind, werden die Angriffe auf dich persönlicher. Was dann zu tun ist, steht im Beitrag Datenleck – was tun, wenn deine Daten im Netz gelandet sind.
Ein VPN schirmt die Verbindung zusätzlich gegen das lokale Netz ab und verlagert sie zum VPN-Anbieter. Was es dabei nicht leistet, sollte man klar sagen: Es schützt weder vor einer gefälschten Bankseite noch vor Phishing noch vor einem Gerät, auf dem bereits Schadsoftware läuft. Wer es als Ergänzung einsetzt, liegt richtig; wer es als Sicherheitslösung versteht, täuscht sich. Die ausführliche Einordnung steht im VPN-Ratgeber.
So sieht Online-Banking-Sicherheit im Alltag aus
Ratgeber zur Online-Banking-Sicherheit klingen oft nach Aufwand. Der eingerichtete Zustand ist aber unauffälliger, als man denkt – hier ist er konkret.
Der normale Dienstagabend. Du willst eine Rechnung bezahlen. Du öffnest nicht die Mail mit der Rechnung, sondern deine Banking-App – über das Symbol auf dem Startbildschirm, nie über einen Link. Du tippst die IBAN aus der Rechnung ab und vergleichst sie ein zweites Mal Ziffer für Ziffer, weil eine falsche IBAN der teuerste Tippfehler deines Lebens sein kann. Beim Freigeben schaust du auf das Display deines Freigabegeräts und liest, was dort steht: Empfänger, Betrag. Stimmt beides, bestätigst du. Der ganze Vorgang dauert vielleicht zwanzig Sekunden länger als vorher.
Der Abend mit der verdächtigen SMS. Die Nachricht von oben kommt. Du klickst nicht. Du öffnest die App, siehst, dass die Karte aktiv ist und keine ungewöhnliche Buchung vorliegt, und löschst die SMS. Zeitaufwand: dreißig Sekunden. Schaden: null. Genau das ist der Unterschied, den dieser Leitfaden erzeugen soll – nicht Angst, sondern eine Gewohnheit, die den Angriff ins Leere laufen lässt.
Der unangenehme Anruf. Jemand meldet sich als Betrugsabteilung. Du sagst einen einzigen Satz: „Ich rufe über die Nummer auf meiner Karte zurück.“ Und legst auf. Wenn der Anruf echt war, kostet dich das zwei Minuten. War er es nicht, hast du gerade deinen Kontostand gerettet. Es gibt keine Situation, in der dieser Satz falsch ist.
IBAN und Empfängername stimmen nicht überein: was die Empfängerüberprüfung bedeutet
Seit dem 9. Oktober 2025 prüfen Banken im europäischen Zahlungsraum bei SEPA-Überweisungen, ob der von dir eingegebene Empfängername zur angegebenen IBAN passt. Grundlage ist Artikel 5c der EU-Verordnung 2024/886 zu Echtzeitüberweisungen; die Prüfung heißt offiziell Empfängerüberprüfung, im Fachjargon Verification of Payee oder kurz VoP. Sie findet vor der Autorisierung statt, ist für Bankkunden kostenlos und betrifft normale wie Echtzeitüberweisungen.
Für dich sichtbar wird das als Ampel, kurz bevor du auf Überweisen tippst. Die drei Ergebnisse bedeuten Unterschiedliches – und genau daran scheitern viele, weil sie die gelbe Meldung für einen Fehler ihrer Bank halten.
| Meldung | Was dahintersteckt | Was du tun solltest |
|---|---|---|
| Übereinstimmung (grün) | Name und IBAN gehören zusammen. | Überweisung wie gewohnt abschicken. |
| Nahezu Übereinstimmung (gelb) | Der hinterlegte Kontoinhaber weicht leicht ab – etwa fehlende Rechtsform, Umlaut anders geschrieben, Vor- und Nachname vertauscht. Die Bank zeigt dir meist den tatsächlich hinterlegten Namen an. | Angezeigten Namen lesen und prüfen, ob er plausibel zum erwarteten Empfänger passt. Passt er, kannst du fortfahren. |
| Keine Übereinstimmung (rot) | Der eingegebene Name stimmt nicht ausreichend mit dem Namen überein, der bei dieser IBAN hinterlegt ist. | Abbrechen. Nicht „trotzdem senden“. Empfängerdaten über einen Kanal prüfen, den du selbst gewählt hast – nicht über die Kontaktdaten aus der Rechnung. |
| Prüfung nicht möglich | Die Bank des Empfängers antwortet nicht oder nimmt nicht teil, etwa außerhalb des Euro-Raums. | Wie bisher verfahren: Empfängerdaten selbst gegenprüfen, besonders bei einer erstmaligen Zahlung. |
Der wichtigste Anwendungsfall: die angeblich geänderte Bankverbindung. Du bekommst eine Rechnung oder eine Mail vom Handwerker, Vermieter oder Lieferanten – „unsere Bankverbindung hat sich geändert, bitte künftig auf folgende IBAN“. Genau hier schlägt die Empfängerüberprüfung an, weil der Name des echten Unternehmens nicht zum Konto des Betrügers gehört. Eine rote Meldung ist in diesem Moment ein ernstes Warnsignal: Brich die Zahlung ab und prüfe die Bankverbindung unabhängig. Es kann Betrug sein – es kann aber auch schlicht ein abweichender Firmen-, Handels- oder Kontoinhabername sein. Ruf den Empfänger dafür unter der Nummer an, die du schon vorher hattest, niemals unter der aus der neuen Rechnung.
Was die Empfängerüberprüfung nicht leistet, sollte man ebenso deutlich sagen. Sie prüft, ob Name und IBAN zusammengehören – nicht, ob der Empfänger seriös ist. Wer einem Anlagebetrüger überweist, dessen Firma tatsächlich das Konto führt, bekommt eine grüne Ampel. Auch gegen Zahlungen, die ein Angreifer über deinen eigenen Zugang auslöst, hilft sie nicht, denn dann steht dort ein Name, den du nie gesehen hast. Und bei Sammelüberweisungen im geschäftlichen Umfeld lässt sich die Prüfung abwählen – dann trägst du die Verantwortung für die Daten wieder allein.
Wenn es doch passiert ist: der Notfallplan in sieben Schritten
Wenn Zugangsdaten abgeflossen sind oder eine Überweisung nicht von dir stammt, zählt Tempo – und die richtige Reihenfolge. Arbeite die Schritte von oben nach unten ab.
Was zuerst zu tun ist, hängt davon ab, wie weit es gegangen ist. Diese Tabelle gibt dir die Sofortmaßnahme für deinen Fall; der ausführliche Plan darunter gilt für alles, was danach kommt.
| Was ist passiert? | Sofortmaßnahme |
|---|---|
| Nur den Link geöffnet, nichts eingegeben | Wenn du nichts eingegeben, heruntergeladen, installiert oder freigegeben hast und dein Browser aktuell ist, ist das Risiko meist gering. Seite schließen, Downloads und neu erteilte Browserberechtigungen prüfen, Kontoumsätze im Blick behalten. |
| Zugangsdaten auf einer gefälschten Seite eingegeben | Online-Zugang sofort sperren lassen und das Passwort von einem anderen, sauberen Gerät aus ändern. Danach die Bank informieren. |
| TAN oder Freigabecode weitergegeben | Sofort die Bank über die offizielle Nummer anrufen und Zugang sowie Freigabeverfahren sperren lassen. Hier zählen Minuten. |
| Eine Freigabe in der App bestätigt | Bank sofort kontaktieren und um Rückruf der Zahlung bitten, Zugang sperren. Notieren, was auf dem Display stand – das ist später für die Haftungsfrage entscheidend. |
| Fernwartungsprogramm installiert | Gerät sofort vom Netz trennen. Banking von einem anderen Gerät aus sperren. Das betroffene Gerät bis zur Prüfung nicht mehr fürs Banking nutzen. |
| Geld ist bereits weg | Bank anrufen und ausdrücklich um den Rückruf der Zahlung bitten, Zugang sperren, alles dokumentieren, Anzeige erstatten. Danach schriftlich widersprechen – Muster steht weiter unten. |
| Verdacht auf Schadsoftware | Gerät isolieren, keine weiteren Zugangsdaten darauf eingeben, fachgerecht prüfen oder zurücksetzen lassen. Passwörter erst danach vom sauberen Gerät ändern. |
- Karte und Zugang sperren. Über den zentralen Sperr-Notruf 116 116 lassen sich Karten rund um die Uhr sperren – aus dem Ausland unter +49 116 116. Wichtig: Nicht alle Banken und Kartenanbieter sind daran angeschlossen. Wenn deine Bank nicht teilnimmt, brauchst du sofort deren eigene Sperrnummer. Sperre zusätzlich den Online-Zugang, entweder über die Bank oder über die Sperrfunktion im Banking selbst. Das ist der einzige Schritt, der wirklich jede Minute zählt.
- Die Bank über die offizielle Nummer kontaktieren. Nutze die Nummer von der Rückseite deiner Karte oder aus der App – niemals eine Nummer aus der verdächtigen Nachricht oder aus dem Anruf. Schildere sachlich, was passiert ist, und bitte ausdrücklich um den Versuch, die Zahlung zurückzuholen.
- Das Gerät vom Netz nehmen, wenn Fernzugriff im Spiel war. Bei installierter Fernwartungssoftware: Verbindung trennen, Programm deinstallieren, und das Gerät als kompromittiert behandeln. Bis es geprüft ist, kein Banking auf diesem Gerät.
- Passwörter von einem sauberen Gerät ändern. Zuerst das Banking, dann das E-Mail-Postfach, das mit dem Konto verknüpft ist – das ist der Generalschlüssel für Passwort-Zurücksetzungen. Anschließend alle Dienste, bei denen dasselbe Passwort im Einsatz war.
- Alles dokumentieren. Screenshots der Nachricht, der gefälschten Seite, der Buchungen, Uhrzeiten, Gesprächsnotizen mit Namen. Diese Unterlagen entscheiden später darüber, wie eine Erstattung bewertet wird.
- Anzeige erstatten. Bei der Polizei, online oder auf der Wache. Viele Banken setzen die Anzeige voraus, bevor sie einen Schaden prüfen; unabhängig davon ist sie für die Verfolgung wichtig.
- Konto und Verfahren neu aufsetzen. Neue Karte, neues Passwort, und – der eigentliche Lerneffekt – bei der Gelegenheit das Freigabeverfahren auf chipTAN, photoTAN oder Sicherheitsschlüssel umstellen. Wenn die Bank so etwas nicht anbietet, ist das ein guter Grund, über einen Wechsel nachzudenken.
Wenn im Zuge des Vorfalls dein Konto gesperrt oder gekündigt wurde, hilft der Beitrag Konto gekündigt oder gesperrt – was jetzt zu tun ist weiter. Geht es um eine missbrauchte Kreditkarte statt um das Konto, ist der Ratgeber zu Kreditkartenbetrug, Chargeback und 3-D Secure der passende nächste Schritt.
Musterschreiben: nicht autorisierter Zahlung widersprechen
Ein Anruf bei der Bank ist der erste Schritt, reicht aber nicht. Der schriftliche Widerspruch dokumentiert den Zeitpunkt deiner unverzüglichen Meldung und deine Forderung auf Erstattung. Sende ihn über das Postfach im Online-Banking oder per Einschreiben und passe die Angaben in eckigen Klammern an.
Wichtig vor dem Kopieren: Verwende diese Formulierung nur, wenn du die betreffenden Zahlungen tatsächlich weder ausgelöst noch freigegeben hast. Hast du selbst eine Zahlung, eine TAN-Anfrage oder die Registrierung eines Geräts bestätigt – etwa unter dem Eindruck eines Anrufs –, dann schildere den Ablauf wahrheitsgemäß und übernimm den Satz nicht unverändert. Eine falsche Angabe gegenüber der Bank schadet deiner Position mehr, als sie nützt; der tatsächliche Hergang kann rechtlich trotzdem für dich sprechen.
Betreff: Widerspruch gegen nicht autorisierte Zahlungsvorgänge – Konto [IBAN] Sehr geehrte Damen und Herren, hiermit bestreite ich die Autorisierung der folgenden Zahlungsvorgänge auf meinem Konto [IBAN]: Datum: [TT.MM.JJJJ] | Betrag: [Betrag] | Empfänger: [Name/IBAN, soweit bekannt] Datum: [TT.MM.JJJJ] | Betrag: [Betrag] | Empfänger: [Name/IBAN, soweit bekannt] Ich habe diese Zahlungen weder ausgelöst noch ihnen zugestimmt. Kenntnis davon habe ich am [Datum] erlangt; diese Anzeige erfolgt unverzüglich nach Feststellung. Ich fordere Sie auf, mein Konto gemäß § 675u BGB unverzüglich, spätestens bis zum Ende des folgenden Geschäftstags, wieder auf den Stand zu bringen, auf dem es sich ohne die Belastung befunden hätte. Ergänzend bitte ich Sie um: 1. Bestätigung des Eingangs dieses Widerspruchs mit Datum 2. Auskunft, über welchen Weg und welches Gerät die Zahlungen freigegeben wurden 3. Mitteilung, ob und wann ein Rückruf der Zahlungen veranlasst wurde Anzeige bei der Polizei wurde am [Datum] unter dem Aktenzeichen [AZ] erstattet. [Ohne Anzeige: Eine Strafanzeige wird unverzüglich erstattet.] Sollten Sie eine Erstattung ablehnen, bitte ich um eine schriftliche Begründung unter Angabe der konkreten Pflichtverletzung, die Sie mir vorwerfen. Mit freundlichen Grüßen [Name, Anschrift, Datum]
Warum die drei Rückfragen wichtig sind: Die Auskunft über Weg und Gerät der Freigabe ist der Punkt, an dem sich viele Fälle entscheiden. Wurde die Zahlung über ein Gerät freigegeben, das dir nie gehört hat, spricht das gegen eine wirksame Autorisierung durch dich. Und eine schriftliche Ablehnungsbegründung brauchst du ohnehin, falls du später zur Schlichtungsstelle gehst.
Ein Phishing-Beispiel Satz für Satz auseinandergenommen
Merkmale abstrakt aufzuzählen hilft nur begrenzt. Deshalb hier eine typische Nachricht in der Form, in der sie tatsächlich ankommt – und daneben, was jeder Teil verrät.
Sparkasse-Sicherheit <[email protected]> Sehr geehrter Kunde, im Rahmen der neuen EU-Sicherheitsrichtlinie ist eine Neuregistrierung Ihres pushTAN-Verfahrens erforderlich. Ohne Bestätigung wird Ihr Online-Zugang am [morgiges Datum] vorübergehend deaktiviert. Jetzt Verfahren bestätigen -> https://sparkasse.de.sicherheit-kunden.info/login Bitte halten Sie Ihre Zugangsdaten sowie Ihr Mobiltelefon bereit. Ihr Sicherheitsteam
- Die Absenderadresse enthält das Wort „sparkasse“, gehört aber zur Domain sparkasse-sicherheitscenter.de. Entscheidend ist immer der Teil unmittelbar vor der Endung, nicht der Markenname irgendwo davor.
- „Sehr geehrter Kunde“ – deine Bank kennt deinen Namen. Verlass dich darauf aber nicht: Die besseren Fälschungen sprechen dich korrekt an, weil der Name aus einem Datenleck stammt.
- Der Verweis auf eine neue Vorschrift ist der Klassiker unter den Vorwänden. Er klingt amtlich, ist nicht überprüfbar und erklärt bequem, warum plötzlich etwas Ungewöhnliches nötig sein soll.
- Die Frist auf morgen erzeugt genau den Druck, der das Nachdenken abschalten soll. Echte Sicherheitsmaßnahmen einer Bank haben keine Ultimaten über Nacht.
- Der Link ist die eigentliche Falle. sparkasse.de steht darin nur als Unterdomain – die tatsächliche Domain ist sicherheit-kunden.info. Alles links vom letzten Punkt-Paar vor der Endung ist frei wählbar.
- Die Neuregistrierung des pushTAN-Verfahrens ist der gefährlichste Teil. Wer sie durchführt, koppelt das Gerät des Angreifers an das eigene Konto. Danach braucht der Täter dich nicht mehr.
- „Mobiltelefon bereithalten“ verrät die Absicht: Es wird gleich eine echte Freigabe angefordert, die du bestätigen sollst. Genau das ist Echtzeit-Phishing.
Was an dieser Nachricht nicht auffällt, ist genauso lehrreich: Rechtschreibung, Grammatik, Tonfall und Aufbau sind einwandfrei. Wer Phishing an Sprachfehlern erkennen will, hat vor zehn Jahren aufgehört zu lernen.
Wer haftet, wenn Geld unbefugt abgebucht wurde?
Die Grundregel des deutschen Zahlungsrechts ist verbraucherfreundlicher, als viele denken: Bei einer nicht autorisierten Zahlung – also einer Überweisung oder Abbuchung, die du nicht freigegeben hast – muss die Bank den Betrag erstatten und das Konto wieder auf den vorherigen Stand bringen. Und zwar unverzüglich, spätestens bis zum Ende des folgenden Geschäftstags, sofern kein begründeter Verdacht auf betrügerisches Verhalten des Kontoinhabers besteht. Das gilt unabhängig davon, ob der Täter gefasst wird. Diese Frist ist ein starkes Argument, wenn eine Bank auf Zeit spielt.
Diese Erstattungspflicht hat zwei wichtige Einschränkungen. Die erste ist grobe Fahrlässigkeit: Wer trotz klarer Warnzeichen eine TAN herausgibt, Zugangsdaten auf einer offensichtlich gefälschten Seite eingibt oder PIN und Karte zusammen aufbewahrt, kann den Schaden ganz oder teilweise selbst tragen. Wo genau die Grenze liegt, entscheiden Gerichte im Einzelfall – und die Rechtsprechung ist uneinheitlich. Die zweite ist die Anzeigefrist: Eine unbekannte Zahlung musst du unverzüglich nach ihrer Entdeckung melden. Die oft genannten dreizehn Monate sind keine Wartefrist, sondern die äußerste Ausschlussgrenze – danach sind die Ansprüche grundsätzlich weg. Wer seine Umsätze nie prüft, verliert also allein durch Zeitablauf.
Der Sonderfall, der teuer wird: Hast du den tatsächlich angezeigten Zahlungsvorgang selbst freigegeben – etwa unter dem Eindruck eines Anrufs oder während einer Fernwartungssitzung –, behandelt die Bank ihn in der Regel zunächst als autorisiert. Ob rechtlich wirklich eine wirksame Zustimmung zu genau dieser Zahlung vorlag, kann aber durchaus umstritten sein: etwa bei manipulierten Anzeigen, bei einem anders dargestellten Vorgang oder wenn du in Wahrheit die Registrierung eines fremden Geräts freigegeben hast. Gib deine Ansprüche also nicht vorschnell auf. Richtig ist trotzdem: Diese Fälle sind deutlich schwerer durchzusetzen. Genau deshalb steht in diesem Leitfaden so oft „auflegen“ und so selten „vorsichtig sein“.
Kommst du mit deiner Bank nicht weiter, ist der nächste Schritt nicht sofort der Anwalt. Für Streitigkeiten über Zahlungsdienste gibt es die Schlichtungsstellen der Bankenverbände: Das Verfahren ist für Verbraucher grundsätzlich kostenlos und kann bei ordnungsgemäßer Einreichung die Verjährung hemmen. Daneben kannst du dich bei der Finanzaufsicht beschweren – ebenfalls kostenlos, aber mit einem wichtigen Unterschied: Eine BaFin-Beschwerde hemmt gesetzliche, vertragliche oder gerichtliche Fristen nicht. Wer also auf Fristen achten muss, verlässt sich auf die Schlichtung, nicht auf die Aufsichtsbeschwerde. Diese Einordnung ersetzt keine Rechtsberatung – bei größeren Beträgen lohnt sich anwaltlicher Rat, oft über eine Rechtsschutzversicherung abgedeckt.
Checkliste Online-Banking-Sicherheit: die zehn Punkte zum Abhaken
- Banking nur über die offizielle App oder eine selbst eingetippte Adresse öffnen – nie über Links aus Nachrichten, nie über Suchmaschinen-Anzeigen.
- Niemals TAN, PIN oder vollständige Kartendaten auf Aufforderung herausgeben – in keinem Kanal, in keiner Situation.
- Das sicherste verfügbare Verfahren aktivieren: chipTAN, photoTAN, Sicherheitsschlüssel – oder wenigstens Push-TAN auf einem getrennten Gerät.
- Bei jeder Freigabe Empfänger und Betrag auf dem Freigabegerät lesen, nicht nur bestätigen.
- Niemandem Fernzugriff geben, der von sich aus angerufen hat.
- Nichts in ein Systemfenster kopieren, weil eine Website es verlangt.
- System und Apps aktuell halten, Apps nur aus offiziellen Stores, Bedienungshilfen-Berechtigung sparsam vergeben.
- Einzigartiges Passwort fürs Banking, verwaltet in einem Passwortmanager.
- Push-Benachrichtigung für jede Buchung aktivieren und Umsätze regelmäßig durchsehen.
- Sperr-Notruf 116 116 und die offizielle Banknummer im Handy speichern – bevor du sie brauchst.
Du sicherst dein Banking – wie steht es um deine Kryptowerte? Dort gibt es keine Bank, die etwas zurückbuchen kann.
Praxisleitfaden „Krypto-Vermögen schützen“ ansehenSelbstverwahrung, Backups, Multisig und Nachlass – mit Checklisten zum Abhaken · AnzeigeWeiterlesen
Phishing erkennen und abwehren – Dieser Leitfaden konzentriert sich auf das Banking, doch dieselben Maschen treffen dich beim Paketdienst, beim Streamingdienst und im Postfach deines Arbeitgebers. Der Beitrag arbeitet die Erkennungsmerkmale kanalübergreifend heraus und zeigt, wie du eine Nachricht in Sekunden einordnest, ohne auf ihr Aussehen hereinzufallen. Besonders nützlich sind die Beispiele, an denen sichtbar wird, wie professionell die Nachrichten inzwischen gemacht sind. Wer beides gelesen hat, erkennt das Muster auch dort, wo es zum ersten Mal auftaucht.
Passwörter als Screenshot auf dem Handy – Der Fehler, den fast jeder schon gemacht hat: eine TAN-Liste, ein Zugangsdatensatz oder ein Wiederherstellungscode als Bildschirmfoto in der Galerie. Der Beitrag zeigt am Beispiel einer konkreten Schadsoftware, wie gezielt Angreifer inzwischen genau dort suchen. Wer das gelesen hat, räumt seine Fotogalerie noch am selben Abend auf.
Banking-Trojaner 2026 – Wenn das Gerät selbst manipuliert ist, greifen die Regeln aus diesem Leitfaden nur noch eingeschränkt, weil du dann nicht mehr siehst, was tatsächlich passiert. Der Beitrag zeigt, welche Schadsoftware derzeit aktiv auf Konten zielt, wie sie auf das Handy kommt und welche Berechtigung sie dafür braucht. Er erklärt außerdem, woran du eine Infektion bemerkst, bevor Geld fehlt. Das ist die technische Ergänzung zu den Verhaltensregeln hier.
Authenticator-App richtig einrichten – Der Wechsel weg von SMS-Codes ist die wirksamste einzelne Maßnahme, die du in einer halben Stunde umsetzen kannst, und zwar nicht nur beim Banking, sondern bei allen wichtigen Konten. Der Beitrag führt durch die Einrichtung, erklärt den Umgang mit den Wiederherstellungscodes und geht auf die Frage ein, was beim Handywechsel passiert. Genau daran scheitern die meisten Umstellungen. Wer das einmal sauber aufgesetzt hat, hat für Jahre Ruhe.
Sicherheitsschlüssel und FIDO2: welcher passt zu dir – Der physische Schlüssel ist derzeit der einzige Schutz, der auch gegen Echtzeit-Phishing zuverlässig hält, weil er die Adresse der Seite selbst prüft und auf einer gefälschten Domain schlicht nicht funktioniert. Die Kaufberatung ordnet die gängigen Modelle nach Anschluss, NFC-Fähigkeit und Einsatzzweck ein. Sie beantwortet auch die Frage, warum man immer zwei Schlüssel braucht und nicht einen. Für alle, die größere Beträge oder ein Geschäftskonto führen, ist das die logische nächste Anschaffung.
Fernzugriff-Betrug: wenn Anlagebetrüger an dein Online-Banking wollen – Hier verbinden sich zwei Welten, die viele getrennt betrachten: der vermeintliche Anlageberater und der Zugriff auf dein Girokonto. Der Beitrag zeichnet nach, wie aus einem harmlosen Erstkontakt über eine Werbeanzeige eine Fernwartungssitzung wird, in der du selbst überweist. Er benennt die Sätze, an denen du das Gespräch abbrechen solltest. Wenn dich der Fernzugriff-Abschnitt oben beunruhigt hat, ist das die ausführliche Fassung.
Anlagebetrug erkennen: Finanzanbieter und Warnlisten in Minuten prüfen – Viele Kontoplünderungen beginnen nicht mit einer Phishing-SMS, sondern mit einer Plattform, bei der du freiwillig einzahlst. Der Beitrag zeigt, wie du in wenigen Minuten prüfst, ob ein Anbieter zugelassen ist und ob er auf einer offiziellen Warnliste steht – bevor Geld fließt, nicht danach. Er erklärt außerdem, warum das Fehlen auf einer Warnliste kein Gütesiegel ist. Diese Prüfung gehört zur Grundhygiene wie das Sperren einer Karte.
Quellen und offizielle Anlaufstellen
Die rechtlichen Angaben in diesem Beitrag stützen sich auf die folgenden Vorschriften und Stellen. Bei einem konkreten Fall sind immer der Gesetzestext, dein Vertrag und die Auskunft deiner Bank maßgeblich.
- § 675u BGB – Haftung des Zahlungsdienstleisters für nicht autorisierte Zahlungsvorgänge, einschließlich der Erstattungsfrist bis zum Ende des folgenden Geschäftstags.
- § 675v BGB – Haftung des Zahlers bei missbräuchlicher Nutzung, insbesondere die Grenze zur groben Fahrlässigkeit.
- § 676b BGB – Anzeigepflicht des Kunden und die Ausschlussfrist von dreizehn Monaten.
- Bundesamt für Sicherheit in der Informationstechnik – Empfehlungen zu Online-Banking, TAN-Verfahren und mobiler Gerätesicherheit.
- Verbraucherzentrale – laufend aktualisierte Warnungen zu konkreten Phishing-Wellen, oft mit Abbildung der Originalnachricht.
- BaFin – Beschwerdestelle für Zahlungsdienste; kostenlos, hemmt aber keine Fristen.
- Deutsche Bundesbank – Informationen zu Schlichtungsverfahren im Zahlungsverkehr.
- Sperr-Notruf 116 116 – zentrale Sperrhotline; dort ist auch einsehbar, welche Institute angeschlossen sind.
Häufige Fragen zur Sicherheit beim Online-Banking
Was gehört alles zur Online-Banking-Sicherheit?
Drei Bereiche: ein sauberes Gerät mit aktuellem System und Apps aus offiziellen Quellen, ein Freigabeverfahren mit getrenntem Gerät wie chipTAN, photoTAN oder ein Sicherheitsschlüssel nach FIDO2, und das eigene Verhalten – Banking nie über einen Link aus einer Nachricht öffnen, niemals eine TAN auf Zuruf herausgeben und niemandem Fernzugriff geben, der von sich aus angerufen hat. Die Verschlüsselung der Bank musst du dagegen nicht absichern, die ist bereits stark.
Ist Online-Banking überhaupt sicher?
Ja. Die Technik der Banken ist stark, und die meisten Schäden entstehen nicht durch geknackte Systeme, sondern durch Täuschung der Nutzer. Wer sein Banking nur über die offizielle App oder eine selbst eingetippte Adresse öffnet, ein Freigabeverfahren mit getrenntem Gerät nutzt und Gerät sowie Verbindung sauber hält, ist gegen die überwiegende Mehrheit aller Angriffe geschützt.
Woran erkenne ich eine Phishing-Nachricht?
An Zeitdruck und Drohung, an der Aufforderung, dich über einen Link einzuloggen, an der Abfrage von TAN, PIN oder Kartendaten und an der Bitte, ein Freigabeverfahren neu zu aktivieren. Verlass dich nicht auf Rechtschreibung, Logo oder Absenderadresse – all das lässt sich fälschen und sieht inzwischen professionell aus.
Fragt meine Bank jemals nach meiner TAN oder PIN?
Das offizielle Banking-System kann sehr wohl eine TAN oder eine App-Freigabe verlangen – nämlich für einen Vorgang, den du selbst begonnen hast. Kein Bankmitarbeiter fordert dich dagegen nach einem unerwarteten Anruf, einer SMS oder E-Mail dazu auf, eine TAN vorzulesen, weiterzugeben oder auf einer verlinkten Seite einzugeben. Und eine TAN erzeugt Zahlungen, sie storniert keine – wer dir am Telefon etwas anderes erzählt, will dein Geld.
Welches TAN-Verfahren ist am sichersten?
Besonders sicher sind chipTAN und photoTAN, weil sie Empfänger und Betrag auf einem separaten Gerät anzeigen. Push-TAN kann auch auf demselben Smartphone sicher umgesetzt sein; ein getrenntes Gerät bringt zusätzliche Isolation. FIDO2-Schlüssel und Passkeys sind keine klassischen TAN-Verfahren – sie schützen vor allem die Anmeldung. Reine SMS-TAN ist das schwächste gängige Verfahren.
Reicht Zwei-Faktor-Authentifizierung heute noch aus?
Nicht in jedem Fall. Bei Echtzeit-Phishing reicht der Angreifer deine Eingaben sofort an die echte Bank weiter, sodass du eine echte, gültige TAN bekommst und sie auf der gefälschten Seite eingibst. Gegen diese Angriffsklasse helfen nur Verfahren ohne abtippbaren Code – etwa ein FIDO2-Schlüssel – oder solche, die dir Empfänger und Betrag auf einem getrennten Gerät anzeigen.
Reicht das Schloss-Symbol im Browser als Echtheitsbeweis?
Nein. Es zeigt nur an, dass die Verbindung verschlüsselt ist – das haben Betrugsseiten längst, weil Zertifikate kostenlos zu bekommen sind. Verlass dich stattdessen auf eine selbst eingetippte Adresse oder ein eigenes Lesezeichen.
Darf ich im öffentlichen WLAN Bankgeschäfte erledigen?
Besser nicht ungeschützt. In offenen Netzen ist nicht sicher, wer den Zugangspunkt betreibt. Nutze unterwegs das Mobilfunknetz – das ist einfacher und in der Praxis meist sicherer – oder einen verschlüsselten Tunnel, der aber keine der übrigen Regeln ersetzt.
Jemand ruft an und sagt, er sei von der Betrugsabteilung meiner Bank. Was tun?
Auflegen und selbst über die Nummer auf der Rückseite deiner Karte zurückrufen. Die angezeigte Rufnummer beweist nichts, weil sie sich fälschen lässt. Verlangt der Anrufer eine TAN, eine Überweisung auf ein Sicherheitskonto, Fernzugriff auf deinen Rechner oder die Neueinrichtung deines Freigabeverfahrens, ist es in jedem dieser vier Fälle Betrug.
Was mache ich sofort bei Verdacht auf Kontobetrug?
In dieser Reihenfolge: Karte und Online-Zugang sperren, über den Sperr-Notruf 116 116 oder direkt in der App; die Bank über die offizielle Nummer kontaktieren; bei Fernzugriff das Gerät vom Netz nehmen; Passwörter von einem sauberen Gerät ändern, zuerst Banking und E-Mail; alles dokumentieren; Anzeige erstatten.
Hafte ich, wenn Geld unbefugt abgebucht wurde?
Bei einer nicht autorisierten Zahlung muss die Bank grundsätzlich erstatten, und zwar unverzüglich, spätestens bis zum Ende des folgenden Geschäftstags. Zwei Einschränkungen gibt es: grobe Fahrlässigkeit – etwa die Herausgabe einer TAN trotz klarer Warnzeichen – und die Anzeigefrist, die spätestens nach dreizehn Monaten endgültig abläuft. Hast du eine Zahlung unter dem Eindruck eines Anrufs selbst freigegeben, behandelt die Bank sie häufig zunächst als autorisiert. Ob tatsächlich eine wirksame Zustimmung zu genau dieser Zahlung vorlag, kann im Einzelfall aber umstritten sein.
Brauche ich ein Virenprogramm fürs Banking?
Auf dem Rechner ist ein aktueller Schutz sinnvoll, auf mobilen Geräten ist ein sauberes, aktuelles System meist wirksamer als zusätzliche Schutz-Apps. Wichtiger als jedes Programm sind zwei Gewohnheiten: Apps nur aus offiziellen Stores installieren und die Berechtigung für Bedienungshilfen nur vergeben, wenn du genau weißt, wofür.
Wie hängt die Wahl der Bank mit meiner Sicherheit zusammen?
Sehr direkt. Ein großer Teil der Online-Banking-Sicherheit hängt daran, was dein Anbieter überhaupt zulässt. Wer nur SMS-TAN anbietet, zwingt dich in das schwächste Verfahren. Gute Häuser bieten chipTAN oder photoTAN, unterstützen Sicherheitsschlüssel, haben eine funktionierende Sperrfunktion in der App und benachrichtigen dich bei jeder Buchung. Wenn deine Bank das nicht kann, ist das ein sachlicher Grund für einen Wechsel.
Hinweis: Dieser Beitrag ist eine redaktionelle Information zur digitalen Sicherheit und ersetzt keine Rechts-, Anlage- oder Steuerberatung. Die Angaben zur Haftung bei nicht autorisierten Zahlungen geben die Grundzüge des deutschen Zahlungsrechts wieder; maßgeblich sind im Einzelfall dein Vertrag, die aktuelle Rechtsprechung und die Auskunft deiner Bank. Bei größeren Schäden ist anwaltlicher Rat sinnvoll. Sicherheitsverfahren, Zuständigkeiten und Fristen können sich ändern; im Zweifel gelten die offiziellen Angaben deiner Bank sowie die Hinweise der Verbraucherzentralen und des Bundesamts für Sicherheit in der Informationstechnik. Dieser Beitrag enthält einen mit „Anzeige“ gekennzeichneten Werbe-/Affiliate-Link; bei einem Kauf darüber kann eine Provision anfallen, für dich ändert sich der Preis dadurch nicht.