Phishing bei Banken
Phishing bei Banken ist eine gefälschte Nachricht im Namen einer Bank, die auf eine kopierte Login-Seite führt oder nach einer TAN fragt. Das Phishing-Radar der Verbraucherzentrale führt jede Woche neue Fälle im Namen von Sparkassen, Volksbanken, DKB und comdirect auf. Termine zu Betrug und digitaler Identität stehen im Kalender weiter unten.
Wie Bank-Phishing aussieht
Das BSI beschreibt Phishing als Nachrichten von Angreifern, die sich als vertrauenswürdige Organisation ausgeben, Banken eingeschlossen, um Passwörter und persönliche Daten zu stehlen. Übliche Vorwände sind Kontodaten, die bestätigt werden müssen, eine ablaufende Kreditkarte oder ein erzwungener Passwortwechsel. Der Kanal kann E-Mail sein, SMS (Smishing), ein QR-Code in Brief oder Mail (Quishing) oder ein Anruf (Vishing).
Das Phishing-Radar der Verbraucherzentrale NRW zeigt das Muster in der Praxis: ein Konto, das in 72 Stunden eingeschränkt wird, wenn der Kunde es nicht aktualisiert, eine photoTAN-App, die "abläuft" und erneuert werden muss, ein Sicherheitsupdate für eine TAN-App mit Frist. Die Nachrichten führen auf kopierte Seiten, die Login- oder Bankdaten abfragen.
Vom gephishten Login zur Zahlung
Ein gestohlenes Passwort reicht bei einer europäischen Bank nicht zum Bezahlen, weil die starke Kundenauthentifizierung ein zweites Element verlangt. Phishing-Seiten fragen deshalb auch nach der TAN oder fordern den Kunden auf, eine Anfrage in der Banking-App freizugeben. Im Bericht 2025 von EBA und EZB zum Zahlungsbetrug (auf Englisch) stieg die Manipulation des Zahlers von 2023 auf 2024 von 65 auf 74 Prozent des Werts betrügerischer Überweisungen, eine Kategorie, die der Bericht mit Phishing, Smishing und Vishing verbindet.
Passkeys schließen den ersten Teil dieses Wegs. Die Seite zu Passkeys im Banking erklärt, warum: Der Schlüssel ist an die echte Domain der Bank gebunden, eine kopierte Login-Seite erhält also nichts, was sie weiterverwenden kann.
Wer nach einem Phishing-Angriff zahlt
Eine Zahlung, die der Betrüger mit gephishten Daten auslöst, ist nicht autorisiert. Die Bank erstattet sie nach § 675u BGB, und der Kunde trägt den vollen Schaden nach § 675v BGB nur bei Betrug, Vorsatz oder grober Fahrlässigkeit.
Die Zahlungsdiensteverordnung PSR ergänzt eine Erstattung für einen verwandten Fall. Laut Europäischem Parlament (auf Englisch) muss die Bank den vollen Betrag erstatten, wenn sich ein Betrüger als Mitarbeiter der Bank des Kunden ausgibt und der Kunde eine Zahlung freigibt, sofern der Kunde den Betrug bei der Polizei anzeigt und die Bank informiert.
Kommende Events zu Betrug und digitaler Identität in Deutschland
Was tun nach einer Phishing-Nachricht?
Das BSI rät, keine Links anzuklicken und keine QR-Codes aus verdächtigen Nachrichten zu scannen, die Anfrage über einen anderen Kanal zu prüfen und Straftaten bei der Polizei anzuzeigen. Die Verbraucherzentrale rät, Mitteilungen der Bank nur in der offiziellen Banking-App oder auf der bekannten Website der Bank zu prüfen. Für gefährdete Karten oder Online-Banking-Zugänge nennt die Seite zur Betrugsprävention den Sperr-Notruf 116 116.
Was sind Smishing und Quishing?
Smishing ist Phishing per SMS, oft im Namen eines Paketdienstes oder Onlineshops. Quishing nutzt einen QR-Code, der auf ein gefälschtes Login-Formular führt. Das BSI weist darauf hin, dass Virenscanner QR-Codes oft nicht erkennen.
Phishing bei Banken und Finance Loop
Finance Loop ist der Treffpunkt für Betrugs-, Sicherheits- und Digital-Banking-Teams, die Kunden gegen Phishing schützen. Finance Loop kündigte die KI Exchange 2026 in Hamburg an, mit Betrugserkennung per KI im Programm.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.