Fake-E-Mail und Phishing melden: So gehen Sie richtig vor
Auf dieser Seite
- Warum es so wichtig ist, jede Fake-E-Mail zu melden
- Schritt 1: Verdächtige Nachrichten direkt im E-Mail-Programm melden
- Schritt 2: Das missbrauchte Unternehmen über den Betrug informieren
- Schritt 3: Offizielle Behörden und Meldestellen in DACH einschalten
- Was Sie beim Umgang mit einer Fake-E-Mail niemals tun sollten
- Vorbeugen statt nachsorgen: So halten Sie Ihr Postfach dauerhaft sauber
Um eine Fake-E-Mail oder einen Phishing-Versuch wirksam zu melden, nutzen Sie zunächst die Funktion „Phishing melden“ direkt in Ihrem E-Mail-Programm. Leiten Sie die verdächtige Nachricht anschließend an die offizielle Sicherheitsadresse des nachgeahmten Unternehmens weiter und informieren Sie nationale Verbraucherschutz- oder Cybersicherheitsbehörden in Deutschland, Österreich oder der Schweiz. Öffnen Sie dabei keinesfalls Anhänge und klicken Sie auf keine Links innerhalb der betrügerischen Nachricht.
Warum es so wichtig ist, jede Fake-E-Mail zu melden
Viele Internetnutzer löschen betrügerische Nachrichten wortlos, sobald sie den Schwindel durchschauen. Das schützt zwar im ersten Moment Sie selbst, lässt die Betrüger jedoch ungestört weitermachen. Phishing-Kampagnen werden vollautomatisch an Hunderttausende Empfänger gleichzeitig verschickt. Wenn niemand die Nachrichten meldet, bleiben gefälschte Webseiten oft tagelang erreichbar.
Durch eine aktive Meldung setzen Sie im Hintergrund eine wirksame Verteidigungskette in Gang. E-Mail-Anbieter werten Meldungen aus, um ihre automatischen Erkennungsfilter zu trainieren und identische Nachrichten bei anderen Nutzern sofort auszusortieren. Gleichzeitig können Sicherheitsbehörden und Browser-Hersteller gemeldete Betrugsseiten sperren, sodass beim Aufruf der Seite eine deutliche rote Warnmeldung erscheint.
Zudem helfen Sie Unternehmen dabei, ihre Kunden gezielt vor aktuellen Betrugsmaschen zu warnen. Falls Sie sich bei einer Nachricht noch unsicher sind, ob sie tatsächlich gefälscht ist, prüfen Sie zuerst die typischen Warnsignale für Phishing und gefälschte E-Mails, bevor Sie die nächsten Schritte einleiten.
Schritt 1: Verdächtige Nachrichten direkt im E-Mail-Programm melden
Der schnellste und einfachste Weg führt direkt über Ihren E-Mail-Dienst. Nahezu alle modernen Postfächer bieten heute zwei getrennte Schaltflächen an: „Als Spam markieren“ und „Phishing melden“. Dieser Unterschied ist entscheidend.
Wenn Sie eine Nachricht lediglich als Spam markieren, stuft das System sie als unerwünschte Werbung ein. Wählen Sie hingegen „Phishing melden“, wird die Nachricht mit höherer Priorität auf gefälschte Absender, manipulierte Anmeldeseiten und gefährliche Schadsoftware untersucht.
So funktioniert die Meldung bei gängigen E-Mail-Anbietern
- Gmail (Webbrowser): Öffnen Sie die Nachricht (ohne auf Links im Text zu klicken). Klicken Sie oben rechts neben dem Antworten-Pfeil auf das Drei-Punkte-Menü und wählen Sie Phishing melden.
- Microsoft Outlook (Web und App): Markieren Sie die E-Mail in der Liste, klicken Sie in der oberen Menüleiste auf das Symbol Melden (oft als Schild dargestellt) und wählen Sie im Untermenü Phishing aus.
- GMX und Web.de: Da beide Dienste im deutschsprachigen Raum stark verbreitet sind, nutzen Kriminelle sie häufig als Ziel. Markieren Sie die Nachricht im Posteingang und klicken Sie in der Werkzeugleiste auf Spam. Die Systeme von GMX und Web.de leiten gemeldete Nachrichten automatisch an ihre interne Sicherheitsanalyse weiter.
- Apple Mail / iCloud: Verschieben Sie die Nachricht in den Ordner Werbung. Wenn Sie iCloud im Browser nutzen, können Sie die Nachricht dort direkt als Betrugsversuch kennzeichnen.
Tipp: Melden Sie Phishing-Mails am besten über die Web-Oberfläche Ihres E-Mail-Anbieters am Computer. In vielen Smartphone-Apps fehlt die spezifische Schaltfläche für Phishing, sodass dort oft nur das normale Verschieben in den Spam-Ordner möglich ist.
Schritt 2: Das missbrauchte Unternehmen über den Betrug informieren
Kriminelle tarnen sich fast immer als bekannte Marken, denen Sie im Alltag vertrauen. Besonders häufig betroffen sind Banken, Paketdienste wie DHL oder die Österreichische und Schweizerische Post sowie große Online-Plattformen. Fast alle großen Unternehmen unterhalten eigene Sicherheitsteams, die gefälschte Domains juristisch und technisch abschalten lassen.
Wenn Sie beispielsweise eine gefälschte Amazon-E-Mail erkennen oder Ihnen betrügerische PayPal-Nachrichten auffallen, können Sie diese direkt an die offiziellen Prüfstellen der Unternehmen weiterleiten. Suchen Sie die korrekte Meldeadresse jedoch niemals in der verdächtigen E-Mail selbst. Rufen Sie stattdessen die offizielle Webseite des Unternehmens über ein eigenes Lesezeichen oder eine Suchmaschine auf und suchen Sie dort im Hilfebereich nach dem Stichwort „Phishing melden“.
Warum Sie die Nachricht als Anhang weiterleiten sollten
Wenn Sie auf den normalen „Weiterleiten“-Button klicken, gehen wichtige technische Hintergrunddaten verloren. Sicherheitsexperten benötigen die sogenannten Kopfzeilen, um nachzuvollziehen, über welchen Server die Nachricht tatsächlich verschickt wurde. Wie diese Daten aufgebaut sind, erklären wir ausführlich in unserem Leitfaden zum Auslesen von E-Mail-Headern.
Um diese technischen Spuren zu bewahren, gehen Sie am besten wie folgt vor:
- Erstellen Sie eine neue, leere E-Mail an die offizielle Phishing-Meldeadresse des betroffenen Unternehmens.
- Ziehen Sie die verdächtige Nachricht per Drag-and-Drop aus Ihrem Posteingang in das Fenster der neuen E-Mail (oder nutzen Sie die Option „Als Anhang weiterleiten“ in Ihrem Programm).
- Die Fake-E-Mail wird nun als Datei (meist mit der Endung .eml oder .msg) angehängt, wodurch alle ursprünglichen Serverdaten vollständig erhalten bleiben.
Schritt 3: Offizielle Behörden und Meldestellen in DACH einschalten
Neben E-Mail-Providern und Unternehmen gibt es im deutschsprachigen Raum spezialisierte staatliche Stellen und Verbraucherschutzorganisationen. Diese sammeln aktuelle Betrugswellen, veröffentlichen Warnungen und arbeiten direkt mit Internetprovidern zusammen, um kriminelle Infrastruktur lahmzulegen.
Je nachdem, ob Sie in Deutschland, Österreich oder der Schweiz leben – und ob es sich um kriminelles Phishing oder um hartnäckigen Werbe-Spam handelt –, sind unterschiedliche Stellen zuständig.
| Land / Region | Zuständige Meldestelle | Wofür ist die Stelle gedacht? |
|---|---|---|
| Deutschland | Verbraucherzentrale (Phishing-Radar) | Weiterleitung aktueller Phishing-Mails zur öffentlichen Warnung von Verbrauchern. |
| Deutschland | Bundesnetzagentur | Beschwerden über unerlaubte E-Mail-Werbung und Spam seriöser oder halblegaler Absender. |
| Österreich | Watchlist Internet | Unabhängige Informations- und Meldestelle für Internetbetrug, Abofallen und Phishing. |
| Österreich | Meldestelle Rufnummernmissbrauch & Spam (RTR) | Meldung unerbetener elektronischer Nachrichten gemäß österreichischem Telekommunikationsgesetz. |
| Schweiz | Bundesamt für Cybersicherheit (BACS) | Offizielle Schweizer Meldestelle für Cybervorfälle und Phishing-Webseiten (über antiphishing.ch). |
Meldungen in Deutschland
In Deutschland betreiben die Verbraucherzentralen das bekannte Phishing-Radar der Verbraucherzentrale. Dort können Sie betrügerische E-Mails direkt an die angegebene Prüfadresse weiterleiten. Das Team wertet die Einsendungen aus und warnt öffentlich vor neuen Maschen rund um Bankkonten, Steuerrückzahlungen oder Paketankündigungen.
Handelt es sich nicht um Betrug, sondern um hartnäckige Werbemails eines echten Unternehmens, für die Sie nie eine Einwilligung nach der Datenschutz-Grundverordnung (DSGVO) erteilt haben, können Sie sich an die Bundesnetzagentur oder die Datenschutzbehörde Ihres Bundeslandes wenden. Während Phishing-Kriminelle sich nicht um die DSGVO scheren, müssen reguläre Unternehmen bei unbefugter Werbung mit Bußgeldern rechnen.
Meldungen in Österreich
Für Nutzer in Österreich ist die Plattform Watchlist Internet die wichtigste Anlaufstelle. Über ein unkompliziertes Online-Formular können Sie dort Phishing-Versuche, gefälschte Online-Shops und Erpressungsmails einreichen. Für unerlaubte Werbe-E-Mails steht zudem die offizielle Meldestelle der Rundfunk und Telekom Regulierungs-GmbH (RTR) zur Verfügung.
Meldungen in der Schweiz
In der Schweiz nimmt das Bundesamt für Cybersicherheit (BACS, ehemals NCSC) Meldungen entgegen. Über das spezialisierte Portal Antiphishing.ch können Sie sowohl verdächtige Internetadressen eintragen als auch komplette Phishing-E-Mails hochladen. Die Fachstelle prüft die gemeldeten Links und sorgt dafür, dass sie in gängigen Schutzfiltern gesperrt werden.
Wichtig bei bereits entstandenem Schaden: Wenn Sie bereits auf einen Link geklickt, Zugangsdaten eingegeben oder Geld überwiesen haben, reicht eine Meldung bei Verbraucherportalen nicht aus. Sperren Sie in diesem Fall sofort Ihr Bankkonto oder Ihre Kreditkarte, ändern Sie Ihre Passwörter von einem sauberen Gerät aus und erstatten Sie umgehend Anzeige bei der örtlichen Polizei (oder über die Online-Wachen der Bundesländer bzw. Kantone).
Was Sie beim Umgang mit einer Fake-E-Mail niemals tun sollten
Beim Versuch, einer betrügerischen Nachricht auf den Grund zu gehen oder sich gegen weitere Mails zu wehren, passieren selbst vorsichtigen Nutzern manchmal Fehler. Beachten Sie daher vier eiserne Grundregeln:
- Klicken Sie niemals auf den „Abmelden“-Link (Unsubscribe): Bei seriösen Newslettern ist der Abmeldelink gesetzlich vorgeschrieben und sicher. In einer Fake-E-Mail dient ein solcher Link jedoch oft nur einem Zweck: Sobald Sie darauf klicken, weiß der Betrüger, dass Ihr Postfach aktiv genutzt und von einem echten Menschen gelesen wird. Die Folge sind noch mehr Phishing-Versuche.
- Antworten Sie nicht auf die E-Mail: Auch eine verärgerte Antwort („Unterlassen Sie das!“) bestätigt lediglich, dass Ihre Adresse existiert, oder geht im schlimmsten Fall an eine unschuldige Person, deren Absenderadresse gefälscht (gespooft) wurde.
- Öffnen Sie keine Anhänge: Gefälschte Rechnungen im PDF-Format, gepackte ZIP-Archive oder HTML-Dateien enthalten häufig Schadsoftware oder leiten Sie im Hintergrund auf manipulierte Eingabemasken weiter.
- Rufen Sie keine Telefonnummern aus der E-Mail an: Manche Betrugsmaschen (sogenanntes Callback-Phishing) verzichten komplett auf Links. Stattdessen wird Ihnen eine hohe Abbuchung angekündigt, verbunden mit einer Service-Telefonnummer zur Stornierung. Am anderen Ende der Leitung sitzen dann Betrüger im Callcenter, die versuchen, Ihnen per Fernwartungssoftware Zugriff auf Ihren Computer zu entlocken.
Vorbeugen statt nachsorgen: So halten Sie Ihr Postfach dauerhaft sauber
Warum landen Phishing-Nachrichten überhaupt in Ihrem Posteingang? In den meisten Fällen wurde Ihre E-Mail-Adresse bei einem Datenleck eines Online-Dienstes erbeutet oder über intransparente Gewinnspiele und Marketinglisten weiterverkauft. Je häufiger Sie Ihre Hauptadresse im Internet eingeben, desto größer ist das Risiko, dass sie früher oder später in solchen Datenbanken auftaucht.
Die wirksamste Verteidigung besteht darin, Ihre echte E-Mail-Adresse nur dort herauszugeben, wo es wirklich notwendig ist – etwa bei Ihrer Bank, beim Arbeitgeber, bei Behörden oder bei vertrauenswürdigen Online-Shops, bei denen Sie regelmäßig bestellen.
Wann eine Wegwerf-E-Mail die bessere Wahl ist
Für alle anderen Alltagssituationen bietet sich eine temporäre E-Mail-Adresse (oft auch Wegwerf-E-Mail oder Einweg-E-Mail genannt) an. Wenn Sie beispielsweise ein kostenloses E-Book herunterladen, sich in einem öffentlichen WLAN im Café anmelden, ein Forum einmalig testen oder einen Rabattcode abrufen möchten, verlangt die Webseite fast immer eine E-Mail-Bestätigung.
Mit einem kostenlosen Dienst wie FakeEmail.net erledigen Sie solche Anmeldungen, ohne Ihre echte Adresse preiszugeben:
- Sofort einsatzbereit: Sobald Sie die Seite öffnen, wird Ihnen ohne Registrierung, Passwort oder Angabe persönlicher Daten eine zufällige Adresse auf einer unserer Domains angezeigt.
- Automatischer Empfang: Sie kopieren die Adresse, fügen sie im Anmeldeformular der gewünschten Webseite ein und lesen den ankommenden Bestätigungslink wenige Sekunden später auf derselben Seite. Das Postfach aktualisiert sich automatisch.
- Flexible Verwaltung: Über die Schaltfläche „Ändern“ können Sie einen eigenen Benutzernamen wählen und bis zu 10 Adressen in einer Browsersitzung parallel verwalten. Nach etwa zwei Stunden Inaktivität endet die Sitzung automatisch, oder Sie entfernen die Adresse sofort über den „Delete“-Button.
Da unsere temporären Postfächer ausschließlich E-Mails empfangen (kein Versand oder Antworten möglich) und von jedem geöffnet werden können, der die genaue Adresse kennt oder errät, sollten Sie sie niemals für vertrauliche Konten wie Online-Banking oder wichtige Einkäufe verwenden. Für unverbindliche Einmal-Registrierungen sind sie jedoch ein einfacher und praktischer Schutzschild: Selbst wenn der getestete Dienst später gehackt wird oder Adressen weiterverkauft, läuft jede anschließende Phishing-Welle ins Leere – und Ihr privates Hauptpostfach bleibt dauerhaft verschont.
Häufig gestellte Fragen
Kann ich mir einen Virus einfangen, wenn ich eine Fake-E-Mail nur öffne?
In modernen E-Mail-Programmen und Webmail-Diensten ist das bloße Öffnen und Lesen einer Text-E-Mail in der Regel ungefährlich, da aktive Skripte standardmäßig blockiert werden. Gefährlich wird es erst, wenn Sie auf einen Link klicken, angehängte Dateien öffnen oder externe Bilder nachladen, die den Absendern verraten, dass Ihr Postfach aktiv genutzt wird.
Was ist der Unterschied zwischen „Als Spam markieren“ und „Phishing melden“?
„Als Spam markieren“ teilt Ihrem E-Mail-Anbieter mit, dass es sich um lästige, aber meist harmlose Werbung handelt, sodass künftige Mails dieses Absenders im Spam-Ordner landen. „Phishing melden“ stuft die Nachricht hingegen als kriminellen Betrugsversuch ein und leitet sie an Sicherheitssysteme weiter, die enthaltene Betrugswebseiten für alle Internetnutzer sperren lassen.
Bekomme ich eine Rückmeldung, wenn ich eine E-Mail an offizielle Stellen weiterleite?
Meistens erhalten Sie lediglich eine automatische Eingangsbestätigung, aber keinen individuellen Prüfbericht. Da bei Meldestellen wie dem Phishing-Radar oder dem Schweizer BACS täglich Tausende Nachrichten eingehen, werden diese gebündelt ausgewertet, um öffentliche Warnungen zu erstellen und Filterlisten zu aktualisieren.
Sollte ich bei der Polizei Anzeige erstatten, wenn ich eine Phishing-Mail erhalten habe?
Solange Sie nicht auf den Betrug hereingefallen sind und kein Schaden entstanden ist, ist eine Strafanzeige bei der Polizei meist nicht erforderlich; hier reicht die Meldung an Verbraucherzentralen oder Cybersicherheitsbehörden. Haben Sie jedoch Daten eingegeben, Geld überwiesen oder Schadsoftware installiert, sollten Sie umgehend Anzeige bei der Polizei (oder über die Online-Wache) erstatten.
Warum erhalte ich Phishing-Mails von meiner eigenen E-Mail-Adresse?
Wenn Ihre eigene Adresse als Absender auftaucht, wurde Ihr Konto in den meisten Fällen nicht gehackt, sondern es handelt sich um sogenanntes E-Mail-Spoofing. Genau wie man auf einen Briefumschlag aus Papier jeden beliebigen Absendernamen schreiben kann, fälschen Kriminelle die Absenderzeile, um Spamfilter zu umgehen und Sie zu verunsichern.
Sofort eine Wegwerf-E-Mail-Adresse benötigt? Mit einem Klick kostenlos erstellen – ohne Anmeldung.
Temporäre E-Mail erstellen