Auf Phishing-Link geklickt: Was jetzt zu tun ist, auch wenn Sie nichts eingegeben haben
Dieser Beitrag wurde KI-gestützt erstellt.
Die kurze Antwort: Nach dem Klick auf einen Phishing-Link zählt nicht die Schuldfrage, sondern die Reihenfolge. Diese fünf Schritte gelten auch dann, wenn Sie auf der Seite nichts eingegeben haben:
- Seite schließen, Gerät vom Netz. Geben Sie nichts ein, laden Sie nichts herunter und schließen Sie den Browser-Tab. Wurde etwas heruntergeladen oder verhält sich der Rechner auffällig, trennen Sie ihn vom Netzwerk (WLAN aus, Netzwerkkabel ziehen), bis er geprüft ist.
- Lage prüfen. Haben Sie nur geklickt, oder haben Sie auf der Seite Benutzername, Passwort oder Zahlungsdaten eingegeben? Davon hängt alles Weitere ab. Lassen Sie den Rechner in jedem Fall auf Schadsoftware prüfen.
- Passwort von einem sauberen Gerät aus ändern, sobald Zugangsdaten eingegeben wurden. Das neue Passwort nie per E-Mail verschicken, denn das Postfach liest womöglich schon der Angreifer mit.
- Aktive Sitzungen beenden und MFA-Methoden, Posteingangsregeln und Weiterleitungen kontrollieren. Ein neues Passwort allein wirft einen bereits angemeldeten Angreifer nicht hinaus.
- IT informieren, sofort und ohne Scham. Nur so kann sie die Mail für alle Postfächer sperren, Sitzungen widerrufen und Kollegen warnen.
Wenn schon Daten eingegeben wurden oder das Gerät auffällig ist: IT-Notfallhilfe. Die ersten 30 Minuten entscheiden darüber, ob ein Klick eine Randnotiz bleibt oder ein Sicherheitsvorfall wird. Was in welcher Lage genau zu tun ist, steht in den folgenden Abschnitten.
Lage 1: E-Mail nur geöffnet, nichts angeklickt
Das bloße Öffnen einer E-Mail ist in einem aktuellen Mailprogramm in der Regel unkritisch, solange Sie nichts anklicken und nichts herunterladen. Ein Restrisiko steckt laut BSI in der HTML-Darstellung: Im Quellcode einer HTML-Mail kann schädlicher Code lauern, der mitunter schon beim Öffnen ausgeführt wird, und unsichtbare Tracking-Pixel melden dem Absender, dass die Mail geöffnet wurde. Das BSI empfiehlt deshalb, die HTML-Anzeige zu deaktivieren oder zumindest das automatische Nachladen externer Inhalte zu unterbinden. Praktisch heißt das: keine Panik, aber melden Sie die Mail Ihrer IT, damit sie blockiert wird und Kollegen gewarnt sind.
Lage 2: Link geklickt, keine Daten eingegeben
Hier gilt die Linie des BSI: nicht in Panik verfallen, sondern den Rechner umgehend auf Schadsoftware prüfen. Schließen Sie die geöffnete Seite, geben Sie nichts ein und laden Sie nichts herunter. Wird der Virenscanner fündig, ändern Sie sofort alle wichtigen Passwörter, allen voran das des E-Mail-Kontos sowie Zugänge zu Banken und Zahlungsdiensten. Wurde Ihnen eine Anmeldeseite angezeigt, ändern Sie das Passwort des dort abgefragten Kontos vorsorglich, auch wenn Sie nichts eingetippt haben. Informieren Sie parallel Ihre IT, damit das Gerät geprüft und die Mail für alle Postfächer gesperrt wird. Gute E-Mail-Sicherheit fängt viele solcher Nachrichten vorher ab, aber kein Filter erkennt alle.
Lage 3: Daten eingegeben, jetzt zählt die Reihenfolge
Wer auf der gefälschten Seite Benutzername und Passwort eingetippt hat, muss davon ausgehen, dass die Zugangsdaten beim Angreifer sind. Jetzt zählt jede Minute:
- Passwort sofort ändern, möglichst von einem sauberen Gerät aus. Microsoft weist darauf hin, das neue Passwort nie per E-Mail zu verschicken, denn das Postfach liest womöglich schon der Angreifer mit.
- Aktive Sitzungen beenden. Ein neues Passwort allein wirft einen bereits angemeldeten Angreifer nicht hinaus. Microsoft empfiehlt für Microsoft 365 deshalb, alle Anmeldesitzungen zu widerrufen, damit gestohlene Token sofort ungültig werden. App-Passwörter werden beim Zurücksetzen nicht automatisch ungültig, sie müssen separat gelöscht und neu erstellt werden.
- MFA prüfen. Kontrollieren Sie, ob fremde Geräte oder unbekannte Authentifizierungsmethoden am Konto registriert wurden, und entfernen Sie diese. Spätestens jetzt gehört MFA und Identitätsschutz sauber eingerichtet.
- Regeln und Weiterleitungen kontrollieren. Angreifer legen gern versteckte Posteingangsregeln oder Weiterleitungen an, um nach der Aussperrung weiter mitzulesen.
- Folgekonten sichern. Wurde dasselbe Passwort anderswo verwendet, ändern Sie es auch dort. Die Checkliste von BSI und Polizeilicher Kriminalprävention warnt, dass über ein gekapertes E-Mail-Postfach weitere Konten übernommen werden können. Bei Zahlungsdaten: Bank kontaktieren, Umsätze kontrollieren, Konto oder Karte sperren lassen. Bei Verdacht auf Datenabfluss rät die Checkliste zur Anzeige, auch bei einem vagen Verdacht.
Melden ohne Scham
Der teuerste Fehler nach einem Klick ist Schweigen aus Verlegenheit. Phishing-Mails sind heute so gut gemacht, dass sie auch erfahrene Nutzer täuschen; ein Klick ist kein Beweis für Nachlässigkeit, sondern der Normalfall eines Angriffs. Wer sich sofort meldet, gibt der IT die Chance, Sitzungen zu beenden und andere Empfänger zu warnen, bevor Schaden entsteht. Legen Sie intern fest, an wen solche Meldungen gehen, und behandeln Sie sie konsequent vorwurfsfrei; ein E-Mail-Awareness-Training übt das Erkennen und Melden solcher Mails mit dem ganzen Team. Wie Sie sich auf den größeren Ernstfall vorbereiten, beschreibt unsere Seite zum IT-Notfall.
Häufige Fragen
Ich habe die Phishing-Mail nur geöffnet, aber nichts angeklickt. Ist etwas passiert?
In der Regel nicht. Das Öffnen allein ist in einem aktuellen Mailprogramm ungefährlich; höchstens ein nachgeladenes Bild oder ein Tracking-Pixel verrät dem Absender, dass Ihre Adresse aktiv ist. Geben Sie nichts ein, klicken Sie auch nachträglich nichts an, melden Sie die Mail Ihrer IT und löschen Sie sie danach.
Ich habe geklickt, aber keine Daten eingegeben. Reicht das?
Meist ja. Prüfen Sie trotzdem, ob der Browser etwas heruntergeladen hat, und lassen Sie den Rechner auf Schadsoftware scannen. Ein Passwort müssen Sie nur ändern, wenn Ihnen eine Anmeldeseite angezeigt wurde, dann vorsorglich das des abgefragten Kontos. Bei einem Firmengerät informieren Sie in jedem Fall die IT, damit die Mail für alle Postfächer gesperrt wird.
Reicht es, nach der Dateneingabe das Passwort zu ändern?
Nein. Solange aktive Sitzungen bestehen, bleibt der Angreifer trotz neuem Passwort angemeldet. Microsoft empfiehlt daher zusätzlich, alle Sitzungen zu widerrufen, MFA-Methoden und registrierte Geräte zu prüfen sowie Posteingangsregeln und Weiterleitungen zu kontrollieren. Erst dieses Paket sperrt den Angreifer wirklich aus.
Der Klick ist schon Stunden her. Lohnen sich die Maßnahmen noch?
Ja. Angreifer richten sich oft unauffällig ein, etwa über versteckte Weiterleitungsregeln, und nutzen Zugänge erst später. Alle genannten Schritte sind auch nachträglich sinnvoll, ergänzt um einen Blick in die Anmeldeprotokolle: Dort sieht Ihre IT, ob und von wo auf das Konto zugegriffen wurde.
So unterstützt Sie die High5Manufaktur GmbH
Die High5Manufaktur GmbH betreut kleine und mittlere Unternehmen im Raum Karlsruhe und bundesweit. Wir härten Ihre Microsoft-365-Umgebung gegen Phishing, richten E-Mail-Sicherheit und Mehrfaktor-Authentifizierung sauber ein und übernehmen im Ernstfall die Sofortmaßnahmen: Sitzungen beenden, Regeln prüfen, Protokolle auswerten. Dazu definieren wir mit Ihnen einen klaren Meldeweg, damit aus einem Klick kein Betriebsstillstand wird. Kurze Wege, direkter Ansprechpartner statt anonymer Hotline. Bevor Sie das nächste Mal klicken: Unser kostenloser Link-Check zeigt das echte Ziel eines Links, ohne ihn zu öffnen.
Quellen
Alexander Häffner
Geschäftsführer der High5Manufaktur GmbH. Betreut seit 2021 kleine und mittlere Unternehmen bei Microsoft 365, IT-Sicherheit und Digitalisierung.
Das könnte Sie auch interessieren
Fehler entdeckt oder eine Anmerkung zum Thema? Schreiben Sie uns an info@h5m.de. Wir freuen uns über Ihren Hinweis.