Sparkassen-Kunden sollten bei einer derzeit kursierenden E-Mail besonders vorsichtig sein. Unter dem Betreff „S-pushTAN Online – Verifizierung notwendig!“ wird behauptet, dass eine Überprüfung der Zugangsdaten erforderlich sei.
Als Begründung wird den Empfängern suggeriert, die Maßnahme sei notwendig, um die Sicherheit und eine störungsfreie weitere Nutzung des Dienstes zu gewährleisten.
Tatsächlich weist die Nachricht mehrere typische Merkmale einer Phishing-Mail auf.
Angebliche Überprüfung soll nur wenige Augenblicke dauern
Die Gestaltung der Nachricht setzt nicht ausschließlich auf offensichtlichen Zeitdruck. Stattdessen wird versucht, den angeblich erforderlichen Vorgang möglichst harmlos und unkompliziert erscheinen zu lassen.
Die Überprüfung soll lediglich wenige Augenblicke dauern.
Eine solche Formulierung kann die Hemmschwelle senken: Wer davon ausgeht, die Angelegenheit mit wenigen Klicks erledigen zu können, prüft möglicherweise weniger genau, wohin ein Link tatsächlich führt.
Genau hier liegt eine der Gefahren von Phishing-Nachrichten. Betrüger versuchen, Empfänger auf nachgebaute Internetseiten zu locken, auf denen anschließend sensible Daten abgefragt werden können.
Ungewöhnlicher Hinweis soll Vertrauen schaffen
Auffällig ist noch eine weitere Formulierung.
Wer S-pushTAN nicht nutze, könne die Nachricht angeblich einfach ignorieren.
Das klingt zunächst unaufdringlich und könnte gerade deshalb Vertrauen schaffen. Statt jeden Empfänger unmittelbar zu einer Handlung zu drängen, vermittelt die Nachricht den Eindruck einer gewöhnlichen Serviceinformation, die nur einen bestimmten Kundenkreis betrifft.
Eine solche Formulierung ist jedoch kein Beleg für die Echtheit einer E-Mail.
Mehrere Warnsignale sprechen für Phishing
Bei der Nachricht fallen mehrere typische Auffälligkeiten zusammen: eine unseriös wirkende Absenderadresse, eine fehlende persönliche Anrede, die angeblich erforderliche Überprüfung von Zugangsdaten und vor allem ein in der Nachricht enthaltener Link.
Gerade die Aufforderung, sensible Zugangs- oder Sicherheitsinformationen über einen Link in einer unerwarteten E-Mail zu überprüfen, sollte grundsätzlich misstrauisch machen.
Empfänger sollten sich dabei nicht allein vom sichtbaren Namen des Absenders täuschen lassen. Die angezeigte Absenderbezeichnung einer E-Mail ist nicht zwangsläufig ein zuverlässiger Nachweis dafür, wer die Nachricht tatsächlich verschickt hat.
Keinesfalls Zugangsdaten über den Link eingeben
Wer eine solche Nachricht erhält, sollte den enthaltenen Link nicht öffnen und keine persönlichen Daten eingeben.
Das gilt insbesondere für Online-Banking-Zugangsdaten, PINs, Passwörter oder andere Sicherheitsinformationen.
Auch auf die E-Mail zu antworten ist nicht empfehlenswert. Stattdessen kann die Nachricht als Spam beziehungsweise Phishing markiert und anschließend gelöscht werden.
S-pushTAN nur über bekannte Zugänge prüfen
Wer tatsächlich S-pushTAN verwendet und unsicher ist, ob eine Aktualisierung oder andere Maßnahme erforderlich sein könnte, sollte dafür einen unabhängigen Weg wählen.
Hinweise sollten ausschließlich über die offizielle Sparkassen-App beziehungsweise die bekannte Internetseite der eigenen Sparkasse überprüft werden. Der Zugang sollte dabei selbst geöffnet werden und nicht über einen Link aus einer unerwarteten Nachricht.
Das ist ein wichtiger Grundsatz, der auch bei angeblichen Sicherheitswarnungen anderer Banken gilt.
Was tun, wenn der Link bereits geöffnet wurde?
Allein das Öffnen einer Seite bedeutet nicht zwangsläufig, dass bereits Zugangsdaten kompromittiert wurden. Kritischer wird es insbesondere dann, wenn persönliche Informationen oder Banking-Daten eingegeben beziehungsweise anschließend Transaktionen bestätigt wurden.
Betroffene sollten in einem solchen Fall nicht auf weitere Anweisungen der verdächtigen Seite oder möglicher Anrufer reagieren, sondern ihre Sparkasse über einen selbst recherchierten beziehungsweise bereits bekannten offiziellen Kontaktweg informieren.
Je nachdem, welche Informationen preisgegeben wurden, können weitere Sicherheitsmaßnahmen erforderlich sein.
Phishing wird zunehmend professioneller
Der aktuelle Fall zeigt zugleich, warum betrügerische Nachrichten nicht immer durch grobe Rechtschreibfehler oder besonders aggressive Drohungen auffallen müssen.
Eine Nachricht kann kurz, sachlich und scheinbar hilfsbereit formuliert sein und trotzdem einen betrügerischen Hintergrund haben.
Entscheidend ist deshalb weniger, ob eine E-Mail auf den ersten Blick professionell aussieht. Wichtiger ist die Frage, was der Empfänger tun soll.
Wird unerwartet verlangt, einen Link aufzurufen und dort Bank- oder Zugangsdaten zu überprüfen, ist besondere Vorsicht geboten.