Aktuell kursieren betrügerische E-Mails, die sich als Mitteilungen rund um WhatsApp ausgeben. Darin behaupten die Absender, das Konto müsse innerhalb von nur 24 Stunden überprüft oder bestätigt werden.
Reagiere der Empfänger nicht rechtzeitig, werde angeblich das WhatsApp-Konto deaktiviert – teilweise wird sogar mit der Löschung von Nachrichten gedroht.
Das Ziel hinter diesem Zeitdruck: Nutzer sollen möglichst schnell einen Link oder eine Schaltfläche anklicken, ohne die Nachricht genauer zu prüfen.
Wer eine solche E-Mail erhält, sollte keinen darin enthaltenen Link öffnen und keine persönlichen Daten eingeben.
Verdächtige Informationen zum eigenen Konto sollten ausschließlich direkt über die offizielle WhatsApp-App überprüft werden.
Die 24-Stunden-Drohung soll Angst machen
Die Betrugsmasche folgt einem klassischen Phishing-Prinzip: Die Täter erzeugen zunächst ein Problem, setzen anschließend eine extrem kurze Frist und bieten direkt darunter vermeintlich die Lösung an.
In diesem Fall lautet das angebliche Problem: Das WhatsApp-Konto sei nicht ausreichend verifiziert oder müsse überprüft werden.
Dann folgt die Drohung.
Innerhalb von 24 Stunden müsse die Verifizierung abgeschlossen werden. Andernfalls werde das Konto deaktiviert und möglicherweise würden sogar sämtliche Nachrichten gelöscht.
Für viele Nutzer klingt das zunächst alarmierend. Schließlich befinden sich in WhatsApp nicht nur alltägliche Unterhaltungen, sondern möglicherweise auch persönliche Fotos, wichtige Nachrichten und zahlreiche Kontakte.
Genau diese Sorge nutzen die Kriminellen aus.
Diese Betreffzeilen können auftauchen
Die betrügerischen Nachrichten werden offenbar nicht immer mit demselben Wortlaut verschickt. Nach Angaben der Verbraucherzentrale tauchen unterschiedliche Betreffzeilen auf, darunter Formulierungen wie:
„Whats App Konto Information“, „Whats App Konto Prüfung“ oder „Whats App: Service Hinweis“.
Schon die ungewöhnliche Schreibweise von „Whats App“ statt „WhatsApp“ kann ein Warnsignal darstellen.
Weitere Auffälligkeiten können unseriös wirkende Absenderadressen, unpersönliche Anreden sowie Fehler bei Rechtschreibung, Grammatik oder Formatierung sein.
Allerdings sollten sich Nutzer nicht darauf verlassen, dass Phishing-Mails immer schlecht gemacht sind.
Gefälschte E-Mails werden immer professioneller
Ein gefährlicher Irrtum besteht darin, eine professionell aussehende Nachricht automatisch für echt zu halten.
Moderne Phishing-Seiten und E-Mails können Logos, Farben, Schriftarten und andere Gestaltungselemente bekannter Unternehmen sehr überzeugend imitieren. Auf dem Smartphone fallen kleine Unterschiede zusätzlich weniger stark auf als auf einem großen Bildschirm.
Entscheidend ist deshalb nicht allein die Optik.
Misstrauisch sollte insbesondere die Kombination aus Drohung, Zeitdruck und der Aufforderung zum Anklicken eines Links oder zur Eingabe persönlicher Daten machen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt grundsätzlich davor, sich durch solche Drohungen zu übereilten Reaktionen verleiten zu lassen.
Was passiert nach dem Klick?
Der Link oder die Schaltfläche in der E-Mail kann auf eine gefälschte Internetseite führen, die wie eine legitime Anmeldungs- oder Bestätigungsseite aussieht.
Dort sollen Opfer persönliche Informationen eingeben oder vermeintliche Sicherheitsschritte durchführen.
Genau an diesem Punkt wird die Masche gefährlich.
Die eingegebenen Informationen landen möglicherweise nicht bei WhatsApp, sondern direkt bei den Betrügern. Abhängig von der konkreten Angriffsmethode können Kriminelle versuchen, Zugangsdaten, Telefonnummern, Bestätigungscodes oder andere sensible Informationen abzugreifen.
Das eigentliche Ziel kann letztlich die Übernahme eines Kontos sein.
Warum WhatsApp-Konten für Betrüger wertvoll sind
Ein übernommenes Messenger-Konto kann für Kriminelle besonders interessant sein, weil es eine bereits etablierte digitale Identität bietet.
Erhalten Täter Zugriff auf ein fremdes Konto, können sie beispielsweise versuchen, sich gegenüber Kontakten als dessen Besitzer auszugeben.
Das schafft die Grundlage für weitere Betrugsversuche.
Eine Nachricht von einem bekannten Kontakt genießt schließlich erheblich mehr Vertrauen als eine Nachricht von einer völlig unbekannten Nummer. Genau deshalb können gekaperte Accounts auch als Ausgangspunkt für weitere Angriffe auf Freunde, Familienangehörige oder Bekannte dienen.
Der Schutz des eigenen WhatsApp-Kontos schützt somit indirekt auch das persönliche Umfeld.
Phishing kommt längst nicht mehr nur per E-Mail
Die aktuelle Warnung betrifft E-Mails. Das grundsätzliche Problem reicht jedoch deutlich weiter.
Das BSI unterscheidet inzwischen verschiedene Varianten solcher Angriffe. Beim klassischen Phishing kommen beispielsweise E-Mails zum Einsatz. Beim Smishing werden betrügerische SMS verschickt.
Beim sogenannten Quishing werden QR-Codes eingesetzt, die Nutzer auf manipulierte Internetseiten führen können. Beim Vishing versuchen Kriminelle wiederum, ihre Opfer telefonisch zur Herausgabe von Informationen oder zu bestimmten Handlungen zu bewegen.
Die technische Verpackung verändert sich – das psychologische Prinzip bleibt häufig gleich.
Das Opfer soll verunsichert werden und handeln, bevor es Zeit zum Nachdenken und Überprüfen hat.
Diese Warnsignale sollten Sie kennen
Eine einzelne Auffälligkeit muss noch keinen Betrugsversuch beweisen. Treffen jedoch mehrere Warnsignale zusammen, ist besondere Vorsicht angebracht.
Typisch sind etwa eine extrem kurze Frist, Drohungen mit Sperrung oder Datenverlust, ungewöhnliche Absenderadressen, unpersönliche Anreden, sprachliche Fehler sowie Links, über die angeblich dringend Kontoinformationen bestätigt werden müssen.
Besonders verdächtig ist die Botschaft: „Handeln Sie sofort, sonst verlieren Sie Ihr Konto.“
Seriöse Sicherheitsmaßnahmen sollten nicht davon abhängen, dass Nutzer über einen überraschend zugeschickten Link persönliche Daten eingeben.
So sollten Sie auf die WhatsApp-Mail reagieren
Wer eine entsprechende Nachricht erhält, sollte vor allem eines tun: nicht auf den erzeugten Zeitdruck reagieren.
Öffnen Sie keine verdächtigen Links und geben Sie auf darüber aufgerufenen Seiten keine Zugangsdaten, Sicherheitscodes oder anderen persönlichen Informationen ein.
Stattdessen sollte WhatsApp direkt über die bereits installierte App geöffnet werden. Dort lässt sich unabhängig von der verdächtigen Nachricht prüfen, ob tatsächlich Handlungsbedarf besteht.
Die Phishing-Mail kann anschließend als Spam beziehungsweise Phishing markiert und gelöscht werden.
Schon auf den Link geklickt – was jetzt?
Ein versehentlicher Klick bedeutet noch nicht zwangsläufig, dass das Konto bereits übernommen wurde. Entscheidend ist unter anderem, was anschließend passiert ist.
Wer lediglich eine Seite geöffnet, aber keine Daten eingegeben oder weitere Schritte ausgeführt hat, sollte die Seite schließen und besonders aufmerksam bleiben.
Wurden dagegen Zugangsinformationen, Codes oder andere sensible Daten eingegeben, besteht dringender Handlungsbedarf.
Dann sollte das betreffende Konto unmittelbar über den offiziellen Dienst abgesichert werden. Je nach Situation kann es außerdem sinnvoll sein, Passwörter betroffener Konten zu ändern und zu überprüfen, ob unbekannte Geräte oder Sitzungen vorhanden sind.
Besonders wichtig: Verifizierungscodes und Sicherheitscodes niemals an andere Personen weitergeben.
Zwei-Schritt-Verifizierung als zusätzlicher Schutz
WhatsApp bietet eine Zwei-Schritt-Verifizierung an, mit der sich das Konto zusätzlich absichern lässt.
Diese zusätzliche Sicherheitsebene kann es Angreifern erschweren, einen Account allein mithilfe abgegriffener Informationen zu übernehmen.
Nutzer sollten außerdem regelmäßig kontrollieren, welche Geräte mit ihrem WhatsApp-Konto verknüpft sind. Taucht dort ein unbekanntes Gerät auf, sollte dessen Zugriff entfernt und die Sicherheit des Kontos überprüft werden.
Nicht nur WhatsApp wird als Köder benutzt
Die aktuelle Masche ist Teil eines wesentlich größeren Problems.
Cyberkriminelle geben sich regelmäßig als bekannte Banken, Zahlungsdienste, Paketunternehmen, Streaminganbieter, Onlineshops oder Technologieunternehmen aus.
Dabei ändern sich Namen und Geschichten, während das Grundmuster erstaunlich ähnlich bleibt.
Mal soll angeblich eine ungewöhnliche Zahlung bestätigt werden. Mal wartet ein Paket. Dann wiederum droht die Sperrung eines Kontos.
Das gemeinsame Ziel lautet fast immer: Das Opfer soll schnell klicken, persönliche Informationen preisgeben oder eine Zahlung ausführen.
Die wichtigste Regel: Nicht über den Link in der Nachricht handeln
Wer eine überraschende Sicherheitswarnung erhält, muss nicht herausfinden, ob das Logo perfekt aussieht oder jede Formulierung authentisch klingt.
Es gibt eine einfachere Sicherheitsregel:
Öffnen Sie den betreffenden Dienst selbst.
Bei einer angeblichen WhatsApp-Warnung öffnen Sie also die WhatsApp-App. Bei einer vermeintlichen Banknachricht öffnen Sie die offizielle Banking-App. Bei einem angeblichen Problem mit einem Kundenkonto rufen Sie die bekannte Website selbst auf, statt den Link aus der Nachricht zu verwenden.
Damit lässt sich ein großer Teil des Risikos vermeiden.
Fazit: Die angebliche WhatsApp-Sperre ist der Köder
Die Drohung ist bewusst drastisch formuliert: Wer sein Konto nicht innerhalb von 24 Stunden verifiziert, soll angeblich den Zugang und möglicherweise sogar seine Nachrichten verlieren.
Genau dieser Zeitdruck ist das entscheidende Warnsignal.
Die Täter wollen verhindern, dass Empfänger die Nachricht in Ruhe überprüfen. Stattdessen sollen sie möglichst schnell auf den präparierten Link klicken und den Anweisungen folgen.
Deshalb gilt bei solchen E-Mails: Nicht klicken, keine Daten eingeben und nicht auf Drohungen reagieren.
Wer tatsächlich überprüfen möchte, ob mit seinem WhatsApp-Konto etwas nicht stimmt, sollte dafür ausschließlich die offizielle Anwendung verwenden.