Eine überzeugende Fälschung kostet nichts. Logos, Schriften, Layout und selbst das Schloss in der Adressleiste lassen sich an einem Nachmittag kopieren. Das Einzige, was ein Angreifer nicht kopieren kann, ist der Domainname — und deshalb läuft jede verlässliche Prüfung darauf hinaus, die URL richtig zu lesen.

Erwachsenen-Abos ziehen diesen Angriff aus einem bestimmten Grund an: Das Opfer ruft mit hoher Wahrscheinlichkeit nicht beim Support an, leitet die Mail nicht an eine Kollegin weiter und macht hinterher kein Aufsehen darum. Die Diskretion ist der Hebel. Zu erkennen, dass die Peinlichkeit Teil des Angriffsdesigns ist, ist schon selbst eine Verteidigung.

Wie liest man eine URL richtig?

Von rechts, nicht von links. Entscheidend ist das Label unmittelbar vor der Top-Level-Domain.

Alles links davon kann frei wählen, wer die Domain kontrolliert — auch Wörter, die beruhigend aussehen:

Angezeigte URL Registrierte Domain Urteil
account.example.com/billing example.com Gehört zu example.com
example.com.billing-secure.xyz billing-secure.xyz Domain des Angreifers
example-billing.com example-billing.com Eine völlig andere Domain
examp1e.com examp1e.com Homoglyph — Ziffer Eins statt Buchstabe l
example.com@evil.tld/pay evil.tld Alles vor dem @ wird ignoriert

Zwei weitere Fallen. Internationalisierte Domains können kyrillische oder griechische Zeichen darstellen, die von lateinischen optisch nicht zu unterscheiden sind; Browser zeigen sie meist als xn---Punycode an, ein xn-- bei einer vertrauten Marke ist also eine sichere Fälschung. Und auf dem Handy kürzt die Adressleiste — tipp sie an und lass die vollständige URL aufklappen, bevor du irgendetwas beurteilst.

Wo sollte das Kartenformular eigentlich liegen?

Auf einer Seite, die du nicht selbst angesteuert hast, sollte es gar nicht existieren.

Die meisten seriösen Händler wollen deine Kartennummer gar nicht anfassen, weil der direkte Umgang damit sie unter deutlich strengere Compliance-Auflagen stellt. Sie leiten dich entweder auf die eigene Domain eines Zahlungsdienstleisters weiter oder betten die Kartenfelder in einen iframe ein, den der Dienstleister ausliefert. In beiden Fällen wird die Nummer auf der Seite des Dienstleisters eingegeben, nicht auf der des Händlers.

Die Prüfungen für die Praxis:

  • Hast du das angestoßen? Eine Zahlungsseite, die du über einen Link in einer Mail erreicht hast, ist etwas anderes als eine, die du erreicht hast, indem du die Adresse eingetippt und dich eingeloggt hast. Nur die zweite ist überprüfbar.
  • Hat die Seite deine Karte längst? Bestandskunden werden so gut wie nie aufgefordert, eine vollständige Kartennummer neu einzutippen. „Bitte bestätige deine Zahlungsdaten erneut“ ist eines der stärksten Einzelindizien für eine Fälschung.
  • Fragt das Formular mehr ab, als eine Zahlung braucht? Kartennummer, Ablaufdatum, CVC und Postleitzahl sind eine Zahlung. Kommen Geburtsdatum, Ausweisnummer, Kontopasswort, Mädchenname der Mutter oder ein Foto der Karte dazu, werden Zugangsdaten abgeschöpft.
  • Wird der CVC mehrfach abgefragt? Ein echter Ablauf fragt einmal.

Welche Signale trennen eine Fälschung von einer echten Zahlungsseite?

Vergleiche mit dem, was die echte Version tut, statt nach Fehlern zu suchen — moderne Fälschungen machen kaum welche.

Signal Phishing-Seite Echte Seite
Wie du hingekommen bist Link in Mail, DM oder Anzeige Du hast die Adresse eingetippt und dich eingeloggt
Domain Ähnlich aussehend, mit Bindestrich oder ohne Bezug Die eigene registrierte Domain der Seite
Ton Frist, Sperrandrohung, „letzte Mahnung“ Neutral, kein Countdown
Abgefragte Daten Karte plus Passwort plus Ausweisdokumente Nur Kartenfelder
Karteneingabe Felder auf derselben Seite gehostet Domain oder iframe des Dienstleisters
Support-Weg Telefonnummer oder Chat-Link auf der Seite selbst Kontaktweg im eingeloggten Konto
Login-Zustand Fordert dich zum erneuten Anmelden „zur Bestätigung“ auf Du bist bereits angemeldet
Sprache Kleine grammatische Aussetzer, uneinheitliche Währung Passt zum Rest der Seite

Was ist mit Mails, die behaupten, sie hätten Aufnahmen von dir?

Behandle Sextortion-Mails als Spam mit angehängter Drohung. Die Standardversion zitiert ein Passwort, das du wiedererkennst — aus einer alten Leak-Liste, nicht von deinem Gerät — und behauptet, Webcam-Aufnahmen zu haben.

Verräterisch ist, dass diese Nachrichten das Material nie enthalten, weil es nicht existiert. Sie enthalten ein Passwort, eine Frist und eine Wallet-Adresse. Hätte ein echter Angreifer echtes Material, würde die erste Nachricht ein Standbild daraus mitschicken.

Die richtige Reaktion: nichts zahlen, auf nichts antworten und jedes Konto ändern, das noch das zitierte Passwort benutzt. Wer zahlt, weist sich als jemand aus, der zahlt, und bekommt zuverlässig eine zweite Forderung.

Was, wenn du deine Daten schon eingegeben hast?

Die Reihenfolge zählt hier mehr als das Tempo, auch wenn beides hilft.

Schritt Warum er genau dort steht
1. Ruf deinen Kartenanbieter unter der Nummer auf der Karte an Die Sperrung stoppt den Schaden; benutz nie eine Nummer von der verdächtigen Seite oder aus der Mail
2. Ändere das eingegebene Passwort, auf der echten Seite Geh davon aus, dass die Zugangsdaten im Moment des Absendens abgegriffen wurden
3. Ändere dieses Passwort überall dort, wo du es wiederverwendet hast Credential Stuffing gegen andere Dienste folgt binnen Stunden
4. Melde alle Sitzungen im echten Konto ab Ein gestohlener Session-Token überlebt auf manchen Plattformen einen Passwortwechsel
5. Prüfe die Einstellungen zur Kontowiederherstellung Angreifer hinterlegen eine Wiederherstellungsadresse oder Telefonnummer, um drinzubleiben
6. Sieh die Abrechnungen nach kleinen Testbuchungen durch Vor der eigentlichen Abbuchung wird die Karte getestet

Eine bewusste Auslassung: Reagiere nicht damit, ein „Sicherheits“-Tool zu installieren, das die Seite oder die Mail empfiehlt. Das ist eine bekannte zweite Stufe desselben Angriffs, und sie macht aus einem Kartenproblem ein Geräteproblem.

Verwandte Fragen