Noch vor einigen Jahren war es deutlich einfacher, Betrugsmaschen als solche zu erkennen. Schlechte Übersetzungen und Schreibfehler in Phishing-Mails oder dilettantisch gestaltete Webseiten waren typische Warnsignale. Wer die eindeutigen Merkmale kannte, konnte die meisten Betrugsversuche auf den ersten Blick aussortieren.
Diese Zeiten sind weitgehend vorbei. Heute nutzen Betrüger professionelle Vorlagen, kreieren täuschend echte Lookalike-Domains oder nutzen gezielt zuvor gestohlene Daten. Selbst erfahrene Nutzer erkennen nicht unbedingt sofort, dass etwas nicht stimmt. Hinzu kommen neue Angriffskanäle.
Betrug wird also professioneller. Entsprechend müssen auch die Methoden zu seiner Erkennung und Abwehr mit der Entwicklung Schritt halten.
Betrugsmaschen früher und heute: Ein Vergleich
Betrugsversuche gab es schon lange vor dem Internet. Mit der Digitalisierung haben sich jedoch nicht nur die Angriffsmöglichkeiten verändert, sondern auch deren Qualität.
Was früher schneller durch offensichtliche Fehler auffiel, ist heute zunehmend professionell gestaltet und gezielt auf einzelne Personen oder Unternehmen zugeschnitten.
Die folgende Übersicht zeigt einige typische Entwicklungen. Die einzelnen Betrugsmaschen und die jeweiligen Schutzmöglichkeiten schauen wir uns anschliessend genauer an.
| Betrugsmasche | Früher | Heute | Was hat sich verändert? |
|---|---|---|---|
| Phishing-Mails | Rechtschreibfehler, schlechte Übersetzungen, auffällige Absender | Professionelle Texte, echte Logos, personalisierte Inhalte | Betrugsnachrichten wirken deutlich glaubwürdiger |
| Gefälschte Webseiten & Fake-Shops | Schlechte Gestaltung, offensichtliche Kopien | Professionelle Webseiten, kopierte Inhalte und Bewertungen, täuschend echte Siegel | Das Design allein ist kein zuverlässiges Warnsignal mehr |
| SMS, Messenger & QR-Codes | E-Mail als wichtiger digitaler Angriffskanal | SMS, WhatsApp, andere Messenger und QR-Codes | Betrüger nutzen zunehmend alltägliche Kommunikationswege |
| Social Engineering & CEO-Fraud | Allgemeine und wenig personalisierte Täuschungsversuche | Informationen über Personen, Unternehmen und Geschäftsbeziehungen werden gezielt eingesetzt | Angriffe wirken wesentlich individueller und zielgerichteter |
| Fake-Support & Fernzugriff | Auffällige Pop-ups mit pauschalen Warnungen | Gefälschte Support-Webseiten, Suchanzeigen und angebliche Supportmitarbeiter | Die Täuschung wirkt professioneller und findet über mehrere Kanäle statt |
| Identitätsdiebstahl & Account-Übernahme | Gestohlene oder erratene Passwörter | Zusammenspiel aus Datenleaks, Phishing, Passwort-Reuse und weiteren Angriffen | Angriffe können sich über mehrere Schritte erstrecken |
| MFA-Betrug | Zwei-Faktor-Authentifizierung war grundsätzlich der sicherste Schutz | Gefälschte Login-Anfragen, abgefragte Codes und sogenannte MFA-Fatigue | Auch Sicherheitsmechanismen werden zum Angriffsziel |
| KI & Deepfakes | Manipulation technisch deutlich aufwendiger | KI-generierte Texte, Bilder, Stimmen und Videos | Authentizität lässt sich immer schwerer allein anhand des Erscheinungsbilds beurteilen |
Phishing damals und heute
Phishing gehört zu den ältesten Betrugsformen im Internet. Das Grundprinzip hat sich dabei kaum verändert: Eine Nachricht soll den Empfänger dazu bringen, vertrauliche Informationen preiszugeben, Geld zu überweisen oder einen schädlichen Link zu öffnen.
Verändert hat sich vor allem die Qualität der Täuschung. Frühere Phishing-Mails waren relativ leicht zu erkennen: Eine unpersönliche Anrede, auffällige Rechtschreibfehler, merkwürdige Formulierungen oder eine Absenderadresse, die offensichtlich nicht zum genannten Unternehmen passte, waren typische Warnsignale.
Heute können solche Merkmale fehlen. Betrüger ahmen das Erscheinungsbild echter Domains nach, übernehmen Logos und Formulierungen schneiden Inhalte gezielt auf den Empfänger zu.
Auch zuvor gestohlene bzw. abgegriffene Informationen helfen dabei, eine Nachricht glaubwürdiger wirken zu lassen. Künstliche Intelligenz erleichtert zudem die Erstellung sprachlich sauberer und individuell formulierter Texte.
| Typisches Merkmal | Phishing damals | Phishing heute |
|---|---|---|
| Sprache | Häufig Rechtschreibfehler und schlechte Übersetzungen | Weitgehend fehlerfreie, natürlich klingende Texte |
| Anrede | Oft allgemein, etwa «Sehr geehrter Kunde» | Kann personalisiert sein |
| Gestaltung | Einfach oder schlecht kopiert | Teilweise kaum vom Original (echten, seriösen Absender) zu unterscheiden |
| Absender | Häufig offensichtlich verdächtige Adresse | Kann auf den ersten Blick plausibel wirken |
| Inhalt | Allgemeine Aufforderungen | Teilweise Bezug auf konkrete Unternehmen, Dienste oder Vorgänge |
| Links | Offensichtlich fremde oder verdächtige Adressen | Können über Weiterleitungen oder ähnliche Domains verschleiert werden |
| Druck | «Ihr Konto wird sofort gesperrt!» | Oft glaubwürdiger in einen konkreten Vorgang eingebettet |
| Erstellung | Manuell erstellte Massenmails | Automatisierte und teilweise KI-gestützte Erstellung |
Gefälschte Webseiten und Fake-Shops damals und heute
Gefälschte Webseiten gehören zu den klassischen Werkzeugen von Betrügern. Sie sollen Nutzer dazu bringen, persönliche Daten einzugeben, sich mit ihren Zugangsdaten anzumelden oder eine Zahlung auszulösen. Bei Fake-Shops kommt hinzu, dass die angebotenen Waren entweder gar nicht existieren oder niemals wie versprochen geliefert werden.
Früher waren gefälschte Webseiten relativ einfach zu erkennen. Das Design wirkte unprofessionell, Texte waren voller Fehler und wichtige Informationen wie Impressum, Kontaktmöglichkeiten oder Geschäftsbedingungen fehlten ganz. Auch bei Fake-Shops gab es deutliche Hinweise auf einen unseriösen Anbieter.
Heute verwenden Betrüger professionelle Vorlagen und bauen echte Webseiten nahezu vollständig nach. Auch Produktbilder, Texte, Logos, Bewertungen und Gütesiegel lassen sich kopieren. Teilweise werden dafür sogar Domains verwendet, die dem Original sehr ähnlich sehen. Dadurch reicht ein Blick auf das Design allein nicht mehr aus, um die Echtheit einer Website einzuschätzen.
SMS-, Messenger- und QR-Code-Betrug
Betrugsnachrichten beschränken sich längst nicht mehr auf E-Mails. SMS, Messenger-Dienste und QR-Codes bieten weitere Möglichkeiten, Nutzer auf gefälschte Websites zu locken oder sie zu einer Zahlung zu bewegen. Das Grundprinzip bleibt dabei ähnlich: Eine Nachricht erzeugt Vertrauen oder Zeitdruck und führt anschliessend zu einer Handlung.
Früher waren SMS-Betrugsversuche häufig relativ einfach gehalten. Typische Beispiele waren angebliche Gewinnbenachrichtigungen, dubiose Zahlungsaufforderungen oder Nachrichten mit einem kurzen Link. Messenger-Dienste spielten für solche Betrugsversuche eine deutlich geringere Rolle.
Heute werden SMS und Messenger-Nachrichten gezielter eingesetzt. Betrüger geben sich beispielsweise als Paketdienst, Bank, Behörde oder als Kontakt aus dem persönlichen Umfeld aus. Auch QR-Codes werden genutzt, um den eigentlichen Link zu verbergen. Nach dem Scannen öffnet sich etwa eine gefälschte Login-Seite oder eine Website, auf der persönliche Daten oder Zahlungsinformationen abgefragt werden.
| Typisches Merkmal | Früher | Heute |
|---|---|---|
| SMS | Häufig kurze, allgemein gehaltene Nachrichten | Teilweise gezielt auf konkrete Dienste oder Situationen abgestimmt |
| Messenger | Als Betrugskanal weniger verbreitet | WhatsApp und andere Messenger werden für persönliche Täuschungen genutzt |
| Absender | Unbekannt oder offensichtlich verdächtig | Kann wie ein bekannter Kontakt oder Dienst wirken |
| Links | Häufig direkt sichtbar | Können verkürzt, weitergeleitet oder hinter QR-Codes verborgen sein |
| QR-Codes | Für Betrug wenig verbreitet | Werden genutzt, um Nutzer auf gefälschte Websites zu führen |
| Anlass | Gewinnspiele, allgemeine Zahlungsaufforderungen | Pakete, Zahlungen, Konten, Termine oder angebliche Probleme mit einem Dienst – sehr spezifisch |
| Zeitdruck | Oft sehr offensichtlich | Kann glaubwürdiger in einen konkreten Vorgang eingebettet sein |
Social Engineering: Angreifer nutzen sensible Informationen
Social Engineering bezeichnet Betrugsversuche, bei denen nicht primär technische Sicherheitslücken ausgenutzt werden, sondern das Verhalten von Menschen. Angreifer geben sich beispielsweise als Vorgesetzter, Geschäftspartner, IT-Mitarbeiter oder Bekannter aus und versuchen, ihr Gegenüber zu einer bestimmten Handlung zu bewegen.
Früher waren solche Täuschungsversuche eher allgemein gehalten. Heute tragen Angreifer vor einer Kontaktaufnahme wesentlich mehr Informationen zusammen. Öffentlich zugängliche Angaben auf Unternehmenswebsites und sozialen Netzwerken, aber auch zuvor gestohlene oder anderweitig erlangte Daten können dabei helfen. Bekannt sind dann beispielsweise schon konkrete Namen, Funktionen, Geschäftsbeziehungen oder aktuelle Projekte. Dadurch lässt sich eine Nachricht deutlich genauer auf die jeweilige Person und Situation zuschneiden.
Mehr Infos hierzu:
Achtung, Betrugsmasche: Captcha-basiertes Social Engineering
Einfacher Schutz vor Social Engineering: mit diesen Tipps sind Sie sicher!
Heute: Identitätsdiebstahl und Account-Übernahmen
Beim Identitätsdiebstahl nutzen Angreifer persönliche Daten einer anderen Person, um sich als diese auszugeben. Bei einer Account-Übernahme verschaffen sie sich Zugriff auf ein bestehendes Benutzerkonto. Beides kann miteinander verbunden sein: Gestohlene persönliche Informationen helfen dabei, weitere Zugangsdaten zu erbeuten oder die Identität eines Opfers glaubwürdig zu imitieren.
Früher waren Account-Übernahmen häufig auf gestohlene oder erratene Passwörter zurückzuführen. Ein schwaches Passwort oder die Verwendung desselben Passworts bei mehreren Diensten reichte aus, um Zugang zu einem Konto zu erhalten.
Heute kommen mehrere Informationsquellen zusammen. Zugangsdaten aus Datenleaks, wiederverwendete Passwörter, Phishing und weitere Angriffsmethoden ergänzen sich gegenseitig. Ist ein Konto erst übernommen, werden die dort gespeicherten Kontakte und Informationen für weitere Betrugsversuche genutzt.
Fake-Support und Fernzugriff
Beim Fake-Support geben sich Betrüger als Mitarbeiter eines bekannten Unternehmens aus. Sie behaupten beispielsweise, auf einem Computer oder Smartphone sei ein Sicherheitsproblem festgestellt worden. Anschliessend versuchen sie, das Opfer zur Installation einer Fernzugriffssoftware oder zur Herausgabe von Zugangsdaten zu bewegen.
Früher waren solche Betrugsversuche häufig über auffällige Pop-ups oder unerwartete Telefonanrufe aufgebaut. Die Warnungen waren allgemein gehalten und leicht als gefälscht zu erkennen.
Heute erfolgen solche Täuschungen wesentlich gezielter. Gefälschte Support-Seiten sind echten Anbietern nachempfunden und über Suchmaschinen oder manipulierte Links erreichbar. Auch der angebliche Supportmitarbeiter bezieht sich auf ein konkretes Problem oder einen tatsächlichen Dienst.
Wird anschliessend eine Fernzugriffssoftware installiert, erhält der Angreifer je nach Programm und erteilten Berechtigungen direkten Zugriff auf das Gerät.
MFA-Betrug: Wenn Sicherheitsmechanismen selbst Ziel werden
Mehr-Faktor-Authentifizierung (MFA) bzw. Zwei-Faktor-Authentifizierung (2FA) erhöht die Sicherheit eines Kontos, weil für die Anmeldung neben dem Passwort ein weiterer Nachweis erforderlich ist. Das kann beispielsweise ein Code, eine Bestätigung in einer App oder ein Sicherheitsschlüssel sein.
Für Angreifer bedeutet das eine zusätzliche Hürde. Deshalb versuchen sie zunehmend, den zweiten Faktor selbst zum Angriffsziel zu machen.
Früher spielten solche Angriffe eine geringere Rolle, weil viele Online-Dienste noch ausschliesslich mit Benutzername und Passwort arbeiteten. Mit der zunehmenden Verbreitung von MFA haben sich auch die Angriffsmethoden weiterentwickelt.
| Typisches Merkmal | Früher | Heute |
|---|---|---|
| Anmeldung | Häufig nur Benutzername und Passwort | Passwort plus zusätzlicher Faktor |
| Angriffsziel | Vor allem Zugangsdaten | Zusätzlich MFA-Codes und Bestätigungsanfragen |
| Vorgehen | Passwort stehlen oder erraten | Zunächst das Passwort erbeuten und anschliessend den zweiten Faktor angreifen |
| MFA-Anfragen | Spielten keine Rolle | Werden wiederholt ausgelöst |
| Täuschung | Vor allem rund um das Passwort | Auch angebliche Supportanfragen oder Sicherheitsprüfungen |
| Ziel | Konto-Zugang | Konto-Zugang trotz zusätzlicher Sicherheitsstufe |
KI, Deepfakes und Stimmenklone: Wenn KI Betrugsmaschen verfeinert
Künstliche Intelligenz (KI) schafft nicht nur neue Möglichkeiten für Betrüger, sie macht bekannte Betrugsmaschen auch professioneller. Früher waren Manipulationen technisch aufwendiger und deshalb für viele Betrüger nur begrenzt einsetzbar. Eine gefälschte Stimme oder ein überzeugendes manipuliertes Video erforderte spezielle Kenntnisse und entsprechende technische Mittel. Heute stehen entsprechende Werkzeuge wesentlich leichter zur Verfügung.
| Typisches Merkmal | Früher | Heute |
|---|---|---|
| Texte | Teilweise auffällige Fehler oder unnatürliche Formulierungen | KI kann schnell natürlich klingende Texte erzeugen |
| Bilder | Manipulation technisch aufwendiger | Bilder können einfacher verändert oder künstlich erzeugt werden |
| Stimmen | Nachahmung deutlich aufwendiger | Stimmen können mit entsprechenden Werkzeugen künstlich erzeugt oder imitiert werden |
| Videos | Manipulation aufwendig und technisch anspruchsvoll | KI ermöglicht realistisch wirkende, manipulierte Videos |
| Personalisierung | Begrenzt | Inhalte können individuell auf Personen und Situationen zugeschnitten werden |
| Skalierung | Viele Inhalte mussten manuell erstellt werden | KI beschleunigt die Erstellung grosser Mengen unterschiedlicher Inhalte |
| Erkennung | Auffällige Fehler lieferten Hinweise | Äussere Merkmale allein reichen nicht mehr zur Beurteilung der Echtheit |
Schutz gegen Betrugsmaschen früher und heute: Ein Vergleich
Viele klassische Schutzmassnahmen sind nach wie vor sinnvoll. Was sich jedoch verändert hat, ist die Bedeutung einzelner Warnsignale.
Entsprechend geht es beim Schutz immer weniger darum, einzelne Merkmale zu erkennen. Wichtiger sind mehrere unabhängige Prüfungen und klare Abläufe – besonders, wenn es um Zugangsdaten, sensible Informationen, Zugriff aufs eigene System oder Zahlungen geht.
| Schutzmassnahme | Früher | Heute |
|---|---|---|
| Phishing erkennen | Rechtschreibfehler und schlechte Übersetzungen beachten
Verdächtige Absender erkennen |
Mehrere Merkmale gemeinsam prüfen
Absender, Link und Anlass kontrollieren Bekannten Dienst selbst aufrufen |
| Websites und Fake-Shops prüfen | Auf schlechtes Design und fehlende Angaben achten | Webadresse exakt prüfen
Anbieter und Kontaktdaten prüfen Zahlungs-, Liefer- und Rückgabebedingungen prüfen Unabhängige Erfahrungen/Bewertungen berücksichtigen |
| SMS, Messenger und QR-Codes | Unbekannte Nachrichten und Links meiden | Auch persönliche Nachrichten kritisch prüfen
QR-Codes nicht blind scannen Dienst über bekannte Website oder App aufrufen Bekannten Kontaktweg nutzen |
| Persönliche Informationen | Unbekannte oder unpersönliche Anfragen hinterfragen | Auch personalisierte Anfragen unabhängig bestätigen
Bekannte Kontaktdaten verwenden Freigabe- und Kontrollprozesse nutzen |
| Konten und Accounts schützen | Starke Passwörter verwenden
Passwörter nicht weitergeben |
Für jeden wichtigen Dienst eigene Passwörter
Passkeys oder MFA einsetzen Aktive Sitzungen prüfen Wiederherstellungsdaten kontrollieren & aktuell halten |
| Fernzugriff | Unbekannten Personen keinen Zugriff gewähren | Unerwartete Supportkontakte unabhängig prüfen
Keine Fernzugriffssoftware auf Aufforderung installieren Keine Zugangsdaten oder Sicherheitscodes weitergeben Bekannte Supportkanäle nutzen |
| MFA schützen | Reiner Passwortschutz stand stärker im Mittelpunkt | Unerwartete MFA-Anfragen ablehnen
Sicherheitscodes niemals weitergeben Passwort bei Verdacht auf unbefugte Anmeldung ändern Passkeys oder Sicherheitsschlüssel bevorzugen |
Phishing
Lange galt eine einfache Faustregel: Viele Fehler = wahrscheinlich Phishing. Ganz falsch war das nicht, denn zahlreiche betrügerische Nachrichten waren tatsächlich schlecht übersetzt oder voller Rechtschreibfehler. Als alleinige Prüfung reicht dieses Kriterium heute jedoch nicht mehr. Eine professionell formulierte Nachricht kann genauso gut ein Betrugsversuch sein.
Sinnvoller ist deshalb, mehrere Merkmale zusammen zu betrachten. Passt die Nachricht zum Anlass? Stimmt der Absender tatsächlich? Wohin führt der Link? Wird unerwartet nach einem Passwort, einem Code oder einer Zahlung gefragt?
Handlungsempfehlungen: Links in unerwarteten oder ungewöhnlichen Mails nie direkt anklicken. Stattdessen die vom jeweiligen Dienst bekannte Website bzw. App selbst aufrufen und dort prüfen, ob tatsächlich eine entsprechende Nachricht oder Aufforderung vorliegt. Bei Zahlungsaufforderungen oder anderen ungewöhnlichen Vorgängen zusätzlich über einen unabhängig bekannten Kontaktweg nachfragen.
Gefälschte Webseiten und Fake-Shops
Eine professionell gestaltete Website ist heute kein Beweis dafür, dass es sich um einen seriösen Anbieter handelt.
Wichtiger sind andere Fragen: Stimmt die Webadresse exakt? Passt der Anbieter zum aufgerufenen Dienst? Sind Kontaktangaben und Unternehmensinformationen nachvollziehbar? Bei einem unbekannten Shop lohnt sich zudem ein Blick auf die Zahlungsbedingungen, Rückgabe- und Lieferinformationen sowie unabhängige Erfahrungen mit dem Anbieter.
Handlungsempfehlungen: Bei unerwarteten Links aus Mails oder Nachrichten nicht direkt auf der verlinkten Website anmelden oder bezahlen. Stattdessen die bekannte Website des jeweiligen Anbieters selbst aufrufen, zum Beispiel über ein gespeichertes Lesezeichen oder durch manuelle Eingabe der bekannten Adresse. Bei unbekannten Shops vor einer Bestellung zusätzlich Anbieter, Domain, Kontaktangaben und Zahlungsbedingungen prüfen. Besonders bei ungewöhnlich hohen Rabatten ist Vorsicht angebracht.
SMS und Messenger nicht blind vertrauen
Eine Nachricht im Messenger oder per SMS wirkt für viele Menschen persönlicher als eine E-Mail. Kommt sie scheinbar von einem bekannten Kontakt oder passt sie zu einer erwarteten Lieferung oder Zahlung, wird der Inhalt möglicherweise weniger kritisch geprüft.
Handlungsempfehlungen: Links aus SMS oder Messenger-Nachrichten nicht direkt öffnen und QR-Codes aus unbekannten oder unerwarteten Quellen nicht scannen. Stattdessen den jeweiligen Dienst über die bekannte Website oder App selbst aufrufen und dort prüfen, ob tatsächlich eine entsprechende Aufforderung vorliegt. Bei Nachrichten von angeblich bekannten Personen im Zweifel über einen bereits bekannten Kontaktweg nachfragen, statt direkt auf die Nachricht zu antworten.
Persönliche Informationen bedeuten nicht automatisch Vertrauen
Eine Nachricht wirkt nicht deshalb vertrauenswürdig, weil sie den richtigen Namen, die korrekte Position oder einen tatsächlich bekannten Geschäftspartner nennt. Solche Informationen können öffentlich zugänglich sein oder aus anderen Quellen stammen. Entscheidend ist, ob die Aufforderung über einen unabhängigen Kontaktweg bestätigt werden kann.
Handlungsempfehlungen: Zahlungsaufforderungen, Änderungen von Bankverbindungen oder Anfragen nach vertraulichen Informationen immer über einen unabhängig bekannten Kontaktweg überprüfen. Nicht die Telefonnummer oder E-Mail-Adresse aus der verdächtigen Nachricht verwenden, sondern bereits bekannte Kontaktdaten nutzen. Auch innerhalb des Unternehmens sollten klare Freigabe- und Kontrollprozesse für Zahlungen und besonders sensible Vorgänge bestehen.
Konten- und Account-Übernahme: Besonders weitreichend
Ein gestohlenes Konto ist nicht nur deshalb problematisch, weil der ursprüngliche Nutzer den Zugriff verliert. Je nach Dienst können Angreifer dort gespeicherte persönliche Informationen, Nachrichten oder Kontakte einsehen und das Konto anschliessend für weitere Betrugsversuche verwenden.
Das gilt insbesondere für E-Mail-Konten. Wer Zugriff auf ein solches Konto erhält, kann u.U. Passwortzurücksetzungen für andere Dienste anstossen. Dadurch entsteht aus einem einzelnen kompromittierten Zugang ein grösseres Sicherheitsproblem.
Handlungsempfehlungen: Für jeden wichtigen Dienst ein eigenes, starkes Passwort verwenden und, wo möglich, einen Passkey oder eine Mehr-Faktor-Authentifizierung einsetzen. Bei einem Verdacht auf eine Kontoübernahme das Passwort sofort über die offizielle Website des Dienstes ändern, aktive Sitzungen beenden sowie hinterlegte Wiederherstellungsdaten prüfen. Auch andere Konten kontrollieren, wenn dasselbe Passwort dort verwendet wurde.
Fernzugriff besonders kritisch prüfen
Wer einem unbekannten Supportmitarbeiter Fernzugriff auf den eigenen Computer gewährt, gibt einen Teil der Kontrolle über das Gerät ab. Je nach Software und Berechtigungen kann der Angreifer Dateien einsehen, Programme bedienen oder weitere Aktionen durchführen.
Handlungsempfehlungen: Unerwartete Support-Anrufe oder Warnmeldungen nicht als Anlass für einen Fernzugriff akzeptieren. Keine Fernzugriffssoftware auf Aufforderung eines unbekannten Kontakts installieren und keine Zugangsdaten oder Sicherheitscodes weitergeben. Besteht tatsächlich ein technisches Problem, den Anbieter über dessen bekannte offizielle Website oder die bereits bekannte Supportnummer selbst kontaktieren.
MFA schützt nicht automatisch vor jedem Angriff
MFA erschwert viele Angriffe, ist aber kein Freipass. Wenn Nutzer eine unerwartete Anmeldung selbst bestätigen oder einen Sicherheitscode an einen Betrüger weitergeben, wird der zusätzliche Schutz unwirksam.
Besonders wichtig ist deshalb, keine MFA-Anfrage zu bestätigen, die man nicht selbst ausgelöst hat.
Handlungsempfehlungen: Unerwartete MFA-Anfragen niemals bestätigen und Sicherheitscodes niemals an andere Personen weitergeben. Bei wiederholten Anfragen die Ursache prüfen und das Passwort des betroffenen Kontos über die offizielle Website ändern, wenn ein unbefugter Anmeldeversuch vermutet wird. Wo verfügbar, moderne MFA-Verfahren wie Passkeys oder Sicherheitsschlüssel bevorzugen.