Die ersten 15 Minuten

Auf eine Phishing-Mail geklickt: was jetzt zu tun ist

Ruhe bewahren hilft mehr als Löschen. Was zu tun ist, hängt davon ab, was nach dem Klick passiert ist.

Kurz gesagt: Nichts mehr eingeben und das Fenster schließen. Hast du nur geklickt, ist meist nichts passiert. Hast du ein Passwort eingegeben, ändere es sofort von einem anderen Gerät aus. Hast du einen Anhang geöffnet, trenne den Rechner vom Netzwerk, lass ihn eingeschaltet und ruf an.

Die ersten 15 Minuten

  1. Nichts mehr eingeben und die Seite oder das Fenster schließen.
  2. Überlegen, was passiert ist, und dem passenden Abschnitt unten folgen: nur geklickt, Zugangsdaten eingegeben oder Anhang geöffnet.
  3. Die Mail nicht löschen und nicht beantworten. Weiterleiten nur, wenn dein IT-Betreuer darum bittet, und dann als Anlage. Mach einen Screenshot, sie ist der Beleg.
  4. Bescheid geben: deinem IT-Betreuer und, wenn Bank- oder Kartendaten betroffen sind, sofort der Bank. Karten sperrst du über den Sperr-Notruf 116 116.
  5. Kollegen warnen, falls dieselbe Mail an mehrere ging.

Nur geklickt, nichts eingegeben

Meistens ist dann nichts passiert. Schließ den Browser, lass einen Virenscan laufen und gib deinem IT-Betreuer Bescheid. Selten nutzen solche Seiten eine Lücke im Browser aus, deshalb sollte der Browser immer aktuell sein.

Passwort oder Zugangsdaten eingegeben

Ändere das Passwort sofort, und zwar von einem anderen Gerät aus, außerdem überall dort, wo du dasselbe Passwort benutzt. Bei Microsoft 365 sollten danach alle angemeldeten Sitzungen beendet und die Postfachregeln geprüft werden: Angreifer richten gern eine heimliche Weiterleitung ein. Prüfe auch, ob für die Zwei-Faktor-Anmeldung eine fremde Authenticator-App oder Telefonnummer eingetragen wurde. Ist die Zwei-Faktor-Anmeldung noch nicht eingerichtet, ist jetzt der Zeitpunkt.

Anhang geöffnet oder Programm ausgeführt

Trenne den Rechner vom Netzwerk: WLAN ausschalten, Netzwerkkabel ziehen. Lass ihn eingeschaltet, damit Spuren erhalten bleiben, und ruf an. Melde dich an diesem Rechner nicht mehr bei anderen Diensten an.

Was du lassen solltest

  • Die Mail löschen und hoffen, dass nichts war.
  • Das Passwort vom selben, möglicherweise befallenen Rechner aus ändern.
  • Den Rechner ausschalten und am nächsten Tag weiterarbeiten, als wäre nichts gewesen.
  • Aus Scham niemandem Bescheid geben. Ein früher Hinweis begrenzt den Schaden.

Wann du anrufen solltest

Sobald Zugangsdaten eingegeben oder ein Anhang geöffnet wurde, und immer dann, wenn du dir nicht sicher bist. Merkst du, dass aus deinem Postfach Mails verschickt wurden, die du nicht geschrieben hast, ist das Konto wahrscheinlich übernommen.

Wenn Kundendaten betroffen sein können: Dann kann eine Meldung an die Datenschutzaufsicht innerhalb von 72 Stunden nötig sein (Art. 33 DSGVO). Ist Geld geflossen oder wurden Daten abgegriffen, kommt eine Anzeige bei der Polizei in Frage, in Bayern auch online. Beides klärst du mit deinem Datenschutzbeauftragten oder Anwalt; ich helfe, die technischen Spuren dafür zu sichern.

Die beste Vorbeugung ist ein Team, das Phishing erkennt. Dafür gibt es die IT-Sicherheitsschulung.

Häufige Fragen

Ich habe auf einen Phishing-Link geklickt, aber nichts eingegeben. Bin ich gehackt?
Meistens nicht. Gefährlich wird es in der Regel erst, wenn Zugangsdaten eingegeben oder Dateien geöffnet werden. Schließ den Browser, lass einen Virenscan laufen und gib deinem IT-Betreuer Bescheid. Halte Browser und Betriebssystem aktuell, damit seltene Angriffe über Sicherheitslücken ins Leere laufen.
Woran erkenne ich, dass mein E-Mail-Konto gehackt wurde?
Typische Zeichen sind Mails im Gesendet-Ordner, die du nicht geschrieben hast, neue Weiterleitungs- oder Löschregeln, Hinweise auf Anmeldungen von fremden Orten und Kontakte, die seltsame Mails von dir bekommen. Dann sofort das Passwort von einem anderen Gerät aus ändern und alle Sitzungen beenden.
Muss ich einen Phishing-Vorfall melden?
Wenn personenbezogene Daten von Kunden oder Mitarbeitenden betroffen sein können, kann eine Meldung an die Datenschutzaufsicht innerhalb von 72 Stunden nötig sein. Ob das in deinem Fall gilt, ist eine rechtliche Frage für deinen Datenschutzbeauftragten oder Anwalt.
Logo Andreas Grundke IT-Service
Andreas Grundke Inhaber · Fachinformatiker für Systemintegration Die externe IT-Abteilung für kleine und mittlere Betriebe im Münchner Osten: IT-Betreuung, KI im Betrieb, Software nach Maß und Websites. Über 20 Jahre in der IT, ein Ansprechpartner für alles Technische.
Zuletzt aktualisiert: 7. Oktober 2026 · Kontakt aufnehmen