Phishing-Mail geklickt: was tun in der ersten Stunde
Phishing-Mail geklickt: was tun
Phishing-Mail geklickt, was tun? Das hängt davon ab, ob nur der Link offen war oder ob auch ein Passwort, ein Code oder eine Bestätigung auf dem Telefon eingegeben wurde. Trennen Sie das Gerät vom Netz, wenn das gefahrlos möglich ist, tippen Sie nichts mehr ein und melden Sie den Klick noch am selben Tag der Person, die bei Ihnen für die IT zuständig ist. Ob es eine Straftat war, müssen Sie nicht klären, bevor Sie melden.
Viele Ratgeber zu dieser Frage richten sich an Privatpersonen. Das BACS rät dort, das Passwort sofort zu ändern, bei einem E-Mail-Konto auch bei den Diensten, die daran hängen. Für ein privates Konto ist das die richtige Reihenfolge. Im Firmenpostfach fehlt ein Schritt. Microsoft führt den Widerruf der Sitzungen getrennt auf, denn erst damit werden die Refresh-Tokens ungültig, die ein Angreifer schon besitzen kann. Ein neues Passwort leistet das nicht. Schicken Sie das neue Passwort nicht per E-Mail, solange das Postfach noch offen sein könnte (Microsoft Learn). Den Reset macht die IT oder der externe Partner, nicht Sie allein am selben Laptop.
Dieser Text richtet sich an Mitarbeitende und Vorgesetzte in einem Schweizer KMU mit etwa 20 bis 250 Personen, oft ohne eigene Security-Abteilung. Er beschreibt die erste Stunde. Wie man die Mail schon vor dem Klick erkennt, ist ein anderes Thema.
Anhalten und Netz trennen
LAN-Kabel ziehen oder WLAN ausschalten, sofern die IT nichts anderes verlangt. Den Tab offen lassen, wenn jemand einen Screenshot braucht. Keine weitere Datei laden, den Link nicht ein zweites Mal öffnen.
Intern melden, noch am selben Tag
Ticket, gemeinsames Postfach oder die Nummer aus dem Meldeplan. Sagen Sie, worauf Sie geklickt haben, um welche Uhrzeit, und ob Sie ein Passwort eingegeben, einen Code eingetippt oder eine Anmeldung auf dem Telefon bestätigt haben.
Passwort nur mit der IT zurücksetzen
Microsoft empfiehlt, das Konto für die Prüfung zu sperren, die Sitzungen zu widerrufen und erst dann ein neues Passwort zu setzen. Ein voreiliger Reset am falschen Konto sperrt Mitarbeitende aus und übersieht das gekaperte Postfach.
Regeln und Zahlungen prüfen lassen
Das BACS beschreibt Weiterleitungsregeln als typischen nächsten Schritt nach einem übernommenen Geschäftspostfach. Finanzabteilung und IT prüfen die Regeln, die letzten Anmeldungen und offene Zahlungen, bevor etwas freigegeben wird.
Nur geklickt, Passwort eingegeben oder Anhang geöffnet
Die drei Fälle sehen von aussen gleich aus, verlangen aber unterschiedliche Schritte.
Nur der Link, keine Eingabe, kein Anhang: Melden Sie Absender und Uhrzeit. Die IT kann die Domain sperren. Das BACS beschreibt den Schaden beim Phishing vor allem über abgegebene Zugangs- oder Kartendaten. Behaupten Sie deshalb nicht, der Laptop sei sicher infiziert, und löschen Sie den Verlauf nicht, bevor jemand hingeschaut hat.
Passwort, Code oder eine Bestätigung auf dem Telefon: Behandeln Sie das Postfach als offen, bis die IT das Gegenteil sagt. Dazu gehören Microsoft-365-Passwort, ein Einmalcode und der Tipp auf «Genehmigen». Die IT sperrt das Konto für die Prüfung oder setzt es zurück, widerruft die Sitzungen, schaut die registrierten Anmeldeverfahren an und sucht Regeln, auch versteckte, die Post nach aussen weiterleiten oder in Notizen, Junk oder RSS verschieben. Microsoft nennt genau diese Ordner. Das neue Passwort erfahren Sie telefonisch oder persönlich, nie als Mail an dasselbe Postfach.
Haben Sie auf der gefälschten Seite ein privates Passwort oder eine Kartennummer eingetippt, ist das ein zweiter Anruf am selben Tag. Das BACS sagt: dieses Passwort überall ändern, wo Sie es wiederverwenden, und die Kartenfirma anrufen, damit die Karte gesperrt werden kann. Das ist Ihr privates Konto. Es ersetzt nicht die Meldung im Betrieb.
Haben Sie einen Anhang geöffnet, ist das ein anderes Risiko als bei einer nachgebauten Anmeldeseite. Sagen Sie das der IT ausdrücklich, arbeiten Sie nicht auf demselben Gerät weiter und stecken Sie den Laptop nicht in ein anderes Netz, um noch schnell die Rechnung fertig zu machen. Eine Anleitung zum Entfernen von Schadsoftware gibt es hier nicht: Die IT entscheidet, ob das Gerät untersucht wird.
Was Vorgesetzte in der ersten Stunde tun
Danken Sie für die Meldung. Eine Rüge, bevor die Fakten klar sind, bringt die nächste Person dazu, einen Klick zu verschweigen. Sorgen Sie dafür, dass auf dem betroffenen Gerät nicht weitergearbeitet wird, und holen Sie die IT oder den externen Partner noch am selben Tag dazu.
Bitten Sie um eine kurze Notiz: Uhrzeit, Absender oder Link, ob Zugangsdaten eingegeben wurden, ob ein Anhang offen war. Leiten Sie die Original-Mail nicht an private Adressen oder in eine WhatsApp-Gruppe weiter. Nutzen Sie das Ticket oder den Kanal, den es schon gibt.
Das BACS zur Rechnungsmannipulation listet für ein übernommenes Geschäftspostfach: betroffene Passwörter ändern, die IT-Umgebung anschauen lassen, Filter und Weiterleitungsregeln prüfen, mögliche Empfänger falscher Nachrichten warnen. Es empfiehlt ausserdem eine Strafanzeige, auch wenn schon Geld verloren ist. Die Anzeige erstattet die Geschäftsleitung, nicht die Person, die den Link geöffnet hat. Bei einem akuten Notfall, wenn also gerade Geld abfliesst und niemand die Bank erreicht, rufen Sie 117 oder 112 an. Ein einzelner Klick ohne Zahlung ist kein solcher Fall.
Auch Warnmails wie «Ihr Konto wurde gehackt, klicken Sie hier» sind ein beliebter Köder. Das BACS rät, solche Links nicht zu öffnen und die Adresse des Dienstes von Hand einzutippen (Konto gehackt).
Meldung an BACS, EDÖB und Polizei
Zuerst kommt der interne Ablauf. Eine Meldung ans BACS ist für die meisten Betriebe freiwillig. Sie hilft, die Seite sperren zu lassen, besonders bei einer .ch- oder .swiss-Domain. Ohne Antwort reicht die Weiterleitung an reports@antiphishing.ch oder der Eintrag auf antiphishing.ch. Mit Antwort nutzen Sie das Formular über die Meldeseite des BACS. Die genaue Adresse des Formulars ändert sich gelegentlich, steigen Sie deshalb über die Meldeseite ein.
Die Meldepflicht für Cyberangriffe seit 1. April 2025 gilt für Betreiber kritischer Infrastrukturen, nicht für ein typisches KMU (BACS zur Meldepflicht). Es gibt hier keine 24-Stunden-Frist, die Sie heute Abend verpassen könnten.
Ein Klick allein ist nicht automatisch eine Meldung an den EDÖB. Das revidierte Datenschutzgesetz verlangt eine Meldung nur, wenn voraussichtlich ein hohes Risiko für die Betroffenen besteht, und dann so rasch als möglich. Eine Frist von 72 Stunden wie in der DSGVO sieht es nicht vor. Ob Kundendaten, Personaldaten oder Bewerbungen im Postfach lagen und ob jemand sie lesen konnte, beurteilt die Geschäftsleitung. Halten Sie intern die Tatsachen, die Auswirkungen und die getroffenen Änderungen fest. Das ist Orientierung, keine Rechtsauskunft (Art. 24 DSG).
Zu wissen, wen man anruft, ist genau die Art organisatorischer Massnahme, die das Gesetz für die Datensicherheit im Blick hat. Eine Schulung schreibt es nicht wörtlich vor (Art. 8 DSG). Bussen bis CHF 250’000 richten sich gegen natürliche Personen und brauchen Vorsatz (EDÖB, Strafbestimmungen). Ein Klick aus Versehen erfüllt das nicht.
Zur Einordnung: Das BACS zählte im zweiten Halbjahr 2025 29’006 freiwillige Meldungen und 145 aus der Meldepflicht. Deloitte nennt Phishing 2026 bei Firmen unter 250 Mitarbeitenden als häufigsten Angriff, mit 25 Prozent, in einer Befragung von 924 Personen (Deloitte, PDF). Beides sind deren Messungen, nicht unsere.
Anteil der freiwilligen Meldungen ans BACS in der zweiten Jahreshälfte 2025 in der Kategorie Betrug, laut Halbjahresbericht. Deren Zählung, nicht eine Kennzahl Ihres Betriebs.
Dienstagvormittag in einem Betrieb mit 45 Personen
Ein erfundenes Beispiel: ein Betrieb mit 45 Personen im Kanton Bern, ohne Kundennamen. Am Dienstag um 09:15 öffnet eine Mitarbeiterin eine Nachricht, die wie eine Paketavis aussieht, klickt den Link, gibt auf einer nachgebauten Seite das Microsoft-365-Passwort ein und tippt auf dem Telefon auf «Genehmigen». Um 09:22 zieht sie das Kabel und ruft die Büroleitung an. Um 09:40 hat der IT-Partner das Konto gesperrt, die Sitzungen widerrufen und danach ein neues Passwort gesetzt, das er telefonisch durchgibt. Unter den Postfachregeln liegt eine versteckte Weiterleitung, die Rechnungskopien an eine externe Adresse schickt. Die Finanzabteilung hält zwei Zahlungen an, die nur per E-Mail freigegeben waren, bis eine Kollegin die IBAN am Telefon bestätigt. Die Notiz zum Vorfall umfasst eine halbe Seite und bleibt im Betrieb. Später in der Woche geht eine freiwillige Meldung ans BACS, mit der Absender-Domain und ohne Namen.
Wer den langen Ablauf weglassen kann
Die Mail nur geöffnet, nichts angeklickt, keinen Anhang geladen, nichts eingetippt: Absender notieren und den üblichen Meldekanal nutzen. Das Netz trennen und die übrigen Schritte brauchen Sie dafür nicht.
Privat, auf dem eigenen Telefon, ohne Firmenpostfach: Es gelten die Schritte des BACS für Privatpersonen. Ein Einzelunternehmen ohne Team macht dieselben Handgriffe, nur ohne interne IT. Sobald ein gemeinsames Postfach und Zahlungen im Spiel sind, gilt der Ablauf oben.
Fragen nach dem Klick
Soll ich das Passwort sofort selbst ändern?
Beim privaten Konto ja, so rät es das BACS, und auch überall dort, wo Sie dasselbe Passwort verwendet haben. Beim Firmenpostfach macht das die IT: Konto für die Prüfung sperren oder zurücksetzen, Sitzungen widerrufen, Regeln ansehen. Ein neues Passwort per E-Mail an dasselbe Postfach schicken Sie nicht.
Ist der Klick schon eine Meldung an den EDÖB?
Nein, nicht automatisch. Gemeldet wird, wenn voraussichtlich ein hohes Risiko für Betroffene besteht, so rasch als möglich. Ob das Postfach Personendaten enthielt und ob jemand sie lesen konnte, ist eine eigene Beurteilung. Intern aufschreiben sollten Sie den Vorfall so oder so.
Müssen wir das BACS innert 24 Stunden informieren?
Ein typisches KMU nicht. Die Pflicht seit 1. April 2025 trifft Betreiber kritischer Infrastrukturen. Freiwillig melden dürfen Sie danach trotzdem, über antiphishing.ch oder die Meldeseite des BACS. Zuerst kommt die interne Eindämmung.
Ich habe die Mail nur geöffnet. Gilt derselbe Ablauf?
Nein. Notieren Sie den Absender und melden Sie ihn intern, damit die Domain gesperrt werden kann. Netz trennen, Sitzungen widerrufen und Zahlungen anhalten gehören zum Klick mit Eingabe, zum bestätigten Login oder zum geöffneten Anhang.
Live-Schulung, nachdem die Stunde vorbei ist
In der Live-Schulung zu Security Awareness gehen wir in ein bis zwei Stunden durch, wie Ihr Betrieb Phishing, Smishing und Vishing erkennt, wie intern gemeldet wird und was nach einem Klick gilt. Die erste Stunde gehört der IT. Die Schulung ist der spätere Termin, nicht der Ersatz für die Meldung heute. Ablauf und Rahmen stehen auf der Seite Security Awareness.
Geschrieben von
Aurum Avis Labs
Baut und liefert bei Aurum Avis Labs. Schreibt hier über das, was wir in der Arbeit mit Gründern und KMU im DACH-Raum lernen.
Verwandte Artikel
Diese Artikel könnten Sie auch interessieren
Phishing Simulation erlaubt in der Schweiz?
Phishing Simulation erlaubt: vorher informieren, Klicks nicht zur Beurteilung einzelner Personen. Schweizer Recht, nicht das Betriebsverfassungsgesetz.
Security Awareness Training Inhalte für KMU
Welche Security Awareness Training Inhalte in die Schulung gehören: Phishing, Zahlungen, Passwörter, Meldung und rollenspezifische Risiken in der Schweiz.