Zum Inhalt springen
Ihr Kompass für die digitale Welt.
Consumer & Digital Life

„Hier ist Ihre Bank“: Phishing-Kampagne unter Schirmherrschaft von Bundesbank und BMF startet am 10. Oktober

Ab Samstag, 10. Oktober, informiert die Kampagne „Machen wir Phishen Impossible!“ rund einen Monat lang über Maschen wie Anrufe angeblicher Bankbeschäftigter – beschlossen vom Roundtable Betrugsbekämpfung, unter Schirmherrschaft von Bundesbank und Bundesfinanzministerium. Laut Bundesbank verursachten 2025 rund 1,8 Millionen betrügerische Zahlungsvorgänge insgesamt mehr als 580 Millionen Euro Schaden. Was die Kampagne bietet, auch wenn es schon passiert ist, und wo Passkeys laut Google helfen.

Phishing: Frau auf dem Sofa zögert am Freitagabend, einen Anruf auf dem Smartphone anzunehmenDieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptPhotorealistic documentary photo of a woman in her forties sitting on a sofa in a German living room on a Friday evening, looking calmly at a ringing generic smartphone in her hand, hesitant, a cup of tea on the table, warm lamp light, the phone screen shows only an abstract incoming call icon, no logos, no brand marks, no readable text, no letters, no numbers, no watermarks, 16:9
Erst innehalten, dann abheben (Symbolbild)

Stellen Sie sich vor: Freitagabend. Sofa, Wolldecke, die Serie läuft gerade an. Das Handy klingelt. Unbekannte Nummer.

Sie gehen ran, weil Sie vielleicht ein Paket erwarten. Eine freundliche Stimme sagt: „Guten Abend, hier ist die Sicherheitsabteilung Ihrer Bank. Auf Ihrem Konto gab es auffällige Zahlungen.“

Das klingt nach Fürsorge, und genau das ist der Trick. Es ist eine Form von Phishing. Laut Bundesbank verursachten rund 1,8 Millionen betrügerische Zahlungsvorgänge im Jahr 2025 einen Schaden von mehr als 580 Millionen Euro. Ab Samstag, 10. Oktober, klärt die Kampagne „Machen wir Phishen Impossible!“ unter Schirmherrschaft von Bundesbank und Bundesfinanzministerium rund einen Monat lang darüber auf.

Krass. Ich musste die Zahl zweimal lesen (kein Witz). Und meine erste Frage war nicht „Wen trifft das?“, sondern „Moment mal, wann hat mich zuletzt jemand angerufen, der so klang?“

Denn der Moment selbst fühlt sich ziemlich harmlos an. Niemand brüllt, niemand droht. Die Stimme ist ruhig, vielleicht sogar ein bisschen besorgt, und sie wirkt, als wolle sie Ihnen helfen. Der Puls geht trotzdem hoch, weil das Wort „Konto“ einen Nerv trifft. Es geht um Geld, und zwar um Ihr eigenes.

Ich finde: Genau solche Abende brauchen eine Kampagne. Und zwar eine, die nicht mit dem Zeigefinger winkt. Ob das gelingt, schauen wir uns jetzt an: Wer steckt dahinter, was zeigen die Videos, was steht auf der Website, und was können Sie selbst tun? Am Ende geht es noch um Passkeys, laut Google eine einfachere und sicherere Anmeldung als Passwörter, und um die Grenze dieses Schutzes.

Phishing: Was ist das eigentlich genau?

Das Wort kennen die meisten. Aber was steckt dahinter? Die Pressemitteilung von Bundesbank und Bundesministerium der Finanzen, erschienen am Donnerstag, 8. Oktober, bringt es nüchtern auf den Punkt. Eine häufige Betrugsmasche sei Phishing. Dabei versuchten Kriminelle, Betroffene mit gefälschten Nachrichten, Anrufen oder nachgeahmten Webseiten zu täuschen. Sie wollten Zugang zu sensiblen Daten erhalten oder Betroffene dazu bringen, Zahlungen an die Kriminellen zu veranlassen.

Drei Werkzeuge also: Nachricht, Anruf, Webseite. Zwei Ziele: Daten oder Geld.

Klingt abstrakt? Dann übersetze ich das in Alltag. Die folgenden Beispiele sind meine, nicht die der Pressemitteilung.

Eine SMS kommt an: Ein Paket könne nicht zugestellt werden, bitte kurz den Link antippen. Das ist die gefälschte Nachricht. Sie tippen, landen auf einer Seite, die aussieht wie die eines bekannten Zustelldienstes, und geben Ihre Kartendaten ein. Das ist die nachgeahmte Webseite. Die Seite ist hübsch, aber nicht echt.

Oder das Telefon klingelt, wie an unserem Freitagabend. Eine Stimme nennt eine Abteilung, einen Vornamen, vielleicht sogar eine Vorgangsnummer. Das ist der Anruf. Er braucht keinen Link und keine Technik. Er arbeitet mit Vertrauen und Zeitdruck.

Warum das wirkt? Meine Einschätzung, keine Aussage der Pressemitteilung: Freundlichkeit senkt die Wachsamkeit. Wer nett zu uns ist, dem misstrauen wir nicht gern, schon aus Höflichkeit. Zeitdruck erledigt den Rest. Wenn „sofort“ gehandelt werden muss, bleibt keine Zeit für die Frage, ob das alles stimmen kann. Beides zusammen ist ein ziemlich wirksamer Hebel, und er funktioniert bei Müden, Abgelenkten und Gutmütigen am besten. Also bei uns allen, irgendwann.

Wir bei digital-magazin.de haben uns Betrugsnachrichten schon einmal im Alltag angesehen, nämlich mit der Frage, wie sich verdächtige Nachrichten mit Alexa prüfen lassen. Das ist eine Technikhilfe für die SMS-Seite. Gegen die freundliche Stimme am Telefon hilft sie nicht.

Und da liegt der Knackpunkt: Die Masche wechselt ständig die Verpackung, das Ziel bleibt gleich. Entweder bekommen Kriminelle Ihre Daten, oder Sie überweisen selbst. Ich gebe zu, ich dachte lange, Phishing sei ein Mail-Problem mit schlechter Rechtschreibung. Das war einmal. Inzwischen klingen die Nachrichten oft sauber, die Anrufe höflich, die Seiten professionell.

Eines noch: Wie hoch der Anteil von Phishing an allen Betrugsfällen ist, nennt die Pressemitteilung nicht. Dort steht „eine häufige Betrugsmasche“, eine Zahl gibt es dazu nicht.

Wer steckt hinter der Kampagne – und welche Rolle hat die Bundesbank?

Ein Missverständnis möchte ich gleich ausräumen: Die Bundesbank „startet“ nicht einfach eine Kampagne. Die Konstruktion ist verschachtelter.

Beschlossen hat „Machen wir Phishen Impossible!“ der „Roundtable Betrugsbekämpfung“. Die Bundesbank hat diesen Roundtable im November 2025 ins Leben gerufen. Die Schirmherrschaft über die Kampagne übernehmen die Bundesbank und das Bundesministerium der Finanzen. Schirmherr heißt: Die beiden Institutionen stehen mit ihrem Namen dahinter.

Wer klärt dann auf? Laut Pressemitteilung informieren „Unternehmen und Institutionen aus Finanzwirtschaft, Telekommunikation und Handel sowie öffentliche Institutionen“ die Öffentlichkeit. Eine Liste der Beteiligten enthält die Mitteilung nicht, also bleibt es hier bei dieser Beschreibung.

Das Vorbild kommt aus dem Nachbarland. Die Kampagne beruht laut Pressemitteilung auf der gleichnamigen österreichischen Online-Kampagne. Ein Wortspiel, das offenbar gut ankam, jedenfalls gut genug, um es zu übernehmen.

Lutz Lienenkämper, Vorstandsmitglied der Bundesbank, sagte dazu:

„Wirksame Prävention kann nur über Branchengrenzen hinweg gelingen und erfordert die gemeinsame Anstrengung aller Beteiligten.“

Lutz Lienenkämper, Vorstandsmitglied der Deutschen Bundesbank

Mal ehrlich, ich finde das ziemlich einleuchtend. Mein Gedankenspiel dazu: Ein Betrugsanruf läuft über ein Telefonnetz, nennt eine Bank beim Namen, verweist vielleicht auf eine Bestellung im Handel und endet mit einer Zahlung. Mehrere Branchen in einem einzigen Gespräch. Wer nur im eigenen Garten aufklärt, erreicht den Zaun, nicht die Straße. Das ist meine Einschätzung, nicht die der Pressemitteilung.

1,8 Millionen Vorgänge, 580 Millionen Euro: Was sagt die Zahl?

Jetzt die Zahlen. Sie werden schnell falsch weitergetragen, deshalb ganz genau.

Nach Erhebungen der Deutschen Bundesbank verursachten rund 1,8 Millionen betrügerische Zahlungsvorgänge im Jahr 2025 einen Schaden von mehr als 580 Millionen Euro. So steht es in der Pressemitteilung vom Donnerstag, 8. Oktober.

Krass? Klar. Aber schauen Sie hin, was dort steht und was nicht.

  • Es geht um Betrug im Zahlungsverkehr insgesamt. Die Zahl gilt nicht nur für Phishing.
  • Es geht um Zahlungsvorgänge, nicht um Personen. Wie viele Menschen betroffen waren, nennt die Mitteilung nicht.
  • Einen Vergleich mit dem Vorjahr enthält die Mitteilung nicht. Ob es mehr oder weniger war als zuvor, lässt sich aus ihr also nicht ablesen.

Dann habe ich noch eine Rechnung, und die ist ausdrücklich meine: rechnerisch gut 300 Euro pro Vorgang im Schnitt (eigene Rechnung aus den gerundeten Bundesbank-Werten: 580 Millionen geteilt durch 1,8 Millionen). Beide Ausgangszahlen sind gerundet, deshalb steht da „gut“ und keine scheinbar genaue Summe. Ein Wert der Bundesbank ist das nicht.

Ein Durchschnitt sagt nichts über den typischen Einzelfall. Dahinter können viele kleine Beträge und wenige sehr große stecken, oder ganz anders. Die Verteilung kenne ich nicht.

Warum rechne ich es dann vor? Weil „580 Millionen“ so groß ist, dass man es nicht mehr fühlt. Mit dem Schnitt im Kopf bleibt es wenigstens ein bisschen greifbar. Mehr als eine Gedankenstütze ist es nicht.

Die Pressemitteilung sagt selbst: „Betrug im Zahlungsverkehr kann alle treffen.“ Dieser Satz räumt mit dem Gedanken auf, so etwas passiere nur anderen.

Was die Kampagne konkret macht: Videos, Website, ein Monat Zeit

Dann zum Praktischen. Was passiert ab Samstag, 10. Oktober?

Laut Pressemitteilung informieren die Beteiligten rund einen Monat lang über Phishing und andere Formen des Zahlungsbetrugs. Ein genaues Enddatum nennt die Mitteilung nicht. Die Kampagne läuft über soziale Medien und eine Website.

Die Videos zeigen laut Pressemitteilung aktuelle Betrugsmaschen, etwa vorgetäuschte Identitäten oder Anrufe angeblicher Bankbeschäftigter. Genau so ein Anruf wie in der Szene oben.

Die Website phishen-impossible.de bietet laut Pressemitteilung ergänzende Informationen zu typischen Betrugsmustern, weitere Informationsquellen und konkrete Handlungsempfehlungen. Kleine Beobachtung am Rande: Die Seite duzt ihre Besucherinnen und Besucher. Das ist ihr Stil, bei mir bleibt es beim Sie.

Bundesbank-Vorstand Lienenkämper beschreibt das Ziel so:

„Mit der Kampagne wollen wir Menschen aller Altersgruppen dafür sensibilisieren, verdächtige Inhalte zu erkennen, richtig zu reagieren und Betrugsversuche zu melden. Ganz nach dem Motto: Innehalten, nachdenken, sich schützen.“

Lutz Lienenkämper, Vorstandsmitglied der Deutschen Bundesbank

„Aller Altersgruppen“ halte ich für richtig. Das ist meine Einschätzung: Der Neffe, der ständig am Handy hängt, fällt auf eine perfekte Fake-Seite genauso herein wie die Großmutter auf den höflichen Anruf, nur an anderer Stelle. Wer die Zielgruppe zu eng zieht, verpasst jemanden.

Drei Ziele nennt Lienenkämper: erkennen, richtig reagieren, melden. Hier kommt meine Übersetzung in den Alltag, nicht die der Kampagne. Erkennen heißt vielleicht: Es kommt Druck auf, und ich merke es. Richtig reagieren: nicht mitspielen, sondern Zeit gewinnen. Melden: nicht aus Scham schweigen. Und das Motto würde ich mir ehrlich gesagt an den Kühlschrank hängen: „Innehalten, nachdenken, sich schützen.“

Auch Bundesfinanzminister Lars Klingbeil äußerte sich in der Mitteilung:

„Wir alle können uns gegen Betrug schützen – und es Betrügern so schwer wie möglich machen. Dazu gehört, Betrugsmaschen zu erkennen, bevor es zu spät ist.“

Lars Klingbeil, Bundesminister der Finanzen

Und weiter:

„Wer digital bezahlt oder sensible Daten preisgibt, muss deshalb wissen, worauf es ankommt. Dazu trägt die Kampagne ‚Phishen impossible‘ bei und stärkt damit das Finanzwissen für den Alltag.“

Lars Klingbeil, Bundesminister der Finanzen

„Finanzwissen für den Alltag“ gefällt mir. Das klingt nach Küchentisch statt Konferenzraum. Ob die Kampagne das hält, lässt sich beurteilen, sobald man die Videos gesehen hat.

Erkennen, reagieren, melden: Was heißt das am Küchentisch?

Phishing: Hand legt auf dem Smartphone auf, daneben liegt eine Bankkarte auf dem KüchentischDieses Bild wurde komplett mit KI generiertProviderhiggsfieldModellgpt_image_2PromptPhotorealistic close photo of a hand pressing the red hang-up area on a generic smartphone screen showing abstract shapes only, a plain bank card lying on a wooden kitchen table next to it, soft daylight, face not visible, no logos, no brand marks, no readable text, no letters, no numbers, no watermarks, 16:9
Auflegen ist erlaubt (Symbolbild)

Drei Verben, drei Ziele. Schön und gut. Aber wie sieht das aus, wenn der Kaffee kalt wird und das Handy summt? Ich versuche eine Übersetzung. Das sind meine Beispiele und meine Deutung, keine Inhalte der Kampagne. Was die Videos und die Website im Einzelnen zeigen, werden wir erst sehen.

Erkennen: Was fühlt sich hier komisch an?

„Verdächtige Inhalte erkennen“ klingt nach Detektivarbeit. Im Alltag ist es eher ein Bauchgefühl, das man ernst nimmt. Ein Beispiel: Sie bekommen eine Nachricht, in der jemand schreibt, ein Paket warte auf Sie, obwohl Sie nichts bestellt haben. Oder die Nachricht trifft genau zu, weil Sie wirklich etwas erwarten. Dann kommt der Satz, der stutzig machen darf: „Bitte bestätigen Sie sofort.“

Mein Merksatz dazu, ganz privat: Wenn jemand Eile verlangt, ist Eile selten in meinem Interesse. Das ist ein Warnsignal, kein Beweis. Aber ein Warnsignal reicht, um kurz die Hand vom Handy zu nehmen.

Richtig reagieren: Zeit gewinnen

Beim zweiten Ziel wird es persönlich. Was ist „richtig“? Meine Antwort für den Alltag: alles, was Ihnen Zeit verschafft. Den Anruf unterbrechen. Die Nachricht nicht beantworten. Den Link nicht antippen, sondern die App öffnen, die Sie ohnehin kennen. Wer Zeit hat, denkt wieder selbst. Konkrete Handgriffe folgen weiter unten in meinem eigenen Rat.

Melden: Der Schritt, den viele auslassen

Das dritte Ziel ist das unterschätzte. Wer eine verdächtige Nachricht bekommt und sie einfach löscht, schützt sich selbst. Wer sie weiterleitet oder meldet, schützt womöglich die Nachbarin, die dieselbe Nachricht noch bekommt. Ich weiß nicht, welche Meldewege die Kampagne im Einzelnen nennt. Aber die Idee dahinter ist mir sympathisch: Betrug ist kein Privatproblem, das man mit sich allein ausmacht.

Warum „Menschen aller Altersgruppen“ keine Floskel ist

Mein Eindruck, als Einschätzung markiert: Beim Thema Betrug denken viele sofort an die Großeltern. Die brauchen Aufklärung, klar. Aber der Gedanke „Das trifft nur die Älteren“ ist bequem und ziemlich gefährlich.

Wer jung ist und viele Apps nutzt, bekommt jeden Tag Nachrichten von Lieferdiensten, Plattformen, Kundenkonten. Wer Pakete bestellt, hat ständig echte Benachrichtigungen im Postfach, und eine gefälschte fällt zwischen ihnen kaum auf. Menschen mit wenig Zeit klicken schneller. Menschen, die sich auskennen, fühlen sich oft sicherer, als sie sind. (Ich nehme mich da nicht aus.)

Dazu kommt: Jüngere erklären Älteren gern, wie das mit dem Smartphone geht. Wenn beide Seiten dieselbe Grundregel kennen, kann man sich gegenseitig bremsen. Das geht nur mit einer Kampagne, die nicht nur eine Gruppe anspricht. Deshalb finde ich den breiten Ansatz richtig.

Und wenn es schon passiert ist? Der Teil, den ich feiere…

Jetzt kommt der Satz in der Pressemitteilung, der mich am meisten freut. Die Website bietet „konkrete Handlungsempfehlungen für den Fall, dass ein Betrugsversuch erfolgreich war“.

Moment mal, lesen Sie das noch einmal. Für den Fall, dass es geklappt hat.

Viele Aufklärungskampagnen hören bei „Erkennen Sie die Warnzeichen!“ auf. Nützlich, solange man vorher aufpasst. Aber was ist mit der Person, die abends um halb zwölf merkt, dass sie gerade etwas freigegeben hat? Dann hilft kein „Hätten Sie mal besser aufgepasst“.

Meine Einschätzung, nicht die der Kampagne: Scham hilft nur den Betrügenden. Wer sich schämt, schweigt. Wer schweigt, meldet nichts und warnt niemanden. Kriminelle haben ein Interesse daran, dass Sie sich dumm fühlen.

Dabei sind die Maschen so gebaut, dass auch kluge Leute darauf hereinfallen. Zeitdruck, Autorität, ein plausibler Anlass: Diese Hebel funktionieren bei müden, gestressten oder schlicht höflichen Menschen. Mit Intelligenz hat das wenig zu tun.

Was auf der Website im Einzelnen steht, lesen Sie am besten dort. Ich würde sie mir vor dem Ernstfall einmal ansehen. Dann wissen Sie, wo der Bereich ist, wenn Ihnen die Hände zittern.

Übrigens nennt Lienenkämper das Melden ausdrücklich als Ziel. Wer meldet, hilft auch anderen. Das passt zum Roundtable-Gedanken, dass Prävention nur gemeinsam gelingt.

Mein Rat, nicht der der Kampagne: Auflegen und selbst zurückrufen

Die Pressemitteilung nennt „richtig reagieren“ als Ziel, mehr Ausführung dazu enthält sie nicht. Was jetzt folgt, ist mein eigener Rat, aus Alltagserfahrung und gesundem Menschenverstand.

Mein Rat, nicht der der Kampagne: Wenn jemand am Telefon behauptet, von Ihrer Bank zu sein, legen Sie auf. Wirklich. Gespräch beenden, durchatmen. Dann rufen Sie selbst zurück, mit einer Nummer, die Sie kennen: die von Ihrer Bankkarte oder die, die Sie in Ihrer Banking-App selbst heraussuchen. Nicht die Nummer, die die anrufende Person diktiert. Nicht die Rückruftaste.

Zweiter Rat von mir: Bestätigen Sie nie eine TAN oder Push-Freigabe, während jemand am Telefon sitzt und Sie dazu drängt. Wenn ein Anruf Sie angeblich schützen soll, aber eine Freigabe von Ihnen verlangt, stimmt etwas nicht. Das ist meine Faustregel, und ich bin damit lieber zu vorsichtig als zu höflich.

Dritter Rat von mir: Legen Sie sich einen Notizzettel an, am besten am Kühlschrank oder in der Schublade, mit der Nummer Ihrer Bank, die Sie selbst herausgesucht haben. Dann müssen Sie im Stress nicht suchen. Klingt banal, ist ziemlich praktisch.

Wer den Zettel nicht mag, speichert die Nummer als Kontakt im Handy, mit einem Namen, den Sie sofort erkennen. Oder legen Sie den Zettel direkt neben das Telefon, falls Sie noch ein Festnetzgerät haben. Entscheidend ist nur, dass die Nummer vorher da ist, von Ihnen selbst herausgesucht, und nicht erst im Gespräch auftaucht. Im Stress greift man nach dem, was am nächsten liegt, und das ist sonst die Nummer aus dem Anruf.

Vierter Rat von mir: Reden Sie darüber. Mit dem Partner, der Mitbewohnerin, dem Nachbarn. Und wenn Sie eine Familie haben: Verabreden Sie im Familienchat, dass alle „Bankanrufe“ kurz teilen dürfen, ohne dass jemand die Augen verdreht. Allein das durchbricht den Tunnelblick.

Machen Sie die Absprache im Familienchat konkret. Zum Beispiel: Wer einen merkwürdigen Anruf oder eine seltsame Nachricht bekommt, schickt einen Screenshot oder ein kurzes „Komisch, schaut mal“. Niemand muss erklären, warum, niemand wird belehrt. Besonders hilfreich ist, wenn die Jüngeren damit anfangen. Dann traut sich die Oma auch, nachzufragen. Das Gute daran: Die Hemmschwelle sinkt, und es entsteht ein kleines Frühwarnsystem aus Menschen, die sich ohnehin mögen.

Und mein letzter Rat: Wenn Sie im Zweifel sind, ob etwas schiefgegangen ist, kontaktieren Sie sofort Ihre eigene Bank, und zwar über die Nummer, die Sie kennen. Lieber einmal zu viel nachfragen als einmal zu wenig.

Ja, Auflegen kann sich unhöflich anfühlen (ich bin selbst jemand, der sich nach dem ersten „Guten Abend“ kaum traut, einfach zu gehen). Aber wer wirklich von Ihrer Bank anruft, hat nichts gegen einen Rückruf. Wer drängelt, hat vermutlich einen Grund.

Wir bei digital-magazin.de haben beschrieben, wie weit Betrugsanrufe gehen können, wenn sie sich als IT-Hilfe ausgeben, etwa mit dem Passkey als Vorwand. Die Methode ist dieselbe: Der Anruf erzeugt Dringlichkeit, damit Sie schnell klicken. Dagegen hilft Tempo rausnehmen mehr als jede App.

Passkeys: Was Google rät – und was sie nicht können

Eine Kampagne vermittelt Wissen. Technik fängt Fehler ab, bevor sie passieren. Beides zusammen ist besser als eins allein.

Google hat am 8. Oktober, im Rahmen des Cybersecurity Awareness Month, in seinem Blog zu Passkeys geraten. Ich übersetze sinngemäß, das Original ist englisch. Laut Google melden Sie sich mit einem Passkey bei Apps oder Webseiten genauso an, wie Sie Ihr Gerät entsperren: mit Fingerabdruck, Gesichtsscan oder Geräte-PIN. Das sei einfacher und sicherer als Passwörter.

Dazu schreibt Google sinngemäß: Biometrische Daten wie Fingerabdruck oder Gesichtsscan bleiben auf Ihrem Gerät und werden nie mit Google geteilt. Und anders als Passwörter seien Passkeys darauf ausgelegt, gängigen Online-Angriffen wie Phishing zu widerstehen.

„Darauf ausgelegt“ heißt: Designziel laut Google, keine Garantie. Der Gedanke dahinter leuchtet mir trotzdem ein. Ein Passwort können Sie auf einer gefälschten Seite eintippen, und schon ist es weg. Bei einem Passkey gibt es kein Geheimnis, das Sie selbst abtippen könnten. Das ist meine Erklärung in einfachen Worten, nicht Googles Formulierung.

So richten Sie einen Passkey für Ihr Google-Konto ein. Google beschreibt es sinngemäß so: Rufen Sie g.co/passkeys auf, klicken Sie auf „Create a passkey“ (also „Passkey erstellen“) und folgen Sie den Hinweisen. Das war es schon.

Wir bei digital-magazin.de haben uns Passkeys schon im Alltag angeschaut, also die Frage, wie sie unsichere Passwörter ersetzen können. Die Praxis steht dort ausführlicher.

Die Grenze, die dazugehört

Googles Aussage bezieht sich auf Online-Angriffe wie Phishing, also gefälschte Anmeldeseiten und ähnliche Tricks. Nicht auf jede Betrugsmasche.

Meine eigene Einschätzung: Gegen jemanden, der Sie am Telefon zu einer Überweisung überredet, helfen Passkeys nicht automatisch. Geben Sie selbst, mit klarem Kopf und echtem Passkey, einen Betrag frei, weil eine Stimme Sie überzeugt hat, dann hat die Technik alles richtig gemacht und der Betrug trotzdem geklappt. Genau dort setzt die Kampagne an. Technik schützt Ihre Anmeldung. Wissen schützt Ihre Entscheidung.

Zum Online-Banking deutscher Banken sagt Googles Blog nichts. Ob und wie Ihre Bank Passkeys anbietet, steht in deren eigenen Angaben.

Und jetzt?

Was nehme ich mit? Drei Dinge.

Erstens: Die Zahl ist groß. Laut Bundesbank verursachten rund 1,8 Millionen betrügerische Zahlungsvorgänge im Jahr 2025 mehr als 580 Millionen Euro Schaden. Sie gilt für Betrug im Zahlungsverkehr insgesamt, sagt nichts über Phishing allein und nichts über Personen. Wer sie weitererzählt, sollte das mitliefern.

Zweitens: „Machen wir Phishen Impossible!“ ist eine gemeinsame Anstrengung. Beschlossen hat sie der Roundtable Betrugsbekämpfung, Bundesbank und Bundesministerium der Finanzen sind Schirmherren, und Unternehmen und Institutionen aus Finanzwirtschaft, Telekommunikation und Handel sowie öffentliche Institutionen machen mit. Die größte Stärke ist für mich der Teil für den Fall, dass es schon passiert ist. Wer sich nicht schämen muss, handelt schneller.

Drittens: Das Motto „Innehalten, nachdenken, sich schützen.“ passt ziemlich gut zu meinen kleinen Alltagsregeln. Auflegen, selbst zurückrufen, keine TAN am Telefon, jemandem davon erzählen. Und bei der Anmeldung darf gern ein Passkey mithelfen, laut Google darauf ausgelegt, gängigen Angriffen wie Phishing zu widerstehen.

Ich werde mir die Videos in Ruhe ansehen. Mich interessiert, ob die Kampagne schafft, woran Warnhinweise oft scheitern: dass man sich beim nächsten Anruf tatsächlich daran erinnert. Sie läuft rund einen Monat. Ob sie wirkt, zeigt sich erst danach.

Für die Kampagnenwochen habe ich mir drei kleine Dinge vorgenommen. Erstens: den Notizzettel mit der Banknummer wirklich schreiben, statt ihn nur für eine gute Idee zu halten. Zweitens: im Familienchat die Absprache anstoßen, dass verdächtige Nachrichten geteilt werden dürfen, und zwar ohne Belehrung. Drittens: Die Website einmal in Ruhe durchklicken, auf dem Sofa, ohne Zeitdruck, damit ich weiß, wo ich nachsehen kann, falls es ernst wird.

Ich ahne, dass ich dabei ein paar Dinge entdecke, die ich selbst noch nicht wusste. Das ist okay. Wer Betrug ernst nimmt, lernt ohnehin nie aus, weil sich die Maschen ständig neu anziehen. Und wenn Sie in den Kampagnenwochen einem Menschen in Ihrer Nähe von der Kampagne erzählen, am Küchentisch, am Telefon oder im Chat, ist schon etwas gewonnen. Es muss kein Vortrag sein. Ein Satz reicht: „Auflegen und selbst zurückrufen.“ (Mein Rat, wohlgemerkt, nicht der Wortlaut der Kampagne.)

Und Sie so? Wann haben Sie zuletzt bei einem ‚Bankanruf‘ einfach aufgelegt und selbst zurückgerufen?