Eine verdächtige E-Mail ist angekommen – und vielleicht wurde der Link schon geöffnet. Entscheidend ist jetzt, was tatsächlich passiert ist: nur gelesen, auf einen Link geklickt, Zugangsdaten eingegeben oder einen Anhang ausgeführt? Die folgenden Schritte helfen Beschäftigten und kleinen Unternehmen, ruhig und geordnet zu reagieren.
Nur gelesen oder noch nicht geklickt?
Öffnen Sie keine Anhänge und klicken Sie nicht auf Links oder „Abbestellen“-Schaltflächen in der Nachricht. Antworten Sie nicht. Prüfen Sie eine behauptete Rechnung, Paketmeldung oder Konto-Sperre über eine bekannte Telefonnummer oder indem Sie die Adresse des Anbieters selbst im Browser eingeben. Die Kontaktdaten aus der verdächtigen Nachricht sind dafür ungeeignet.
Melden Sie die E-Mail an Ihre interne IT oder den zuständigen Dienstleister. Löschen Sie sie erst, wenn klar ist, ob die IT die Nachricht zur Untersuchung braucht. Eine kurze Meldung mit Absender, Betreff und Empfangszeit hilft oft mehr als ein Screenshot allein.
Auf einen Link geklickt – was jetzt?
Ein Klick ist noch nicht dasselbe wie ein gestohlenes Passwort. Schließen Sie die Seite, geben Sie dort keine Daten ein und informieren Sie Ihre IT. Beschreiben Sie, ob sich nur eine Webseite öffnete, ob ein Download startete und ob der Browser nach einer Anmeldung fragte. Lassen Sie das Gerät prüfen, wenn eine Datei heruntergeladen oder ausgeführt wurde oder sich ungewöhnliches Verhalten zeigt. Öffnen Sie die verdächtige Seite nicht erneut, um „nachzusehen“.
Passwort oder Bestätigungscode eingegeben?
- Informieren Sie sofort die IT. Sagen Sie, welches Konto betroffen ist und wann die Eingabe erfolgte. Bei einem Geschäftskonto sollten Administrierende auch aktive Sitzungen, Anmeldungen und Weiterleitungsregeln prüfen.
- Ändern Sie das Passwort über die echte Website oder App. Nutzen Sie dafür möglichst ein Gerät, das nicht vom Vorfall betroffen ist. Wurde dasselbe Passwort anderswo verwendet, ändern Sie es auch dort.
- Sichern Sie die Anmeldung zusätzlich ab. Aktivieren oder überprüfen Sie Mehrfaktor-Authentifizierung. Haben Sie einen Bestätigungscode oder eine Freigabe an die Phishing-Seite weitergegeben, melden Sie das ausdrücklich – ein bloßer Passwortwechsel kann dann zu wenig sein.
- Prüfen Sie Folgeschäden. Unbekannte versendete E-Mails, geänderte Kontaktdaten, neue Postfachregeln oder unerwartete Anmeldungen sind wichtige Hinweise. Die Prüfung gehört in erfahrene Hände.
Anhang geöffnet oder Programm gestartet?
Trennen Sie das betroffene Gerät nach Anweisung Ihrer IT vom Netzwerk. Arbeiten Sie nicht einfach weiter und installieren Sie keine beliebigen „Reinigungstools“ aus dem Internet. Die IT sollte prüfen, ob Schadsoftware ausgeführt wurde, welche Konten genutzt wurden und ob weitere Systeme betroffen sind. Notieren Sie die Uhrzeit und die beobachteten Meldungen. Diese Angaben erleichtern die Eingrenzung.
Kurze Checkliste für Unternehmen
- Verdächtige Nachricht und Zeitpunkt intern melden.
- Betroffene Konten, Geräte und mögliche Datenzugriffe erfassen.
- Passwörter und Sitzungen kontrolliert absichern.
- Andere Mitarbeitende warnen, falls die Nachricht mehrfach eingegangen ist.
- Den Vorfall und die Maßnahmen dokumentieren; mögliche Meldepflichten im Einzelfall fachlich prüfen.
Vorbeugung beginnt mit klaren Meldewegen, Mehrfaktor-Authentifizierung und Schulungen ohne Schuldzuweisungen. Das BSI empfiehlt für kleine Unternehmen einen systematischen Umgang mit Cyberrisiken; die US-Verbraucherschutzbehörde FTC beschreibt konkrete Schritte nach einer Phishing-Nachricht. BSI: Cybersicherheit für KMU · FTC: Phishing erkennen und darauf reagieren
Mehr zu typischen Angriffen lesen Sie in unserem Beitrag über Phishing und Social Engineering. Wenn Sie für Ihr Unternehmen Unterstützung bei IT-Sicherheit oder der Untersuchung eines Vorfalls benötigen, können Sie iRoom kontaktieren.

