Phishing auf Android erkennen

Stand: August 2026 · Phishing auf Android kommt häufig per SMS, Messenger, E-Mail, QR-Code, Werbeanzeige oder gefälschter Browserwarnung. Der sichere Grundsatz lautet: Öffne den behaupteten Dienst selbst in seiner bekannten App, statt einem Link aus der Nachricht zu folgen.

Soforthilfe: Verdächtige Nachricht auf Android erhalten

  1. Nicht tippen, antworten oder weiterleiten. Öffne auch keinen Anhang und scanne keinen unerwarteten QR-Code.
  2. Prüfe den Anlass unabhängig. Öffne die echte App des Paketdienstes, der Bank, des Shops oder des Kontos direkt über dein App-Symbol.
  3. Bestätige keine unerwartete Anmeldung. Gib kein Passwort, keine TAN und keinen Bestätigungscode weiter.
  4. Melde und blockiere die Nachricht, wenn der Vorgang nicht echt ist. Lösche sie anschließend.

Warnung: Umgehe keine rote Chrome-Warnung und deaktiviere Play Protect nicht auf Anweisung einer Nachricht, Webseite oder angeblichen Supportperson.

Phishing auf dem Smartphone erkennen

Auf dem kleinen Bildschirm sind vollständige Absenderadressen und Webadressen oft schwerer zu sehen. Verlasse dich deshalb nicht nur auf Logo, Profilbild oder Anzeigenamen. Prüfe vor allem Anlass und verlangte Handlung.

  • Zeitdruck: Angeblich wird dein Konto, Paket oder Zugang sofort gesperrt.
  • Unerwartete Zahlung: Eine kleine Nachgebühr, Rückerstattung oder ein Gewinn soll bestätigt werden.
  • Sicherheitsdaten: Die Nachricht verlangt Passwort, TAN, Kartenprüfnummer, Wiederherstellungscode oder eine MFA-Bestätigung.
  • App-Installation: Du sollst eine APK-Datei, Fernwartungs-App oder ein „Sicherheitsupdate“ über einen Link installieren.
  • Unpassender Absender: Telefonnummer, E-Mail-Adresse oder Domain gehört nicht erkennbar zum behaupteten Anbieter.
  • Ungewohnter Kanal: Eine Behörde, Bank oder bekannte Person verlangt plötzlich Geld, Geschenkkarten oder Geheimhaltung.

Fehlerfreie Sprache ist kein Echtheitsbeweis. Auch HTTPS und ein Schloss-Symbol bedeuten nur, dass die Verbindung verschlüsselt ist – nicht, dass die Organisation hinter der Seite seriös ist.

Link prüfen, ohne dich auf das Linkziel zu verlassen

Ein langes Drücken kann je nach App eine Vorschau oder die Zieladresse zeigen, kann aber auch Funktionen auslösen. Der risikoärmste Weg ist deshalb: Link nicht benutzen, App-Übersicht öffnen und den Dienst dort separat starten. Bei einer Website tippe die bekannte Adresse selbst ein oder nutze ein bestehendes Lesezeichen.

Zeigt Chrome die rote Meldung „Gefährliche Website“ oder eine Warnung vor einer gefälschten Adresse, gehe zurück. Tippe nicht auf „trotzdem öffnen“. Safe Browsing warnt vor bekannten oder verdächtigen Phishing-, Malware- und Social-Engineering-Seiten.

Wenn du schon auf den Link getippt hast

Du hast nur die Seite geöffnet

Schließe den Tab. Lade nichts herunter, erlaube keine Benachrichtigungen und gib keine Daten ein. Prüfe in Chrome unter Downloads, ob unbemerkt eine Datei geladen wurde. Eine reine Seitenansicht bedeutet nicht automatisch, dass das Gerät infiziert ist.

Du hast ein Passwort oder einen Code eingegeben

Öffne den betroffenen Dienst über die echte App und ändere das Passwort sofort. Melde unbekannte Sitzungen ab und kontrolliere Wiederherstellungsdaten. Hast du dasselbe Passwort noch anderswo benutzt, ändere es dort ebenfalls. Bestätige keine weitere Anmeldeanfrage, die du nicht selbst gestartet hast.

Du hast Karten-, Bankdaten oder eine TAN übermittelt

Kontaktiere Bank oder Zahlungsdienst sofort über die Nummer in der echten App, auf der Karte oder auf der selbst aufgerufenen Website. Lass gefährdete Zugänge oder Karten sperren und prüfe die Umsätze.

Du hast eine APK oder App installiert

Aktiviere den Flugmodus, wenn die App unbekannt ist oder ungewöhnliche Berechtigungen erhalten hat. Öffne den Play Store, tippe auf dein Profilbild und dann auf Play Protect, und starte eine Prüfung. Entferne die verdächtige App nach der Dokumentation des Namens. Prüfe zusätzlich unter Einstellungen die Bedienungshilfen, Geräteadministrator-Apps, VPN-Verbindungen und App-Berechtigungen auf unbekannte Freigaben.

Mehr zum Schutzmechanismus: Google Play Protect einfach erklärt. Berechtigungen kontrollierst du mit App-Berechtigungen auf Android prüfen.

Phishing-Schutz auf Android verbessern

  • Lass Google Play Protect aktiviert und installiere Apps bevorzugt aus dem Play Store.
  • Aktualisiere Android, Chrome und wichtige Apps zeitnah.
  • Nutze eine sichere Gerätesperre; siehe Gerätesperre auf Android einrichten.
  • Aktiviere Zwei-Faktor-Authentifizierung oder Passkeys für wichtige Konten.
  • Erlaube Apps nur die Berechtigungen, die sie für ihre erkennbare Aufgabe benötigen.
  • Lies bei unbekannten Anrufen oder Nachrichten keine Codes vor und erlaube keinen Fernzugriff.

Für die allgemeine Prüfung von E-Mail, SMS, Messenger und QR-Codes nutze Phishing erkennen und vermeiden. Weitere Geräteeinstellungen findest du in der Android-Zentrale.

Offizielle Quellen