reteach - Einfach ditial schulen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Produkte

reteach LMS

Kurse für das reteach LMS

Kurse für Ihr LMS

reteach Phishing Awareness

Use Cases
Unterweisungen

Unterweisungen

Produktschulungen

Produktschulungen

Mitarbeitende schulen

Mitarbeiterschulung

Pre- und Onboarding

Onboarding

Mandanten

Multi-Tenancy

Funktionen

Übersicht

Individuelles Design

Individuelle Kursgestaltung

Kurserstellung

Kursstruktur & Kommunikation

Multimediale Inhalte & Formate

Datenschutz & Sicherheit

Admin & interne Rollen

Einfache Teilnehmerverwaltung

Reporting & Analytics

Vielfältige Integrationen

Compliance-Workflow

Multi-Mandanten

Automatisierter E-Commerce

Phishing Awareness

Preise
Über reteach

Jobs

Deine Chance in einem EdTech Startup
Pre- und Onboarding

Über uns

Unsere Vision und Mission
Blog

Blog

Einblicke in die digitale Weiterbildung

Partnerprogramm

Lösung für digitale Schulung anbieten
Ressourcen
Webinare

Webinare

Whitepaper

Whitepaper

Blog

Blog

Case Studies

Case Studies

Login Kostenlos testen
Übersicht

Smishing: Betrug per SMS und Messenger erkennen und abwehren

Erstellt am: 9. Oktober 2026
Zuletzt aktualisiert am: 9. Oktober 2026
Redaktion
Redaktion
Teilen auf:
Smishing erkennen: Mitarbeiterin liest im Büro eine unerwartete SMS und prüft sie, bevor sie den Link öffnet.

Wichtigste Erkenntnisse

  • SMS und Messenger: Smishing ist Phishing per Kurznachricht, per SMS ebenso wie über WhatsApp, Signal oder andere Messenger.
  • Typische Maschen: Angebliche Paketzustellung, der „Chef mit neuer Nummer“, gesperrte Konten und die Bitte, einen Bestätigungscode weiterzuleiten.
  • Schwer zu prüfen: Absendernamen lassen sich fälschen, und auf dem Smartphone fehlen oft die Schutzfilter des Arbeitsrechners.
  • Einfache Regel: Keine Links aus unerwarteten Nachrichten öffnen und Bestätigungscodes niemals weitergeben.
  • Schnell handeln: Nach einem Klick oder einer Installation sofort die IT informieren und das Gerät vom Netz nehmen.

„Hallo, hier ist Thomas, das ist meine neue Nummer. Bist du gerade erreichbar? Ich brauche kurz deine Hilfe.“ Nachrichten wie diese landen täglich auf Diensthandys. Hinter vielen steckt Smishing, also Phishing per SMS oder Messenger. Weil Kurznachrichten persönlich wirken und auf dem Smartphone schnell beantwortet werden, sind sie für Angreifer besonders erfolgreich.

Dieser Beitrag erklärt, wie Smishing funktioniert, zeigt 7 typische Maschen aus dem Unternehmensalltag und nennt 7 Warnsignale. Außerdem erfahren Sie, was nach einem Klick zu tun ist und wie Sie Ihr Unternehmen schützen.

Inhalt

1. Was ist Smishing?
2. Warum ist Smishing für Unternehmen gefährlich?
3. Smishing Beispiele: 7 typische Maschen
4. Wie erkennen Sie Smishing? 7 Warnsignale
5. Was tun nach einem Klick auf einen Smishing-Link?
6. Wie schützen Sie Ihr Unternehmen vor Smishing?
7. Wie unterstützt reteach beim Schutz vor Smishing?
8. Fazit: Das Smartphone gehört zur Sicherheitsstrategie
9. Häufig gestellte Fragen

Was ist Smishing?

Smishing setzt sich aus „SMS“ und „Phishing“ zusammen. Gemeint sind betrügerische Kurznachrichten, die zu einem Klick auf einen Link, zu einer Antwort, einem Rückruf oder der Installation einer App bewegen sollen. Heute laufen solche Angriffe nicht nur per SMS, sondern genauso über Messenger wie WhatsApp, Signal oder iMessage.

SMS-Phishing ist eine Variante des Social Engineering: Die Nachricht nutzt Neugier, Hilfsbereitschaft oder Angst aus, damit der Empfänger handelt, ohne zu prüfen. Wie sich Smishing von den anderen Varianten unterscheidet, zeigt der Überblick über die Phishing-Arten.

Warum ist Smishing für Unternehmen gefährlich?

Smartphones sind längst Arbeitsgeräte. Auf ihnen laufen E-Mail, Kalender, Messenger und die App für die Mehr-Faktor-Authentifizierung. Gleichzeitig sind sie oft schlechter geschützt als der Arbeitsrechner. Vier Gründe machen Smishing besonders wirksam:

  1. Gefälschte Absender: Bei SMS lässt sich statt einer Nummer ein Name wie „DHL“ oder „Bank“ anzeigen. Solche Nachrichten landen dann im selben Verlauf wie echte Nachrichten des Absenders.
  2. Wenig Kontrolle auf dem kleinen Bildschirm: Kurz-URLs verbergen das Ziel, und die Adresszeile im mobilen Browser ist schnell ausgeblendet.
  3. Kein Mailfilter: Viele Schutzmechanismen des Unternehmens prüfen E-Mails, aber keine SMS und keine privaten Messenger.
  4. Persönlicher Ton: Kurznachrichten wirken vertraut und verlangen nach einer schnellen Antwort. Wer unterwegs ist, prüft weniger.

Laut Bundesnetzagentur gingen 2025 über 85.000 Beschwerden zu Rufnummernmissbrauch ein, die meisten davon zu SMS- und Messenger-Spam sowie belästigenden Anrufen.

Smishing Beispiele: 7 typische Maschen

Diese Maschen begegnen Beschäftigten besonders häufig:

MascheTypische NachrichtZiel der Angreifer
Chef mit neuer Nummer„Hier ist dein Chef, neue Nummer. Kannst du mir kurz bei einer dringenden Zahlung helfen?“Überweisung, Gutscheincodes
Bestätigungscode„Ich habe dir versehentlich einen Code geschickt, kannst du ihn mir weiterleiten?“Übernahme von Konten
Paketzustellung„Ihr Paket konnte nicht zugestellt werden. Termin hier neu vereinbaren.“Zahlungsdaten, Schadsoftware
Gesperrtes Konto„Ihr Microsoft-Konto wurde gesperrt. Jetzt bestätigen.“Zugangsdaten
Bank und TAN„Ihr Online-Banking läuft ab. Bitte aktualisieren Sie Ihre Daten.“Kontozugang, TAN-Freigabe
Gebühr oder Strafzettel„Offene Mautgebühr, zahlen Sie innerhalb von 24 Stunden.“Kreditkartendaten
Gewinn oder Gutschein„Glückwunsch, Sie haben einen Einkaufsgutschein gewonnen.“Persönliche Daten, Abofallen

Die ersten beiden Maschen zielen direkt auf Unternehmen. Der „Chef mit neuer Nummer“ ist die Messenger-Variante des CEO Fraud. Die Bitte um einen Code ist besonders tückisch: Wer ihn weitergibt, hebelt die Mehr-Faktor-Authentifizierung selbst aus.

Wie erkennen Sie Smishing? 7 Warnsignale

Smishing erkennen Sie an diesen 7 Warnsignalen:

  1. Unerwartete Nachricht: Sie erwarten kein Paket, haben keine Maut offen oder kennen die Nummer nicht.
  2. Neue Nummer einer bekannten Person: Jemand schreibt, er habe eine neue Nummer, und bittet kurz darauf um etwas.
  3. Zeitdruck: „Innerhalb von 24 Stunden“, „sofort“, „sonst wird gesperrt“.
  4. Link in der Nachricht: Vor allem Kurz-URLs oder Adressen, die nicht zur offiziellen Domain des Absenders passen.
  5. Bitte um Codes oder Daten: Seriöse Stellen fragen nie per SMS nach Passwörtern, PINs oder Bestätigungscodes.
  6. App-Download: Sie sollen eine App über einen Link installieren statt aus dem offiziellen App-Store.
  7. Ungewöhnlicher Kanal: Die Geschäftsführung oder die IT meldet sich plötzlich über einen privaten Messenger.

Wie Sie eine Adresse sicher prüfen, erklärt der Beitrag Phishing erkennen. Die Regeln für Links gelten für Kurznachrichten genauso.

Smishing im Unternehmen: Mitarbeiter prüft skeptisch eine Nachricht vom angeblichen Chef mit neuer Nummer.

Was tun nach einem Klick auf einen Smishing-Link?

Je nachdem, wie weit es gekommen ist, gilt:

  • Nur geöffnet: Seite schließen, nichts eingeben. Die Nachricht trotzdem der IT melden und danach löschen.
  • App installiert: Das Smartphone sofort in den Flugmodus schalten und die IT informieren. Beim Diensthandy entscheidet die IT, ob das Gerät zurückgesetzt wird.
  • Zugangsdaten oder Code weitergegeben: Sofort die IT verständigen, das Passwort über den bekannten Weg ändern und aktive Sitzungen beenden lassen.
  • Zahlungsdaten eingegeben: Bank oder Kartenanbieter kontaktieren und die Karte sperren lassen.

Spam-SMS und Messenger-Spam können Sie zusätzlich über das Beschwerdeportal der Bundesnetzagentur melden. Wichtig im Unternehmen: Wer schnell meldet, wird nicht bloßgestellt. Nur so erfährt die IT früh genug von einem Angriff.

Wie schützen Sie Ihr Unternehmen vor Smishing?

Schutz vor Smishing braucht klare Regeln, abgesicherte Geräte und geschulte Beschäftigte:

Prozesse

  • Keine Anweisungen per Messenger: Zahlungsfreigaben und Änderungen von Bankdaten laufen nie über SMS oder private Messenger.
  • Rückruf bei neuer Nummer: Meldet sich eine bekannte Person unter neuer Nummer, wird sie unter der alten oder internen Nummer zurückgerufen.
  • Codes bleiben privat: Bestätigungscodes werden niemals weitergegeben, auch nicht an die IT.

Technik

  • Diensthandys verwalten: Eine zentrale Geräteverwaltung sorgt für Updates und erlaubt Apps nur aus offiziellen Stores.
  • Drittanbietersperre: Beim Mobilfunkanbieter verhindert sie, dass Kosten über die Handyrechnung abgebucht werden.
  • Phishing-resistente Anmeldung: Passkeys oder Sicherheitsschlüssel ersetzen SMS-Codes dort, wo es möglich ist.

Menschen

  • Smishing in die Schulung aufnehmen: Eine Phishing-Schulung sollte SMS und Messenger ausdrücklich behandeln, mit echten Beispielen wie dem Chef mit neuer Nummer.
  • Regelmäßig üben: Eine Phishing-Simulation trainiert, Absender, Anliegen und Links kritisch zu prüfen. Diese Fragen entscheiden auch bei Kurznachrichten.
  • Verwandte Maschen kennen: Wer Smishing kennt, sollte auch Quishing per QR-Code erkennen, denn beide verlagern den Angriff aufs Smartphone.

Wie unterstützt reteach beim Schutz vor Smishing?

reteach ist eine deutsche Lernplattform (LMS) für den Mittelstand in der DACH-Region. Unternehmen erstellen, automatisieren und dokumentieren damit Pflichtschulungen, Unterweisungen und Onboarding revisionssicher. Zum Angebot gehören das reteach LMS, über 500 anpassbare E-Learning-Kurse, 59 interaktive Kurse als SCORM-Paket für bestehende Lernplattformen sowie reteach Phishing Awareness für automatisierte Phishing-Simulationen.

  • Kurse zur Informationssicherheit: Die Informationssicherheit-Schulungen vermitteln, wie Phishing über verschiedene Kanäle funktioniert, mit Wissenstest.
  • Phishing-Simulationen: reteach Phishing Awareness verschickt realistische Phishing-Mails im Rhythmus 14-tägig oder monatlich und zeigt im Klick-Moment eine Aufklärungsseite.
  • Nachweis: Abschlüsse und Auswertungen liefern einen auditfähigen Nachweisbeitrag, etwa für NIS2 oder ISO 27001.
  • Flexibel einsetzbar: Phishing Awareness gibt es als eigenständige Komplettlösung und ebenso zusammen mit dem reteach LMS, datenschutzfreundlich gestaltet.

Fazit: Das Smartphone gehört zur Sicherheitsstrategie

Smishing funktioniert, weil Kurznachrichten persönlich wirken und auf dem Smartphone Schutzmechanismen fehlen, die am Arbeitsrechner selbstverständlich sind. Die Abwehr ist trotzdem einfach: Unerwartete Links nicht öffnen, Codes nie weitergeben und ungewöhnliche Bitten über einen zweiten Kanal prüfen.

Die nächsten Schritte:

  1. Intern festlegen, dass Zahlungen und Freigaben nie per SMS oder Messenger angewiesen werden.
  2. Diensthandys zentral verwalten und aktuell halten.
  3. Smishing als festen Baustein in die Sicherheitsschulung aufnehmen.
  4. Den Meldeweg für verdächtige Nachrichten klar kommunizieren.



Häufig gestellte Fragen

Was bedeutet Smishing?

Smishing ist ein Kunstwort aus „SMS“ und „Phishing“. Gemeint sind betrügerische Kurznachrichten per SMS oder Messenger, die Empfänger dazu bringen sollen, einen Link zu öffnen, Daten einzugeben, eine App zu installieren oder Geld zu überweisen.

Ist das Öffnen einer Smishing-SMS schon gefährlich?

Das reine Lesen einer SMS ist in der Regel ungefährlich. Riskant wird es, wenn Sie den Link öffnen, Daten eingeben, eine App installieren oder antworten. Eine Antwort bestätigt den Angreifern, dass die Nummer aktiv ist.

Was ist der Unterschied zwischen Smishing, Vishing und Quishing?

Alle drei sind Phishing-Varianten, die sich im Kanal unterscheiden: Smishing läuft per SMS und Messenger, Vishing per Telefonanruf und Quishing per QR-Code. Die Warnsignale sind ähnlich: Zeitdruck, unerwarteter Kontakt und die Bitte um Daten oder Zahlungen.

Wie melde ich eine Smishing-Nachricht?

Im Unternehmen melden Sie die Nachricht zuerst an die IT oder die zuständige Stelle, am besten mit einem Screenshot. Zusätzlich können Sie SMS- und Messenger-Spam bei der Bundesnetzagentur melden. Ist ein Schaden entstanden, sollten Sie Anzeige bei der Polizei erstatten.

Sind iPhones vor Smishing geschützt?

Nein. iPhones lassen zwar keine Apps aus fremden Quellen zu, aber Phishing-Seiten, die Zugangsdaten oder Zahlungsdaten abgreifen, funktionieren auf jedem Smartphone. Entscheidend ist, wie die Person mit der Nachricht umgeht.

vorheriger Artikel
nächster Artikel
Teilen auf:
Das könnte außerdem für Sie interessant sein:
Brandschutzunterweisung im Betrieb: Pflichten, Inhalte, Turnus
Einmal jährlich alle Beschäftigten, dazu eine Übung an der Feuerlöscheinrichtung für einen Teil von ihnen: zwei Pflichten, die regelmäßig verwechselt werden. Welche Inhalte hineingehören, wer unterweisen darf, was digital funktioniert und wie der Nachweis aussieht.
Lieferkettengesetz (LkSG): Pflichten und Schulungsbedarf
Das Lieferkettengesetz verpflichtet Unternehmen ab 1.000 Beschäftigten zu neun Sorgfaltspflichten – und nennt Schulungen ausdrücklich als Präventionsmaßnahme. Dieser Beitrag zeigt, welche Pflichten gelten, wer geschult werden muss und was Zulieferer im Mittelstand vorbereiten sollten.
Awareness-Programm einführen: Reihenfolge und 90-Tage-Plan
Ein Awareness-Programm scheitert selten am Inhalt, sondern an der Reihenfolge. Dieser Beitrag zeigt Schritt für Schritt, welche Themen zuerst kommen, wie ein realistischer 90-Tage-Plan aussieht und wie Sie Mitarbeitende schulen, ohne den Arbeitsalltag zu bremsen.
Wirksamkeit von Awareness-Schulungen: Simulation vs. klassische Schulung
Wirkt eine Phishing-Simulation besser als eine klassische Schulung? Sechs große Feldstudien geben eine unbequeme Antwort: Beide verändern das Klickverhalten weniger, als die Branche annimmt. Was tatsächlich wirkt – und woran Sie es messen können.

+49 30 235 939580

hello@reteach.com

Kontakt
Demo vereinbaren
  • Linkedin
  • Instagram
  • Facebook

Produkte

  • Preise
  • Unterweisungen
  • Produktschulungen
  • Mitarbeiterschulung
  • Onboarding
  • Multi-Tenancy
  • Integrationen
  • reteach Phishing Awareness

Kurskatalog

  • Alle Kurse im Überblick
  • Compliance & Datenschutz
  • Arbeitsschutz & Sicherheit
  • Informationssicherheit
  • Soft Skills
  • Schulungen für Kommunen
  • Künstliche Intelligenz
  • Microsoft 365 & Office

Ressourcen

  • Webinare
  • Whitepaper
  • Blog
  • Podcast
  • Case Studies
  • HR-Akademie

Support

  • Unser Support
  • Hilfe Center
  • Kontakt
  • FAQs

Privatsphäre-Einstellungen ändern

reteach

  • Über uns
  • Referenzen
  • Partnerprogramm
  • Jobs
  • AI Info
OMR Top 100 Tools in DACH
OMR Leader Digital Learning Platforms
OMR Top Rated
OMR Leader E-learning Content
Capterra
bitkom
BPM

Made with ♥ in Berlin for Europe

  • Systemstatus
  • Impressum
  • Datenschutzerklärung
  • AGB