Veröffentlicht am 14.07.2026
Mehr als jeder zweite Empfänger klickt. Was nach einer Übertreibung klingt, ist das Ergebnis einer aktuellen Forschungsarbeit der Harvard University: Vollautomatisch mit Künstlicher Intelligenz erstellte Phishing-E-Mails erreichen eine Klickrate von 54 Prozent – fast das Vierfache herkömmlicher Betrugsmails, die nur auf rund 12 Prozent kommen. Und diese Zahl ist keine graue Theorie mehr: Seit Anfang Juli 2026 rollt eine konkrete Phishing-Welle durch Deutschland, die genau diese Technik nutzt. Ihr Köder: die reale Umstellung der Sparkassen-App.
Für Inhaber und Entscheider kleiner und mittlerer Unternehmen ist das mehr als ein Verbraucherthema. Wenn ein Mitarbeiter auf eine solche Mail hereinfällt, drohen Kontoübernahmen, Datenabflüsse – und im schlimmsten Fall eine meldepflichtige Datenpanne nach der DSGVO mit 72-Stunden-Frist. In diesem Artikel erklären wir, was gerade passiert, warum diese Angriffe so gefährlich sind, wie Sie prüfen, ob Sie betroffen sind, und was Sie jetzt konkret tun müssen.
Die Verbraucherzentrale NRW hat am 7. Juli 2026 in ihrem Phishing-Radar eine neue Betrugskampagne dokumentiert, die sich als offizielle Nachricht der Sparkasse tarnt. Der Aufhänger ist geschickt gewählt, weil er stimmt: Der Deutsche Sparkassen- und Giroverband (DSGV) stellt die eigenständige S-ID-Check-App (eine App zur Freigabe von Zahlungen) bis Ende Januar 2027 ein. Künftig laufen alle Zahlungsfreigaben über die S-pushTAN-App.
„Die S-ID-Check-App wird bis Ende Januar 2027 eingestellt. Künftig erfolgen alle Zahlungsfreigaben direkt in der S-pushTAN-App. Ziel: Weniger Apps, mehr Übersicht – und ein sichereres Banking-Erlebnis für rund 50 Millionen Kunden.“ – Deutscher Sparkassen- und Giroverband (DSGV)
Genau diese echte Umstellung missbrauchen die Kriminellen. Ihre gefälschten E-Mails verlangen eine „wichtige Aktualisierung“ der S-pushTAN-App und eine Identitätsbestätigung – andernfalls werde das Konto eingeschränkt. Wer dem Link folgt, landet auf einer täuschend echten Kopie der Sparkassen-Website, auf der Zugangsdaten abgegriffen werden.
„Im Namen der Sparkassen wird zur Aktualisierung der S-pushTAN-App und zur Bestätigung der eigenen Identität aufgefordert. Andernfalls könne das Konto eingeschränkt werden. Anzeichen für Phishing: unseriöse Absenderadresse, unpersönliche Anrede, Aufforderung zur Aktualisierung und Identitätsbestätigung, Drohung mit Kontoeinschränkung, Link in der Mail.“ – Verbraucherzentrale NRW, Phishing-Radar (7. Juli 2026)
Parallel laufen weitere Wellen: Die Verbraucherzentrale warnte am 10. Juli vor gefälschten DKB-Mails, am 13. Juli vor einer falschen Commerzbank-photoTAN-Mail und am 14. Juli vor einer AOK-Gesundheitskarten-Masche. Und im Reisebereich wurden laut Atalayar/INCIBE in einer einzigen Juli-Woche über 45.000 betrügerische Reise-E-Mails identifiziert.
Bei klassischem Phishing verrieten sich Betrüger oft durch Rechtschreibfehler, holprige Formulierungen oder plumpe Aufmachung. Diese Zeit ist vorbei. KI-generiertes Phishing (auch KI-Spear-Phishing – gezieltes, personalisiertes Phishing) nutzt große Sprachmodelle (sogenannte LLMs wie GPT-4o oder Claude 3.5 Sonnet), um in industriellem Maßstab fehlerfreie, individuell zugeschnittene Mails zu erzeugen.
Die Harvard-Forscher um Fred Heiding, Bruce Schneier und Kollegen (arXiv:2412.00586, eingereicht am 30. November 2024) haben den kompletten Angriffsablauf getestet. Er läuft in vier Schritten ab:
Das Ergebnis der Studie ist alarmierend:
„The AI-automated attacks performed on par with human experts and 350% better than the control group. […] The AI-gathered information was accurate and useful in 88% of cases.“ – Fred Heiding et al., Harvard University (arXiv:2412.00586)
Konkret: Klassisches Phishing erzielte 12 Prozent Klickrate. Vollautomatisch KI-generiertes Spear-Phishing erreichte 54 Prozent – genauso viel wie von menschlichen Experten erstellte Mails. Mit menschlichem Feinschliff waren es sogar 56 Prozent. KI macht Angriffe damit rund 3,5-mal effizienter – und das zu einem Bruchteil der Kosten.
Auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) bestätigt diesen Trend deutlich:
„Phishing-Mails werden heute oft sprachlich professionell und wirken täuschend echt. Fehler oder krumme Umlaute sind längst kein verlässliches Erkennungsmerkmal mehr. Seriöse Banken fragen sensible Daten wie TAN oder PIN niemals per E-Mail ab.“ – BSI
Kurz gesagt: potenziell jeder mit einem E-Mail-Postfach. Die aktuelle Kampagne zielt primär auf Sparkassen-Kunden (über 50 Millionen in Deutschland), doch das Muster ist beliebig übertragbar – auf Software-Updates, angebliche DSGVO-Konformitätsprüfungen, Steuerfristen oder Paketbenachrichtigungen.
Besonders im Fokus stehen KMU. Laut dem ESET SMB Cyber Readiness Index 2026 gehen 43 Prozent der Cybervorfälle bei kleinen und mittleren Unternehmen auf Social Engineering zurück. Der Grund: KMU haben oft weniger IT-Sicherheitsressourcen, verwalten aber genauso viele sensible Kunden- und Mitarbeiterdaten. Der Verizon 2026 Data Breach Investigations Report – basierend auf über 31.000 Vorfällen – zeigt, dass der menschliche Faktor bei 62 Prozent aller Datenpannen beteiligt ist und Phishing in 16 Prozent der Fälle der initiale Einbruchsweg ist.
Die Angriffe kommen dabei nicht nur per E-Mail. Weitere Varianten sind Smishing (per SMS), Vishing (per Telefon, teils mit KI-geklonten Stimmen), Quishing (über QR-Codes) sowie ausgefeilte Techniken wie CalPhishing (Schadlinks in Kalendereinladungen) oder Device Code Phishing (Umgehung der Zwei-Faktor-Anmeldung über legitime Autorisierungsprozesse).
Da hier keine Software-Lücke ausgenutzt wird, sondern der Mensch, ist genaues Hinschauen entscheidend. Arbeiten Sie folgende Prüfschritte ab:
Es gibt keinen Patch, den man installieren könnte – die Abwehr ist organisatorisch und technisch. Diese Maßnahmen sollten Sie priorisieren:
Für Unternehmen ist ein erfolgreicher Phishing-Angriff nicht nur ärgerlich, sondern rechtlich brisant. Gelangen durch ein kompromittiertes Mitarbeiterkonto personenbezogene Daten an Dritte, liegt eine meldepflichtige Datenschutzverletzung vor.
Ein Trost für private Betroffene: Nach § 675u BGB muss die Bank bei nicht autorisierten Zahlungen unverzüglich erstatten, und die Beweislast für grobe Fahrlässigkeit liegt bei der Bank (BGH-Urteil März 2024). Rechtsanwältin Mareike Banaszak ordnet ein:
„Moderne, KI-gestützte Phishing-Angriffe sind oft kaum von echter Bankkommunikation zu unterscheiden. Gerichte prüfen genau, wie professionell die Täuschung war und welche Warnhinweise tatsächlich erkennbar waren. Allein die Eingabe einer TAN oder eine Freigabe bedeutet nicht automatisch grobe Fahrlässigkeit.“ – RAin Mareike Banaszak, mbkanzlei Frankfurt
Wie ernst die Lage ist, zeigt auch die internationale Strafverfolgung: Interpols Operation First Light 2026 (Januar bis April 2026, 97 Länder) führte zu 5.811 Festnahmen, 293 Millionen US-Dollar sichergestellten Geldern und 31.014 gesperrten Bankkonten. Der Gesamtschaden durch Cyberangriffe für die deutsche Wirtschaft beziffert der Bitkom-Wirtschaftsschutzbericht 2025 auf 289,2 Milliarden Euro.
Die 54-Prozent-Klickrate ist ein Warnschuss: Die Faustregel „Achte auf Rechtschreibfehler“ ist tot. KI erzeugt fehlerfreie, personalisierte Angriffe im industriellen Maßstab – und die aktuelle Sparkassen-Welle zeigt, wie geschickt Betrüger reale Ereignisse als Köder nutzen. Für KMU ist das Risiko hoch, weil ein einziger Klick eine Datenpanne mit DSGVO-Meldepflicht auslösen kann.
Die gute Nachricht: Die wirksamsten Schutzmaßnahmen sind kein Hexenwerk. Aktivieren Sie phishing-resistente Zwei-Faktor-Authentifizierung, richten Sie SPF, DKIM und DMARC für Ihre Domain ein, schulen Sie Ihre Mitarbeiter regelmäßig und etablieren Sie klare Melde- und Zahlungsprozesse. Wer diese Grundlagen jetzt umsetzt, macht sich zu einem deutlich unattraktiveren Ziel – auch für Angreifer mit KI im Rücken.
Und ganz konkret für den Moment: Wenn Sie eine „wichtige Aktualisierung“ Ihrer S-pushTAN-App per E-Mail erhalten – klicken Sie nicht. Öffnen Sie stattdessen die offizielle App und prüfen Sie dort, ob wirklich etwas zu tun ist. Ihre Bank fragt niemals per E-Mail nach TAN, PIN oder Zugangsdaten.