Zum Hauptinhalt springen
← Zurück zum Blog

Fake Paket SMS: Was Sie jetzt tun sollten

„Ihr Paket wird zurückgehalten, zahlen Sie 1,99 € für die erneute Zustellung.“ Solche Nachrichten verschicken Betrüger täglich im Namen von DHL, DPD, GLS, Hermes, UPS und der Post. Hier steht genau, was zu tun ist, wenn Sie nur geklickt, Kartendaten eingegeben oder eine App installiert haben, und wie Sie Beweise sichern, bevor die Betrugsseite verschwindet.

Smishing Paketbetrug Kartenbetrug Beweise

Kurz gesagt

  • ✓Echte Paketdienste verlangen fast nie eine kleine Kartenzahlung über einen Link in einer SMS. Im Zweifel die offizielle App öffnen oder die Adresse selbst eintippen.
  • ✓Kartendaten eingegeben? Sofort die Bank anrufen, Karte sperren und jede nicht autorisierte Zahlung reklamieren.
  • ✓Auf Android eine App über den Link installiert? Flugmodus an, keine Banking-Apps öffnen, Bank von einem anderen Telefon aus kontaktieren.
  • ✓Vor dem Melden die SMS (mit Absender und Uhrzeit) und die URL der Phishing-Seite sichern. Diese Domains verschwinden oft innerhalb von Stunden.
  • ✓Dann melden: SMS-Spam bei der Bundesnetzagentur, Phishing an die Verbraucherzentrale, und bei finanziellem Schaden Anzeige bei der Polizei.

Warum die 1,99-€-Paket-SMS so gut funktioniert

Gefälschte Zustellnachrichten, auch Smishing (Phishing per SMS) genannt, funktionieren, weil sie langweilig und glaubwürdig sind. Fast jeder wartet gerade auf irgendein Paket, der Betrag ist winzig und der Text klingt nach Routine. Über 1,99 € für eine neue Zustellung oder Zoll denkt kaum jemand nach.

  • Um die kleine Gebühr geht es nicht. Ziel sind Ihre vollständige Kartennummer, das Ablaufdatum und die Prüfziffer, oft auch der Bestätigungscode Ihrer Bank.
  • Damit tätigen die Täter deutlich höhere Zahlungen, hinterlegen Ihre Karte in ihrem eigenen Mobile Wallet oder verkaufen die Daten weiter.
  • Manche Varianten überspringen das Kartenformular und drängen Sie, eine „Tracking-App“ zu installieren, die auf Android Schadsoftware sein kann, die Ihre SMS-Codes mitliest.
  • Derselbe Betrug kommt auch per E-Mail und über Messenger wie WhatsApp, mit perfekt kopiertem Logo des Paketdienstes.

Missbraucht werden immer die großen Marken: DHL, DPD, GLS, Hermes, UPS, FedEx und die Deutsche Post. Der Paketdienst ist hier ebenfalls Opfer. Sein Name ist nur das, was Sie zum Klicken bringt.

Woran Sie eine gefälschte Paket-SMS oder -E-Mail erkennen

Kein einzelnes Merkmal beweist eine Fälschung, aber mehrere zusammen bedeuten fast immer Betrug. Achten Sie auf Folgendes:

  • Aufforderung, eine kleine Gebühr (Zoll, erneute Zustellung, Lagerung, „Adressbestätigung“) per Karte über einen Link zu zahlen.
  • Zeitdruck: Das Paket werde heute, innerhalb von 24 Stunden oder „nach dem letzten Zustellversuch“ zurückgeschickt oder vernichtet.
  • Ein Link auf eine Domain, die nicht die offizielle des Paketdienstes ist, oft mit Zusatzwörtern, Bindestrichen oder seltsamer Endung (etwa Markenname plus „-zustellung-info“ auf einer ungewöhnlichen Domain).
  • Der Absender ist eine gewöhnliche Handynummer, oft aus dem Ausland, statt des üblichen Absendernamens.
  • Keine Sendungsnummer, oder eine, die in der offiziellen App oder auf der Website des Dienstes nicht funktioniert.
  • Die Zahlungsseite verlangt Kartendaten und danach einen Code aus Ihrer Banking-App oder per SMS, obwohl die „Gebühr“ winzig ist.
Sichere Prüfung: Nutzen Sie nie den Link. Öffnen Sie die offizielle App des Paketdienstes oder tippen Sie die Adresse selbst ein und geben Sie die Sendungsnummer aus dem Shop ein, bei dem Sie bestellt haben. Wenn wirklich etwas zu zahlen ist, sehen Sie es dort.

Zuerst: In welcher Situation sind Sie?

Was zu tun ist, hängt davon ab, wie weit Sie gegangen sind. Suchen Sie Ihre Situation und springen Sie zum passenden Abschnitt. Sichern Sie in jedem Fall zuerst die SMS und den Link, denn morgen kann die Seite schon weg sein.

  • Sie haben die Nachricht nur erhalten und nicht geklickt: sichern, melden, löschen. Ihnen passiert nichts.
  • Sie haben geklickt, aber nichts eingegeben: Das Risiko ist gering. Seite schließen, Beweise sichern und auf Folgenachrichten achten.
  • Sie haben Kartendaten eingegeben oder die Gebühr bezahlt: Betrachten Sie die Karte als kompromittiert. Sofort die Bank anrufen, dann Beweise sammeln.
  • Sie haben eine App über den Link installiert: Betrachten Sie das Handy als kompromittiert. Zuerst isolieren, dann die Bank von einem anderen Gerät aus kontaktieren.

Die allgemeine Checkliste nach jedem Online-Betrug: Online betrogen? Was tun und welche Beweise sichern →

Beweise sichern, bevor sie verschwinden

Phishing-Domains sind billig und Wegwerfware. Viele werden innerhalb von Stunden oder wenigen Tagen abgeschaltet, von Browsern gesperrt oder einfach aufgegeben. Wenn Sie später gegenüber Bank, Polizei oder Versicherung belegen müssen, was Sie gesehen und wo Sie Daten eingegeben haben, brauchen Sie den Beweis, bevor die Seite verschwindet. Erst sichern, dann melden.

  1. Machen Sie einen Screenshot der SMS oder E-Mail, auf dem Absendernummer oder -adresse, Datum und Uhrzeit sowie der komplette Text samt Link sichtbar sind. Öffnen Sie am Handy notfalls die Nachrichtendetails.
  2. Löschen Sie die Nachricht nicht. Das Original auf dem Handy enthält den ursprünglichen Absender und Zeitstempel.
  3. Kopieren Sie den vollständigen Link als Text (lange drücken, Link kopieren) und speichern Sie ihn in einer Notiz. Öffnen Sie ihn nicht erneut auf dem Gerät, auf dem Sie Daten eingegeben haben.
  4. Wenn Sie Kartendaten eingegeben haben, sichern Sie auch Bank-Benachrichtigungen, erhaltene SMS-Codes und die Umsätze in Ihrer Banking-App per Screenshot.
  5. Notieren Sie eine kurze Chronologie: wann die Nachricht kam, wann Sie geklickt haben, was Sie eingegeben haben, wann Sie die Bank kontaktiert haben.
Geben Sie nie erneut echte Daten auf der Betrugsseite ein, um zu „zeigen“, was passiert. Sie würden Ihre Daten nur ein zweites Mal übergeben. Ein Beweis der Seite selbst genügt.

So sichern Sie die Phishing-Seite richtig

Ein Screenshot der SMS ist nützlich, aber ein Screenshot ist nur ein bearbeitbares Bild. Er zeigt weder, wo die Seite gehostet war, noch wann genau sie existierte. Für die gefälschte Zahlungsseite selbst ist eine forensische Sicherung deutlich stärker und zudem sicherer, weil die Seite auf einem entfernten Server geladen wird, nicht auf Ihrem Handy.

  • Ganzseitiger Screenshot der Phishing-Seite genau so, wie sie in diesem Moment ausgeliefert wurde.
  • Vollständiger HTML-Quelltext und ein Netzwerkprotokoll (HAR), das Domain, Weiterleitungen und das Ziel der Formulardaten zeigt.
  • SHA-256-Hashwerte aller Dateien, ein qualifizierter Zeitstempel nach eIDAS und eine Bitcoin-Verankerung, damit niemand später behaupten kann, die Sicherung sei verändert worden.
  • Ein PDF-Bericht und ein Evidence-ZIP, das jeder unabhängig prüfen kann, auch Ihre Bank oder die Polizei.

Mit GetProofAnchor fügen Sie den Link aus der SMS in die Web-App ein und der Server sichert die Seite; das einmalige Starter-Paket kostet 9 € für 3 Nachweise ohne Abo. Wenn Sie sich nicht selbst darum kümmern möchten, sichert Assisted Capture eine öffentliche URL innerhalb von 60 Minuten für Sie. So oder so: Handeln Sie schnell, denn ist die Domain offline, kann sie niemand mehr sichern.

Manche Phishing-Seiten zeigen das gefälschte Formular nur Handys aus einem bestimmten Land und allen anderen eine harmlose Seite. Weicht die Sicherung von dem ab, was Sie gesehen haben, bewahren Sie zusätzlich Ihre eigenen Screenshots und Ihre Chronologie auf; zusammen ergeben sie das vollständige Bild.

Wenn Sie nur auf den Link geklickt haben

Das bloße Öffnen einer Phishing-Seite infiziert ein aktuelles Handy nur selten. Die Gefahr liegt in dem, was Sie danach eingeben oder installieren. Einige Schritte lohnen sich trotzdem:

  • Schließen Sie den Tab und laden Sie nichts herunter, was die Seite anbietet. Wurde eine Datei automatisch heruntergeladen, löschen Sie sie ungeöffnet.
  • Aktualisieren Sie Betriebssystem und Browser und starten Sie das Handy neu.
  • Rechnen Sie mit weiterem Kontakt. Die Täter wissen, dass Ihre Nummer aktiv ist, und rufen womöglich als angebliche Bank oder Paketdienst an. Echte Banken fragen nie nach Codes oder verlangen eine Überweisung auf ein „sicheres Konto“.
  • Sichern Sie SMS und Link wie oben beschrieben, melden Sie dann die Nachricht und blockieren Sie den Absender.

Wenn Sie Kartendaten eingegeben oder die Gebühr bezahlt haben

Hier zählt vor allem Tempo. Kartendaten von Phishing-Seiten werden oft innerhalb von Minuten missbraucht.

  1. Rufen Sie die offizielle Nummer Ihrer Bank an (Rückseite der Karte oder Banking-App) oder sperren Sie die Karte direkt in der App. In Deutschland ist außerdem der Sperr-Notruf 116 116 erreichbar. Beantragen Sie eine neue Karte.
  2. Sagen Sie der Bank klar, dass Ihre Kartendaten über eine Phishing-Seite gestohlen wurden und dass Sie weitere Zahlungen nicht autorisiert haben.
  3. Prüfen Sie Umsätze und vorgemerkte Zahlungen jetzt und in den kommenden Wochen. Reklamieren Sie jede unbekannte Zahlung sofort.
  4. Haben Sie auch Ihre Online-Banking-Zugangsdaten eingegeben, ändern Sie das Passwort von einem sauberen Gerät und prüfen Sie, ob ein neues Gerät oder ein Mobile Wallet hinzugefügt wurde.
  5. Erstatten Sie Anzeige bei der Polizei (in vielen Bundesländern über die Onlinewache), fügen Sie Screenshots, die Sicherung der Phishing-Seite und Ihre Chronologie bei und senden Sie das Aktenzeichen an Ihre Bank.
Vorsicht bei Codes. Wenn Sie in Ihrer Banking-App eine Zahlung oder eine Wallet-Registrierung bestätigt haben, weil die Seite es verlangte, sagen Sie das der Bank offen und erklären Sie, wie Sie getäuscht wurden. Banken bewerten solche Fälle unterschiedlich, und Ihr Beweis der gefälschten Seite spielt eine große Rolle.

Schritt für Schritt: So bekommen Sie Ihr Geld nach Online-Betrug zurück (Chargeback und Bankreklamation) →

Wenn Sie eine App installiert haben (Android-APK)

Manche gefälschte Zustellnachrichten fordern Sie auf, eine „Tracking-“ oder „Zustell-App“ außerhalb des offiziellen App-Stores zu installieren. Auf Android können solche APK-Dateien Banking-Trojaner sein, die Ihre SMS lesen, gefälschte Login-Masken einblenden und über Bedienungshilfen-Rechte das Handy übernehmen. iPhones sind auf diesem Weg selten betroffen, können aber zur Installation von Konfigurationsprofilen verleitet werden.

  1. Schalten Sie sofort den Flugmodus ein oder trennen Sie das Handy von mobilen Daten und WLAN.
  2. Öffnen Sie auf diesem Handy keine Banking-, Bezahl- oder E-Mail-Apps.
  3. Rufen Sie von einem anderen Telefon oder Computer Ihre Bank an, lassen Sie Karten und Online-Banking sperren und bitten Sie um Überwachung des Kontos.
  4. Deinstallieren Sie die App. Lässt sie sich nicht entfernen, prüfen Sie, ob sie Geräteadministrator- oder Bedienungshilfen-Rechte hat, und entziehen Sie diese, oder holen Sie sich fachliche Hilfe. Im Zweifel Fotos sichern und das Handy auf Werkseinstellungen zurücksetzen.
  5. Ändern Sie danach von einem sauberen Gerät die Passwörter wichtiger Konten (zuerst E-Mail, dann Banking und Shopping) und aktivieren Sie die Zwei-Faktor-Authentifizierung.
Machen Sie vor dem Zurücksetzen einen Screenshot vom Namen und den Berechtigungen der installierten App und behalten Sie die Original-SMS. Nach dem Löschen des Handys sind diese Informationen weg.

Wo Sie eine gefälschte Paketnachricht melden

Meldungen helfen Netzbetreibern, den Absender zu sperren, und Browsern, die Domain zu blockieren. Melden Sie erst, wenn Sie Ihre Beweise haben, denn eine erfolgreiche Meldung kann die Seite offline nehmen.

  • Spam-SMS: Die Bundesnetzagentur nimmt Beschwerden über SMS-Spam und Rufnummernmissbrauch über ein Online-Formular entgegen. Halten Sie Absendernummer, Datum, Uhrzeit und Text bereit.
  • Phishing-E-Mails: Nutzen Sie die Meldefunktion Ihres E-Mail-Anbieters. Zusätzlich sammelt der Phishing-Radar der Verbraucherzentrale weitergeleitete Phishing-Mails und warnt vor aktuellen Maschen.
  • Der Phishing-Link: Melden Sie ihn bei Google Safe Browsing und, falls erkennbar, beim Registrar oder Hoster der Domain, damit Browser andere Nutzer warnen.
  • Der echte Paketdienst: Die meisten Dienste haben eine Seite, um Betrug in ihrem Namen zu melden. Erstatten können sie nichts, aber sie können andere Kunden warnen.
  • Die Polizei: Wenn Sie Geld verloren haben oder Ihre Karte missbraucht wurde, erstatten Sie Anzeige bei der Polizei, in vielen Bundesländern online über die Polizei-Onlinewache. Ihre Bank wird oft danach fragen.

Blockieren Sie danach den Absender und löschen Sie die Nachricht erst, wenn Sie Ihre Screenshots haben und die Meldung abgeschickt ist.

Mehr dazu, wie Sie eine Betrugsseite bei Behörden, Hostern und Browsern melden →

Ihre Rechte gegenüber der Bank nach EU-Zahlungsrecht

In der EU schützt Sie die Zahlungsdiensterichtlinie (PSD2), in Deutschland im BGB umgesetzt, vor nicht autorisierten Zahlungen. Allgemein gilt:

  • Sie müssen eine nicht autorisierte Zahlung unverzüglich nach Kenntnis bei der Bank anzeigen, spätestens 13 Monate nach dem Tag der Belastung.
  • Bei einer nicht autorisierten Zahlung muss die Bank grundsätzlich sofort erstatten, spätestens bis zum Ende des folgenden Geschäftstags, es sei denn, sie hat berechtigten Betrugsverdacht gegen Sie.
  • Ihr eigener Schaden bis zur Meldung ist in der Regel auf 50 € begrenzt, sofern Sie nicht betrügerisch oder grob fahrlässig gehandelt haben.
  • Nach der Verlust- oder Diebstahlsanzeige Ihrer Kartendaten haften Sie grundsätzlich nicht mehr für weitere Zahlungen.

Die Grauzone sind grobe Fahrlässigkeit und Zahlungen, die Sie selbst bestätigt haben. Banken argumentieren manchmal, das Eingeben der Kartendaten und das Bestätigen eines Codes auf einer gefälschten Seite sei grob fahrlässig. Ob das trägt, hängt vom Einzelfall und davon ab, wie überzeugend der Betrug war, und genau deshalb lohnen sich eine überprüfbare Sicherung der Fälschung, Ihre Screenshots und Ihre Chronologie. Lehnt die Bank ab, können Sie sich an die Schlichtungsstelle Ihrer Bank (Ombudsmann) oder an die BaFin wenden, und die Verbraucherzentrale berät Sie.

Sichern Sie es, bevor es verschwindet

Machen Sie die Seite in 2 Minuten zum Beweis

URL einfügen und ein versiegeltes Evidence-ZIP mit qualifiziertem eIDAS-Zeitstempel erhalten — deutlich schwerer anzufechten als ein Screenshot. Ohne Abo.

Bestehenden Nachweis prüfen → · Anleitungen für Airbnb, Vinted, Amazon & Co. →

Häufige Fragen

Verschicken DHL, DPD oder die Post wirklich SMS mit einer Gebühr?

Paketdienste versenden Zustellbenachrichtigungen, und echte Einfuhrabgaben gibt es auch. Die Aufforderung, eine kleine Gebühr per Karte über einen Link in einer SMS zu zahlen, ist aber das klassische Betrugsmuster. Prüfen Sie es in der offiziellen App oder auf der selbst eingetippten Website des Dienstes.

Ich habe nur auf den Link geklickt. Ist mein Handy infiziert?

Das bloße Öffnen der Seite infiziert ein aktuelles Handy nur selten. Das Risiko entsteht durch Dateneingabe oder App-Installation. Seite schließen, Handy aktualisieren und auf Folgeanrufe oder -nachrichten achten.

Ich habe 1,99 € bezahlt. Ist das alles, was ich verlieren kann?

Nein. Die kleine Gebühr ist nur ein Vorwand, um Ihre vollständigen Kartendaten abzugreifen. Sperren Sie die Karte sofort und kontrollieren Sie in den nächsten Wochen Ihre Umsätze.

Erstattet mir die Bank das Geld?

Bei nicht autorisierten Zahlungen muss die Bank nach EU-Recht grundsätzlich erstatten, und Ihr eigener Schaden ist in der Regel auf 50 € begrenzt, sofern Sie nicht grob fahrlässig oder betrügerisch gehandelt haben. Selbst bestätigte Zahlungen sind eine Grauzone, also schnell melden und Beweise vorlegen.

Warum die Phishing-Seite sichern, wenn ich nicht vor Gericht gehe?

Weil Bank, Versicherung oder Polizei fragen können, wie der Betrug ablief, und die Seite meist nach wenigen Tagen weg ist. Eine überprüfbare Sicherung zeigt die gefälschte Domain und das Formular genau so, wie sie waren.

Soll ich auf die Nachricht mit STOP antworten?

Nein. Eine Antwort bestätigt, dass Ihre Nummer aktiv ist, und kann zu weiteren Betrugsnachrichten führen. Melden Sie die SMS bei der Bundesnetzagentur und blockieren Sie den Absender.

Dieser Artikel ist eine allgemeine Information und keine Rechts- oder Finanzberatung. Regeln und Meldewege unterscheiden sich je nach Bank und Situation, klären Sie Ihren konkreten Fall mit Ihrer Bank und der Polizei.