Scroll to top
    Zurück zum Blog
    IT-Sicherheit · Phishing · Banking

    Phishing-Alarm: Warum Banken selbst wie Scammer wirken

    Banken investieren Millionen in Anti-Phishing-Kampagnen – und setzen gleichzeitig kryptische Tracking-, Marketing- und Redirect-Domains ein, die wie klassische Scam-URLs aussehen. Eine unbequeme Analyse.

    13.06.2026 10 min LesezeitBanking · Social Engineering
    Phishing-Alarm: Bank-Gebäude mit Phishing-Haken vor Laptop – warum Banken selbst wie Scammer wirken
    phishing_alarm · live

    Das Internet hat ein Vertrauensproblem

    Banken warnen Kunden seit Jahren: niemals auf dubiose Links klicken, niemals Zugangsdaten auf unbekannten Webseiten eingeben, immer genau auf die Domain achten. Doch genau dort beginnt ein Problem, über das immer mehr Security-Experten diskutieren: Banken und Finanzdienstleister nutzen selbst Domains, die auf den ersten Blick wie Phishing-Seiten wirken.

    Warum trainieren Banken ihre Kunden darauf, verdächtige Domains zu meiden – nur um anschließend selbst mit kryptischen Tracking-, Marketing- oder Weiterleitungsdomains zu arbeiten?

    Acht URLs – welche sind echt?

    Vor jeder Erklärung steht der Test. Bewerten Sie jede URL als Scam oder Legit. Manche sind reines Banking-Phishing, manche stammen aus echten Bank-Newslettern. Genau diese Mischung trainiert Kunden falsch.

    Scam oder echt? Tippen Sie ab.

    Jede URL unten ist real oder einem realen Pattern nachempfunden. Manche sind echtes Banken-Marketing, manche reines Phishing. Sehen Sie den Unterschied?

    0/8 bewertet
    https://sparkasse-login-secure-check.de
    https://mailings.commerzbank-newsletter.cm-track.net
    https://db-gewinnspiel-2026.win
    https://t.dbmail.de/r/?id=8a7c4f2
    https://ing-diba-verifizierung.com
    https://click.email.consorsbank.de/?qs=eyJ1cmwi...
    https://volksbank-iban-update.online
    https://secure-postbank-app.net

    Warum machen Banken das überhaupt?

    Die Antwort ist unangenehm banal: Marketing, Analytics, Kampagnen-Tracking und externe Dienstleister. Banken arbeiten heute mit Agenturen, CRM-Systemen, Newsletter-Plattformen und Analyse-Tools. Dadurch entstehen Tracking-Weiterleitungen, Kampagnen-URLs, externe Landingpages, Werbeplattformen, verkürzte Links und dynamische Redirect-Systeme.

    Aus Sicht der Marketingabteilung klingt das praktisch. Aus Sicht eines Security-Teams ist es teilweise ein Albtraum – weil der normale Kunde nicht mehr erkennt: „Ist das wirklich meine Bank oder werde ich umgeleitet?"

    Anatomie einer Bank-Marketing-URL

    Hover/Tap auf jedes Segment – so seziert eigentlich niemand außer Security-Profis URLs. Endkunden sehen nur „komische Domain".

    https://click.email.musterbank.de/r/?id=8f9a&utm=newsletter
    https://Protokoll
    click.Tracking-Subdomain
    email.Marketing-Subdomain
    musterbank.deEchte Bank-Domain
    /r/Redirect-Pfad
    ?id=8f9a&utm=newsletterTracking-Parameter

    Die gefährliche Doppelmoral

    Auf der einen Seite Sicherheitskampagnen: „Achten Sie auf die URL." Auf der anderen Seite Mails mit Links, die aussehen wie ein Affiliate-Gewinnspiel aus den frühen 2000ern. Phishing basiert nicht nur auf Technik – Phishing basiert auf Konditionierung. Wenn Nutzer jahrelang lernen, dass seltsame Domains legitim sein können, verlieren sie das Gespür für echte Gefahren.

    Identische Optik – komplett andere Ziele

    Beide Mails durchlaufen exakt dieselbe Choreografie. Erst am Ende entscheidet sich, ob es eine echte Bank oder ein Angreifer war.

    Bank-Marketing

    E-Mail von „Ihrer Bank“
    Verkürzter Tracking-Link
    Redirect-Kette (3 Hops)
    Echtes Banking-Login

    Phishing-Kampagne

    E-Mail von „Ihrer Bank“
    Verkürzter Tracking-Link
    Redirect-Kette (3 Hops)
    Fake-Login → Daten weg

    Phishing 2026 ist kein „Nigerian Prince" mehr

    Viele Menschen stellen sich unter Phishing immer noch schlecht übersetzte Spam-Mails vor. Die Realität 2026 sieht anders aus:

    KI-generierte TexteVoice-CloningSmishing (SMS)Quishing (QR-Codes)Browser-PushEchte Logos & DomainsKompromittierte MailkontenLegitime Cloud-DiensteDeepfake-Calls

    Teilweise werden sogar echte Domains missbraucht oder kompromittierte Unternehmensserver für Phishing genutzt. Jede zusätzliche Verwirrung durch Banken selbst macht die Arbeit der Angreifer leichter.

    „Aber die Domain ist doch technisch legitim"

    Das ist exakt der Punkt: Technisch legitim bedeutet nicht automatisch vertrauenswürdig. Ein normaler Nutzer analysiert keine DNS-Einträge, TLS-Zertifikate oder Weiterleitungsmechanismen. Menschen beurteilen Webseiten visuell und emotional.

    Wenn eine Bank Domains nutzt, die aussehen wie ein Werbenetzwerk, ein URL-Shortener, ein Tracking-System oder ein Drittanbieter-Tool, untergräbt das langfristig die eigene Sicherheitskommunikation.

    Die „Marketingisierung" der Banken

    Viele Banken wirken mittlerweile eher wie Tech- oder Werbekonzerne: Apps analysieren Verhalten, Links werden getrackt, Klickpfade werden ausgewertet. Aber Banken verwalten Vermögen, Identitäten, Kredite, Zahlungsdaten – teils komplette Existenzen. Gerade deshalb müssten sie bei digitalen Kommunikationswegen extrem konservativ handeln. Stattdessen entsteht teilweise das Gegenteil: Eine Infrastruktur, die sich optisch kaum noch von professionellen Scam-Kampagnen unterscheidet.

    Konditionierung schlägt Technik

    Je mehr Banken kryptische Marketing-Domains einsetzen, desto stumpfer wird das Misstrauen ihrer Kunden. Phishing füllt die Lücke.

    Misstrauen gegenüber dubiosen URLs100%
    Erfolgsrate moderner Phishing-Kits0%

    Illustrative Darstellung. Quellen: APWG / IBM X-Force / BSI Lagebericht.

    Wie es besser ginge

    Die Lösung wäre eigentlich simpel – sie verlangt nur, dass Sicherheit über Marketing-Komfort gestellt wird.

    Eine Domain. Sonst nichts.

    Kommunikation und Kampagnen ausschließlich über die Hauptdomain – keine externen Shortener, keine fremden Tracking-Hosts.

    Keine Login-Links per Mail

    Banken sollten Kunden niemals direkt in die Login-Maske schicken. Stattdessen: App öffnen oder bekannte Adresse manuell eintippen.

    Glasklar statt fast vertrauenswürdig

    Keine kryptischen Querystrings, keine Affiliate-Optik. Wenn eine Mail „halbwegs nach Phishing aussieht“, ist sie zu schlecht.

    Security > Marketing

    Wenn Tracking-Mechanismen das Sicherheitsgefühl beschädigen, hat Marketing zu weichen – nicht andersrum.

    Das größere Problem: Die Erosion von Vertrauen

    Je mehr Nutzer sich an undurchsichtige Domains gewöhnen, desto einfacher wird Social Engineering. Sicherheitsforscher beobachten seit Jahren: Angriffe werden erfolgreicher, wenn Menschen gelernt haben, Warnsignale zu ignorieren. Banken tragen eine enorme Verantwortung – sie definieren digitale Standards mit. Wenn Banken anfangen, sich wie Werbenetzwerke zu verhalten, verändert das das Sicherheitsverhalten ganzer Bevölkerungen.

    Fazit: Wer Vertrauen verwässert, schult Angreifer

    Phishing ist längst kein Randproblem mehr. Es gehört zu den erfolgreichsten Cyberangriffen weltweit. Gerade deshalb wirkt es absurd, wenn Banken selbst Kommunikationsmuster nutzen, die optisch kaum noch von Scam-Strukturen zu unterscheiden sind.

    Wasacon hilft Unternehmen im Kreis Heinsberg, ihre eigene Mail-Kommunikation gegen genau diese Vertrauensfalle zu härten – mit Awareness-Trainings, Phishing-Simulationen, Mail-Gateway-Hardening und 24/7-EDR/XDR.

    Häufige Fragen

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen