Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

StörungenZugriff und Anmeldung

Auf einen Phishing-Link geklickt – was jetzt?

Nicht in Panik verfallen, aber jetzt handeln: Wurde auf der Seite ein Passwort eingegeben, dieses Passwort sofort von einem anderen Gerät aus ändern und alle Sitzungen abmelden. Wurde eine Datei heruntergeladen oder geöffnet, den Rechner vom Netz trennen, aber eingeschaltet lassen. In beiden Fällen sofort die IT informieren – wer früh meldet, hat richtig gehandelt.

Von Metehan Kurt · Fachlich geprüft von Seamand Mala · 5. Oktober 2026

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Woran Sie erkennen, dass es dieser Fall ist

  • Ihre Sitzung ist abgelaufen. Bitte melden Sie sich erneut an.
  • Ihr Postfach ist fast voll – bestätigen Sie Ihr Konto.
  • Sie haben ein freigegebenes Dokument erhalten – zum Öffnen anmelden.
  • Ihre Sendung konnte nicht zugestellt werden.
  • Ungewöhnliche Anmeldeaktivität – bestätigen Sie Ihre Identität.
  • Genehmigen Sie diese Anmeldung?

Zugehörige Fehlercodes

  • MFA-Anfrage
  • AiTM
  • Session-Token

Die schnelle Hilfe, in dieser Reihenfolge

  1. Klären, was genau passiert ist

    Drei Fälle unterscheiden sich in ihren Folgen: nur die Seite geöffnet, ohne etwas einzugeben; Zugangsdaten eingegeben; eine Datei heruntergeladen oder geöffnet. Das Öffnen einer Seite allein ist in aktuellen Browsern meist folgenlos. Ein eingegebenes Passwort oder eine geöffnete Datei sind es nicht.

    Damit wissen Sie: Sie wissen, welcher der folgenden Schritte nötig ist.

  2. Passwort ändern – von einem anderen Gerät

    Wurden Zugangsdaten eingegeben, das Passwort des betroffenen Kontos sofort ändern, und zwar von einem Gerät, das nicht betroffen ist. Wurde dasselbe Passwort auch anderswo verwendet, dort ebenfalls. Bei Microsoft 365 zusätzlich alle Sitzungen abmelden lassen – ein Angreifer, der bereits angemeldet ist, bleibt es sonst trotz neuem Passwort.

    Damit wissen Sie: Das gestohlene Passwort ist wertlos, bestehende Sitzungen sind beendet.

  3. Mehrfaktor-Anmeldung prüfen

    In den Sicherheitseinstellungen des Kontos nachsehen, ob eine unbekannte Methode hinzugefügt wurde – eine fremde Telefonnummer, eine zweite Authenticator-App. Angreifer legen so einen eigenen zweiten Faktor an, um wiederzukommen. Wurde eine Anmeldeanfrage bestätigt, die man nicht selbst ausgelöst hat, ist das ein sicheres Zeichen.

    Damit wissen Sie: Kein fremder zweiter Faktor am Konto.

  4. Bei einer Datei: Rechner isolieren

    Wurde eine Datei geöffnet, den Rechner vom Netz trennen – Netzwerkkabel ziehen, WLAN aus –, aber eingeschaltet lassen. Nicht selbst mit Reinigungsprogrammen arbeiten und nicht neu installieren, bevor die IT den Rechner angesehen hat.

    Damit wissen Sie: Eine mögliche Schadsoftware kann sich nicht ausbreiten, Spuren bleiben erhalten.

  5. Die IT informieren – mit der Nachricht

    Die Phishing-Nachricht als Anhang an die IT weiterleiten oder die Meldetaste nutzen, damit die Kopfzeilen erhalten bleiben. Uhrzeit des Klicks und der Eingabe nennen. Die IT prüft, ob andere dieselbe Nachricht erhalten haben, und sperrt die Absenderdomain für alle.

    Damit wissen Sie: Der Vorfall ist bekannt, der Absender gesperrt, andere sind gewarnt.

Dasselbe in PowerShell

Für alle, die mehr als einen Rechner betreuen

Die Befehle setzen voraus, dass die IT mit Administratorrechten im Exchange-Online- und im Microsoft-Graph-Modul angemeldet ist. Sie zeigen Regeln, Weiterleitungen und Anmeldungen des betroffenen Kontos und beenden alle Sitzungen. Nur der letzte Block verändert etwas.

PowerShell mit erweiterten Rechten starten – so geht es
Windows 11
Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
Windows 10
Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
Auf jedem Windows
Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
Woran Sie erkennen, dass es geklappt hat
In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
Wenn nach Zugangsdaten gefragt wird
Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.

Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.

Weiterleitungen und Regeln im Postfach

Angreifer richten fast immer eine Weiterleitung oder eine Regel ein, um mitzulesen oder Rückfragen zu verstecken. Beides zeigt sich hier.

Windows PowerShellAdministrator
PS C:\> Connect-ExchangeOnlinePS C:\> Get-Mailbox -Identity 'name@firma.de' | Select-Object ForwardingSmtpAddress, ForwardingAddress, DeliverToMailboxAndForward# Ein Eintrag bei ForwardingSmtpAddress, den niemand kennt: Weiterleitung durch den AngreiferPS C:\> Get-InboxRule -Mailbox 'name@firma.de' | Select-Object Name, Enabled, ForwardTo, RedirectTo, MoveToFolder, DeleteMessage, SubjectOrBodyContainsWords# Verdächtig: Regeln mit Namen wie „.“ oder „..“, Verschieben in RSS-Feeds oder Archiv, Löschen von Nachrichten mit Wörtern wie Rechnung, Zahlung, Passwort

Anmeldungen der letzten Tage

Zeigt, von wo und mit welchem Ergebnis sich das Konto angemeldet hat. Die Abfrage über Microsoft Graph setzt eine passende Entra-ID-Lizenz voraus; ohne sie zeigt das Entra-Admin-Center dieselben Daten für die letzten Tage.

Windows PowerShellAdministrator
PS C:\> Connect-MgGraph -Scopes 'AuditLog.Read.All'PS C:\> Get-MgAuditLogSignIn -Filter "userPrincipalName eq 'name@firma.de'" -Top 50 | Select-Object CreatedDateTime, IpAddress, @{n='Land';e={$_.Location.CountryOrRegion}}, AppDisplayName, @{n='Status';e={$_.Status.ErrorCode}}# Status 0 = erfolgreich. Erfolgreiche Anmeldungen aus fremden Ländern nach dem Klick: Konto übernommen

Alle Sitzungen beenden

Macht alle bestehenden Anmeldungen und gestohlenen Sitzungstoken ungültig. Erst nach dem Passwortwechsel ausführen.

Windows PowerShellAdministrator
PS C:\> Revoke-MgUserSignInSession -UserId 'name@firma.de'# Danach muss sich der Nutzer auf allen Geräten neu anmelden – auch der Angreifer, der das neue Passwort nicht kennt

Das verändert etwas: Meldet den Nutzer auf allen Geräten ab, auch auf dem Telefon. Vorher ankündigen.

Ich habe nur geklickt, aber nichts eingegeben – muss ich trotzdem etwas tun?

In den meisten Fällen nicht viel. Aktuelle Browser führen beim reinen Öffnen einer Seite keinen Code aus, der den Rechner übernimmt, solange Browser und Betriebssystem auf dem neuesten Stand sind. Die IT sollte trotzdem davon wissen: Der Link zeigt, dass eine Phishing-Welle läuft, und die Absenderdomain kann gesperrt werden, bevor jemand anderes etwas eingibt.

Anders ist es, wenn sich nach dem Klick ein Download gestartet hat, ein Fenster zur Installation einer Erweiterung erschien oder eine Datei geöffnet wurde. Dann gilt der Schritt zum Isolieren des Rechners.

Warum reicht ein neues Passwort bei Microsoft 365 nicht?

Moderne Phishing-Seiten stehlen nicht nur das Passwort, sondern die gesamte Anmeldung. Sie stellen sich als Vermittler zwischen den Nutzer und die echte Anmeldeseite, reichen Passwort und zweiten Faktor durch und behalten am Ende das Sitzungstoken – den Beweis, dass die Anmeldung gelungen ist. Mit diesem Token ist der Angreifer angemeldet, ohne Passwort und ohne zweiten Faktor.

Deshalb gehört zum Passwortwechsel immer das Abmelden aller Sitzungen. Im Microsoft-365-Admin-Center oder mit dem Befehl unten werden alle bestehenden Anmeldungen ungültig, und auch der Angreifer muss sich neu anmelden – was ohne das neue Passwort nicht gelingt.

Die dauerhafte Abhilfe gegen diese Form des Angriffs sind Anmeldeverfahren, die an die echte Adresse gebunden sind, etwa Passkeys oder Sicherheitsschlüssel, und Richtlinien für den bedingten Zugriff, die Anmeldungen nur von bekannten Geräten zulassen.

Woran erkenne ich, ob der Angreifer schon etwas getan hat?

Die drei häufigsten Spuren in einem übernommenen Postfach sind Weiterleitungsregeln an eine fremde Adresse, Regeln, die Nachrichten mit bestimmten Wörtern in einen versteckten Ordner verschieben, und gesendete Nachrichten, die niemand geschrieben hat. Dazu kommen Anmeldungen aus Ländern, in denen niemand aus dem Haus ist.

Die Befehle unten zeigen alle drei. Findet sich etwas, ist der Vorfall größer als ein einzelner Klick – dann gilt die Seite zum gekaperten E-Mail-Konto.

Im Betrieb

Der Fehlklick ist nicht das Problem – das Schweigen danach ist es.

In Häusern, in denen ein Fehlklick als Versagen gilt, wird er verschwiegen, und der Angreifer hat Tage statt Minuten. In Häusern, in denen ein gemeldeter Klick gelobt wird, ist die IT nach zehn Minuten informiert und das Konto nach zwanzig gesichert. Der Unterschied liegt nicht in der Technik, sondern in der Kultur – und die beginnt mit einem Satz der Geschäftsführung: Wer meldet, hat richtig gehandelt.

Technisch gehört eine Meldetaste in das E-Mail-Programm, mit der eine verdächtige Nachricht mit allen Kopfzeilen an die IT geht, und eine Angriffserkennung, die ungewöhnliche Anmeldungen meldet, auch wenn niemand etwas bemerkt hat. Bei der Angriffserkennung, die wir betreiben, ist eine Anmeldung aus einem fremden Land kurz nach einem Phishing-Klick genau der Fall, bei dem ein Analyst eingreift.

Wann Sie aufhören sollten zu probieren

Passwort ändern, Sitzungen beenden, Mehrfaktor prüfen – das gehört in die erste halbe Stunde und kann jeder Administrator. Die Grenze liegt dort, wo Spuren auftauchen: fremde Weiterleitungsregeln, Anmeldungen aus dem Ausland, gesendete Nachrichten, die niemand geschrieben hat. Dann ist es kein Klick mehr, sondern ein Vorfall, und die Frage ist, was der Angreifer gesehen und verschickt hat – ein Anruf ist dann schneller als jede Suche.

Häufige Anschlussfragen

Muss ich den Vorfall melden?

Intern immer. Nach außen hängt es davon ab, ob personenbezogene Daten betroffen sind – dann ist eine Meldung an die Datenschutzaufsicht innerhalb von 72 Stunden zu prüfen. Das bewertet der Datenschutzbeauftragte; die Seite zu den ersten 24 Stunden ordnet die Fristen.

Ich habe eine Anmeldeanfrage auf dem Telefon bestätigt, die ich nicht selbst ausgelöst habe – was heißt das?

Dass jemand Ihr Passwort kennt und gerade versucht hat, sich anzumelden – und es mit Ihrer Bestätigung geschafft hat. Sofort Passwort ändern, alle Sitzungen abmelden und die IT informieren. Künftig gilt: Eine Anfrage, die man nicht selbst ausgelöst hat, wird abgelehnt und gemeldet.

Kann ich prüfen, ob der Link gefährlich war?

Den Link selbst nicht noch einmal öffnen. Den Text des Links können Sie im Phishing-Check einfügen – er zeigt die tatsächliche Domain und bekannte Tarnungen, ohne den Link aufzurufen.

Wie verhindere ich, dass das wieder passiert?

Ganz verhindern lässt es sich nicht. Weniger wahrscheinlich wird es mit Absenderprüfung für die eigene Domain, Kennzeichnung externer Nachrichten, regelmäßigen kurzen Schulungen mit echten Beispielen und Anmeldeverfahren, die gegen Phishing resistent sind.

Dazu passt

Einordnung in 60 Sekunden

Was Ihre IT braucht, entscheidet sich an Branche und Größe – nicht am Katalog.

Branche, Team, Standorte – vier Klicks, dann melden wir uns mit einer Einschätzung.