Sparkassen-Phishing mit pushTAN: Wer haftet bei Betrug?

September 2026

Autor: Rechtsanwalt Dr. Marc Maisch / Headerbild: KI-generiert

Betrüger verschicken gefälschte Sparkassen-Mails zum pushTAN-Verfahren, um Zugangsdaten zu stehlen, und Kunden können auf dem Schaden sitzen bleiben, wenn sie eine Zahlung selbst freigeben.

Seit Ende August 2026 laufen mehrere Phishing-Wellen gegen Sparkassen-Kunden. Rechtsanwalt Dr. Marc Maisch von Maisch.law Rechtsanwälte ist auf IT-Recht, KI, Datenschutz und Cybercrime spezialisiert und arbeitet als Datenschutzbeauftragter. Er ordnet ein, wie die Masche funktioniert, wann die Bank haftet und was Betroffene sofort tun sollten.

Was passiert aktuell bei den Sparkassen-Phishing-Mails?

Ende August 2026 berichteten Medien über Mails mit dem Betreff „Update dringend erforderlich!“. Die Absender behaupten, das pushTAN-Verfahren müsse aktualisiert werden. Die Links führen auf Webseiten, die dem Auftritt der Sparkassen täuschend ähnlich sehen. Dort sollen Kunden ihre Daten eingeben.

Mitte September folgte die nächste Welle. Die Verbraucherzentrale NRW warnte am 14. September 2026 in ihrem Phishing-Radar vor Mails zu „S-pushTAN Online“ mit der Aufforderung „Verifizierung notwendig!“. Die Mail behauptet, die Zugangsdaten müssten überprüft werden, damit der Zugang sicher und störungsfrei nutzbar bleibt. Angeblich dauert die Prüfung nur wenige Augenblicke. Das soll den Vorgang harmlos wirken lassen. Ein Klick führt auf eine gefälschte Seite, die sensible Daten abfragt.

Die Täter wollen Zugangsdaten zum Online-Banking und Informationen zum pushTAN-Verfahren. Mit diesen Daten können sie Transaktionen freigeben oder Kontoeinstellungen ändern.

Wie läuft der Betrug typischerweise ab?

Das Phishing ist meist nur der erste Schritt. Es liefert den Tätern Daten, mit denen sie ihre Opfer anschließend glaubwürdig ansprechen. Zwei Gerichtsentscheidungen zeigen das Muster.

Das Oberlandesgericht Düsseldorf entschied über den Fall einer 64-jährigen Kundin. Sie erhielt eine Phishing-SMS und gab Daten ein. Am selben Tag rief ein angeblicher Bankmitarbeiter an. Daraufhin gab sie per pushTAN eine Überweisung über 14.000 Euro frei.

Der Bundesgerichtshof entschied einen ähnlichen Fall. Die Kundin reagierte zuerst auf eine Meldung über einen auslaufenden Online-Zugang und gab persönliche Daten ein. Danach rief eine Frau an, die sich als Sparkassen-Mitarbeiterin ausgab. Sie nutzte eine gefälschte Telefonnummer und kannte Kontodetails. Die Kundin gab mehrere TANs weiter. Die Täter überwiesen 35.555 Euro. Die Kundin nutzte dabei einen chipTAN-Generator und nicht pushTAN.

Praxisbeispiel zur Veranschaulichung (kein realer Fall): Ein Tischlereibetrieb erhält die Mail zur pushTAN-Verifizierung. Die Buchhalterin gibt auf der gefälschten Seite die Zugangsdaten ein. Zwei Stunden später ruft ein angeblicher Mitarbeiter der Sparkasse an. Er nennt den Namen ihres Beraters und sagt, das Konto sei gefährdet. Er bittet sie, in der App eine Freigabe zu bestätigen. Diese Freigabe betrifft in Wahrheit eine Überweisung an ein fremdes Konto.

Woran erkennen Sie eine gefälschte pushTAN-Mail?

Die Verbraucherzentrale nennt mehrere Warnzeichen. Die Absenderadresse wirkt unseriös. Die persönliche Anrede fehlt. Die Mail verlangt, Zugangsdaten über einen Link zu überprüfen. Sie erreicht Sie unerwartet. Sie baut Zeitdruck auf, etwa mit dem Wort „dringend“.

Die Sparkasse stellt klar: Sparkassen schicken keine Nachrichten und rufen nicht an, um nach Ihren Zugangsdaten zu fragen. Fehlerfreie Texte beweisen nichts, weil moderne KI Grammatikfehler vermeidet. Prüfen Sie deshalb den Link. Fahren Sie mit der Maus darüber, ohne zu klicken, und lesen Sie die echte Adresse.

Praxisbeispiel: Sie erhalten die Mail zur Verifizierung und öffnen nicht den Link, sondern die Sparkassen-App. Dort steht keine Aufforderung zur Verifizierung. Das ist ein starkes Indiz für eine Fälschung.

Wer haftet, wenn nach dem Phishing Geld fehlt?

Die Grundregel lautet: Eine Zahlung ist autorisiert, wenn der Kunde ihr zugestimmt hat (§ 675j BGB). Bei nicht autorisierten Zahlungen muss die Bank den Betrag unverzüglich erstatten (§ 675u BGB).

Die Bank kann sich aber auf einen Gegenanspruch berufen. Wer vorsätzlich oder grob fahrlässig gegen seine Pflichten verstößt, haftet für den Schaden (§ 675v Abs. 3 BGB). Dazu gehört der Umgang mit TANs und Zugangsdaten. Ohne grobe Fahrlässigkeit bleibt die Haftung des Kunden begrenzt.

Der Bundesgerichtshof hat das am 22. Juli 2025 (Aktenzeichen XI ZR 107/24) entschieden. Die Sparkasse musste nichts erstatten. Die Kundin hätte spätestens beim zweiten Anruf stutzig werden müssen. Ihr hätte sich aufdrängen müssen, dass die mehrfache Eingabe von Überweisungsdaten und die Weitergabe von TANs für die Installation einer neuen Software nicht erforderlich sein kann. Ein Augenblicksversagen schied aus, weil zwischen den Anrufen ein Tag lag. Die angezeigte Telefonnummer der Bank entlastete sie nicht, weil es Warnungen vor solchen Anrufen gab. Dass die Bank bei der Anmeldung keine starke Authentifizierung verlangte, half der Kundin ebenfalls nicht.

Das Oberlandesgericht Düsseldorf sah das in seinem Hinweisbeschluss vom 23. Februar 2026 (Aktenzeichen 14 U 37/25) für pushTAN ähnlich. Die Kundin hatte die Überweisung bewusst freigegeben. Sie missachtete außerdem Sicherheitshinweise der Sparkasse und prüfte die Transaktionsdaten nicht. Das Gericht nahm grobe Fahrlässigkeit an.

Trotzdem haftet nicht jedes Phishing-Opfer. Der Bundesgerichtshof betont, dass ein Augenblicksversagen im Einzelfall gegen grobe Fahrlässigkeit sprechen kann. Außerdem muss die Bank die ordnungsgemäße Authentifizierung beweisen (§ 675w BGB). Eine technisch erfolgreiche Freigabe beweist nicht automatisch, dass der Kunde zugestimmt oder grob fahrlässig gehandelt hat.

Entscheidend ist, was der Kunde freigegeben hat. Bestätigt er in der App eine konkrete Überweisung mit Betrag und Empfänger, gilt sie meist als autorisiert, auch wenn Täter ihn getäuscht haben. Bestätigt er nur eine angebliche Sicherheitsaktualisierung und lösen die Täter danach selbst Zahlungen aus, ist fraglich, ob er diesen Zahlungen zugestimmt hat. Diese Unterscheidung müssen Betroffene im Einzelfall genau prüfen lassen.

Praxisbeispiel zur Veranschaulichung (kein realer Fall): Ein Kunde gibt nach der Phishing-Mail in der App eine „Gerätefreischaltung“ frei. Am nächsten Tag fehlen 8.000 Euro. Die Bank behauptet, er habe die Überweisung per pushTAN autorisiert. Der Kunde sah aber nie einen Betrag oder einen Empfänger. Hier lohnt es sich, die Protokolle der Bank anzufordern und Zahlung und Gerätefreischaltung getrennt zu prüfen.

Was ändert sich künftig durch das neue EU-Zahlungsrecht?

Nach Berichten haben sich Parlament, Rat und Kommission am 5. Mai 2026 auf eine neue Zahlungsdiensteverordnung geeinigt. Sie soll unter anderem einen Abgleich von IBAN und Empfängername vorschreiben. Zahlungsdienstleister sollen mehr Pflichten bei der Betrugsprävention erhalten. Die Regeln gelten erst nach einer Übergangszeit. Für heutige Fälle gelten weiter die Vorschriften des Bürgerlichen Gesetzbuchs.

Wie sollten Sie im Ernstfall sofort handeln?

Erstens rufen Sie Ihre Sparkasse über eine bekannte Nummer an, nicht über Nummern aus der Mail oder der SMS. Lassen Sie den Online-Zugang sperren. Den Sperr-Notruf 116 116 erreichen Sie kostenlos, um Karten zu sperren.

Zweitens ändern Sie Ihre Passwörter, und zwar auf einem anderen Gerät als dem, mit dem Sie die Daten eingegeben haben. Prüfen Sie dieses Gerät auf Schadsoftware.

Drittens sichern Sie Beweise. Speichern Sie die Mail oder SMS, machen Sie Screenshots der pushTAN-Anzeigen und notieren Sie Uhrzeiten und Anrufe.

Viertens erstatten Sie Anzeige bei der Polizei. Melden Sie der Bank den Missbrauch umgehend, konkret und schriftlich.

Fünftens fordern Sie die Erstattung schriftlich an. Erstellen Sie für jede Zahlung eine eigene Chronologie mit Betrag, Empfänger und den Daten, die Ihnen die App angezeigt hat. Lassen Sie die Ablehnung der Bank prüfen, bevor Sie sie akzeptieren.

Sechstens melden Sie die Mail. Die Sparkasse nimmt Meldungen unter [email protected] entgegen. Die Verbraucherzentrale NRW erreichen Sie unter [email protected].

Wie schützen Sie sich und Ihr Unternehmen?

Klicken Sie nie auf Links in Bankmails. Öffnen Sie die Sparkassen-App oder tippen Sie die Adresse selbst ein. Lesen Sie jede pushTAN-Freigabe genau. Vergleichen Sie Betrag und Empfänger mit dem, was Sie wirklich zahlen wollen. Geben Sie nie eine Freigabe, weil Ihnen jemand am Telefon dazu rät. Legen Sie auf und rufen Sie die Sparkasse unter einer Nummer zurück, die Sie selbst herausgesucht haben. Die angezeigte Rufnummer beweist nichts, denn Täter können sie fälschen. Die Sparkasse empfiehlt einen kurzen Moment des Innehaltens, besonders bei Druck und Drohungen mit einer Kontosperrung.

Unternehmen sollten Zahlungsfreigaben organisatorisch absichern. Praxisbeispiel: Ein Betrieb legt fest, dass Überweisungen über 5.000 Euro zwei Personen freigeben. Er schult die Buchhaltung einmal im Jahr zu aktuellen Betrugsmaschen und hängt eine Kurzanleitung für den Ernstfall aus. So fällt eine gefälschte Anweisung früher auf, und der Betrieb kann später nachweisen, dass er Sicherheitshinweise umgesetzt hat.

Fazit

Die aktuellen Sparkassen-Phishing-Mails wirken harmlos, sind aber der Einstieg in einen Betrug. Die Gerichte erwarten von Kunden, dass sie TANs niemals weitergeben, Freigaben prüfen und Warnhinweise beachten. Wer das missachtet, riskiert, den Schaden selbst zu tragen. Wer schnell handelt, Beweise sichert und die Rechtslage prüfen lässt, verbessert seine Chancen deutlich.

FAQ

Was ist Sparkassen-Phishing?

Sparkassen-Phishing ist ein Betrug, bei dem Kriminelle sich per Mail, SMS oder Anruf als Sparkasse ausgeben. Sie wollen Zugangsdaten, TANs oder pushTAN-Freigaben erschleichen. Die Nachrichten verweisen meist auf gefälschte Webseiten, die dem echten Auftritt der Sparkasse ähneln. Mit den erbeuteten Daten geben die Täter Überweisungen frei oder ändern Einstellungen im Online-Banking.

Woran erkenne ich eine gefälschte pushTAN-Mail der Sparkasse?

Eine gefälschte pushTAN-Mail erkennen Sie an einer unseriösen Absenderadresse, fehlender persönlicher Anrede und der Aufforderung, Zugangsdaten über einen Link zu überprüfen. Auch Zeitdruck und unerwartete Nachrichten sind Warnzeichen. Die Sparkasse fragt nie per Nachricht nach Zugangsdaten. Öffnen Sie im Zweifel nur die Sparkassen-App oder tippen Sie die Internetadresse selbst ein.

Was passiert, wenn ich auf den Link in einer Phishing-Mail geklickt habe?

Ein bloßer Klick auf den Link führt zunächst auf eine gefälschte Webseite. Der Schaden entsteht meist erst, wenn Sie dort Daten eingeben oder etwas herunterladen. Schließen Sie die Seite, geben Sie nichts ein und prüfen Sie Ihr Gerät auf Schadsoftware. Haben Sie Daten eingegeben, informieren Sie sofort Ihre Sparkasse und ändern Ihre Passwörter auf einem anderen Gerät.

Was soll ich tun, wenn ich Zugangsdaten auf einer gefälschten Seite eingegeben habe?

Informieren Sie sofort Ihre Sparkasse über eine bekannte Telefonnummer und lassen Sie den Zugang sperren. Ändern Sie Ihre Passwörter auf einem anderen Gerät und sperren Sie Karten über den Sperr-Notruf 116 116. Sichern Sie Mail, SMS und Screenshots. Erstatten Sie Anzeige bei der Polizei. Melden Sie den Missbrauch der Bank schriftlich, damit Sie später Ihre Ansprüche belegen können.

Erstattet die Sparkasse mir das Geld nach einem Phishing-Angriff?

Die Sparkasse muss nicht autorisierte Zahlungen grundsätzlich erstatten (§ 675u BGB). Sie muss nichts erstatten, wenn der Kunde die Zahlung selbst freigegeben hat und grob fahrlässig handelte, etwa durch die Weitergabe von TANs an Anrufer. Das entschied der Bundesgerichtshof am 22. Juli 2025. Jeder Fall wird einzeln geprüft. Lassen Sie eine Ablehnung der Bank rechtlich prüfen.

Wann gilt eine pushTAN-Freigabe als grob fahrlässig?

Eine pushTAN-Freigabe gilt als grob fahrlässig, wenn der Kunde einfachste Sicherheitsregeln missachtet. Dazu zählen die Freigabe auf Aufforderung eines Anrufers, das Übergehen von Sicherheitshinweisen und der fehlende Blick auf Betrag und Empfänger. Das Oberlandesgericht Düsseldorf nahm das 2026 in einem Fall über 14.000 Euro an. Ein kurzes Augenblicksversagen kann im Einzelfall dagegen sprechen.

Ruft die Sparkasse an und fragt nach TANs oder Zugangsdaten?

Nein, denn die Sparkasse ruft nicht an, um nach Ihren Zugangsdaten zu fragen, und schickt dazu auch keine Nachrichten. Geben Sie TANs und pushTAN-Freigaben niemals an Anrufer weiter. Die angezeigte Telefonnummer beweist nichts, weil Täter Rufnummern fälschen können. Legen Sie im Zweifel auf und rufen Sie die Sparkasse unter einer Nummer zurück, die Sie selbst herausgesucht haben.

Wohin melde ich eine Sparkassen-Phishing-Mail?

Sie melden eine Sparkassen-Phishing-Mail an [email protected]. Die Verbraucherzentrale NRW nimmt Phishing-Mails unter [email protected] entgegen oder über ein Formular auf ihrer Internetseite. Löschen Sie die Mail danach oder verschieben Sie sie in den Spam-Ordner. Bei einem entstandenen Schaden erstatten Sie zusätzlich Anzeige bei der Polizei.

Rechtliche Beratung zu Phishing und Online-Banking-Betrug

Dr. Marc Maisch ist Rechtsanwalt bei Maisch.law Rechtsanwälte und auf IT-Recht, KI, Datenschutz und Cybercrime spezialisiert. Er arbeitet außerdem als Datenschutzbeauftragter. Er berät Unternehmen und Privatpersonen zu Cybercrime und ordnet ein, wann Banken nach einem Phishing-Angriff haften. Er hilft, Beweise zu sichern, Vorfälle rechtlich einzuordnen und Datenschutzfragen nach einem Angriff zu klären.

Haben Sie Fragen zu Phishing, zu Betrug im Online-Banking oder zur Haftung der Bank? Melden Sie sich gerne über die Website von Maisch.law bei Dr. Maisch und seinem Team. Wir freuen uns auf Ihre Nachricht.