Eine Frau sitzt vor ihrem Laptop und nutzt ihr Handy, um eine Banking-App herunterzuladen

Eine SMS Ihrer Bank kündigt eine neue Sicherheits-App an. Der Link führt zu einem vertraut wirkenden Download, Logo und Anmeldemaske sehen echt aus. Dahinter steckt in solchen Fällen oft eine gefälschte Banking-App, die Ihre Zugangsdaten an Kriminelle weiterleitet. Solche Fälschungen sind häufig der erste Schritt beim Mobile-Banking-Betrug.

Am zuverlässigsten schützen Sie sich über den Downloadweg: Öffnen Sie die Website Ihrer Bank selbst und folgen Sie von dort dem Link zum offiziellen App-Store. Installieren Sie keine Banking-App über einen Link aus einer SMS, E-Mail oder Messenger-Nachricht. Ist das bereits passiert, zeigt der Sofortplan weiter unten, welche Schritte jetzt Vorrang haben.

In Kürze

  • Installieren Sie Banking-Apps nur über den Link auf der Website Ihrer Bank, nie über Links aus SMS, E-Mail oder Messenger.
  • Echte Bankmitarbeiter fragen nie nach PIN, Passwort oder TAN.
  • Bestätigen Sie keine Freigabe, die nicht zu einem eigenen Auftrag passt.
  • Im Ernstfall trennen Sie das Smartphone vom Internet, lassen Ihren Zugang sofort sperren, zum Beispiel über den Sperr-Notruf 116 116, und sichern Beweise.
  • Ob die Bank erstattet, hängt vor allem davon ab, ob Sie die Zahlung selbst freigegeben haben.

Wie funktionieren gefälschte Banking-Apps?

Fake-Banking-Apps ahmen das Erscheinungsbild einer echten Anwendung nach. Geben Sie in der gefälschten Anmeldemaske Benutzername, Passwort oder PIN ein, landen diese Daten bei den Tätern. Manche Apps fordern zusätzlich eine Transaktionsnummer (TAN) oder eine Push-Freigabe an. Damit versuchen Kriminelle, ihr eigenes Smartphone für Ihr Konto zu registrieren oder eine Zahlung auszulösen.

Nicht jeder Angriff nutzt eine vollständige Kopie der Banking-App. Eine Phishing-Seite läuft im Browser und imitiert nur den Login. Ein Banking-Trojaner ist dagegen Schadsoftware, die sich meist als harmlose App tarnt. Er kann echte Banking-Apps mit gefälschten Fenstern überlagern, Eingaben mitlesen oder Fernzugriff ermöglichen. Verdächtig sind etwa eine unbekannte App mit Zugriff auf die Bedienungshilfen oder Anmeldefenster, die sich ohne Anlass öffnen.

Woran lässt sich eine gefälschte Banking-App erkennen?

Betrüger kopieren Logos, Texte und Produktbilder. Eine überzeugende Gestaltung beweist daher nichts. Auch ein Eintrag in einem offiziellen Store ist kein sicherer Echtheitsnachweis. Prüfen Sie deshalb mehrere Merkmale gemeinsam.

Checkliste: Ist die Banking-App echt?

  • Downloadweg: Rufen Sie die Bank-Website selbst auf und nutzen Sie nur den dort hinterlegten Link zum Apple App Store oder Google Play Store.
  • Entwicklername: Vergleichen Sie App-Name und Anbieter im Store mit den Angaben Ihrer Bank. Ähnliche Namen oder kleine Schreibfehler sind Warnzeichen.
  • Berechtigungen: Brechen Sie ab, wenn die App ohne nachvollziehbaren Grund Zugriff auf Kontakte, SMS, Bedienungshilfen oder Geräteverwaltung verlangt. Über die Bedienungshilfen kann eine App Bildschirminhalte auslesen und selbst Eingaben ausführen.
  • Store-Angaben: Fehlerhafte Beschreibungen, wenige Downloads oder viele Top-Bewertungen in kurzer Zeit sprechen gegen eine echte Banking-App. Gute Bewertungen und hohe Downloadzahlen helfen bei der Einordnung, können aber dennoch manipuliert sein.
  • Installationsquelle: Laden Sie keine APK-Datei von einer Website herunter. Eine APK-Datei ist die Installationsdatei einer Android-App. Damit lassen sich Apps am regulären Store vorbei installieren.

Wie beginnt Mobile-Banking-Betrug? Smishing, Phishing und falsche Bankanrufe

Viele Angriffe beginnen mit einer unerwarteten Nachricht. Beim Smishing kommt sie per SMS, beim Phishing meist per E-Mail. Angeblich läuft die Banking-App ab oder das Konto wird gesperrt. Eine knappe Frist soll verhindern, dass Sie in Ruhe nachprüfen. Der Link führt dann zur Fake-App, zu einer APK-Datei oder zu einer nachgebauten Login-Seite.

Was ist Smishing?

Smishing setzt sich aus den Begriffen SMS und Phishing zusammen und meint Betrugs-SMS. Die Nachrichten geben sich als Bank, Paketdienst oder Mobilfunkanbieter aus und wirken oft täuschend echt. Manche erscheinen sogar im selben SMS-Verlauf wie echte Nachrichten Ihrer Bank, weil Täter den Absendernamen fälschen. Warnzeichen sind Zeitdruck, eine unpersönliche Anrede, verkürzte oder fremde Links und die Aufforderung, eine App zu installieren oder Daten einzugeben. Tippen Sie nicht auf den Link und antworten Sie nicht. Prüfen Sie den Hinweis stattdessen direkt in Ihrer Banking-App oder über die selbst aufgerufene Website Ihrer Bank. Aktuelle Beispiele für Betrugs-SMS und Phishing-Mails sammelt das Phishing-Radar der Verbraucherzentrale.

Wie erkennen Sie falsche Bankmitarbeiter am Telefon?

Häufig folgt ein Anruf. Ein falscher Bankmitarbeiter kennt oft Ihren Namen oder einzelne Kontodaten und will angeblich Ihr Geld schützen. Dafür sollen Sie eine „Sicherheits-App“ installieren, eine TAN nennen oder Geld auf ein „Schutzkonto“ überweisen. Die angezeigte Rufnummer kann gefälscht sein und sogar der echten Nummer Ihrer Bank entsprechen. Diesen Trick nutzen Täter auch beim Enkeltrick-Betrug. Echte Bankmitarbeiter fragen nie am Telefon, per SMS oder E-Mail nach PIN, Passwort oder TAN. Legen Sie auf und rufen Sie Ihre Bank über eine selbst herausgesuchte Nummer an. Weitere Präventionstipps zu Betrugsanrufen bietet die Polizeiliche Kriminalprävention auf polizei-beratung.de.

Echte Bank oder Betrüger? Die wichtigsten Unterschiede

MerkmalEchte BankBetrüger
KontaktwegKündigt Änderungen meist im Online-Banking-Postfach oder in der App an.Meldet sich unerwartet per SMS, E-Mail, Messenger oder Anruf.
ZugangsdatenFragt nie nach PIN, Passwort oder TAN.Verlangt PIN, Passwort oder TAN angeblich zu Ihrer Sicherheit.
App-InstallationVerweist auf den offiziellen App-Store.Schickt einen Link zu einer „Sicherheits-App“ oder APK-Datei.
ZeitdruckLässt Ihnen Zeit, alles in Ruhe zu prüfen.Droht mit Kontosperrung und setzt knappe Fristen.
ÜberweisungenVerlangt nie eine Überweisung auf ein „Schutzkonto“.Fordert eine „Sicherheitsüberweisung“, um Ihr Geld angeblich zu retten.
RückrufIst jederzeit über die bekannte Servicenummer erreichbar.Will Sie in der Leitung halten und rät vom Rückruf ab.

Was ist Mobile-TAN-Betrug?

Beim Mobile-TAN-Betrug bringen Täter Sie dazu, eine TAN oder Push-Anfrage zu bestätigen, die in Wahrheit ihre eigene Überweisung oder Geräteregistrierung freigibt. Ob per Nachricht oder Anruf: Am Ende zielen fast alle Maschen auf diese Freigabe. Denn ohne die TAN oder Push-Bestätigung auf Ihrem Smartphone können die Täter weder Geld überweisen noch ein eigenes Gerät für Ihr Konto einrichten. Deshalb tarnen sie die Freigabe als Sicherheitsmaßnahme, die angeblich eine verdächtige Zahlung stoppt oder das Konto entsperrt. Tatsächlich bestätigen Sie damit genau den Vorgang, den die Täter vorbereitet haben. Lesen Sie vor jeder Bestätigung, was die Banking-App anzeigt. Passen Vorgang, Empfänger oder Betrag nicht zu einem Auftrag, den Sie selbst erteilt haben, brechen Sie ab.

Wie nutzen Sie Mobile Banking sicher auf dem Smartphone?

Neben dem kritischen Blick auf Nachrichten und Freigaben schützen drei Grundeinstellungen Ihr Mobile Banking.

Smartphone und Banking-App aktuell halten und sperren

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt, Banking-Apps nur über die Bank oder den bekannten App-Store zu installieren und Betriebssystem sowie Apps aktuell zu halten. Updates schließen Lücken, über die Schadsoftware auf das Gerät gelangen kann. Sichern Sie das Smartphone außerdem mit einer Displaysperre per PIN, Fingerabdruck oder Gesichtserkennung. So kann bei Verlust oder Diebstahl niemand ohne Weiteres Ihre Banking-App öffnen.

Zwei-Faktor-Authentifizierung und starke Kundenauthentifizierung nutzen

Die Zwei-Faktor-Authentifizierung verlangt zwei unterschiedliche Nachweise, zum Beispiel Ihr Passwort und zusätzlich einen Einmalcode, der per App oder SMS auf Ihr Smartphone kommt. Für Banken ist eine strengere Form vorgeschrieben: die starke Kundenauthentifizierung. Sie kombiniert mindestens zwei voneinander unabhängige Elemente aus Wissen (PIN), Besitz (Smartphone) und persönlichem Merkmal (Fingerabdruck). Wer nur Ihr Passwort kennt, kommt damit nicht weit. Wie Sie diese Verfahren auch beim Einkaufen im Netz nutzen, erklärt der Ratgeber sicher online bezahlen.

Kontobewegungen per Push-Nachricht im Blick behalten

Aktivieren Sie Push-Benachrichtigungen für neue Kontobewegungen, damit ein unbekannter Umsatz sofort auffällt. Ein passendes Überweisungslimit begrenzt den möglichen Schaden zusätzlich. Prüfen Sie Ihre Umsätze trotzdem regelmäßig, denn eine Benachrichtigung ist schnell übersehen.

Fake-Banking-App installiert: Was ist jetzt zu tun?

Haben Sie auf einen verdächtigen Link getippt oder eine gefälschte App installiert, zählt die richtige Reihenfolge. Welche Schritte jetzt Vorrang haben, hängt davon ab, was Sie bereits getan haben. Gehen Sie den Sofortplan Schritt für Schritt durch und erledigen Sie alle Punkte, die auf Sie zutreffen.

Sofortplan: Was ist zu tun?

Gehen Sie die Fragen der Reihe nach durch. Treffen mehrere Fälle zu, erledigen Sie alle passenden Schritte.

Sie haben auf einen verdächtigen Link getippt oder eine unbekannte App installiert
1Haben Sie nur den Link geöffnet?
Geben Sie keine Daten ein und schließen Sie die Seite. Prüfen Sie im Download-Ordner, ob eine Datei oder App heruntergeladen wurde.
2Haben Sie die App installiert?
Schalten Sie den Flugmodus ein und prüfen Sie, ob auch das WLAN aus ist. So ist das Gerät vom Internet getrennt und die App kann keine Daten mehr senden. Erteilen Sie keine Freigaben mehr und kontaktieren Sie Ihre Bank möglichst über ein anderes Gerät.
3Haben Sie Zugangsdaten oder eine TAN eingegeben?
Lassen Sie Online-Banking-Zugang und betroffene Karten sofort sperren, zum Beispiel über den Sperr-Notruf 116 116 (aus dem Ausland: +49 116 116). Ändern Sie danach Ihre Zugangsdaten auf einem sicheren Gerät.
4Haben Sie eine unbekannte Zahlung entdeckt?
Reklamieren Sie die Buchung unverzüglich bei Ihrer Bank und lassen Sie prüfen, ob sich die Überweisung noch zurückrufen lässt. Erstatten Sie zusätzlich Anzeige bei der Polizei.
In jedem Fall: Beweise sichern. Machen Sie Screenshots von App-Eintrag, Berechtigungen, Nachrichten und Umsätzen, bevor Sie die App löschen.

Die Sperrnummer Ihrer Bank finden Sie auf der Karte oder in den Vertragsunterlagen, nie in der verdächtigen Nachricht. Über den deutschen Sperr-Notruf 116 116 (aus dem Ausland: +49 116 116) lässt sich bei teilnehmenden Banken neben Karten auch der Online-Banking-Zugang sperren. Notieren Sie Datum und Uhrzeit der Sperre.

Das Löschen der App reicht nicht immer. Manche Banking-Trojaner verschaffen sich Administratorrechte und blockieren die Deinstallation. Dann kann ein Zurücksetzen auf Werkseinstellungen nötig sein, am besten mit Unterstützung einer IT-Fachkraft.

Haftet die Bank bei Betrug durch eine Fake-App?

Ist trotz schneller Reaktion Geld abgeflossen, geht es um die Erstattung. Entscheidend ist, ob Sie die Zahlung autorisiert haben, ihr also zugestimmt haben. Bei Fake-Apps und Phishing lassen sich drei typische Fälle unterscheiden.

Täter überweisen mit Ihren abgegriffenen Zugangsdaten

Lösen Kriminelle mit Ihren Daten eine Überweisung aus, die Sie nicht freigegeben haben, ist die Zahlung nicht autorisiert. Die Bank muss den Betrag nach § 675u des Bürgerlichen Gesetzbuchs (BGB) zur Haftung für nicht autorisierte Zahlungen grundsätzlich erstatten, spätestens bis zum Ende des folgenden Geschäftstags nach Ihrer Meldung.

Mit einem Eigenanteil sollten Sie trotzdem rechnen. Für Schäden vor Ihrer Missbrauchsmeldung kann die Bank nach § 675v BGB (Haftung des Kunden bei Missbrauch) bis zu 50 Euro von Ihnen verlangen. Den gesamten Schaden tragen Sie nur bei Vorsatz oder grober Fahrlässigkeit. Hat die Bank für die Zahlung keine starke Kundenauthentifizierung verlangt, haften Sie in der Regel gar nicht. Für Schäden nach Ihrer Sperrmeldung müssen Sie ebenfalls nicht aufkommen.

Sie haben eine TAN weitergegeben oder eine Freigabe bestätigt

Schwieriger wird es, wenn Sie getäuscht wurden und den Tätern eine TAN genannt oder eine Push-Anfrage bestätigt haben. Gerichte werten die Weitergabe von TANs häufig als grob fahrlässig. So musste ein Ehepaar den Schaden selbst tragen, weil die Ehefrau einer falschen Bankmitarbeiterin trotz mehrerer Warnzeichen wiederholt TANs übermittelt hatte (Bundesgerichtshof, Urteil vom 22. Juli 2025, Az. XI ZR 107/24).

Zeigte die Freigabe in Ihrer App Empfänger und Betrag an, spricht das nach Ansicht vieler Gerichte für grobe Fahrlässigkeit. Ein Automatismus ist das aber nicht, denn die Bank muss grobe Fahrlässigkeit nachweisen. Die bloße technische Aufzeichnung einer erfolgreichen Freigabe reicht dafür laut § 675w BGB (Nachweis der Authentifizierung) nicht aus. Es kommt auf den Ablauf an, etwa darauf, wie überzeugend die Täuschung war und was die App bei der Freigabe angezeigt hat.

Sie haben die Überweisung selbst beauftragt

Haben Sie die Überweisung selbst eingegeben, zum Beispiel als „Sicherheitsüberweisung“ auf ein vermeintliches „Schutzkonto“, gilt sie als autorisiert, obwohl Sie getäuscht wurden. Einen Erstattungsanspruch nach § 675u BGB haben Sie dann nicht. Melden Sie den Betrug dennoch umgehend: Die Bank kann versuchen, die Zahlung zu stoppen oder zurückzurufen. Ist das Geld bereits weitergeleitet, gelingt das oft nicht mehr.

Mehr Schutz ist auf EU-Ebene geplant: Mit der neuen EU-Zahlungsdiensteverordnung (Payment Services Regulation, kurz PSR) sollen Banken künftig auch selbst freigegebene Zahlungen erstatten, wenn sich Täter als Mitarbeiter der eigenen Bank ausgegeben haben. Voraussetzung ist unter anderem, dass Betroffene den Betrug bei Bank und Polizei melden. Die politische Einigung steht seit Ende 2025, angewendet werden die Regeln aber voraussichtlich erst ab etwa Mitte 2028. Für heutige Fälle gilt deshalb noch die bisherige Rechtslage.

Was können Sie tun, wenn die Bank nicht erstattet?

Lassen Sie sich die Ablehnung schriftlich begründen. Damit können Sie sich kostenfrei an die Schlichtungsstelle Ihrer Bank wenden, beispielsweise den Ombudsmann der privaten Banken oder die Stelle Ihres Sparkassen- oder Genossenschaftsverbands. Wichtig ist die Frist: Unbekannte Buchungen müssen Sie unverzüglich melden, nach 13 Monaten ist ein Erstattungsanspruch laut § 676b BGB (Anzeige nicht autorisierter Zahlungsvorgänge) grundsätzlich ausgeschlossen.

Wie melden Sie eine gefälschte App und erstatten Anzeige?

Mit einer Meldung schützen Sie andere Nutzer vor derselben Fälschung. Bei Google Play öffnen Sie die Detailseite der App, tippen auf das Dreipunkt-Menü und wählen die Option zum Melden der App. Bei Apple melden Sie eine betrügerische App mit Ihrem Apple-Account über reportaproblem.apple.com.

Eine Anzeige lohnt sich selbst dann, wenn noch kein Geld fehlt. Sie können sie bei jeder Polizeidienststelle oder über die Onlinewache Ihres Bundeslandes erstatten. Mit den gesicherten Screenshots dient sie zugleich als Nachweis gegenüber Ihrer Bank.

Wie lassen sich finanzielle Lücken nach einem Betrugsfall schließen?

Ist der Fall gemeldet, bleibt oft die Frage, wie es finanziell weitergeht. Eine strittige Erstattung kann dauern, nach einer selbst beauftragten Überweisung bleibt sie womöglich ganz aus. Klären Sie zuerst, welcher Betrag tatsächlich fehlt und welche Ausgaben sich nicht verschieben lassen. Ein Kredit ersetzt weder die Anzeige noch einen möglichen Erstattungsanspruch.

Bleibt ein Finanzierungsbedarf, beispielsweise für eine notwendige Anschaffung, hilft der Kreditvergleich von Netkredit24.de bei der Orientierung. Dort stellen Sie Konditionen, Laufzeiten, Monatsraten und Gesamtkosten verschiedener Angebote gegenüber und finden eine Rate, die dauerhaft in Ihr Budget passt.

Fazit: Gefälschte Banking-Apps erkennen und im Ernstfall schnell handeln

Eine gefälschte Banking-App erkennen Sie nicht zuverlässig am Logo oder an guten Bewertungen. Entscheidend ist die Bezugsquelle: der Weg von der selbst aufgerufenen Website Ihrer Bank in den offiziellen Store, ergänzt durch einen Blick auf Entwicklername und Berechtigungen. Genauso wichtig ist jede Freigabe. Bestätigen Sie keine TAN- oder Push-Anfrage, die nicht zu einem eigenen Auftrag passt.

Ist es doch passiert, hilft schnelles Handeln doppelt: Eine frühe Sperre verhindert weiteren Missbrauch, eine zügige Meldung mit Belegen stärkt Ihre Position gegenüber der Bank. Ob diese den Schaden übernimmt, hängt vor allem davon ab, ob Täter ohne Ihre Zustimmung gehandelt oder Sie selbst eine Zahlung freigegeben haben. Scham ist dabei fehl am Platz, denn die Maschen sind professionell gemacht und treffen auch vorsichtige und digital versierte Menschen.

FAQ zu gefälschten Banking-Apps

Haftet die Bank bei Betrug durch Fake-Apps?

Das hängt davon ab, wer die Zahlung ausgelöst hat. Buchen Täter ohne Ihre Freigabe ab, muss die Bank grundsätzlich erstatten. Haben Sie eine TAN weitergegeben oder die Überweisung selbst bestätigt, bleiben Sie oft auf dem Schaden sitzen. Reklamieren Sie jede unbekannte Buchung dennoch umgehend, auch wenn Sie unsicher sind, ob Ihnen ein Fehler unterlaufen ist.

Wie erkenne ich eine gefälschte App im Store?

Ein Blick auf die Entwicklerangaben hilft weiter. Unter den Kontaktdaten des Anbieters sollte die offizielle Internetadresse Ihrer Bank stehen, keine ähnlich klingende Domain und keine private E-Mail-Adresse. Bleiben Zweifel, installieren Sie die App nur über den Link auf der Website Ihrer Bank.

Was tun, wenn ich bereits Zugangsdaten eingegeben habe?

Lassen Sie Ihren Online-Banking-Zugang sofort sperren, auch wenn auf dem Konto noch alles normal aussieht. Täter nutzen erbeutete Daten manchmal erst Tage später. Haben Sie dasselbe Passwort auch für andere Dienste verwendet, ändern Sie es dort ebenfalls.

Wie sperre ich mein Online-Banking über den Sperr-Notruf 116 116?

Rufen Sie in Deutschland kostenfrei die 116 116 an, aus dem Ausland die +49 116 116. Der Sperr-Notruf ist rund um die Uhr erreichbar. Bei teilnehmenden Banken lassen sich darüber Girocard, Kreditkarte und auch der Online-Banking-Zugang sperren. Halten Sie nach Möglichkeit Ihre IBAN bereit. Nimmt Ihre Bank nicht teil, nutzen Sie die Sperrnummer aus Ihren Vertragsunterlagen.

Kann eine Fake-Banking-App in einem offiziellen App-Store erscheinen?

Ja. Apple und Google prüfen neue Apps zwar, doch einzelne Fälschungen rutschen durch und bleiben online, bis sie auffallen. Ein Store-Eintrag beweist also keine Echtheit. Melden Sie eine verdächtige App direkt beim Store.

Wir finden für Sie den Kredit

  • ermöglicht stets den besten Zinssatz
  • keine Gebühren / versteckte Kosten
  • Auch Ratenkredite ohne Schufa möglich
  • Sie entscheiden immer 100% selbst

Wir finden für Sie den Kredit, der am besten zu Ihnen passt, und lassen Ihnen entsprechende Kreditangebote zukommen – kostenlos.

26%
Kreditbetrag
Laufzeit

Bestes Angebot von über 60 Banken

366€ Mtl. Rate
0.68%¹ Eff. Jahreszins

✔2539 Anfragen wurden heute bereits gestellt.

INFO: Es entstehen keine Kosten für Ihre Anfrage.

dsgvossl
¹Repräsentatives Beispiel gemäß § 6a Abs. 4 PAngV: ¹2/3 aller Kunden erhalten: Nettodarlehensbetrag 30.000,00€, 84 Monate Laufzeit, 4,990% effektiver Jahreszins, 4,883% p.a. gebundener Sollzins, 84 mtl. Raten zu je 137,84€, 6.616,32€ Gesamtbetrag, Vereinigte Volksbank Raiffeisenbank eG, Darmstädter Str. 62, 64354 Reinheim.
>

Benachrichtigungseinstellungen ändern


Push icon