{"id":58713,"date":"2026-10-09T05:20:24","date_gmt":"2026-10-09T03:20:24","guid":{"rendered":"https:\/\/truescreen.io\/analysen\/elster-fake-mail\/"},"modified":"2026-10-09T05:51:11","modified_gmt":"2026-10-09T03:51:11","slug":"elster-fake-mail","status":"publish","type":"analysen","link":"https:\/\/truescreen.io\/de\/analysen\/elster-fake-mail\/","title":{"rendered":"ELSTER-Fake-Mail: die angebliche Steuererstattung erkennen, melden und als Beweis sichern"},"content":{"rendered":"<div class=\"tsa-hero\">\n<div class=\"tsa-inner\">\n<nav class=\"tsa-crumbs\" aria-label=\"Pfad\"><a href=\"https:\/\/truescreen.io\/de\/\">Startseite<\/a><span>\/<\/span><span aria-current=\"page\">ELSTER-Fake-Mail sichern und melden<\/span><\/nav>\n<div class=\"tsa-eyebrow\"><span class=\"tsa-chip\">Analyse<\/span><span class=\"tsa-chip tsa-chip-soft\">Phishing und Steuerbetrug<\/span><\/div>\n<h1>ELSTER-Fake-Mail: die angebliche Steuererstattung erkennen, melden und als Beweis sichern<\/h1>\n<p class=\"tsa-dek\">Gef\u00e4lschte ELSTER-Mails versprechen Erstattungen und zielen auf Bankdaten. Wer Mail und Fake-Seite vor dem L\u00f6schen sichert, hat sp\u00e4ter Belege f\u00fcr Bank und Anzeige.<\/p>\n<div class=\"tsa-meta\"><span><span class=\"tsa-meta-sig\" aria-hidden=\"true\">TS<\/span><strong>Redaktion von TrueScreen<\/strong><\/span><span>Ver\u00f6ffentlicht am <time datetime=\"2026-10-09T05:20:08+02:00\">9. Oktober 2026<\/time><\/span><span>10 Minuten Lesezeit<\/span><\/div>\n<\/div>\n<\/div>\n<div class=\"tsa-body\">\n<div class=\"tsa-inner\">\n<p class=\"ts-content-date\" style=\"font-size:14px;color:#52525b;margin:0 0 20px;\">Ver\u00f6ffentlicht am 9. Oktober 2026<\/p>\n<div class=\"tsa-grid\">\n<div class=\"tsa-main\">\n<blockquote>\n<p>Eine ELSTER-Fake-Mail ist eine Phishing-Mail, die sich als Nachricht von ELSTER, dem Finanzamt oder dem Bundeszentralamt f\u00fcr Steuern ausgibt und meist mit einer Steuererstattung lockt, um Zugangs- und Bankdaten abzugreifen. Die Steuerverwaltung <a href=\"https:\/\/www.elster.de\/eportal\/infoseite\/sicherheit_%28allgemein%29\" target=\"_blank\" rel=\"noopener\">informiert nach eigenen Angaben nie im Mailtext \u00fcber eine Erstattung<\/a> und fragt per E-Mail weder PIN noch Kontoverbindung ab. Wer eine solche Mail erh\u00e4lt, pr\u00fcft das Postfach direkt in Mein ELSTER, sichert Mail und Fake-Seite als Beweis, bevor etwas gel\u00f6scht wird, und meldet den Fall dann beim Phishing-Radar und gegebenenfalls bei der Polizei. Allein das Phishing-Radar der Verbraucherzentrale NRW verzeichnete 2025 in Deutschland <a href=\"https:\/\/www.bka.de\/SharedDocs\/Downloads\/DE\/Publikationen\/JahresberichteUndLagebilder\/Cybercrime\/cybercrimeBundeslagebild2025.pdf?__blob=publicationFile&amp;v=6\" target=\"_blank\" rel=\"noopener\">382.470 Phishing-Mails<\/a>.<\/p>\n<\/blockquote>\n<div class=\"tsa-keys\">\n<p class=\"tsa-keys-title\">Kurz gesagt<\/p>\n<ul>\n<li>Die Steuerverwaltung nennt Erstattungen nie im Mailtext und fragt per E-Mail weder PIN noch Kontoverbindung ab (ELSTER, Sicherheitshinweise).<\/li>\n<li>Steuerrelevante Nachrichten kommen ausschlie\u00dflich ins gesicherte ELSTER-Postfach; gepr\u00fcft wird direkt in Mein ELSTER, nicht \u00fcber den Link (Bayerisches Landesamt f\u00fcr Steuern, PM 12\/2026).<\/li>\n<li>Phishing kann je nach Fall als Computerbetrug (\u00a7 263a StGB) oder F\u00e4lschung beweiserheblicher Daten (\u00a7 269 StGB) strafbar sein; Mails und Webseiten w\u00fcrdigt das Gericht frei (\u00a7\u00a7 371, 286 ZPO).<\/li>\n<li>Gemeldet wird beim Phishing-Radar der Verbraucherzentrale NRW, angezeigt bei der Onlinewache; die Bundesnetzagentur ist f\u00fcr Rufnummernmissbrauch zust\u00e4ndig (Verbraucherzentrale NRW, BSI).<\/li>\n<li>Ein qualifiziertes elektronisches Siegel und ein qualifizierter Zeitstempel machen \u00c4nderungen an gesicherten Dateien erkennbar (eIDAS-Verordnung, Art. 3 Nr. 27 und Nr. 34).<\/li>\n<\/ul>\n<\/div>\n<div class=\"tsa-stats\">\n<div class=\"tsa-stat\">\n<p class=\"tsa-stat-n\">382.470<\/p>\n<p class=\"tsa-stat-l\">Phishing-Mails im Phishing-Radar der Verbraucherzentrale NRW, 2025<\/p>\n<p class=\"tsa-stat-s\">BKA, Bundeslagebild Cybercrime 2025 (<a href=\"https:\/\/www.bka.de\/SharedDocs\/Downloads\/DE\/Publikationen\/JahresberichteUndLagebilder\/Cybercrime\/cybercrimeBundeslagebild2025.pdf?__blob=publicationFile&amp;v=6\" target=\"_blank\" rel=\"noopener\">Quelle<\/a>)<\/p>\n<\/div>\n<div class=\"tsa-stat\">\n<p class=\"tsa-stat-n\">333.922<\/p>\n<p class=\"tsa-stat-l\">erfasste Cybercrime-F\u00e4lle in Deutschland, 2025<\/p>\n<p class=\"tsa-stat-s\">BKA, Bundeslagebild Cybercrime 2025, 12.05.2026 (<a href=\"https:\/\/www.bka.de\/DE\/Presse\/Listenseite_Pressemitteilungen\/2026\/Presse2026\/260512_PM_BLB_Cybercrime.html\" target=\"_blank\" rel=\"noopener\">Quelle<\/a>)<\/p>\n<\/div>\n<div class=\"tsa-stat\">\n<p class=\"tsa-stat-n\">ca. 15.000<\/p>\n<p class=\"tsa-stat-l\">Phishing-Kampagnen pro Monat \u00fcber die in der Operation \u201eKratos\u201c abgeschaltete Infrastruktur<\/p>\n<p class=\"tsa-stat-s\">BKA, Pressemitteilung vom 20.07.2026 (<a href=\"https:\/\/www.bka.de\/DE\/Presse\/Listenseite_Pressemitteilungen\/2026\/Presse2026\/260720_PM_Kratos.html\" target=\"_blank\" rel=\"noopener\">Quelle<\/a>)<\/p>\n<\/div>\n<\/div>\n<nav class=\"tsa-toc-mobile-nav\" aria-label=\"Inhalt\">\n<details class=\"tsa-toc-mobile\">\n<summary>Inhalt<\/summary>\n<ol>\n<li><a href=\"#elster-fake-mail-erkennen\">Eine ELSTER-Fake-Mail erkennen<\/a><\/li>\n<li><a href=\"#erst-sichern-dann-loeschen\">Erst sichern, dann l\u00f6schen<\/a><\/li>\n<li><a href=\"#melden-nach-dem-klick\">Melden und nach dem Klick handeln<\/a><\/li>\n<li><a href=\"#fazit\">Fazit<\/a><\/li>\n<li><a href=\"#faq-title\">H\u00e4ufige Fragen<\/a><\/li>\n<li><a href=\"#fonti\">Quellen<\/a><\/li>\n<\/ol>\n<\/details>\n<\/nav>\n<p>Im August 2026 haben gleich mehrere Stellen vor derselben Masche gewarnt, darunter die Verbraucherzentrale Niedersachsen vor <a href=\"https:\/\/www.verbraucherzentrale-niedersachsen.de\/node\/124982\" target=\"_blank\" rel=\"noopener\">einer Mail, die eine Erstattung von 1.459 Euro verspricht<\/a> und daf\u00fcr Bankdaten abfragt. Wie arbeitsteilig solche Kampagnen organisiert sind, hat die Operation \u201eKratos\u201c gezeigt: \u00dcber die abgeschaltete Phishing-as-a-Service-Infrastruktur liefen <a href=\"https:\/\/www.bka.de\/DE\/Presse\/Listenseite_Pressemitteilungen\/2026\/Presse2026\/260720_PM_Kratos.html\" target=\"_blank\" rel=\"noopener\">laut BKA<\/a> monatlich rund 15.000 Phishing-Kampagnen, allerdings mit nachgebauten Microsoft-Anmeldeseiten und nicht mit ELSTER-Motiven.<\/p>\n<p>Der verbreitete Rat lautet, eine ELSTER-Fake-Mail sofort zu l\u00f6schen. F\u00fcr den Posteingang ist das richtig, f\u00fcr alles Weitere aber zu fr\u00fch, denn wer nach einem Klick die Bank um Hilfe bittet oder Anzeige erstattet, muss belegen k\u00f6nnen, welche Nachricht wann eingegangen ist und wohin der Link gef\u00fchrt hat. Die gef\u00e4lschte Seite ist bis dahin oft verschwunden, und ein Screenshot zeigt weder die tats\u00e4chliche Absenderadresse noch das Eingangsdatum oder den Server, auf dem die Seite lag. Die richtige Reihenfolge lautet deshalb: erkennen, sichern, melden und erst dann l\u00f6schen. Der Leitfaden zu <a href=\"https:\/\/truescreen.io\/de\/artikel\/phishing-geklonte-seiten-beweise-sichern\/\">Phishing-Beweisen bei geklonten Seiten<\/a> beschreibt das Grundprinzip; diese Analyse wendet es auf die Steuer-Masche an und richtet sich an Steuerkanzleien, Buchhaltungen und Finanzabteilungen sowie IT-Sicherheitsverantwortliche.<\/p>\n<p><strong>Diese Analyse ist Teil unseres Leitfadens: <a href=\"https:\/\/truescreen.io\/de\/artikel\/phishing-geklonte-seiten-beweise-sichern\/\">Phishing und geklonte Seiten: Beweise sichern, bevor die Seite verschwindet<\/a><\/strong><\/p>\n<section class=\"tsa-sec\" id=\"elster-fake-mail-erkennen\"><span class=\"tsa-num\" aria-hidden=\"true\">01<\/span><\/p>\n<h2>Woran Sie eine ELSTER-Fake-Mail erkennen<\/h2>\n<p><strong>Eine ELSTER-Fake-Mail verr\u00e4t sich weniger am Absender als an dem, was sie verlangt, denn die Steuerverwaltung nennt Erstattungen nie im Mailtext und fragt per E-Mail nie nach Bank- oder Zugangsdaten.<\/strong><\/p>\n<p>Laut <a href=\"https:\/\/www.elster.de\/eportal\/infoseite\/sicherheit_%28allgemein%29\" target=\"_blank\" rel=\"noopener\">ELSTER<\/a> geben sich die T\u00e4ter als ELSTER, Finanzamt oder Bundeszentralamt f\u00fcr Steuern (BZSt) aus. Weil sich die angezeigte Absenderadresse per Spoofing f\u00e4lschen l\u00e4sst, beweist eine Adresse, die nach elster.de aussieht, gar nichts. Aussagekr\u00e4ftiger ist der Inhalt: Das <a href=\"https:\/\/www.vaterstetten.de\/news\/2026\/september\/warnung-vor-angeblichen-e-mails-der-steuerverwaltung\/pressemitteilung-12-2026-warnung-vor-elster-phishing-mails.pdf\" target=\"_blank\" rel=\"noopener\">Bayerische Landesamt f\u00fcr Steuern<\/a> nennt Betreffzeilen wie \u201eNeue Nachricht in Ihrem ELSTER-Postfach\u201c, die Anrede \u201eSehr geehrter Kunde\u201c und Druck durch Fristen oder angek\u00fcndigte Erstattungen. In den vom <a href=\"https:\/\/www.datev.de\/web\/de\/berufsgruppenuebergreifend\/nachrichten\/ndsr\/steuern\/finanzministerium-warnt-vor-gefaelschten-elster-mails-zu-angebli\" target=\"_blank\" rel=\"noopener\">saarl\u00e4ndischen Finanzministerium<\/a> beschriebenen Mails geht es um mehrere hundert bis mehrere tausend Euro, um falsche Aktenzeichen und am Ende um die Aufforderung, die eigene Bank auszuw\u00e4hlen und sich ins Online-Banking einzuloggen.<\/p>\n<div style=\"overflow-x: auto; margin: 24px 0; border-radius: 8px; border: 1px solid #e8e6f0;\">\n<table style=\"width: 100%; border-collapse: collapse; font-family: 'DM Sans', sans-serif; font-size: 14px; line-height: 1.5; min-width: 600px;\">\n<caption>Merkmale einer echten Nachricht der Steuerverwaltung im Vergleich zu einer ELSTER-Fake-Mail<\/caption>\n<thead>\n<tr>\n<th scope=\"col\" style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Merkmal<\/th>\n<th scope=\"col\" style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Echte Nachricht der Steuerverwaltung<\/th>\n<th scope=\"col\" style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">ELSTER-Fake-Mail<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Inhalt der Mail<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Nur der Hinweis auf eine neue Nachricht im ELSTER-Postfach<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Betrag der Erstattung oder Nachzahlung direkt im Mailtext<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Abgefragte Daten<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Weder Steuernummer noch Kontoverbindung, Kreditkartennummer oder PIN<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">ELSTER-Zugangsdaten, Konto- und Kreditkartendaten<\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Auszahlung<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Keine Verkn\u00fcpfung mit dem Online-Banking n\u00f6tig<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Auswahl der eigenen Bank und Login ins Online-Banking<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Anh\u00e4nge<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Keine Steuerdaten oder Rechnungen als Anhang<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Dateien, die als Bescheid oder Rechnung auftreten<\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Zustellung<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Steuerrelevante Nachrichten nur im gesicherten ELSTER-Postfach<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Link auf eine fremde Seite mit ELSTER-Logo<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Druckmittel<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Vorgang jederzeit in Mein ELSTER nachpr\u00fcfbar<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Kurze Fristen, falsche Aktenzeichen, \u201eGenehmigt: Handlung erforderlich\u201c<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<h3>E-Mail von ELSTER bekommen: echt oder Fake?<\/h3>\n<p>Echte Benachrichtigungen gibt es durchaus: ELSTER weist per E-Mail auf neue Nachrichten im Postfach hin, ohne die Steuerdaten anzuh\u00e4ngen. Ob eine Nachricht tats\u00e4chlich bereitliegt, kl\u00e4ren Sie au\u00dferhalb der Mail: Das Bayerische Landesamt f\u00fcr Steuern empfiehlt, sich direkt bei Mein ELSTER einzuloggen, wof\u00fcr Sie die Adresse selbst eintippen oder die offizielle App nutzen. Liegt dort nichts, handelt es sich mit hoher Wahrscheinlichkeit um eine ELSTER-Phishing-Mail.<\/p>\n<\/section>\n<section class=\"tsa-sec\" id=\"erst-sichern-dann-loeschen\"><span class=\"tsa-num\" aria-hidden=\"true\">02<\/span><\/p>\n<h2>Erst sichern, dann l\u00f6schen: Mail und Fake-Seite als Beweis<\/h2>\n<p><strong>Wer eine ELSTER-Phishing-Mail sofort l\u00f6scht, vernichtet genau die Spuren, die Bank, Polizei und notfalls ein Gericht brauchen: die Kopfzeilen der Mail und die Fake-Seite, solange sie online ist.<\/strong><\/p>\n<p>Ein Screenshot zeigt den sichtbaren Text, nicht aber die Header (Kopfzeilen), in denen der Weg der Nachricht und die Ergebnisse der Absenderpr\u00fcfung stehen. Rechtlich z\u00e4hlt das, weil Phishing je nach Fall als <a href=\"https:\/\/www.gesetze-im-internet.de\/stgb\/__263a.html\" target=\"_blank\" rel=\"noopener\">Computerbetrug nach \u00a7 263a StGB<\/a> oder als <a href=\"https:\/\/www.gesetze-im-internet.de\/stgb\/__269.html\" target=\"_blank\" rel=\"noopener\">F\u00e4lschung beweiserheblicher Daten nach \u00a7 269 StGB<\/a> strafbar sein kann. Im Zivilprozess sind Mails und Webseiten Gegenstand des <a href=\"https:\/\/www.gesetze-im-internet.de\/zpo\/__371.html\" target=\"_blank\" rel=\"noopener\">Augenscheinsbeweises nach \u00a7 371 ZPO<\/a>, die das Gericht <a href=\"https:\/\/www.gesetze-im-internet.de\/zpo\/__286.html\" target=\"_blank\" rel=\"noopener\">frei w\u00fcrdigt (\u00a7 286 ZPO)<\/a>, sodass es darauf ankommt, wie nachvollziehbar eine Aufzeichnung entstanden ist. Warum ein <a href=\"https:\/\/truescreen.io\/de\/artikel\/screenshot-beweismittel-gericht-rechtssicher\/\">Screenshot als Beweismittel vor Gericht<\/a> oft nicht gen\u00fcgt, erl\u00e4utert ein eigener Beitrag.<\/p>\n<p><a href=\"https:\/\/truescreen.io\/de\/\">TrueScreen<\/a> sch\u00fctzt, pr\u00fcft und zertifiziert die Authentizit\u00e4t von Daten. F\u00fcr die Mail gibt es die <a href=\"https:\/\/truescreen.io\/de\/e-mail-zertifizierung\/\">Mail Certification<\/a> (in den Pl\u00e4nen Standard, Business und Enterprise enthalten), die mit eigenen TrueScreen-Adressen pro Workspace und mit jedem Mailprogramm ohne Installation arbeitet. Zertifiziert werden die Nachricht als .eml-Datei und jeder Anhang (ausgenommen Kalendereinladungen), jeweils mit SHA-256-Hashwert; der Bericht enth\u00e4lt Sende- und Empfangsdatum, Absender, Empf\u00e4nger, Betreff, Text und HTML, die Anh\u00e4nge, alle Kopfzeilen der Nachricht, wie sie bei TrueScreen eingeht, und die Ergebnisse von SPF, DKIM und DMARC. Die Zertifizierung beginnt mit dem Eingang bei TrueScreen und sagt nichts \u00fcber den Weg davor. Ob die Mail gef\u00e4lscht ist und wer sie verschickt hat, beweist sie nicht: Das bewerten Ermittler oder Sachverst\u00e4ndige anhand der Angaben im Bericht.<\/p>\n<p>Die Fake-Seite erfasst der <a href=\"https:\/\/truescreen.io\/de\/forensischer-browser\/\">Forensic Browser<\/a>, eine Desktop-Anwendung f\u00fcr macOS und Windows, die den Einfluss des eigenen Browsers ausschlie\u00dfen kann. Pro Seite sichert er den gerenderten Quelltext, den Quelltext in der vom Server gelieferten Form und ein MHTML-Webarchiv, dazu die TLS-Zertifikate, eine forensische Hash-Kette und eine Uhrzeitpr\u00fcfung; im Modus \u201eFull recording\u201c kommt optional ein Netzwerkmitschnitt von h\u00f6chstens 20 Minuten hinzu.<\/p>\n<p>Beide Ergebnisse tragen ein offizielles digitales Siegel und einen qualifizierten Zeitstempel, die international anerkannt sind; die <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/DE\/TXT\/?uri=CELEX:32014R0910\" target=\"_blank\" rel=\"noopener\">eIDAS-Verordnung<\/a> definiert das qualifizierte elektronische Siegel in Art. 3 Nr. 27 und den qualifizierten Zeitstempel in Art. 3 Nr. 34. \u00c4nderungen an den Dateien sind damit erkennbar, und Bank, Polizei oder Gericht k\u00f6nnen Integrit\u00e4t und Siegel ohne TrueScreen pr\u00fcfen, etwa \u00fcber die <a href=\"https:\/\/truescreen.io\/de\/zertifizierungen-pruefen\/\">\u00f6ffentliche Pr\u00fcfseite<\/a>. TrueScreen belegt, wie und wann etwas erfasst wurde, nicht aber, ob der Inhalt wahr ist; welches Gewicht der Beweis hat, entscheidet das Gericht. F\u00fcr andere Maschen zeigt der Leitfaden, wie Sie bei <a href=\"https:\/\/truescreen.io\/de\/artikel\/phishing-geklonte-seiten-beweise-sichern\/\">Phishing und geklonten Seiten Beweise sichern<\/a>.<\/p>\n<ol class=\"tsa-steps\">\n<li class=\"tsa-step\"><span class=\"tsa-step-n\" aria-hidden=\"true\">1<\/span>\n<div>\n<h3>Die Mail unver\u00e4ndert aufbewahren<\/h3>\n<p>Lassen Sie die Mail im Posteingang, \u00f6ffnen Sie keine Anh\u00e4nge, klicken Sie auf keinen Link und antworten Sie nicht, damit die Nachricht in ihrem urspr\u00fcnglichen Zustand gesichert werden kann.<\/p>\n<\/div>\n<\/li>\n<li class=\"tsa-step\"><span class=\"tsa-step-n\" aria-hidden=\"true\">2<\/span>\n<div>\n<h3>Die Mail zertifizieren<\/h3>\n<p>Leiten Sie die Nachricht, in Unternehmen am besten \u00fcber die IT-Sicherheit, an die TrueScreen-Adresse Ihres Workspace weiter; der Absender muss daf\u00fcr im Workspace freigegeben sein. Die Mail Certification zertifiziert die Nachricht so, wie sie dort eingeht, und h\u00e4lt .eml-Datei, Anh\u00e4nge und Kopfzeilen mit Hashwerten, Siegel und Zeitstempel fest. Bei einer weitergeleiteten Mail gilt das f\u00fcr die weitergeleitete Nachricht, deshalb bleibt das Original unver\u00e4ndert im Postfach.<\/p>\n<\/div>\n<\/li>\n<li class=\"tsa-step\"><span class=\"tsa-step-n\" aria-hidden=\"true\">3<\/span>\n<div>\n<h3>Die Fake-Seite erfassen, solange sie online ist<\/h3>\n<p>Die Erfassung \u00fcbernimmt am besten die IT-Sicherheit: Sie ruft den Link im Forensic Browser auf, erfasst die Seite und gibt dort keinerlei Daten ein. Ist die Seite schon offline, bleibt die zertifizierte Mail mit dem Link als Beleg.<\/p>\n<\/div>\n<\/li>\n<li class=\"tsa-step\"><span class=\"tsa-step-n\" aria-hidden=\"true\">4<\/span>\n<div>\n<h3>Die Beweise an Polizei und Bank \u00fcbergeben<\/h3>\n<p>F\u00fcgen Sie die zertifizierten Pakete der Anzeige und gegebenenfalls dem Schreiben an die Bank bei; die Empf\u00e4nger k\u00f6nnen die Siegel selbst pr\u00fcfen. Erst danach l\u00f6schen Sie die ELSTER-Fake-Mail.<\/p>\n<div class=\"ts-feature-banner\" style=\"margin: 40px 0; padding: 0; background-color: #f8f7fd; border-radius: 12px; display: flex; overflow: hidden; border: 1px solid rgba(0,0,0,0.06);\">\n<div style=\"width: 160px; min-height: 140px; flex-shrink: 0; overflow: hidden;\"><img decoding=\"async\" src=\"https:\/\/truescreen.io\/wp-content\/uploads\/2025\/03\/mail.png\" alt=\"TrueScreen Mail Certification\" style=\"width: 100%; height: 100%; object-fit: cover;\" \/><\/div>\n<div style=\"padding: 20px 24px; flex: 1; display: flex; flex-direction: column; justify-content: center;\">\n<p style=\"font-family: 'DM Sans', sans-serif; font-size: 12px; font-weight: 600; color: #7c6bc4; text-transform: uppercase; letter-spacing: 0.5px; margin: 0 0 6px 0;\">Funktion<\/p>\n<p style=\"font-family: 'Raleway', sans-serif; font-size: 17px; font-weight: 700; color: #1a1a2e; margin: 0 0 6px 0; line-height: 1.3;\">Zertifizieren Sie E-Mails und ihre Anh\u00e4nge als Beweismittel<\/p>\n<p style=\"font-family: 'DM Sans', sans-serif; font-size: 14px; color: #555; margin: 0 0 12px 0; line-height: 1.4;\">Mit der Mail Certification von TrueScreen werden Nachricht und Anh\u00e4nge (ausgenommen Kalendereinladungen) mit Siegel und qualifiziertem Zeitstempel gesichert.<\/p>\n<p><a href=\"https:\/\/truescreen.io\/de\/e-mail-zertifizierung\/\" style=\"font-family: &#039;DM Sans&#039;, sans-serif; font-size: 14px; font-weight: 600; color: #007afe; text-decoration: none; display: inline-block;\">Mehr erfahren &#8594;<\/a><\/div>\n<\/div>\n<\/div>\n<\/li>\n<\/ol>\n<\/section>\n<section class=\"tsa-sec\" id=\"melden-nach-dem-klick\"><span class=\"tsa-num\" aria-hidden=\"true\">03<\/span><\/p>\n<h2>ELSTER-Phishing melden und nach dem Klick richtig handeln<\/h2>\n<p><strong>Eine ELSTER-Phishing-Mail melden Sie beim Phishing-Radar der Verbraucherzentrale NRW, einen Schaden zeigen Sie bei der Onlinewache an, und das Finanzamt erreichen Sie nur \u00fcber die offiziellen Wege.<\/strong><\/p>\n<p>Das <a href=\"https:\/\/www.verbraucherzentrale.nrw\/phishing-radar\" target=\"_blank\" rel=\"noopener\">Phishing-Radar<\/a> nimmt verd\u00e4chtige Mails per Weiterleitung an phishing@verbraucherzentrale.nrw oder als .eml-Datei bis 2 MB entgegen und wertet sie anonymisiert aus, ohne einzeln zu antworten. Auch das <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Verbraucherinnen-und-Verbraucher\/Cyber-Sicherheitslage\/Methoden-der-Cyber-Kriminalitaet\/Spam-Phishing-Co\/Passwortdiebstahl-durch-Phishing\/passwortdiebstahl-durch-phishing_node.html\" target=\"_blank\" rel=\"noopener\">BSI<\/a> verweist dorthin und f\u00fcr Anzeigen auf die <a href=\"https:\/\/www.polizei.de\/Polizei\/DE\/Einrichtungen\/Onlinewache\/onlinewache_node.html\" target=\"_blank\" rel=\"noopener\">Onlinewachen der Polizei<\/a>; im Notfall gilt die 110. ELSTER hat keine eigene Adresse f\u00fcr verd\u00e4chtige Mails, der offizielle Weg f\u00fchrt \u00fcber Mein ELSTER oder das zust\u00e4ndige Finanzamt. Die Bundesnetzagentur k\u00fcmmert sich um Rufnummernmissbrauch per Telefon und SMS, nicht um Phishing-Mails.<\/p>\n<p>Wie Sichern und Melden zusammenspielen, zeigen zwei denkbare F\u00e4lle. In einer Steuerkanzlei leiten mehrere Mandanten dieselbe angebliche Erstattungsmail weiter; die Kanzlei verweist auf das ELSTER-Postfach, zertifiziert die Mails so, wie sie bei TrueScreen eingehen, und \u00fcbergibt die gesiegelten Pakete mit der Anzeige der Polizei. In der Buchhaltung eines Mittelst\u00e4ndlers klickt ein Mitarbeiter auf den Link, stutzt beim Formular zur Bankauswahl und gibt nichts ein. Die IT-Sicherheit erfasst die noch erreichbare Seite im Forensic Browser, danach l\u00e4sst er vorsorglich das Online-Banking sperren. Die Rollen bleiben dabei klar verteilt: TrueScreen erkennt kein Phishing, filtert oder blockiert keine Mails und ist kein Meldekanal, es liefert die Belege und ersetzt weder die Anzeige noch eine Rechtsberatung.<\/p>\n<ol class=\"tsa-steps\">\n<li class=\"tsa-step\"><span class=\"tsa-step-n\" aria-hidden=\"true\">1<\/span>\n<div>\n<h3>Bank informieren und Online-Banking sperren lassen<\/h3>\n<p>Haben Sie Bank- oder Kartendaten eingegeben, rufen Sie umgehend Ihre Bank an und lassen Zugang und Karte sperren.<\/p>\n<\/div>\n<\/li>\n<li class=\"tsa-step\"><span class=\"tsa-step-n\" aria-hidden=\"true\">2<\/span>\n<div>\n<h3>ELSTER-Zugang sichern<\/h3>\n<p>\u00c4ndern Sie das Passwort, nachdem Sie Mein ELSTER selbst aufgerufen haben. Wurden Zertifikatsdatei oder Zugangsdaten preisgegeben, lassen Sie das Zertifikat sperren und beantragen ein neues.<\/p>\n<\/div>\n<\/li>\n<li class=\"tsa-step\"><span class=\"tsa-step-n\" aria-hidden=\"true\">3<\/span>\n<div>\n<h3>Anzeige bei der Onlinewache erstatten<\/h3>\n<p>Erstatten Sie Anzeige \u00fcber die Onlinewache Ihres Bundeslandes und f\u00fcgen Sie die zertifizierte Mail sowie die erfasste Fake-Seite bei.<\/p>\n<\/div>\n<\/li>\n<li class=\"tsa-step\"><span class=\"tsa-step-n\" aria-hidden=\"true\">4<\/span>\n<div>\n<h3>Die Mail an das Phishing-Radar weiterleiten<\/h3>\n<p>Leiten Sie die ELSTER-Fake-Mail erst nach der Zertifizierung an das Phishing-Radar weiter oder laden Sie die .eml-Datei dort hoch.<\/p>\n<\/div>\n<\/li>\n<li class=\"tsa-step\"><span class=\"tsa-step-n\" aria-hidden=\"true\">5<\/span>\n<div>\n<h3>Das Finanzamt \u00fcber den offiziellen Weg informieren<\/h3>\n<p>Nutzen Sie die Kontaktdaten aus Mein ELSTER oder von der offiziellen Website des Finanzamts, niemals Angaben aus der verd\u00e4chtigen Mail. Steuerkanzleien k\u00f6nnen diesen Schritt f\u00fcr ihre Mandanten \u00fcbernehmen.<\/p>\n<\/div>\n<\/li>\n<\/ol>\n<\/section>\n<section class=\"tsa-sec\" id=\"fazit\"><span class=\"tsa-num\" aria-hidden=\"true\">04<\/span><\/p>\n<h2>Fazit<\/h2>\n<div class=\"tsa-conclusion\">\n<p>Eine ELSTER-Fake-Mail l\u00e4sst sich meist schon am Inhalt erkennen, denn die Steuerverwaltung k\u00fcndigt keine Erstattungen im Mailtext an und fragt keine Bankdaten ab. Wer eine solche Mail erh\u00e4lt oder bereits geklickt hat, sollte sie trotzdem nicht sofort l\u00f6schen: Erst sichern, dann melden und erst danach aufr\u00e4umen, damit Bank, Polizei und notfalls ein Gericht nachvollziehen k\u00f6nnen, welche Nachricht wann eingegangen ist und wohin der Link gef\u00fchrt hat.<\/p>\n<\/div>\n<\/section>\n<section class=\"faq faq-truescreen\" aria-labelledby=\"faq-title\">\n<h2 id=\"faq-title\">FAQ: h\u00e4ufige Fragen zur ELSTER-Fake-Mail<\/h2>\n<div class=\"faq-list\">\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Ist eine E-Mail vom Finanzamt echt oder gef\u00e4lscht?<\/span><br \/><span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>Eine echte E-Mail der Steuerverwaltung enth\u00e4lt nur den Hinweis auf eine neue Nachricht im ELSTER-Postfach. Laut <a href=\"https:\/\/www.elster.de\/eportal\/infoseite\/sicherheit_%28allgemein%29\" target=\"_blank\" rel=\"noopener\">ELSTER<\/a> nennt sie nie Erstattungs- oder Nachzahlungsbetr\u00e4ge im Text, verschickt keine Steuerdaten als Anhang und fragt nie nach PIN, Steuernummer oder Kontoverbindung. Ob tats\u00e4chlich eine Nachricht vorliegt, pr\u00fcfen Sie, indem Sie Mein ELSTER selbst aufrufen, statt dem Link in der Mail zu folgen.<\/p>\n<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Wo melde ich eine ELSTER-Phishing-Mail?<\/span><br \/><span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>ELSTER-Phishing-Mails nimmt das <a href=\"https:\/\/www.verbraucherzentrale.nrw\/phishing-radar\" target=\"_blank\" rel=\"noopener\">Phishing-Radar der Verbraucherzentrale NRW<\/a> entgegen, per Weiterleitung an phishing@verbraucherzentrale.nrw oder als .eml-Datei bis 2 MB. Ist ein Schaden entstanden, erstatten Sie zus\u00e4tzlich Anzeige bei der Onlinewache der Polizei. ELSTER selbst hat keine eigene Adresse f\u00fcr verd\u00e4chtige Mails, das zust\u00e4ndige Finanzamt erreichen Sie \u00fcber Mein ELSTER oder \u00fcber seine offiziellen Kontaktdaten.<\/p>\n<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Ich habe auf den Link geklickt, aber nichts eingegeben: was nun?<\/span><br \/><span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>Wer nur geklickt und keine Daten eingegeben hat, hat in der Regel weder Zugangs- noch Bankdaten preisgegeben. Pr\u00fcfen Sie trotzdem Ihr Postfach direkt in Mein ELSTER, \u00e4ndern Sie vorsorglich das Passwort und lassen Sie das Ger\u00e4t von der IT-Sicherheit pr\u00fcfen, falls ein Anhang oder Download ge\u00f6ffnet wurde. Zum Melden verweist das <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Verbraucherinnen-und-Verbraucher\/Cyber-Sicherheitslage\/Methoden-der-Cyber-Kriminalitaet\/Spam-Phishing-Co\/Passwortdiebstahl-durch-Phishing\/passwortdiebstahl-durch-phishing_node.html\" target=\"_blank\" rel=\"noopener\">BSI<\/a> auf das Phishing-Radar der Verbraucherzentrale NRW.<\/p>\n<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Soll ich die Fake-Mail l\u00f6schen?<\/span><br \/><span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>Ja, aber erst, nachdem sie gesichert ist. Eine gel\u00f6schte Mail fehlt sp\u00e4ter als Beweis f\u00fcr Bank und Anzeige, und ein Screenshot zeigt weder die Header noch den tats\u00e4chlichen Absender. Sinnvoll ist es, die Mail zu zertifizieren und, solange sie erreichbar ist, auch die verlinkte Fake-Seite zu erfassen. Phishing kann als Computerbetrug nach <a href=\"https:\/\/www.gesetze-im-internet.de\/stgb\/__263a.html\" target=\"_blank\" rel=\"noopener\">\u00a7 263a StGB<\/a> strafbar sein; zertifizierte Belege k\u00f6nnen Sie der Anzeige beif\u00fcgen.<\/p>\n<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Ist die Bundesnetzagentur zust\u00e4ndig?<\/span><br \/><span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>F\u00fcr Phishing-Mails ist die Bundesnetzagentur nicht zust\u00e4ndig, sie befasst sich mit dem Missbrauch von Rufnummern, also mit betr\u00fcgerischen Anrufen und SMS. Verd\u00e4chtige Mails im Namen von ELSTER, Finanzamt oder BZSt geh\u00f6ren zum Phishing-Radar der Verbraucherzentrale NRW, eine Anzeige nimmt die <a href=\"https:\/\/www.polizei.de\/Polizei\/DE\/Einrichtungen\/Onlinewache\/onlinewache_node.html\" target=\"_blank\" rel=\"noopener\">Onlinewache der Polizei<\/a> auf. Auf genau diese beiden Wege verweist auch das <a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Verbraucherinnen-und-Verbraucher\/Cyber-Sicherheitslage\/Methoden-der-Cyber-Kriminalitaet\/Spam-Phishing-Co\/Passwortdiebstahl-durch-Phishing\/passwortdiebstahl-durch-phishing_node.html\" target=\"_blank\" rel=\"noopener\">BSI<\/a>.<\/p>\n<\/div>\n<\/details>\n<\/div>\n<\/section>\n<section class=\"tsa-sources tsa-sec\" id=\"fonti\"><span class=\"tsa-num\" aria-hidden=\"true\">QUELLEN<\/span><\/p>\n<h2>Quellen und Pr\u00fcfung<\/h2>\n<p class=\"tsa-sources-note\">Jede zitierte Angabe und jeder Grundsatz verweist auf die Quelle, hier mit Art und Datum aufgef\u00fchrt. Links am Tag der Ver\u00f6ffentlichung gepr\u00fcft.<\/p>\n<div style=\"overflow-x: auto; margin: 24px 0; border-radius: 8px; border: 1px solid #e8e6f0;\">\n<table style=\"width: 100%; border-collapse: collapse; font-family: 'DM Sans', sans-serif; font-size: 14px; line-height: 1.5; min-width: 600px;\">\n<caption>Im Beitrag zitierte Quellen mit Datum und Verwendung<\/caption>\n<thead>\n<tr>\n<th scope=\"col\" style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Quelle<\/th>\n<th scope=\"col\" style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Art<\/th>\n<th scope=\"col\" style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Datum<\/th>\n<th scope=\"col\" style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Wof\u00fcr sie zitiert wird<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.elster.de\/eportal\/infoseite\/sicherheit_%28allgemein%29\" target=\"_blank\" rel=\"noopener\">ELSTER: Sicherheit (allgemein)<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-doc\">Dokument<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Was die Steuerverwaltung per E-Mail nie tut; vorget\u00e4uschte Absender<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.vaterstetten.de\/news\/2026\/september\/warnung-vor-angeblichen-e-mails-der-steuerverwaltung\/pressemitteilung-12-2026-warnung-vor-elster-phishing-mails.pdf\" target=\"_blank\" rel=\"noopener\">Bayerisches Landesamt f\u00fcr Steuern, Pressemitteilung 12\/2026<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-doc\">Dokument<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">21\/08\/2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Typische Betreffzeilen, Anrede und Pr\u00fcfung \u00fcber Mein ELSTER<\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.datev.de\/web\/de\/berufsgruppenuebergreifend\/nachrichten\/ndsr\/steuern\/finanzministerium-warnt-vor-gefaelschten-elster-mails-zu-angebli\" target=\"_blank\" rel=\"noopener\">Saarland, Ministerium der Finanzen und f\u00fcr Wissenschaft: Warnung vor gef\u00e4lschten ELSTER-Mails<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-doc\">Dokument<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">25\/08\/2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Betr\u00e4ge, Fristen, falsche Aktenzeichen, Login ins Online-Banking<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.verbraucherzentrale-niedersachsen.de\/node\/124982\" target=\"_blank\" rel=\"noopener\">Verbraucherzentrale Niedersachsen: Warnung vor angeblicher Steuererstattung<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-doc\">Dokument<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">18\/08\/2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Beispiel einer Mail mit 1.459 Euro Erstattung<\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.bka.de\/DE\/Presse\/Listenseite_Pressemitteilungen\/2026\/Presse2026\/260720_PM_Kratos.html\" target=\"_blank\" rel=\"noopener\">BKA, Pressemitteilung Operation \u201eKratos\u201c<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-doc\">Dokument<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">20\/07\/2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Kontext: rund 15.000 Phishing-Kampagnen pro Monat<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.bka.de\/SharedDocs\/Downloads\/DE\/Publikationen\/JahresberichteUndLagebilder\/Cybercrime\/cybercrimeBundeslagebild2025.pdf?__blob=publicationFile&amp;v=6\" target=\"_blank\" rel=\"noopener\">BKA, Bundeslagebild Cybercrime 2025<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-data\">Studie<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">12\/05\/2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">382.470 Phishing-Mails im Phishing-Radar 2025; 333.922 Cybercrime-F\u00e4lle<\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.verbraucherzentrale.nrw\/phishing-radar\" target=\"_blank\" rel=\"noopener\">Verbraucherzentrale NRW: Phishing-Radar<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-doc\">Dokument<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Meldeweg f\u00fcr Phishing-Mails<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.bsi.bund.de\/DE\/Themen\/Verbraucherinnen-und-Verbraucher\/Cyber-Sicherheitslage\/Methoden-der-Cyber-Kriminalitaet\/Spam-Phishing-Co\/Passwortdiebstahl-durch-Phishing\/passwortdiebstahl-durch-phishing_node.html\" target=\"_blank\" rel=\"noopener\">BSI: Passwortdiebstahl durch Phishing<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-doc\">Dokument<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Verweis auf Phishing-Radar und Onlinewachen<\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.polizei.de\/Polizei\/DE\/Einrichtungen\/Onlinewache\/onlinewache_node.html\" target=\"_blank\" rel=\"noopener\">Polizei: Onlinewache<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-doc\">Dokument<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Anzeige online erstatten<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.gesetze-im-internet.de\/stgb\/__263a.html\" target=\"_blank\" rel=\"noopener\">\u00a7 263a StGB<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-law\">Gesetz<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Computerbetrug<\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.gesetze-im-internet.de\/stgb\/__269.html\" target=\"_blank\" rel=\"noopener\">\u00a7 269 StGB<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-law\">Gesetz<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">F\u00e4lschung beweiserheblicher Daten<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.gesetze-im-internet.de\/zpo\/__371.html\" target=\"_blank\" rel=\"noopener\">\u00a7 371 ZPO<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-law\">Gesetz<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Beweis durch Augenschein bei Mails und Webseiten<\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/www.gesetze-im-internet.de\/zpo\/__286.html\" target=\"_blank\" rel=\"noopener\">\u00a7 286 ZPO<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-law\">Gesetz<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2026<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Freie Beweisw\u00fcrdigung durch das Gericht<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/DE\/TXT\/?uri=CELEX:32014R0910\" target=\"_blank\" rel=\"noopener\">eIDAS-Verordnung (EU) Nr. 910\/2014<\/a><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><span class=\"tsa-src-badge tsa-src-law\">Gesetz<\/span><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2014<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Qualifiziertes elektronisches Siegel (Art. 3 Nr. 27) und qualifizierter Zeitstempel (Art. 3 Nr. 34)<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/section>\n<\/div>\n<nav class=\"tsa-toc\" aria-label=\"Inhalt\">\n<p class=\"tsa-toc-title\">In diesem Leitfaden<\/p>\n<ol>\n<li><a href=\"#elster-fake-mail-erkennen\"><b>01<\/b>Eine ELSTER-Fake-Mail erkennen<\/a><\/li>\n<li><a href=\"#erst-sichern-dann-loeschen\"><b>02<\/b>Erst sichern, dann l\u00f6schen<\/a><\/li>\n<li><a href=\"#melden-nach-dem-klick\"><b>03<\/b>Melden und nach dem Klick handeln<\/a><\/li>\n<li><a href=\"#fazit\"><b>04<\/b>Fazit<\/a><\/li>\n<li><a href=\"#faq-title\"><b>05<\/b>H\u00e4ufige Fragen<\/a><\/li>\n<li><a href=\"#fonti\"><b>06<\/b>Quellen<\/a><\/li>\n<\/ol>\n<\/nav>\n<\/div>\n<\/div>\n<\/div>\n<div class=\"tsa-cta\">\n<div class=\"tsa-inner\">\n<div class=\"tsa-cta-card\">\n<div class=\"tsa-cta-copy\">\n<h2>Phishing-Mails und Fake-Seiten als Beweis sichern<\/h2>\n<p>Mit der Mail Certification und dem Forensic Browser sichern Sie Mail und Fake-Seite mit einem offiziellen digitalen Siegel und einem qualifizierten Zeitstempel. In einer Demo zeigen wir Ihnen, wie der Ablauf in Ihrer Kanzlei, Buchhaltung oder IT-Sicherheit aussehen kann.<\/p>\n<p><a class=\"tsa-btn tsa-btn-primary\" href=\"https:\/\/portal.truescreen.io\/signin\/\">Jetzt starten<\/a><a class=\"tsa-btn tsa-btn-secondary\" href=\"https:\/\/truescreen.io\/de\/kontakt\/\">Demo anfragen<\/a><\/div>\n<div class=\"tsa-cta-media\"><img src=\"https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header-400x401.png\" srcset=\"https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header-400x401.png 400w, https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header-600x602.png 600w\" sizes=\"auto, 300px\" alt=\"TrueScreen\" loading=\"lazy\" decoding=\"async\" width=\"300\" height=\"301\"><\/div>\n<\/div>\n<\/div>\n<\/div>\n<div class=\"tsa-related\">\n<div class=\"tsa-inner\">\n<h2>Weiterlesen<\/h2>\n<div class=\"tsa-rel-grid\"><a class=\"tsa-rel\" href=\"https:\/\/truescreen.io\/de\/artikel\/phishing-geklonte-seiten-beweise-sichern\/\"><img src=\"https:\/\/truescreen.io\/wp-content\/uploads\/2026\/08\/TS-phishing-sito-clone-certificare-prova-400x223.webp\" srcset=\"https:\/\/truescreen.io\/wp-content\/uploads\/2026\/08\/TS-phishing-sito-clone-certificare-prova-400x223.webp 400w, https:\/\/truescreen.io\/wp-content\/uploads\/2026\/08\/TS-phishing-sito-clone-certificare-prova-600x335.webp 600w, https:\/\/truescreen.io\/wp-content\/uploads\/2026\/08\/TS-phishing-sito-clone-certificare-prova-800x447.webp 800w\" sizes=\"auto, (max-width:800px) calc(100vw - 36px), 400px\" width=\"400\" height=\"223\" alt=\"\" loading=\"lazy\" decoding=\"async\"><span class=\"tsa-rel-b\"><span>Artikel<\/span><strong>Phishing und geklonte Seiten: Beweise sichern, bevor die Seite verschwindet<\/strong><\/span><\/a><a class=\"tsa-rel\" href=\"https:\/\/truescreen.io\/de\/analysen\/whatsapp-betrug-beweise-sichern\/\"><img src=\"https:\/\/truescreen.io\/wp-content\/uploads\/2026\/09\/TS-truffa-richiesta-pagamento-certificare-prova-400x223.webp\" srcset=\"https:\/\/truescreen.io\/wp-content\/uploads\/2026\/09\/TS-truffa-richiesta-pagamento-certificare-prova-400x223.webp 400w, https:\/\/truescreen.io\/wp-content\/uploads\/2026\/09\/TS-truffa-richiesta-pagamento-certificare-prova-600x335.webp 600w, https:\/\/truescreen.io\/wp-content\/uploads\/2026\/09\/TS-truffa-richiesta-pagamento-certificare-prova-800x447.webp 800w\" sizes=\"auto, (max-width:800px) calc(100vw - 36px), 400px\" width=\"400\" height=\"223\" alt=\"\" loading=\"lazy\" decoding=\"async\"><span class=\"tsa-rel-b\"><span>Analyse<\/span><strong>\u2192 WhatsApp-Betrug vom Konto eines Bekannten: welche Beweise vor der L\u00f6schung des Chats z\u00e4hlen<\/strong><\/span><\/a><a class=\"tsa-rel\" href=\"https:\/\/truescreen.io\/de\/artikel\/rechnungsbetrug-iban-austausch-original-email-belegen\/\"><img src=\"https:\/\/truescreen.io\/wp-content\/uploads\/2026\/07\/TS-truffa-iban-fattura-prova-email-originale-400x223.webp\" srcset=\"https:\/\/truescreen.io\/wp-content\/uploads\/2026\/07\/TS-truffa-iban-fattura-prova-email-originale-400x223.webp 400w, https:\/\/truescreen.io\/wp-content\/uploads\/2026\/07\/TS-truffa-iban-fattura-prova-email-originale-600x335.webp 600w, https:\/\/truescreen.io\/wp-content\/uploads\/2026\/07\/TS-truffa-iban-fattura-prova-email-originale-800x447.webp 800w\" sizes=\"auto, (max-width:800px) calc(100vw - 36px), 400px\" width=\"400\" height=\"223\" alt=\"\" loading=\"lazy\" decoding=\"async\"><span class=\"tsa-rel-b\"><span>Artikel<\/span><strong>Rechnungsbetrug mit ausgetauschter IBAN: wie Sie die Original-E-Mail belegen<\/strong><\/span><\/a><\/div>\n<\/div>\n<\/div>","protected":false},"featured_media":58714,"template":"","class_list":["post-58713","analysen","type-analysen","status-publish","has-post-thumbnail","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/truescreen.io\/de\/wp-json\/wp\/v2\/analysen\/58713","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/truescreen.io\/de\/wp-json\/wp\/v2\/analysen"}],"about":[{"href":"https:\/\/truescreen.io\/de\/wp-json\/wp\/v2\/types\/analysen"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/truescreen.io\/de\/wp-json\/wp\/v2\/media\/58714"}],"wp:attachment":[{"href":"https:\/\/truescreen.io\/de\/wp-json\/wp\/v2\/media?parent=58713"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}