Was ist Vishing? Bedeutung, Beispiele und Schutz vor Betrug am Telefon

Vishing erklärt: So funktioniert Voice Phishing, so erkennen Sie betrügerische Anrufe – und das hilft nach einem Telefonbetrug. Mit Beispielen & FAQ.

Was ist Vishing

Vishing – kurz für Voice Phishing – ist eine Form des Telefonbetrugs, bei der Kriminelle ihre Opfer anrufen, um an sensible Daten wie Passwörter, TANs oder Kontoinformationen zu gelangen oder sie zu Zahlungen zu bewegen. Die Betrüger geben sich dabei als vertrauenswürdige Personen oder Institutionen aus – etwa als Bankmitarbeiter, Polizisten oder IT-Support.

Während Phishing-Mails inzwischen viele Menschen misstrauisch machen, wirkt ein Anruf persönlich und glaubwürdig: Eine echte Stimme, eine scheinbar offizielle Rufnummer im Display und eine dringende Geschichte reichen oft aus, um selbst vorsichtige Menschen zu überrumpeln. Mit KI-generierten Stimmen erreicht diese Betrugsmasche gerade eine neue Dimension. In diesem Ratgeber erfahren Sie, wie Vishing funktioniert, an welchen Warnsignalen Sie betrügerische Anrufe erkennen – und was zu tun ist, wenn Sie bereits Opfer geworden sind.

Vishing einfach erklärt: Definition und Bedeutung

Die Vishing-Definition in Kürze: Vishing bezeichnet Betrugsversuche per Telefonanruf, bei denen Angreifer eine falsche Identität vortäuschen, um Informationen oder Geld zu erbeuten.

Anders als beim klassischen Phishing per E-Mail nutzen die Täter die direkte Gesprächssituation: Sie reagieren auf Nachfragen, bauen Druck auf und lassen ihrer Zielperson kaum Zeit zum Nachdenken. Genau das macht Vishing zu einer der wirksamsten Formen des Social Engineering – also der psychologischen Manipulation von Menschen, um Sicherheitsmaßnahmen zu umgehen.

Woher kommt der Begriff?

Das Wort Vishing ist ein Kofferwort aus „Voice“ (Stimme) und „Phishing“. Gemeint ist das „Abfischen“ von Daten über die Stimme, also per Anruf. Die Vishing-Bedeutung lässt sich damit in drei Worten zusammenfassen: Phishing per Anruf. Die Täter werden in der Fachsprache gelegentlich als „Visher“ bezeichnet. Technisch gesehen ist Vishing keine Malware und kein Hackerangriff im engeren Sinne: Die Angreifer überwinden keine Firewall, sondern das Vertrauen ihres Gegenübers. Das schwächste Glied ist der Mensch – und genau darauf zielt die Attacke.

Wie groß das Problem ist, zeigen offizielle Zahlen: Bei der Bundesnetzagentur gingen allein im Jahr 2025 mehr als 85.000 Beschwerden zu Rufnummernmissbrauch ein; rund 6.200 Rufnummern ließ die Behörde abschalten. Der Sicherheitsanbieter CrowdStrike registrierte zudem vom ersten zum zweiten Halbjahr 2024 einen Anstieg der Vishing-Angriffe um 442 Prozent – befeuert vor allem durch generative KI. Wer die Mechanik dieser Anrufe einmal verstanden hat, erkennt die Masche jedoch in den meisten Fällen rechtzeitig.

Wie läuft ein Vishing-Anruf ab? Taktiken der Betrüger

Ein typischer Vishing-Angriff folgt einem wiederkehrenden Muster. Zuerst sammeln die Cyberkriminellen Informationen über ihre Zielperson – aus sozialen Netzwerken, Datenlecks oder früheren Phishing-Versuchen. Dann folgt der Anruf mit einer vorgetäuschten Identität und einem dringenden Anliegen. Am Ende steht immer dasselbe Ziel: Die Herausgabe sensibler Daten, eine Überweisung oder die Installation von Fernzugriffssoftware.

Ablauf eines Vishing-Angriffs Schritt für Schritt

Call-ID-Spoofing: gefälschte Absenderrufnummern

Beim Call-ID-Spoofing manipulieren die Angreifer die Rufnummer, die auf dem Display des Angerufenen erscheint. So kann ein Betrugsanruf scheinbar von der echten Nummer Ihrer Bank, der Polizei (etwa der 110) oder einer Behörde kommen – obwohl der tatsächliche Rufnummerninhaber mit dem Anruf nichts zu tun hat. Wichtig zu wissen: Die angezeigte Absenderrufnummer ist kein Echtheitsbeweis. Seriöse Institutionen rufen zudem nie unter der Notrufnummer an.

Social Engineering: Druck, Angst und Autorität

Vishing-Anrufe arbeiten mit bewährten psychologischen Hebeln:

Icon: Abzeichen mit Stern – Autorität
Autorität

Der Anrufer gibt sich als Polizist, Bankmitarbeiter oder Vorgesetzter aus.

Icon: Wecker – Dringlichkeit
Dringlichkeit

Angeblich muss sofort gehandelt werden, sonst droht ein Schaden – das Konto werde „gerade leergeräumt“, ein Angehöriger sei in Not.

Icon: durchgestrichene Sprechblase – Angst und Geheimhaltung
Angst und Geheimhaltung

Das Opfer soll mit niemandem über den Anruf sprechen.

Diese Kombination setzt selbst besonnene Menschen unter Stress und schaltet das kritische Denken aus – die zentrale Schwachstelle, die Trickbetrüger ausnutzen.

Robocalls und Ping-Anrufe

Nicht jeder Betrugsanruf beginnt mit einem Menschen. Bei Robocalls spielen automatische Systeme massenhaft Bandansagen ab – etwa die angebliche Ankündigung einer Kontosperrung mit der Aufforderung, eine Taste zu drücken oder zurückzurufen. Ping-Anrufe wiederum klingeln nur einmal: Wer die unbekannte Nummer zurückruft, landet auf einer teuren Auslandsnummer. Beide Methoden dienen dazu, mit minimalem Aufwand möglichst viele potenzielle Opfer zu erreichen und die vielversprechendsten herauszufiltern.

Vishing, Phishing, Smishing, Quishing: Was ist der Unterschied?

Alle vier Betrugsformen gehören zur selben Familie: Kriminelle täuschen eine vertrauenswürdige Identität vor, um an Daten oder Geld zu kommen. Der Unterschied liegt im Kanal, über den die Angreifer ihre Opfer erreichen. Ausführliche Ratgeber zu Smishing und Quishing finden Sie in eigenen Artikeln.

BetrugsformKanalVorgehenTypisches Beispiel
PhishingE-MailGefälschte Mails mit Links zu nachgebauten Websites„Ihr Konto wurde gesperrt – jetzt verifizieren“
VishingTelefonanrufDirekte Manipulation im Gespräch, oft mit gefälschter RufnummerAnruf des „Bankmitarbeiters“ wegen verdächtiger Abbuchungen
SmishingSMS / TextnachrichtenKurznachrichten mit Schadlinks oder Rückrufnummern„Ihr Paket wartet – Sendung hier verfolgen“
QuishingQR-CodeManipulierte QR-Codes führen auf Phishing-SeitenFalscher QR-Code auf Parkautomat oder in E-Mail

Vishing vs. Phishing – was ist gefährlicher? Vielen Sicherheitsexperten gilt Vishing als die riskantere Variante, weil das Live-Gespräch kaum Bedenkzeit lässt: Eine E-Mail kann man in Ruhe prüfen, eine Textnachricht ignorieren – einem geschickten Anrufer zu widersprechen, fällt deutlich schwerer.

Vishing-Beispiele: die häufigsten Betrugsmaschen am Telefon

Die konkreten Betrügereien ändern sich ständig, die Grundmuster bleiben gleich. Diese vier Vishing-Beispiele gehören zu den verbreitetsten Maschen im deutschsprachigen Raum.

Schockanruf und Enkeltrick

Beim Schockanruf meldet sich ein angeblicher Polizist, Arzt oder Anwalt: Ein naher Angehöriger habe einen schweren Unfall verursacht und nur eine sofortige Kaution könne die Haft abwenden. Der klassische Enkeltrick funktioniert ähnlich – „Rate mal, wer dran ist!“ – und zielt wie der Schockanruf vor allem auf ältere Menschen. Beide Maschen setzen auf emotionale Ausnahmesituationen, in denen die Opfer nicht mehr rational entscheiden. Wie hoch die Schäden sind, zeigen Polizeizahlen: Allein in München richteten Schockanrufe im Jahr 2024 rund 11,5 Millionen Euro Schaden an.

Falsche Bankmitarbeiter und Behörden

Der klassische Phishing-Anruf beim Online-Banking: Ein vermeintlicher Mitarbeiter der Bank warnt vor verdächtigen Abbuchungen und bietet an, das Konto „zu sichern“. Dafür brauche er nur eine TAN oder die Zugangsdaten zum Online-Banking – in Wahrheit autorisiert das Opfer damit die Überweisung der Betrüger. Auch falsche Anrufe im Namen von Europol, der BaFin oder des Zolls gehören zu dieser Kategorie: Angeblich laufe ein Verfahren, das sich nur durch eine „Sicherheitszahlung“ abwenden lasse. Merken Sie sich: Keine Bank und keine Behörde fragt am Telefon nach TANs, PINs oder Passwörtern.

Fake-Support: die Microsoft-Masche

Beim Tech-Support-Betrug melden sich angebliche Microsoft- oder IT-Mitarbeiter: Der Computer sei mit Viren infiziert, man müsse sofort helfen. Das Opfer soll eine Fernwartungssoftware installieren – und öffnet den Cyberangreifern damit den direkten Zugang zu Rechner, Passwörtern und Online-Banking. Echte Softwarehersteller rufen niemals unaufgefordert an.

CEO-Fraud: Vishing im Unternehmen

Vishing trifft nicht nur Privatpersonen. Beim CEO-Fraud gibt sich der Anrufer als Geschäftsführer oder Vorstand aus und weist einen Mitarbeiter – häufig in der Buchhaltung – an, dringend und vertraulich eine hohe Summe zu überweisen. Oft ist der Anruf mit vorab gesammelten Insider-Informationen und Spearphishing kombiniert. Für Unternehmen gehören solche Angriffe zu den teuersten Bedrohungen überhaupt, weil eine einzige erfolgreiche Attacke sechs- oder siebenstellige Schäden verursachen kann.

KI-Vishing: Deepfake-Anrufe und geklonte Stimmen

Künstliche Intelligenz hebt Vishing auf eine neue Stufe: Sogenannte Audio-Deepfakes imitieren die Stimme realer Personen täuschend echt – so wie KI auch Phishing-Kampagnen im großen Stil ermöglicht.

Wie Kriminelle Stimmen per KI klonen

Moderne Voice-Cloning-Tools benötigen nur wenige Sekunden Audiomaterial, um eine Stimme nachzubilden – Material, das sich aus Sprachnachrichten, Social-Media-Videos oder Mailbox-Ansagen leicht beschaffen lässt. Damit klingt der „Enkel in Not“ plötzlich wirklich wie der Enkel, und der „Geschäftsführer“ am Telefon ist von der echten Stimme kaum zu unterscheiden. Auch Robocalls werden durch KI-Stimmen natürlicher und schwerer zu entlarven.

Woran man Deepfake-Anrufe erkennt

Wie realistisch solche Angriffe sind, zeigt ein dokumentierter Fall vom Juli 2024: Betrüger riefen einen Ferrari-Manager mit der per KI geklonten Stimme von Konzernchef Benedetto Vigna an – samt dessen süditalienischem Akzent. Aufgeflogen ist die Attacke erst durch eine Kontrollfrage, die nur der echte CEO beantworten konnte. Achten Sie auf unnatürliche Sprechpausen, seltsame Betonungen oder ausweichende Antworten auf persönliche Rückfragen. Der wirksamste Schutz ist verblüffend einfach: Stellen Sie eine Frage, die nur die echte Person beantworten kann, oder vereinbaren Sie in Familie und Unternehmen ein Codewort für Notfälle. Im Zweifel gilt immer: auflegen und die Person unter der bekannten Nummer selbst anrufen. Auch der Gesetzgeber reagiert inzwischen: Die EU verschärft die Regeln für KI-Deepfakes.

Vishing erkennen: 7 Warnsignale

Diese Warnsignale sollten Sie bei jedem unerwarteten Anruf aufhorchen lassen:

  • Unerwarteter Anruf mit Datenabfrage

    Der Anrufer will Passwörter, TANs, PINs oder Kontodaten „bestätigen“.

  • Zeitdruck

    Sie sollen sofort handeln, sonst drohe ein Schaden – seriöse Institutionen setzen niemanden so unter Druck.

  • Ungewöhnliche Zahlungswege

    Gefordert werden Überweisungen, Gutscheinkarten oder Kryptowährungen.

  • Drohungen oder starke Emotionen

    Angst, Mitleid oder Autorität ersetzen sachliche Argumente.

  • Geforderte Geheimhaltung

    Sie sollen mit niemandem über den Anruf sprechen.

  • Aufforderung zur Software-Installation

    Fernwartungsprogramme wie AnyDesk oder TeamViewer sollen installiert werden.

  • Keine verlässliche Rückrufmöglichkeit

    Der Anrufer weicht aus, wenn Sie unter der offiziellen Nummer zurückrufen wollen.

Schon ein einziges dieser Signale ist Grund genug, das Gespräch zu beenden.

Vishing-Schutz: So schützen Sie sich vor Voice Phishing

Wirksamer Vishing-Schutz besteht aus gesunden Grundregeln – und im Unternehmen zusätzlich aus klaren Prozessen.

Schutzmaßnahmen für Privatpersonen

Geben Sie niemals Passwörter, TANs oder Kartendaten am Telefon heraus – kein seriöses Institut fragt danach. Misstrauen Sie der angezeigten Rufnummer, denn sie kann gefälscht sein. Beenden Sie verdächtige Anrufe konsequent und rufen Sie die Institution selbst über die offizielle Nummer zurück. Rufen Sie unbekannte Nummern nicht zurück, insbesondere keine ausländischen. Und: Sprechen Sie mit älteren Angehörigen über Schockanrufe und Enkeltrick – Aufklärung ist der beste Schutz vor diesen Betrugsmaschen.

Was Unternehmen und Mitarbeiter tun können

Für Unternehmen ist Vishing ein Sicherheitsrisiko, das sich nicht allein technisch lösen lässt. Zur wirksamen Abwehr gehören regelmäßige Security-Awareness-Schulungen mit simulierten Vishing-Tests, klare Freigabeprozesse für Zahlungen (Vier-Augen-Prinzip, Rückruf über bekannte Nummern statt übermittelter Rückrufnummern) und eine Kultur, in der Mitarbeiter verdächtige Anrufe ohne Angst vor Blamage melden. Besonders exponierte Bereiche wie Buchhaltung, Empfang und IT-Helpdesk sollten gezielt für CEO-Fraud und Fake-Support-Anrufe sensibilisiert werden.

Opfer geworden? Das ist jetzt zu tun

Wenn Sie einem Vishing-Anruf aufgesessen sind, zählt schnelles Handeln:

  • Kontakt abbrechen

    Legen Sie auf und lassen Sie sich nicht auf weitere Anrufe ein.

  • Bank informieren und Karten sperren

    Kontaktieren Sie sofort Ihre Bank und nutzen Sie den zentralen Sperr-Notruf 116 116, wenn Sie Zugangsdaten oder Kartendaten herausgegeben haben.

  • Passwörter ändern

    Ändern Sie betroffene Zugangsdaten umgehend, beginnend mit Online-Banking und E-Mail-Konto.

  • Fernzugriff entfernen

    Wurde Software installiert, trennen Sie den Rechner vom Internet und lassen Sie ihn prüfen.

  • Beweise sichern

    Notieren Sie Rufnummer, Uhrzeit und Gesprächsinhalt.

  • Anzeige erstatten

    Erstatten Sie Anzeige bei der Polizei – online über die Onlinewache oder auf der Wache.

  • Rufnummernmissbrauch melden

    Melden Sie die Nummer der Bundesnetzagentur, damit sie gegen die Anrufer vorgehen kann.

  • Beratung holen

    Die Verbraucherzentrale hilft bei rechtlichen Fragen, etwa zur Rückbuchung von Zahlungen.

Im Unternehmen gilt zusätzlich: Informieren Sie sofort die IT-Sicherheit bzw. den Vorgesetzten – auch wenn der Fehler unangenehm ist. Je früher der Vorfall bekannt wird, desto größer die Chance, den Schaden zu begrenzen.

Notfallplan nach einem Vishing-Anruf: 5 Schritte von Auflegen bis Anzeige erstatten

Häufige Fragen zu Vishing (FAQ)

Weiterführende Artikel

Cybersecurity
22 Juli 2026 14 Min. Lesezeit

CEO Fraud erkennen und verhindern – der Ratgeber

CEO Fraud (Fake President): Wie die Betrugsmasche funktioniert, woran Sie sie erkennen und wie Sie Ihr Unternehmen wirksam davor schützen.

IT-Dock Jetzt lesen
Cybersecurity
09 Juni 2026 9 Min. Lesezeit

Data Masking | Definition, Verfahren, Tools & DSGVO

Data Masking (deutsch: Datenmaskierung) sorgt dafür, dass aus echten personenbezogenen Daten realistische, aber nutzlose Platzhalter werden – ohne dass Tests, Reports oder Schulungen ihren Wert verlieren.

Hendrik Schrandt Jetzt lesen
Cybersecurity
01 Apr. 2026 14 Min. Lesezeit

NIS-2 für KMU – Anforderungen, Pflichten & Umsetzung 2026

NIS2 ist jetzt relevant, weil die Richtlinie Cybersicherheit erstmals verbindlich und überprüfbar macht – mit Haftung, Meldepflichten und klaren technischen Vorgaben.

Benjamin Richter Jetzt lesen
Cybersecurity
26 März 2026 14 Min. Lesezeit

Spear-Phishing: Definition, Beispiele & Schutz (2026)

Alles über Spear-Phishing. Definition, Unterschied zu Phishing und wie sich Unternehmen schützen können.

Hendrik Schrandt Jetzt lesen
Cybersecurity
25 März 2026 2 Min. Lesezeit

Safety vs. Security – Unterschied einfach erklärt

Safety vs. Security Definitionen, Fail-Safe vs. Fail-Secure, Praxiskonflikte in OT & IT & warum beides zusammengehört

Hendrik Schrandt Jetzt lesen
Cybersecurity
19 März 2026 12 Min. Lesezeit

Quantum Security: Definition, Risiken & erste Schritte

Definition, Bedrohung durch Store now, decrypt later, PQC-Standards (NIST 2024).

Hendrik Schrandt Jetzt lesen
Cybersecurity
20 Feb. 2026 14 Min. Lesezeit

IoT-Trends 2026 – AIoT, Edge & neue Modelle

IoT-Trends 2026 zeigen AIoT, Edge, CRA-Security und neue Modelle, die aus Daten echten Nutzen machen.

Hendrik Schrandt Jetzt lesen
Cybersecurity
12 Feb. 2026 9 Min. Lesezeit

Windows Upgrade – Leitfaden für Unternehmen

Windows 10 ist out jetzt Upgrade-Optionen, ESU-Kosten, Hardware-Check und Rollout-Plan für Windows 11.

Hendrik Schrandt Jetzt lesen
Cybersecurity
11 Feb. 2026 11 Min. Lesezeit

MQTT – Das IoT-Protokoll einfach erklärt

MQTT erklärt Publish Subscribe, Broker und QoS und warum das Protokoll IoT-Daten robust über schwache Netze bringt.

Hendrik Schrandt Jetzt lesen
Cybersecurity
06 Feb. 2026 9 Min. Lesezeit

RPA – Robotic Process Automation einfach erklärt

RPA automatisiert regelbasierte Aufgaben per Software-Bots, senkt Fehler und Kosten und entlastet Teams im Alltag.

Hendrik Schrandt Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top