Die Mail ist bei uns eingegangen. Wir haben den Link, die Seite dahinter und ihren Quelltext untersucht. Der Quelltext ist der Bauplan einer Webseite, den der Browser lädt, bevor er sie anzeigt. Dabei zeigte sich: Auf dem Weg vom Postfach bis zum letzten Klick wechselt die Geschichte zweimal.
Drei Stationen, drei verschiedene Geschichten
So verändert sich die Masche vom Postfach bis zur Bankauswahl.
Angeblich: Wirtschaftskammer Österreich
Die Mail
Unternehmensdaten prüfen, bis 2. Oktober 2026. Sonst drohen angeblich Folgen für Firmenbuch- und UID-Nummer.
Angeblich: deutsche IHK
Die Webseite
Plötzlich ist von einem abgelaufenen „IHK-Konto“ die Rede, das reaktiviert werden muss.
Angeblich: „Bankverifizierung“
Die Bankauswahl
Man soll die eigene Bank auswählen, sich im Online-Banking anmelden und eine Anfrage bestätigen.
Aus einer Datenprüfung wird ein Bank-Login.
Quelle: Mimikama-Analyse der Phishing-Mail und der verlinkten Seite, September 2026. Die Mail stammt nicht von der WKO.
Wie sieht die Mail aus?
Auf den ersten Blick wirkt sie ruhig und seriös. Der Betreff lautet „Bitte prüfen Sie Ihre hinterlegten Unternehmensdaten“. Oben steht das WKO-Logo. Der Text behauptet, die Daten in den Verzeichnissen der Kammer seien vielleicht nicht mehr aktuell. Gesetzliche Vorgaben würden eine regelmäßige Prüfung verlangen.
Dann kommt der Druck. Die Prüfung soll bis spätestens 2. Oktober 2026 erledigt sein. Sonst könne das „Auswirkungen auf die Gültigkeit“ der Firmenbuchnummer und der UID-Nummer haben. Die UID-Nummer brauchen Unternehmen für die Umsatzsteuer. Wer um sie fürchtet, klickt schneller auf den schwarzen Button „Unternehmensdaten prüfen“. Genau das ist der Zweck.

Ja, und das ist das Tückische daran. Als Absender zeigt das Mailprogramm tatsächlich [email protected] an. Das beweist aber nichts. Ein angezeigter Absender lässt sich fälschen – ähnlich wie man auf einen Briefumschlag jede beliebige Absenderadresse schreiben kann.
Ob eine Mail wirklich vom Server einer Organisation kommt, zeigen technische Prüfdaten im Hintergrund der Mail. Eine dieser Prüfungen heißt SPF. Sie kontrolliert, ob ein Server Mails für eine bestimmte Adresse verschicken darf. Bei dieser Mail ergab sie nur „neutral“. Eine Bestätigung, dass die WKO die Mail verschickt hat, ist das nicht.
Wohin führt der Button wirklich?
Der Button führt auf die Adresse www-wko-at[.]4009376[.]help. Das steht so auch im Quelltext der Mail. Beim schnellen Hinsehen liest man „wko“ und denkt an die Kammer. Wem eine Internetadresse gehört, zeigt aber ein anderer Teil.
Wem gehört diese Adresse?
Die Adresse hinter dem Button
www-wko-at[.]4009376[.]help
Die Adresse gehört „4009376.help“. Das „wko“ davor hat sich der Betreiber einfach ausgesucht.
Die echte Adresse der Wirtschaftskammer
www[.]wko[.]at
Hier steht „wko“ direkt vor der Endung „.at“.
Quelle: Linkziel aus dem Quelltext der Phishing-Mail, Mimikama, September 2026.
Warum ist plötzlich von der IHK die Rede?
Auf der fremden Seite wechselt die Geschichte das Land. Von der Wirtschaftskammer Österreich ist keine Rede mehr. Stattdessen erscheint oben ein IHK-Logo und in Rot der Satz „Ihr IHK-Konto ist abgelaufen“. Die IHK ist die Industrie- und Handelskammer, also das deutsche Gegenstück zur Wirtschaftskammer.
Die Seite behauptet, das Konto sei wegen Inaktivität gesperrt worden. Wegen angeblicher Datenschutzrichtlinien habe man die Kontodaten gelöscht. Rote Kästen zeigen „Konto inaktiv“, „Daten entfernt“ und „Kein Zugriff“. Um „die IHK-Website und alle Services“ wieder nutzen zu können, müsse man das Konto reaktivieren.

Wer in Österreich die Mail bekommt, hat mit der deutschen IHK meist gar nichts zu tun. Der Bruch ist so auffällig, dass sich eine Erklärung aufdrängt. Unsere Einordnung: Hier wird offenbar eine fertige Betrugsseite für mehrere Kampagnen wiederverwendet – vorne eine passende Mail für das jeweilige Land, dahinter derselbe Bausatz. Beweisen lässt sich das von außen nicht.
Was hat meine Bank damit zu tun?
Nichts. Trotzdem ist das der gefährlichste Teil. Die Seite erklärt ausführlich, warum angeblich eine „Bankverifizierung“ nötig sei. Die eigene Bank kenne einen ja bereits und könne die Identität sicher bestätigen. Das dauere nur zwei bis drei Minuten und sei „vollständig DSGVO-konform“.
Ein Satz fällt besonders auf: Man müsse „keine sensiblen Daten auf unserer Website eingeben“. Stattdessen werde man zum eigenen Online-Banking weitergeleitet. Dieser Satz soll genau die Sorge beruhigen, die man bei einer solchen Aufforderung eigentlich haben sollte. Die Anleitung darunter ist deutlich: Bank aus der Liste wählen, beim Online-Banking anmelden, „Verifizierungsanfrage“ bestätigen.

Sichtbar zur Auswahl stehen etwa Sparkasse, Volksbank, Deutsche Bank und Commerzbank. Im Quelltext sind noch mehr Banken hinterlegt, jeweils mit eigener Unterseite: auch Postbank, ING, Comdirect, Santander, Consorsbank, HSBC, Sparda-Bank, Apobank, DKB und Targobank. Je nach gewählter Bank geht es auf eine andere Seite derselben Betrüger. Die Seite ist also wie ein Baukasten aufgebaut, mit einem Modul pro Bank.
Dazu kommen Vertrauenssignale wie der Hinweis auf eine „256-Bit SSL-Verschlüsselung“. Das sagt nichts darüber aus, ob eine Seite seriös ist. Verschlüsselung schützt nur den Weg der Daten. Wer seine Zugangsdaten verschlüsselt an Betrüger schickt, schickt sie trotzdem an Betrüger.
Was verrät der Quelltext noch?
Ganz am Anfang des Quelltexts steht ein Kommentar der Entwickler: „Telegram-only exfil config“. Telegram ist ein Messenger. „Exfil“ ist Fachjargon für das Hinausschleusen von Daten. Darunter sind Felder für einen Telegram-Bot vorgesehen. Ein Bot ist ein kleines Programm, das automatisch Nachrichten verschickt. Eine Funktion im Code soll Daten über diesen Bot an einen festgelegten Chat schicken. Schon beim Aufruf der Startseite sollen Uhrzeit und Browserkennung übertragen werden.
Eine wichtige Einschränkung gilt aber für die Kopie, die wir gesichert haben. Dort stehen statt echter Zugangsdaten für den Bot noch Platzhalter: „REPLACE_WITH_BOT_TOKEN“ und „REPLACE_WITH_CHAT_ID“. Solange diese nicht ersetzt sind, bricht die Funktion ab und schickt nichts an Telegram. Dass aus dieser Seite tatsächlich Daten über Telegram abgeflossen sind, können wir deshalb nicht belegen. Der Code zeigt nur, dass der Bausatz dafür vorbereitet ist.
Kennt die WKO diese Masche schon?
Ja, seit mehr als einem Jahr. Am 30. September 2025 warnte die Wirtschaftskammer vor einer fast gleich lautenden Mail. Auch damals ging es um angeblich veraltete Unternehmensdaten, eine Frist und die Drohung mit Firmenbuch- und UID-Nummer. Auch damals hieß der Button „Unternehmensdaten prüfen“ und führte laut WKO auf eine gefälschte Seite.
Am 15. Juni 2026 warnte die WKÖ erneut vor einer ganzen Reihe solcher Mails. Als typische Merkmale nennt sie unter anderem fremde Webadressen, die als WKO-Portal ausgegeben werden, kurze Fristen, Drohungen und die Aufforderung, nur über einen externen Link zu handeln. In ihrer Übersicht aktueller Betrugsversuche, zuletzt aktualisiert am 31. August 2026, steht die Warnung weiterhin an erster Stelle.
Neu an der Variante, die wir untersucht haben, ist nicht die Mail. Neu ist, was dahinter hängt: eine deutsche IHK-Tarnung und eine Bankauswahl mit eigenen Seiten für zahlreiche Banken.
Mail bekommen oder schon geklickt – was jetzt?
Wer die Mail im Postfach hat, klickt nicht auf den Button und löscht sie. Die Frist und die Drohung sind Teil der Masche. Wer wissen will, ob bei der WKO wirklich etwas zu tun ist, tippt die Adresse wko.at selbst in den Browser oder ruft bei der eigenen Wirtschaftskammer an. Die Nummer dafür sucht man selbst heraus, nicht aus der Mail.
Wer die Seite nur geöffnet, aber nichts eingegeben und nichts bestätigt hat, muss nicht davon ausgehen, dass das Bankkonto in Gefahr ist. Anders ist es, wenn Zugangsdaten fürs Online-Banking, Codes oder andere Daten eingegeben wurden. Dann gilt: sofort die eigene Bank anrufen, über die Nummer auf der Bankkarte oder der offiziellen Website. Zugangsdaten ändern, die Kontobewegungen kontrollieren und Anzeige bei der Polizei erstatten.
Ein Punkt gilt immer: Eine TAN, eine Push-Freigabe oder eine Bestätigung in der Banking-App niemals freigeben, nur weil eine fremde Seite behauptet, damit werde bloß die Identität bestätigt. Mit solchen Freigaben lassen sich Zahlungen oder ein neues Gerät für das eigene Konto freischalten. Hilfe, was im eigenen Fall zu tun ist, gibt auch unser Notfall-Check Mimikama SOS.
Zum Mitnehmen
Drei Fragen, bevor Sie auf einen Button klicken
- Wem gehört die Adresse?Am Computer mit der Maus über den Button fahren, ohne zu klicken. Dann die Adresse von hinten lesen.
- Passt, was verlangt wird, zum Absender?Warum sollte eine Kammer oder ein Amt ein Login bei meiner Bank brauchen?
- Warum die Eile?Kurze Fristen und Drohungen nennt die WKO selbst als typische Merkmale solcher Betrugsmails.
Wirtschaftskammer Österreich
31. August 2026
Wirtschaftskammer Österreich
15. Juni 2026
Wirtschaftskammer Österreich
30. September 2025
