Die Nachricht kommt ohne Umschweife zur Sache: „Wir haben Ihre Karte vorsorglich gesperrt – bestätigen Sie bitte, dass Sie der rechtmäßige Inhaber sind.“ Wer die Karte wieder benützen will, soll dafür auf einen Button klicken und seine Identität bestätigen. Die Watchlist Internet hat diese Mail am 14. September 2026 als Phishing im Namen von American Express gemeldet. Wir haben uns angesehen, woran man das schon am Text erkennt – und was zu tun ist, wenn der Button bereits angeklickt wurde.
Eine Sperre mit Datum und Uhrzeit
Mails, in denen eine Bank oder ein Kartenanbieter mit Sperren droht, gibt es seit Jahren. Diese Variante ist allerdings konkreter als viele allgemein gehaltene Vorgänger. Sie nennt nicht bloß eine Sperre, sondern gleich deren Beginn und Ende: gesperrt „vom September 14, 2026 12:31 PM bis zum Thursday, September 17, 2026“. Eine Uhrzeit auf die Minute klingt nach einem echten Eintrag in einem echten System. Und wer eine gesperrte Kreditkarte hat, will sie in der Regel möglichst schnell wieder benützen.
Genau auf diese beiden Hebel setzt die Nachricht: eine bereits erfolgte Sperre und einen engen Zeitraum. Eine Begründung liefert sie dagegen nicht. Es gibt keine verdächtige Zahlung, keinen Betrag, keinen Händler – nur das Wort „vorsorglich“. Warum die Karte überhaupt noch entsperrt werden muss, wenn die Sperre laut Mail ohnehin am Donnerstag endet, erklärt der Text ebenfalls nicht.
Woran sich die Mail verrät
Wer genauer liest, findet mehrere Stellen, an denen die Nachricht nicht zu einem seriösen Kartenanbieter passt. Keine davon ist für sich allein ein Beweis. Zusammen ergeben sie aber ein ziemlich klares Bild.
Vier Sätze aus der Phishingmail
Links der Wortlaut, rechts, was dabei auffällt. Grundlage ist die von der Watchlist Internet am 14. September 2026 dokumentierte Fassung.
„Wir haben Ihre Karte vorsorglich gesperrt“
Was auffällt
Kein Grund, keine konkrete Zahlung. Im dokumentierten Text wird auch niemand mit Namen angesprochen.
„vom September 14, 2026 12:31 PM bis zum Thursday, September 17, 2026“
Was auffällt
Englisches Datumsformat samt „PM“ und „Thursday“ mitten in einer deutschsprachigen Mail.
„Sollte diese Sperrung unerwartet sein, ist eine Identitätsbestätigung dennoch erforderlich“
Was auffällt
Wer eine Sperre nicht erwartet, würde normalerweise nachfragen. Die Mail schneidet genau diesen Weg ab: trotzdem klicken.
[Identität bestätigen & freigeben]
Was auffällt
Der einzige angebotene Weg führt über den Button. Eine Telefonnummer oder ein Hinweis auf App oder Kartenkonto fehlt im dokumentierten Text.
Auch eine fehlerfrei geschriebene Mail kann gefälscht sein. Sicher ist nur ein Weg: nie über den Link, sondern selbst über die App, das Kartenkonto oder die Nummer auf der Kartenrückseite nachsehen.
Der dritte Satz ist dabei der aufschlussreichste. American Express empfiehlt auf seiner österreichischen Website bei Zweifeln an einer Nachricht ausdrücklich, keine Links anzuklicken und das Unternehmen stattdessen über die Telefonnummer auf der Rückseite der Karte zu kontaktieren. Die Phishingmail verlangt das Gegenteil. Gerade wer überrascht ist, soll nicht nachfragen, sondern klicken.
Wenn danach das Telefon läutet
Mit der Mail muss die Sache nicht erledigt sein. Die Watchlist Internet weist darauf hin, dass Phishingkampagnen im Namen von Banken und Kartenanbietern teilweise mit Anrufen falscher Bankmitarbeiter:innen kombiniert werden. Die zuvor erbeuteten Daten dienen dann dazu, den Anruf glaubwürdig wirken zu lassen. Wer am Telefon die eigene Kartennummer oder Adresse vorgelesen bekommt, hält den Anrufer eher für echt.
Die sichere Reaktion ist unspektakulär: auflegen und selbst die Nummer wählen, die auf der eigenen Karte steht. American Express schreibt auf seiner deutschen Website, dass Mitarbeitende nur in einem Fall nach einem einmaligen Code fragen – wenn Kund:innen selbst über diese Nummer anrufen und eine Authentifizierung nötig ist. Ein Anruf, der von außen kommt und nach einem solchen Code fragt, passt nicht dazu.

Schon geklickt?
Wer nur auf den Button geklickt und nichts eingegeben hat, sollte die Seite schließen. Wer dagegen Kartendaten, Login-Daten oder persönliche Angaben eingetragen hat, sollte nicht abwarten.
Wenn Daten eingegeben wurden
Vier Schritte, in dieser Reihenfolge
Karte sperren lassen
Über die Telefonnummer auf der Kartenrückseite oder die offizielle App.
Umsätze prüfen
Kartenkonto und Abrechnung auf unbekannte Buchungen durchsehen und diese sofort melden.
Passwort ändern
Falls Login-Daten eingegeben wurden: über die offizielle Website, nicht über die Mail.
Anzeige erstatten
Bei der Polizei. Mail und Screenshots vorher sichern.
Wer unsicher ist, welcher Schritt im eigenen Fall der richtige ist, findet im Mimikama-Notfall-Check eine Anleitung mit Anlaufstellen für Österreich, Deutschland und die Schweiz.
Die Mail nicht einfach löschen
Verdächtige Nachrichten im Namen des Unternehmens nimmt American Express laut eigener Website unter [email protected] entgegen, idealerweise als Anhang weitergeleitet. Auch die Watchlist Internet sammelt Meldungen zu aktuellen Phishingkampagnen. Das dauert eine Minute und hilft dabei, andere zu warnen, bevor sie auf denselben Button klicken.
