Menü schließen
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Facebook X (Twitter) Instagram
Facebook X (Twitter) Instagram
Verbraucherrat
  • Startseite
  • Über Uns
  • Kontakt
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen

    Digitale Brieftasche „d-you“: Bundestag muss beim Schutz sensibler Daten nachbessern

    September 23, 2026

    Zuckersteuer darf kein Instrument zur Haushaltssanierung sein

    September 15, 2026

    Abgezockt von LemonSwan? Dann bitte melden

    September 15, 2026

    Beitrag steigt, Kasse schweigt: Mehrheit kennt Wegfall der Informationspflicht nicht

    September 11, 2026

    DAZN-Geschädigte müssen jetzt schnell sein

    September 4, 2026
  • Nachrichten

    „Durchsichtig und schäbig“: CDU und AfD beschließen Stolperstein-Verbot im sächsischen Heidenau

    September 24, 2026

    „Vertrauen zurückgewinnen“: CDU in der Krise? Mario Voigt macht Ansage in Richtung Berlin

    September 24, 2026

    Mehrere Verletzte durch Messer: Aus Deutschland eingereister Ukrainer soll Priester in Polen getötet haben

    September 24, 2026

    15 Jahre war’s egal: Der „Saft-Mann“ bekommt plötzlich eine kuriose Strafe

    September 24, 2026

    Militärübung „Red Storm Charlie“: Bundeswehr trainiert in Hamburg die Bekämpfung von Drohnen

    September 24, 2026
  • Ratgeber
  • Betrugsmaschen

    Google-Mail echt, Supportfall gefälscht

    September 24, 2026

    Dein Flug fällt aus – und Betrüger antworten schneller als die Fluglinie

    September 24, 2026

    Keine 220 Euro fürs Schwarzfahren beschlossen

    September 24, 2026

    Gefälschte Wahlvideos: AfD-Stimmen zerschnitten oder entfernt

    September 24, 2026

    KI-Agenten kopierten 617.938 Kartendatensätze

    September 24, 2026
  • Beratung
  • Bildung

    Was bedeutet Neutralität in der Schule – und was nicht? | Bildung

    Juli 14, 2026

    Wodurch fühlen sich Jugendliche in ihrem Alltag besonders belastet? | Bildung

    Juli 3, 2026

    Kontra: Social Media und Jugendliche – warum ein Verbot zu kurz greift | Bildung

    Juni 17, 2026

    Pro: Warum wir ein Social Media Verbot für Kinder brauchen | Bildung

    Juni 17, 2026

    Social Media bis 16 Jahre verbieten? So sehen das Erwachsene | Bildung

    Juni 11, 2026
  • Politik

    Netanjahu-Rede bei UN – Dutzende Diplomaten verlassen Saal

    September 24, 2026

    Russlands Krieg gegen die Ukraine Wettlauf der schnellen Drohnen

    September 24, 2026

    Rheinland-Pfalz behält MPK-Vorsitz – Sachsen-Anhalt wird übersprungen

    September 24, 2026

    Israelisches Wahlkomitee schließt arabische Parteien von Parlamentswahl aus

    September 24, 2026

    Nach Richterspruch – Weißes Haus lässt CNN-Reporter wieder zu

    September 24, 2026
Verbraucherrat
Startseite»Betrugsmaschen»ÖGK Phishing: Was hinter der Fake-Mail mit 2.998 Euro steckt
Betrugsmaschen

ÖGK Phishing: Was hinter der Fake-Mail mit 2.998 Euro steckt

Dr. Heinrich KrämerVon Dr. Heinrich KrämerAugust 26, 2026Keine Kommentare11 Minuten Lesezeit
Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Teilen
Facebook Twitter LinkedIn Pinterest E-Mail
→Wie erkennt man Phishing-Mails und gefälschte SMS? Antworten finden Sie im Leitfaden Phishing erkennen.

Das ist die Mail

Gefälschte ÖGK-Mail verspricht 2.998 Euro: Was hinter der Betrugsseite steckt

Betreff und Aufmachung sind auf den ersten Blick unauffällig. Oben das grüne Logo „Meine ÖGK“, darunter die Zeile „Serviceportal · Österreichische Gesundheitskasse“. Ein grünes Etikett meldet: „Neues Auszahlungssystem 2025″.

Dann die Überschrift: „Ihre Leistungsauszahlung ist bereit“.

Der Text beginnt mit „Guten Tag,“ – ohne Namen. Man habe die Prüfung der Leistungsansprüche abgeschlossen, für das Jahr 2025 stehe eine Auszahlung zu. Und dann kommt der eigentliche Haken, in einen technischen Vorwand verpackt:

„Aufgrund des neuen Serviceportals Meine ÖGK ist eine einmalige Aktualisierung Ihrer Bankverbindung erforderlich. Bitte verbinden Sie Ihr Bankkonto mit Meine ÖGK, damit die Gutschrift freigegeben werden kann.“

Darunter steht eine Übersicht, die aussieht wie ein Behördenauszug:

Status GENEHMIGT – BANKVERBINDUNG AUSSTEHEND
Referenz OGK-2025-784291
Leistungsjahr 2025
Art der Auszahlung Leistungsauszahlung (Gutschrift)
Auszahlungsbetrag 2.998,00 €

Besonders raffiniert ist der Hinweiskasten direkt darunter. Er nimmt genau den Verdacht vorweg, den ein aufmerksamer Mensch schöpfen würde – und redet ihn weg:

„Wichtig: Die Auszahlung erfolgt ausschließlich als Gutschrift auf Ihr Konto. Es handelt sich nicht um eine Zahlung oder Überweisung an Dritte.“

Das ist die Umkehrung der Wahrheit. Es geht ausschließlich um eine Überweisung an Dritte.

Es folgt eine Anleitung in vier Schritten – Meine ÖGK öffnen, Sozialversicherungsnummer und Geburtsdatum eingeben, Bank wählen und im Online-Banking anmelden, Verbindung bestätigen –, dann ein grüner Button: „Jetzt Bankkonto verbinden“. Kleingedruckt darunter: „Sichere Verbindung · Meine ÖGK · ID Austria“.

Zum Schluss die Frist: sieben Tage, sonst könne die Auszahlung „vorübergehend zurückgehalten werden“. Und ein beruhigender Satz für alle, die schon zweifeln: „Falls Sie die Bankverbindung bereits aktualisiert haben, können Sie diese Nachricht ignorieren.“

Vier Dinge stimmen an dieser Mail nicht – auch ohne einen Blick in den Quellcode:

  • Die ÖGK zahlt Leistungen auf das Konto aus, das ihr bereits bekannt ist. Sie verschickt keine Mails, die zum Online-Banking führen.
  • Für eine Gutschrift braucht niemand Ihre Anmeldedaten. Geld annehmen funktioniert ohne Passwort.
  • „ID Austria“ wird prominent erwähnt – im gesamten weiteren Verlauf aber kein einziges Mal verwendet. Der Name steht nur da, weil er Vertrauen erzeugt.
  • Die ÖGK kennt Ihren Namen. Sie schreibt Sie nicht mit „Guten Tag,“ an.

Wer trotzdem klickt, landet auf einer Seite, die dem echten ÖGK-Portal sehr nahekommt. Und ab dort wird es interessant.

Wie wir das herausgefunden haben

Eine Vorbemerkung, weil das für das Verständnis wichtig ist: Wir haben auf dieser Seite keine echten Daten eingegeben. Was wir gemacht haben, ist etwas anderes – und jeder kann es im Prinzip nachvollziehen.

Jede Internetseite besteht aus einer Bauanleitung, die Ihr Browser zugeschickt bekommt und dann in Bilder, Text und Formulare übersetzt. Diese Bauanleitung heißt Quellcode. Sie können sie sich in jedem Browser ansehen, meist mit einem Rechtsklick und „Seitenquelltext anzeigen“.

Der Punkt ist: Diese Bauanleitung muss ehrlich sein. Sie ist die Anweisung an Ihren Computer, und die kann man nicht schönreden. Was auf dem Bildschirm wie ein harmloses Formular der Gesundheitskasse aussieht, steht dort im Klartext als das, was es wirklich tut.

Genau daraus stammen die folgenden Belege. Wir zeigen sie hier verkürzt und übersetzen sie jeweils in normales Deutsch.

Die freundliche Variante der Erpressung

Klassisches Phishing droht: Ihr Konto wird gesperrt, Ihr Paket kommt nicht an, Sie haben eine Mahnung. Dieses Mail macht das Gegenteil. Es verspricht Geld – 2.998 Euro, „genehmigt“, für das Jahr 2025.

Das ist psychologisch geschickter, als es aussieht. Wer eine Drohung liest, wird misstrauisch. Wer eine gute Nachricht liest, will, dass sie stimmt. Und wer tatsächlich auf eine Zahlung der Krankenkasse wartet – nach einem langen Krankenstand etwa – für den ist das Mail keine Überraschung, sondern eine Bestätigung. Genau diese Menschen sind das Ziel.

Der Zeitdruck kommt trotzdem, nur höflich verpackt: sieben Tage, sonst werde die Auszahlung „vorübergehend zurückgehalten“. Keine Drohung, nur ein Hinweis. Wirkt aber gleich.

Warum die Seite echter wirkt als manche echte Seite

Die Nachbildung des ÖGK-Portals ist gut. Logo, Farben, ein Fortschrittsbalken mit vier Schritten, ein Hilfe-Fenster zur Sozialversicherungsnummer. Sogar die Links im Fußbereich – Kontakt, Datenschutz, Impressum – führen auf die echte ÖGK-Website.

Das ist kein Versehen, sondern Absicht. Wer misstrauisch wird und einen dieser Links prüft, landet auf einer einwandfreien Seite und beruhigt sich wieder. Nur der eine Weg, der wirklich zählt – das Formular – bleibt auf der gefälschten Adresse. Im Quellcode steht sie ganz oben, gleich im Kopfbereich:

window.PAYMENT_APP_BASE = "https://www3.meineoegk[.]art";

Auf Deutsch: „Die Zentrale, an die alles geschickt wird, ist meineoegk[.]art.“ Die echte Gesundheitskasse ist unter oegk.at erreichbar, ihr Serviceportal unter meine.oegk.at. Die Endung .art ist eine ganz gewöhnliche Internet-Endung, die jeder kaufen kann – ursprünglich gedacht für Künstlerinnen und Galerien.

Deshalb ist die Adresszeile im Browser der einzig verlässliche Prüfstein. Alles andere lässt sich nachbauen: Logos, Texte, Layout, sogar das Schlosssymbol für die verschlüsselte Verbindung. Die Adresse selbst nicht.

Merksatz: Ein Vorhängeschloss im Browser bedeutet nur, dass niemand mitlauschen kann. Es sagt nichts darüber aus, wem Sie gerade Ihre Daten anvertrauen. Auch Betrüger können verschlüsseln.

Der entscheidende Punkt: Da tippt ein Mensch mit

Jetzt kommt der Teil, der die meisten überrascht. Diese Seite ist kein Automat, der Daten sammelt und in eine Datei schreibt. Sie ist mit einer Art Schaltpult verbunden, an dem ein Täter sitzt – in dem Moment, in dem Sie tippen.

Stellen Sie sich vor, Sie stehen am Bankschalter, aber die Person hinter dem Glas ist nur eine Puppe. Der echte Mensch steht in einem Nebenraum, hört alles mit und sagt der Puppe, was sie sagen soll.

Das ist keine Vermutung. Im Quellcode der Login-Seite steht die Liste aller Ansichten, die dieses Schaltpult auf Zuruf einblenden kann – hier gekürzt:

"redirects": { "sms": …, "bad_sms": …, "bank_approve": …,
"phone_number": …, "bad_bank_login": …, "company": …,
"success": …, "declined": … }

Übersetzt lauten diese Schalter: SMS-Code abfragen. SMS-Code nochmal abfragen. Freigabe in der Banking-App verlangen. Handynummer abfragen. „Login falsch“ anzeigen. Firmendaten abfragen. Erfolg. Abgelehnt.

Eine Seite, die einfach nur Daten einsammelt, bräuchte davon keinen einzigen Schalter. Diese Auswahl ergibt nur Sinn, wenn jemand live entscheidet, welche Ansicht das Opfer als Nächstes sehen soll. Dazu passt die Einstellung direkt darüber:

"pollMs": 1000

Das heißt: Die Seite fragt jede Sekunde bei der Zentrale nach, ob es neue Anweisungen gibt. Zusätzlich hält sie eine dauerhafte Direktverbindung offen, über die Befehle sofort ankommen.

Mimikama-Club - Communitybereich fuer Steady-Unterstuetzer:innen

Der Ablauf ist damit folgender:

  1. Sie geben auf der gefälschten Seite Ihren Benutzernamen und Ihr Passwort ein.
  2. Der Täter sieht das sofort und tippt beides parallel auf der echten Seite Ihrer Bank ein.
  3. Er startet dort eine Überweisung auf sein eigenes Konto.
  4. Die echte Bank schickt Ihnen daraufhin eine SMS-TAN oder eine Freigabe-Anfrage in Ihre Banking-App.
  5. Im selben Moment drückt der Täter auf seinen Schalter, und auf der gefälschten Seite erscheint: „Bitte geben Sie den SMS-Code ein.“
  6. Sie bestätigen – und geben damit nicht eine Anmeldung frei, sondern seine Überweisung.

„Ihr Passwort ist leider falsch“ – auch das ist eine Lüge

Zum Baukasten gehört eine fertige Fehlermeldung. Sie steht wortwörtlich im Quellcode, lange bevor irgendjemand etwas eingetippt hat:

BANK_LOGIN_PANEL_ERROR_MESSAGE = "Ihre Zugangsdaten sind nicht
korrekt. Bitte überprüfen Sie Benutzername und Passwort…"

Diese Meldung erscheint nicht, weil ein Computer Ihr Passwort geprüft hätte – die Seite hat gar keine Möglichkeit dazu. Sie erscheint, wenn der Täter sie einblendet.

Zwei Gründe hat das. Erstens: Vielleicht haben Sie sich wirklich vertippt, und er braucht die richtigen Daten. Zweitens – und häufiger: Sie geben Ihr Passwort ein zweites Mal ein, und er hat es doppelt bestätigt.

Dieselbe Logik gilt für „Der Code war leider ungültig, wir haben Ihnen einen neuen gesendet“. Auch dafür gibt es einen eigenen Schalter (bad_sms) – etwa wenn die erste Überweisung von der Bank blockiert wurde und der Täter es mit einem kleineren Betrag noch einmal versucht.

Und was ist mit der Zwei-Faktor-Sicherung?

Das ist die unangenehme Antwort: Sie schützt hier nicht. Nicht, weil sie geknackt worden wäre – sondern weil sie umgangen wird, indem man Sie um Mithilfe bittet.

Die TAN ist die letzte Sicherung Ihres Kontos. Sie funktioniert nur, solange Sie sie ausschließlich dann eingeben, wenn Sie selbst eine Zahlung ausgelöst haben. Deshalb steht auch in jeder echten TAN-SMS und in jeder App-Freigabe dabei, worum es geht: Empfänger und Betrag.

Die wichtigste Gewohnheit überhaupt: Lesen Sie den Text in der TAN-SMS oder in der Banking-App, bevor Sie bestätigen. Dort steht, was Sie freigeben. Wenn dort ein fremder Empfänger oder ein Betrag steht, den Sie nicht kennen – abbrechen. Diese fünf Sekunden sind die letzte Bremse, die niemand fälschen kann.

Ein verräterisches Detail: Der Bausatz war für Deutschland gebaut

Solche Seiten werden nicht für jeden Angriff neu gebaut. Es gibt fertige Baukästen, die im Untergrund gehandelt und dann nur noch umlackiert werden: anderes Logo, andere Farben, anderer Text, fertig ist die nächste Kampagne.

Bei dieser Seite ist beim Umlackieren etwas übrig geblieben. Im Quellcode liegt eine Liste aller Fehlermeldungen, die erscheinen können, wenn man ein Feld falsch ausfüllt. Vier davon passen nicht nach Österreich:

"iban_invalid": "Bitte geben Sie eine gültige deutsche IBAN ein
(DE + 20 Ziffern)."
"zip_invalid": "Bitte geben Sie eine gültige Postleitzahl ein
(5 Ziffern)."
"register_number_empty": "Bitte geben Sie die Handelsregister-Nr. ein."
"address_invalid": "…(z.B. Musterstraße 1, 12345 Musterstadt)."

Eine österreichische Gesundheitskasse würde keine deutsche IBAN verlangen. Österreichische Postleitzahlen haben vier Ziffern, nicht fünf. Und ein Handelsregister gibt es in Deutschland – bei uns heißt es Firmenbuch.

Das Türschild ist österreichisch, das Haus dahinter nicht. Für Betroffene ändert das nichts – aber es zeigt, dass hier keine Einzeltäter am Werk sind, die sich mühsam etwas ausdenken, sondern eine arbeitsteilige Branche: Die einen bauen die Technik, die anderen mieten sie und suchen sich ein Ziel. Diesmal war das Ziel Österreich.

Warum die Seite merkt, wenn jemand sie untersucht

Dass wir überhaupt so genau hinschauen konnten, ist übrigens nicht selbstverständlich. Die Seite wehrt sich.

Eingebaut ist so etwas wie ein Türsteher: Alle zwei Sekunden prüft die Seite, ob jemand ihr gerade unter die Motorhaube schaut – also ob die technischen Werkzeuge des Browsers geöffnet sind, mit denen Fachleute Internetseiten untersuchen. Wird das erkannt, schickt sie sofort eine Meldung an ihre Betreiber. Die wissen also, wenn jemand wie wir sich für sie interessiert.

Auffällig dabei: Das Prüfwort selbst ist im Code nicht ausgeschrieben, sondern in Zahlen zerlegt und wird erst im Moment der Ausführung wieder zusammengesetzt:

const g = [0x64,0x65,0x62,0x75,0x67,0x67,0x65,0x72];

Diese acht Zahlen ergeben, in Buchstaben zurückübersetzt, den Fachbegriff für genau dieses Untersuchungswerkzeug. Man versteckt ein Wort nur dann, wenn man nicht will, dass es gefunden wird.

Dazu kommt Beobachtung: Die Seite misst, wie sich die Maus bewegt, wie schnell getippt wird und – am Handy – wie das Gerät gehalten und gekippt wird. Der Zweck ist nicht Neugier, sondern Unterscheidung: Ist da ein echter Mensch, für den sich der Aufwand lohnt? Oder ein automatischer Prüfdienst, dem man lieber eine harmlose Seite zeigt, damit die Fälschung länger online bleibt?

Man muss diese Technik nicht verstehen. Man sollte nur wissen, dass sie existiert – weil sie erklärt, warum solche Seiten oft tagelang laufen, bevor sie auf Warnlisten landen und gesperrt werden.

Auch Firmen sind gemeint

In der Bankliste stehen nicht nur Zugänge für Privatkunden, sondern ausdrücklich auch Firmenkunden-Portale mehrerer großer österreichischer Institute. Und einer der Schalter am Schaltpult heißt schlicht company – Firmendaten abfragen.

Das ist kein Zufall. Auf Firmenkonten liegt mehr Geld, und dort sind Überweisungen in fünfstelliger Höhe nichts Ungewöhnliches – sie fallen also nicht sofort auf. Wenn Sie in einem Betrieb für die Buchhaltung zuständig sind: Diese Warnung gehört an Ihre Kolleginnen und Kollegen weitergegeben.

Was bleibt, wenn man sich nichts merken kann

Alle technischen Details dieser Seite kann man vergessen. Einen Satz nicht:

Niemand braucht Ihr Online-Banking-Passwort, um Ihnen Geld zu geben. Nicht die Krankenkasse, nicht das Finanzamt, nicht der Stromanbieter, nicht ein Online-Shop, der Ihnen etwas zurückerstattet. Eine Gutschrift kommt ohne Ihr Zutun an. Wenn jemand Login und TAN verlangt, um Ihnen etwas zu überweisen, dann läuft die Zahlung in die andere Richtung.

Und wenn Sie doch unsicher sind: Schließen Sie das Mail und rufen Sie die Stelle an, die angeblich geschrieben hat. Aber mit der Nummer von deren offizieller Website oder aus einem Schreiben, das Sie per Post bekommen haben – niemals mit einer Nummer, die in der verdächtigen Nachricht steht.

Wenn Sie schon Daten eingegeben haben: sofort die Bank anrufen und den Zugang sperren lassen. Nicht zögern, nicht recherchieren, nicht überlegen, ob es peinlich ist. Jede Minute zählt, und in den Banken sitzen Menschen, die diese Anrufe täglich bekommen.


Zur Methode: Grundlage dieser Analyse sind der Quelltext der Phishing-Mail sowie der öffentlich abrufbare Quelltext von vier Seiten des Betrugsportals. Es wurden keine echten Zugangs-, Bank- oder Personendaten eingegeben. Die zitierten Code-Zeilen sind aus Platzgründen gekürzt, inhaltlich aber unverändert. Die Adresse der Betrugsseite geben wir bewusst nur unvollständig wieder, um versehentliche Aufrufe zu vermeiden.

Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)

Teilen. Facebook Twitter Pinterest LinkedIn Tumblr E-Mail
Dr. Heinrich Krämer
  • Webseite

Ähnliche Beiträge

Google-Mail echt, Supportfall gefälscht

September 24, 2026

Dein Flug fällt aus – und Betrüger antworten schneller als die Fluglinie

September 24, 2026

Keine 220 Euro fürs Schwarzfahren beschlossen

September 24, 2026
Kommentar hinterlassen Antwort abbrechen

Top-Beiträge

Fehlinvestitionen auch bei Kirchenbezirken, Pensionskassen und TÜV

August 19, 202610 Aufrufe

Gefälschter Tagesschau-Artikel über Eklat bei Maischberger

Juli 13, 20267 Aufrufe

Settelmayer & Kollegen: Hilfe bei Online-Betrug und Fake Shops

September 15, 20266 Aufrufe

Was eine Zuckerabgabe bringen könnte

April 29, 20265 Aufrufe
Folgen Sie uns
  • Facebook
  • Twitter
  • Pinterest
  • Instagram
  • YouTube
  • Vimeo

Abonnieren Sie Updates

VerbraucherRat GmbH
Hohenzollernring 56
50672 Köln

Telefon: +49 221 16847392-0
Telefax: +49 221 16847392-99
E-Mail: info@verbraucherrat.com
Web: www.verbraucherrat.com

Geschäftszeiten
Montag – Freitag: 09:00 – 18:00 Uhr

Menu
  • Startseite
  • Über Uns
  • Kontakt
  • Aktuelle Warnungen
  • Nachrichten
  • Ratgeber
  • Betrugsmaschen
  • Beratung
  • Bildung
  • Politik
Institutionell
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe
© 2026 VerbraucherRat. Alle Rechte vorbehalten.
  • Impressum
  • Datenschutz
  • Hinweis / Haftungsausschluss
  • Cookie-Manager
  • Nutzungsbedingungen
  • Werbefrei lesen
  • Einwilligung widerrufen
  • Mediadaten
  • Abo kündigen
  • Barrierefreiheitserklärung
  • Hilfe

Tippen Sie oben und drücken Sie Enter zum Suchen. Drücken Sie Esc zum Abbrechen.