Die Verbraucherzentrale NRW hat eine Warnung vor einer neuen Welle von betrügerischen E-Mails herausgegeben, die im Namen des Steuerportals Elster versendet werden. Wie aus dem Phishing-Radar hervorgeht, behaupten Cyberkriminelle in diesen Nachrichten, dass es Unstimmigkeiten im gespeicherten Steuerkonto des Empfängers gebe.
Die Betroffenen werden dazu aufgefordert, über eine Schaltfläche mit der Aufschrift „Angaben korrigieren“ eine gefälschte Webseite aufzusuchen und dort ihre Zugangsdaten einzugeben.
Zeitdruck und unpersönliche Anrede als Warnsignale
Die betrügerischen Nachrichten zielen darauf ab, Steuerzahler unter erheblichen Zeitdruck zu setzen. In den E-Mails werde behauptet, dass eine Aktualisierung der Daten noch am selben Tag zwingend erforderlich sei. Dabei verzichten die Angreifer laut der Verbraucherzentrale NRW auf die Nennung konkreter Steuerdaten oder eine persönliche Anrede.
Als weitere Warnzeichen identifizierten die Experten unseriöse Absenderadressen sowie die extrem kurz gesetzten Fristen. Die Verbraucherzentrale empfiehlt, solche Nachrichten unbeantwortet in den Spam-Ordner zu verschieben und keinesfalls den Aufforderungen nachzukommen.
Stattdessen sollten Steuerpflichtige die offizielle Webseite oder App des Dienstes nutzen, um den Status ihres Kontos zu prüfen. Verdächtige E-Mails können zudem zur anonymisierten Auswertung an die Verbraucherzentrale weitergeleitet werden.
Ausweitung auf Rentenversicherung und politische Institutionen
Nicht nur Steuerpflichtige sind Ziel aktueller Kampagnen. Kriminelle versenden derzeit auch E-Mails im Namen der Deutschen Rentenversicherung. Unter dem Betreff „Beitragserstattung zur Auszahlung freigegeben“ wird behauptet, Versicherte hätten in den Jahren 2024 und 2025 zu hohe Beiträge gezahlt.
Um eine angebliche Erstattung in Höhe von 387,44 Euro zu erhalten, sollen Empfänger ihre Bankdaten über einen Link bestätigen. Auch hier wird mit dem Hinweis gearbeitet, dass der Anspruch andernfalls verfalle. Die Deutsche Rentenversicherung stellte klar, dass sie grundsätzlich nicht per E-Mail zur Eingabe sensibler Daten oder Bankverbindungen über Links auffordert.
Angesichts der Flut an gefälschten E-Mails und Betrugsversuchen ist der Schutz der eigenen Online-Konten wichtiger denn je. Dieser kostenlose Report zeigt, wie Sie Passkeys bei Diensten wie Amazon oder WhatsApp sofort einrichten und so Phishing-Angriffe effektiv verhindern. Was hinter Passkeys steckt und wie Sie sich kostenlos schützen
Auch der politische Betrieb in Deutschland geriet ins Visier. Die Bundestagsverwaltung warnte die Abgeordneten vor einer laufenden Kampagne, bei der E-Mails unter der missbräuchlich verwendeten Adresse eines Mitarbeiters des Portals „Nius“ versandt wurden. Die Nachrichten enthielten ein PDF mit einem angeblichen Projektvorschlag, das auf eine Phishing-Seite führte.
Laut Bundestagsvizepräsidentin Andrea Lindholz (CSU) wurden 560 Abgeordnete angeschrieben. In vier Büros kam es zur Eingabe von Zugangsdaten, wobei ein Datenabfluss nach aktueller Einschätzung ausgeschlossen werden konnte. Betroffen waren zudem mehrere Mitglieder des bayerischen Landtags.
Internationale Ermittlungserfolge gegen Phishing-Plattformen
Parallel zu den aktuellen Wellen gelang Microsoft und der UK Metropolitan Police ein Schlag gegen die Cyberkriminalität. Sie zerschlugen die Plattform „EvilTokens“, die seit Februar 2026 als Phishing-as-a-Service-Modell aktiv war. Dabei wurden 50 Webseiten und über 150 Domains beschlagnahmt. Zwei Männer im Alter von 32 und 38 Jahren wurden in diesem Zusammenhang verhaftet.
EvilTokens soll in sechs Monaten über 12.000 Postfächer bei mehr als 10.000 Organisationen kompromittiert haben. Die Plattform nutzte unter anderem einen KI-Chatbot, um bis zu 5.000 E-Mails gleichzeitig zu analysieren und Entscheidungsträger in Unternehmen für gezielte Angriffe zu identifizieren. Das Einstiegsangebot für Kriminelle lag bei 1.500 US-dollar zuzüglich einer monatlichen Gebühr von 500 US-Dollar.
Pro Quartal werden in Deutschland Millionen von Konten gehackt, oft weil klassische Passwörter nicht mehr ausreichen. Erfahren Sie in diesem Gratis-Leitfaden, warum Experten zur passwortlosen Anmeldung raten und wie Sie diese kinderleicht auf all Ihren Geräten aktivieren. Sicher und passwortlos: Jetzt kostenlosen PDF-Report herunterladen
Technologische Aufrüstung und steigende Fallzahlen
Analysen von Sicherheitsunternehmen verdeutlichen die zunehmende Komplexität der Angriffe. Barracuda beobachtete Kampagnen, die sogenannte Blob-URLs nutzen, um Phishing-Seiten direkt im Browser des Opfers zu erzeugen, anstatt sie auf externen Servern zu hosten. Dabei werden legitime Dienste wie Microsoft Teams als Tarnung verwendet.
Sicherheitsforscher von Zenity Labs identifizierten zudem unter dem Namen „SalesBleed“ Sicherheitslücken in Salesforce Agentforce, die eine Datenexfiltration über Webformulare ermöglichten. Diese Lücken wurden nach Angaben des Unternehmens bis zum 21. September 2026 vollständig behoben.
Die Relevanz dieser Bedrohungen wird durch aktuelle Statistiken untermauert. Der APWG zählte im zweiten Quartal 2026 insgesamt 1.069.681 gemeldete Phishing-Angriffe, was einer Steigerung von 10,1 % gegenüber dem Vorquartal entspricht. Laut einer Gartner-Umfrage meldeten 79 % der befragten CISOs mindestens einen Phishing-Vorfall innerhalb der letzten zwölf Monate.
Auch alternative Betrugsformen nehmen zu: Vishing-Angriffe (Voice-Phishing) stiegen im Vergleich zum ersten Quartal um 20 %, während Smishing (SMS-Phishing) um 40 % zunahm. Experten raten Unternehmen und Privatpersonen dringend zur Implementierung von FIDO2-Sicherheitschlüsseln und einer strengen Überprüfung aller Kommunikationswege.

