Siebenundsiebzig Prozent aller Hacking-bezogenen Datenpannen involvieren gestohlene oder kompromittierte Zugangsdaten, so der Verizon Data Breach Investigations Report 2026. E-Mail-Konten stehen im Mittelpunkt dieses Problems — sie sind die Wiederherstellungsadresse für nahezu jeden anderen Dienst, den Sie nutzen, was sie zum wertvollsten Angriffsziel in Ihrem digitalen Leben macht. Die gute Nachricht: Die Bedrohungslage hat sich in eine vorhersehbare Richtung verschoben, und die Abwehrmaßnahmen ebenso. Passkeys sind mittlerweile weit verbreitet. KI-generiertes Phishing ist der neue Angriffsvektor. SIM-Swap-Angriffe haben SMS-Codes zur schwächsten Verbindung gemacht. Das BSI (Bundesamt für Sicherheit in der Informationstechnik) empfiehlt phishing-resistente Authentifizierungsmethoden als Priorität. Dieser Leitfaden behandelt jede Schutzschicht mit konkreten Schritten.
Warum Ihre E-Mail der Hauptschlüssel ist, den Angreifer wollen
Ihr E-Mail-Konto ist die Wiederherstellungsadresse für nahezu jeden anderen Dienst, den Sie nutzen — Banking, soziale Medien, Cloud-Speicher, Arbeitstools. Wer Ihren Posteingang kontrolliert, kann Passwörter zurücksetzen, Verifizierungscodes abfangen und auf jedes Konto zugreifen, das mit dieser Adresse verknüpft ist. Deshalb werden E-Mail-Konten unverhältnismäßig stark bei Credential-Angriffen ins Visier genommen.
HaveIBeenPwned verfolgt derzeit über 17,6 Milliarden kompromittierte Konten aus 991 bekannten Datenpannen. Die meisten dieser Zugangsdaten landen in automatisierten Credential-Stuffing-Angriffen — Bots, die systematisch Benutzername-Passwort-Paare bei Tausenden von Diensten testen, bis eines passt. Ihr E-Mail-Anbieter steht immer auf der Zielliste.
Die Bedrohungslage 2026 unterscheidet sich in drei konkreten Punkten von der Situation vor fünf Jahren:
- KI-generiertes Phishing hat Rechtschreibfehler und ungeschickte Formulierungen eliminiert — die traditionellen Warnsignale, an denen erfahrene Nutzer Angriffe erkannten — und erzeugt in großem Maßstab hochüberzeugend personalisierte Nachrichten. Die FIDO Alliance berichtet von einem 3.000-prozentigen Anstieg KI-gesteuerter Phishing-Angriffe auf Zugangsdaten seit 2023.
- SIM-Swap-Angriffe ermöglichen es Angreifern, Ihre Telefonnummer durch Social Engineering gegenüber Ihrem Mobilfunkanbieter zu übernehmen, was SMS-basierte Zwei-Faktor-Codes vollständig neutralisiert.
- Passkeys sind jetzt weit verbreitet bei Gmail, Outlook, Apple ID und den meisten großen Diensten — was bedeutet, dass der stärkste Schutz so zugänglich ist wie nie zuvor.
Ihr E-Mail-Konto heute zu schützen bedeutet, diese Abwehrmaßnahmen in der richtigen Reihenfolge zu schichten. Die folgenden Abschnitte gehen von der wirksamsten Maßnahme zu den ergänzenden über.
Zuerst einen Passkey oder physischen Sicherheitsschlüssel aktivieren
Passkeys sind konstruktionsbedingt phishing-resistent: Sie verwenden Public-Key-Kryptographie, die an Ihr spezifisches Gerät gebunden ist, was bedeutet, dass ein Angreifer sie selbst mit einer perfekten Phishing-Website weder stehlen noch wiederholen kann. Google berichtet von einer 4-fachen Verbesserung der Anmeldeerfolgsrate mit Passkeys gegenüber Passwörtern. Für Gmail: myaccount.google.com → Sicherheit → Passkeys aufrufen und dem Einrichtungsprozess folgen.
Herkömmliche SMS-basierte Zwei-Faktor-Authentifizierung fügt eine bedeutende Barriere hinzu, hat aber eine dokumentierte Umgehungsmethode: SIM-Swap-Angriffe. Ein Angreifer ruft Ihren Mobilfunkanbieter an, gibt vor, Sie zu sein, sagt, er habe ein neues Telefon, und beantragt die Übertragung Ihrer Nummer. Sobald diese Übertragung erfolgt, landen alle SMS-Codes bei dem Angreifer.
Authenticator-Apps (Google Authenticator, Authy, Microsoft Authenticator) sind deutlich sicherer — sie generieren zeitbasierte Codes auf Ihrem Gerät, die SIM-Swapping nicht erreichen kann. Für die meisten Nutzer ist eine Authenticator-App der richtige nächste Schritt, wenn Passkeys noch unbekannt erscheinen.
Passkeys stehen in der Sicherheitshierarchie über beiden Optionen:
- Sie basieren auf der Biometrie oder PIN Ihres Geräts — nichts, das über ein Netzwerk übertragen wird
- Eine Phishing-Website kann keinen Passkey erfassen, da der Schlüssel kryptographisch an die legitime Domain gebunden ist
- Wenn Ihr Gerät verloren geht oder gestohlen wird, kann der Passkey nicht ohne Ihre Biometrie oder PIN extrahiert werden
Passkey für Gmail einrichten:
- Gehen Sie zu myaccount.google.com/security
- Wählen Sie „Passkeys und Sicherheitsschlüssel”
- Klicken Sie auf „Passkey erstellen”
- Folgen Sie der Bildschirmanleitung — Ihr Gerät verwendet Face ID, Touch ID, Windows Hello oder eine PIN
- Testen Sie den Passkey, indem Sie sich abmelden und wieder anmelden
Für vollständige 2FA-Einrichtungsanweisungen für Gmail, einschließlich der Einrichtung einer Backup-Authenticator-App, lesen Sie unsere Gmail-Anleitung zur Zwei-Faktor-Authentifizierung.
Physische Sicherheitsschlüssel (YubiKey, Google Titan Key) bieten dieselbe Phishing-Resistenz wie Passkeys mit dem zusätzlichen Vorteil, nicht auf Gerätesoftware angewiesen zu sein. Wenn Sie sensible Konten verwalten oder in einer Hochrisikoumgebung arbeiten, ist ein Hardware-Schlüssel die Investition von 25–50 Euro wert.
Einzigartige Passwörter und Passwort-Manager
Jedes E-Mail-Konto — einschließlich Aliases und geschäftliche Adressen — braucht ein einzigartiges Passwort, das kein anderer Dienst teilt. Passwort-Manager (Bitwarden, 1Password, Dashlane) generieren und speichern einzigartige Zugangsdaten, sodass eine Datenpanne bei einem Dienst nicht kaskadenartig weiterwirken kann. Die FIDO Alliance stellte fest, dass 36 % der befragten Nutzer mindestens ein Konto aufgrund von Passwort-Wiederverwendung kompromittiert hatten.
Credential Stuffing läuft automatisiert ab. Angreifer kaufen Breach-Dumps — Listen von E-Mail-Passwort-Paaren, die von kompromittierten Websites durchgesickert sind — und testen sie gegen Gmail, Outlook, Yahoo und jeden anderen großen Anbieter. Wenn Ihr E-Mail-Passwort mit irgendetwas in diesen Listen übereinstimmt, fällt das Konto innerhalb von Minuten nach einer Datenpanne irgendwo anders.
Die Lösung ist mechanisch: Generieren Sie ein zufälliges, einzigartiges Passwort für jedes Konto und speichern Sie es in einem Passwort-Manager. Sie müssen sich die Passwörter nicht merken — Sie müssen sich nur ein starkes Master-Passwort merken.
Worauf Sie bei einem Passwort-Manager achten sollten:
- Bitwarden — Open-Source, großzügige kostenlose Version, plattformübergreifend
- 1Password — starke Familien- und Team-Sharing-Funktionen
- Dashlane — integrierte Breach-Überwachung, die Sie warnt, wenn ein gespeichertes Zugangsdaten in einer bekannten Datenpanne auftaucht
Passwortlänge ist wichtiger als Komplexität: eine zufällige 20-Zeichen-Zeichenkette ist exponentiell schwerer zu knacken als eine 8-Zeichen-Mischung aus Buchstaben, Zahlen und Symbolen. Die meisten Passwort-Manager verwenden standardmäßig 16–20 Zeichen — akzeptieren Sie diese Standardeinstellungen.
Sobald Sie einen Passwort-Manager haben, ändern Sie zuerst Ihr E-Mail-Passwort. Dann arbeiten Sie sich nach außen — Banking, Arbeitskonten, soziale Medien — über eine Woche hinweg. Das Ziel ist null Passwort-Wiederverwendung bei allem, was wichtig ist.
Für Schritt-für-Schritt-Anleitungen zur Änderung Ihres Gmail-Passworts lesen Sie unsere Anleitung zum Gmail-Passwort ändern.
KI-generiertes Phishing 2026 erkennen
Moderne Phishing-E-Mails sind grammatikalisch einwandfrei, persönlich adressiert und enthalten oft echte Kontextdetails aus LinkedIn oder sozialen Medien. Die zuverlässigen verbleibenden Indikatoren sind: die Absender-Domain (schauen Sie, was nach @ kommt, nicht den Anzeigenamen), nicht übereinstimmende Link-Ziele (fahren Sie mit der Maus drüber, bevor Sie klicken), Dringlichkeitsrahmen und Anfragen, die normale Kanäle umgehen.
Bevor KI-Tools die Produktionskosten von Phishing senkten, waren Kampagnen an offensichtlichen Zeichen erkennbar: Tippfehler, allgemeine „Sehr geehrter Kunde”-Anreden, unplausible Szenarien. Diese Signale sind verschwunden. Ein SlashNext-Bericht 2024 dokumentierte einen 3.000-prozentigen Anstieg KI-gesteuerter Phishing-Angriffe, wobei Nachrichten zunehmend mithilfe öffentlicher Daten personalisiert werden.
Was Phishing 2026 noch verrät:
Die Absender-Domain ist das zuverlässigste Signal. Anzeigenamen sind trivial fälschbar — „Google Sicherheitsteam” kann von jedem gesetzt werden. Die tatsächliche Domain in der Absenderadresse kann nicht gefälscht werden, wenn Ihr Anbieter DMARC prüft. Schauen Sie, was nach @ kommt: [email protected] ist nicht Google, unabhängig vom Anzeigenamen.
Link-Ziele stimmen nicht mit dem Angezeigten überein. Fahren Sie mit der Maus über jeden Link, bevor Sie klicken — die in der Statusleiste Ihres Browsers angezeigte URL sollte mit der erwarteten Domain übereinstimmen. Phishing-Sites verwenden regelmäßig visuell ähnliche Domains (go0gle.com, paypa1.com) oder legitime Weiterleitungsdienste, um das eigentliche Ziel zu verschleiern.
Dringlichkeit, die normale Prozesse umgeht. „Ihr Konto wird in 24 Stunden gesperrt, wenn Sie nicht sofort bestätigen” soll überlegtes Denken verhindern. Legitime Anbieter haben Benachrichtigungsabläufe, die Tage oder Wochen für Maßnahmen geben, nicht Stunden.
Anfragen nach Zugangsdaten per E-Mail. Kein legitimer Anbieter bittet Sie, Ihr Passwort per E-Mail zu senden oder es in ein Formular einzugeben, das über einen E-Mail-Link verlinkt ist. Im Zweifelsfall navigieren Sie direkt zum Dienst, indem Sie seine Adresse in Ihren Browser eingeben — nicht durch Klicken auf einen Link in der E-Mail.
Warnmeldungen bei verdächtigen Anmeldungen und Sitzungsüberwachung
Gmail, Outlook und die meisten Anbieter senden Warnmeldungen, wenn auf Ihr Konto von einem neuen Gerät oder Standort zugegriffen wird. Aktivieren Sie diese und reagieren Sie sofort. Überprüfen Sie auch die aktiven Sitzungen Ihres Kontos — Gmail zeigt dies am unteren Rand des Posteingangs unter „Letzte Kontoaktivität”. Jede nicht erkannte Sitzung sollte beendet und von einer Passwortänderung gefolgt werden.
Anmeldewarnungen sind das früheste Warnsystem für ein unbefugtes Zugriffsereignis. Die meisten Angriffe beginnen mit einem stillen Anmeldeversuch, nicht mit sofortigem Schaden — der Angreifer greift auf das Konto zu, liest E-Mails, richtet Weiterleitungsregeln ein und wartet, bevor er etwas Sichtbares unternimmt.
So aktivieren Sie Anmeldewarnungen in Gmail:
- Gehen Sie zu myaccount.google.com/security
- Überprüfen Sie unter „So melden Sie sich bei Google an”, dass die 2-Schritt-Verifizierung aktiviert ist und Ihre Wiederherstellungsinformationen aktuell sind
- Scrollen Sie zu „Letzte Sicherheitsaktivitäten” — Google benachrichtigt Sie automatisch bei Anmeldungen von neuen Geräten über Ihre Wiederherstellungs-E-Mail oder -Telefonnummer
So überprüfen Sie aktive Gmail-Sitzungen:
- Öffnen Sie Gmail und scrollen Sie ans Ende des Posteingangs
- Klicken Sie auf „Details” neben „Letzte Kontoaktivität”
- Überprüfen Sie die Liste der letzten Zugriffe — Gerätetyp, Browser, Standort, Zeitpunkt
- Klicken Sie auf „Alle anderen Websitzungen abmelden”, wenn etwas nicht stimmt
Setzen Sie eine monatliche Kalendererinnerung, um diese Seite zu überprüfen. Die meisten Menschen prüfen erst nach einem Problem — eine proaktive Überprüfung erkennt unbefugten Zugriff, bevor der Angreifer eskaliert.
App-Passwörter und OAuth-Zugriffsaudit
Drittanbieter-Apps, die über OAuth mit Ihrem E-Mail-Konto verbunden sind, behalten ihren Zugang auch dann, wenn Sie sie nicht mehr nutzen, und manche speichern Zugangsdaten, die unabhängig kompromittiert werden könnten. Ein vierteljährliches Audit der autorisierten Apps — alles widerrufen, was Sie nicht mehr nutzen — beseitigt unnötige Angriffsfläche.
Wenn Sie ein Produktivitätstool, einen E-Mail-Client oder eine Marketingplattform über „Mit Google anmelden” oder OAuth mit Gmail oder Outlook verbinden, gewähren Sie dieser Anwendung fortlaufenden Zugang zu Ihrem Konto. Wenn die Anwendung später kompromittiert, aufgegeben oder verkauft wird, bleibt diese OAuth-Verbindung aktiv, bis Sie sie explizit widerrufen.
So prüfen Sie mit Gmail verbundene Apps:
- Gehen Sie zu myaccount.google.com/security
- Scrollen Sie zu „Drittanbieter-Apps mit Kontozugriff”
- Klicken Sie auf „Drittanbieterzugriff verwalten”
- Für jede aufgeführte App: prüfen Sie die Zugriffsebene, wann Sie sie zuletzt genutzt haben, und widerrufen Sie alles, was Sie nicht aktiv nutzen
So prüfen Sie mit Outlook verbundene Apps:
- Gehen Sie zu account.microsoft.com/privacy
- Wählen Sie „Apps und Dienste” → „Apps und Dienste, die auf Ihre Daten zugreifen können”
- Widerrufen Sie alles, was Sie nicht erkennen oder nicht mehr nutzen
App-Passwörter sind ein separates Problem — lange alphanumerische Codes, die von Ihrem Anbieter generiert werden und älteren Apps erlauben, sich ohne den 2FA-Ablauf zu verbinden. Wenn Sie 2FA aktiviert haben und ältere verbundene Apps hatten, die Sie zur Generierung eines App-Passworts aufgefordert haben, prüfen Sie diese ebenfalls: myaccount.google.com/apppasswords.
Wiederherstellungs-E-Mail und -Telefonnummer einrichten
Ihre Wiederherstellungs-E-Mail und -Telefonnummer sind die einzigen Wege zurück in Ihr Konto, wenn Sie gleichzeitig Ihr Passwort und Ihr 2FA-Gerät verlieren. Wenn diese nicht eingerichtet sind — oder auf Konten oder Nummern zeigen, die Sie nicht mehr kontrollieren — wird eine Sperrung dauerhaft. Überprüfen Sie sie jetzt, bevor Sie sie brauchen.
Die Kontowiederherstellung ist das am meisten vernachlässigte Element der E-Mail-Sicherheit. Menschen richten vor Jahren eine Wiederherstellungs-E-Mail-Adresse ein, vergessen, welche Adresse es war, und verlieren den Zugang zu diesem Konto. Oder die Wiederherstellungstelefonnummer gehörte einem früheren Anbieter, den sie nicht mehr nutzen. Wenn eine Sperrung auftritt — ob durch einen Angreifer oder einfach durch vergessene Zugangsdaten — ist der Wiederherstellungspfad die einzige Option.
So überprüfen Sie Gmail-Wiederherstellungsinformationen:
- Gehen Sie zu myaccount.google.com/security
- Prüfen Sie unter „So können wir Ihre Identität bestätigen” sowohl Wiederherstellungs-E-Mail als auch Wiederherstellungstelefon
- Bestätigen Sie, dass Sie noch Zugang zur Wiederherstellungs-E-Mail-Adresse haben
- Bestätigen Sie, dass Sie noch SMS auf der Wiederherstellungstelefonnummer erhalten
Die Wiederherstellungs-E-Mail sollte idealerweise bei einem anderen Anbieter sein — wenn Ihr Gmail-Konto kompromittiert ist, könnte eine Gmail-Wiederherstellungsadresse für denselben Angreifer zugänglich sein. Verwenden Sie eine Outlook-, ProtonMail- oder andere Nicht-Google-Adresse als Gmail-Wiederherstellungs-E-Mail und umgekehrt.
Was tun, wenn Ihr Konto kompromittiert wurde
Wenn Sie noch Zugang haben: Ändern Sie sofort Ihr Passwort, widerrufen Sie alle aktiven Sitzungen, aktivieren Sie Passkeys oder 2FA und prüfen Sie Ihren Gesendet-Ordner und E-Mail-Weiterleitungsregeln. Wenn Sie ausgesperrt sind: Nutzen Sie den Wiederherstellungsprozess des Anbieters — weshalb die vorherige Einrichtung von Wiederherstellungs-Kontaktinformationen so wichtig ist.
Geschwindigkeit ist entscheidend bei einer Kompromittierung — das erste Ziel des Angreifers ist oft, Sie auszusperren, indem er die Wiederherstellungs-E-Mail und Telefonnummer ändert. Wenn Sie verdächtige Aktivitäten bemerken, aber noch Zugang haben, handeln Sie sofort:
- Ändern Sie Ihr Passwort — gehen Sie direkt zur Seite mit den Sicherheitseinstellungen (klicken Sie nicht auf Links in verdächtigen E-Mails)
- Melden Sie alle anderen Sitzungen ab — in Gmail: Letzte Kontoaktivität → Alle anderen Websitzungen abmelden
- Widerrufen Sie alle OAuth-App-Zugänge — jede verbundene App könnte zur Datenexfiltration verwendet worden sein
- Aktivieren Sie Passkeys oder 2FA, falls noch nicht geschehen
- Prüfen Sie E-Mail-Weiterleitungsregeln — Angreifer richten häufig stille Weiterleitungen an eine externe Adresse ein (Gmail: Einstellungen → Weiterleitung und POP/IMAP)
- Prüfen Sie den Gesendet-Ordner — suchen Sie nach ohne Ihr Wissen gesendeten E-Mails, insbesondere an Ihre Kontakte
Für das vollständige Reaktionsprotokoll lesen Sie unsere Anleitung für kompromittierte Gmail-Konten.
Wenn Sie ausgesperrt sind und mit Ihren Zugangsdaten nicht hineinkommen, ist der Wiederherstellungsprozess über Ihre registrierte Wiederherstellungs-E-Mail und Telefonnummer Ihre einzige Option. Deshalb ist die Einrichtung dieser Optionen, solange Sie noch Zugang haben, die wichtigste vorbereitende Maßnahme, die Sie ergreifen können.
Präventions-Checkliste
Arbeiten Sie diese Checkliste der Reihe nach durch — sie priorisiert nach Wirkung, nicht nach Einfachheit. Jeder Schritt baut auf dem vorherigen auf. Das Ziel ist, die ersten drei Punkte vor allem anderen zu erledigen.
Stufe 1 — Heute erledigen (höchste Wirkung):
- Passkey oder physischen Sicherheitsschlüssel für das primäre E-Mail-Konto aktivieren
- E-Mail-Passwort auf eine einzigartige, zufällig generierte Zeichenkette ändern (mit einem Passwort-Manager)
- Überprüfen, dass Wiederherstellungs-E-Mail und -Telefonnummer aktuell und zugänglich sind
Stufe 2 — Diese Woche erledigen:
- Anmeldewarnungen für neue Geräteanmeldungen aktivieren
- Aktive Sitzungen überprüfen und unbekannte abmelden
- Verbundene Drittanbieter-Apps auditieren — alles Ungenutzte widerrufen
- E-Mail-Adresse auf HaveIBeenPwned.com prüfen
- 2FA für den Passwort-Manager selbst aktivieren (anderes Gerät als E-Mail-2FA)
Stufe 3 — Diesen Monat erledigen:
- Passwörter für alle Konten ändern, die dasselbe Passwort wie die E-Mail verwenden
- Vierteljährliche Kalendererinnerung setzen, um diese Checkliste erneut durchzuführen
- E-Mail-Weiterleitungsregeln und Filter auf selbst nicht eingerichtete Elemente prüfen
- Bei der Verwaltung mehrerer Konten unsere Anleitung zu mehreren E-Mail-Konten verwalten für einen einheitlichen Sicherheitsansatz lesen
Was dieser Leitfaden nicht abdeckt
Dieser Leitfaden konzentriert sich auf Consumer-E-Mail-Konten — Gmail, Outlook und ähnliche persönliche oder Kleinunternehmenskonten. Er deckt keine Unternehmens-E-Mail-Sicherheit ab (DMARC-, DKIM-, SPF-Konfiguration für Domain-Inhaber), keine E-Mail-Server-Härtung und keine Unternehmens-Sicherheitsrichtlinien. Das BSI stellt umfassende Leitlinien zur IT-Sicherheit für Unternehmen unter bsi.bund.de bereit.
Für sehr hochriskante Profile — Journalisten, Aktivisten, Führungskräfte mit staatlichen Bedrohungsakteuren — ist der obige Ratschlag notwendig, aber nicht ausreichend. Erwägen Sie dediziertes Threat Modeling und die Einbindung physischer Sicherheitsschlüssel in alle verbundenen Dienste.

Alexis Dollé, E-Mail-Experte seit über 10 Jahren. Gründer von Email Tools. Jedes E-Mail-Programm und Tool teste ich persönlich, dann schreibe ich darüber, wie ich es einem Freund erklären würde — kein Marketing-Jargon, keine gesponserten Rankings, jede Aussage belegt.
LinkedInQuellen & Referenzen
- Verizon 2026 Data Breach Investigations Report — 77 % der hacking-bezogenen Datenpannen involvieren gestohlene oder kompromittierte Zugangsdaten; 31 % der Datenpannen beginnen mit Software-Schwachstellen. verizon.com/business/resources/reports/dbir
- FIDO Alliance Passkey Index — 53 % der befragten Nutzer haben Passkeys auf mindestens einem Konto aktiviert (Umfrage 2025); 98 % Reduzierung mobiler Kontoübernahmebetrug (CVS Health Fallstudie); 3.000 % Anstieg KI-gesteuerter Phishing-Angriffe auf Zugangsdaten (SlashNext 2024, zitiert von FIDO Alliance); 36 % der Nutzer hatten mindestens ein Konto aufgrund von Passwort-Wiederverwendung kompromittiert. fidoalliance.org/passkeys
- HaveIBeenPwned — 17,6 Milliarden kompromittierte Konten in 991 bekannten Datenpannen erfasst. Abgerufen am 19. Mai 2026. haveibeenpwned.com
- Google 2-Schritt-Verifizierung Support-Dokumentation — Passkeys und physische Sicherheitsschlüssel schützen vor Phishing; SMS-Codes anfällig für telefonnummernbasierte Angriffe. support.google.com/accounts/answer/185839
- BSI — Bundesamt für Sicherheit in der Informationstechnik, Empfehlungen zur E-Mail-Sicherheit und Authentifizierung. bsi.bund.de
Häufig gestellte Fragen
Was ist die wirksamste Maßnahme gegen E-Mail-Hacking?
Das Aktivieren eines Passkeys oder eines physischen Sicherheitsschlüssels ist der wirksamste Einzelschritt. Anders als SMS-Codes oder Authenticator-Apps sind Passkeys konstruktionsbedingt phishing-resistent — sie basieren auf Public-Key-Kryptographie, die an Ihr Gerät gebunden ist, und können von einem Angreifer weder abgefangen noch wiederholt werden. Kombiniert mit einem einzigartigen Passwort aus einem Passwort-Manager blockiert diese Kombination die große Mehrheit der Kontoübernahmeversuche.
Ist SMS-Zwei-Faktor-Authentifizierung für E-Mail-Konten sicher genug?
SMS-2FA ist besser als gar keine Zwei-Faktor-Authentifizierung, aber sie ist anfällig für SIM-Swap-Angriffe, bei denen ein Angreifer Ihren Mobilfunkanbieter überredet, Ihre Nummer zu übertragen. Für E-Mail-Konten — die effektiv die Hauptschlüssel Ihrer digitalen Identität sind — sollten Sie auf eine Authenticator-App (TOTP) oder idealerweise auf einen Passkey oder einen physischen Sicherheitsschlüssel umsteigen.
Wie erkenne ich, ob meine E-Mail bereits kompromittiert wurde?
Überprüfen Sie Ihre E-Mail-Adresse auf HaveIBeenPwned.com, das über 17,6 Milliarden kompromittierte Konten aus 991 bekannten Datenpannen erfasst. Überprüfen Sie auch das Protokoll der letzten Aktivitäten Ihres Kontos — Gmail, Outlook und die meisten Anbieter zeigen die letzten IP-Adressen und Geräte, die auf Ihr Konto zugegriffen haben. Unbekannte Standorte oder Sitzungen sind ein klares Warnsignal.
Was macht Phishing-E-Mails 2026 schwerer erkennbar?
KI-generiertes Phishing hat die meisten traditionellen Warnsignale eliminiert — Rechtschreibfehler, ungeschickte Formulierungen, generische Anreden. Moderne Phishing-E-Mails sind personalisiert, grammatikalisch einwandfrei und enthalten oft echte Kontextinformationen aus LinkedIn oder sozialen Medien. Die zuverlässigen verbleibenden Signale: die Absender-Domain, nicht übereinstimmende Link-Ziele, Dringlichkeitsdruck und Anfragen, die normale Prozesse umgehen.
Brauche ich für jedes E-Mail-Konto ein anderes Passwort?
Ja — jedes Konto braucht ein einzigartiges Passwort. Credential-Stuffing-Angriffe nehmen Breach-Daten von einer Website und testen diese Zugangsdaten automatisch bei Hunderten von Diensten. Ein Passwort-Manager generiert und speichert einzigartige Zugangsdaten für jedes Konto, sodass eine Kompromittierung eines Dienstes nicht auf Ihre E-Mail oder andere Konten übergreifen kann.
Was soll ich sofort tun, wenn mein E-Mail-Konto gehackt wurde?
Versuchen Sie zunächst, sich anzumelden und Ihr Passwort sofort zu ändern. Wenn Sie ausgesperrt sind, nutzen Sie den Wiederherstellungsprozess des Anbieters — deshalb ist die vorherige Einrichtung einer Wiederherstellungs-E-Mail und -Telefonnummer so wichtig. Nach der Wiederherstellung: alle aktiven Sitzungen widerrufen, verbundene Apps überprüfen und nicht erkannte widerrufen, Passkey oder 2FA aktivieren und den Gesendet-Ordner auf unbekannte Nachrichten prüfen.
Verwandte Artikel: Gmail Zwei-Faktor-Authentifizierung einrichten — Schritt-für-Schritt-Anleitung für 2FA und Passkeys bei Gmail. Gmail-Konto kompromittiert: Sofortmaßnahmen — Was zu tun ist, wenn Ihr Konto gehackt wurde. Gmail-Kontowiederherstellung — Wie Sie den Zugang zurückbekommen, wenn Sie ausgesperrt sind. Mehrere E-Mail-Konten verwalten — Einheitlicher Sicherheitsansatz für mehr als ein Postfach.