Was tun, um Echtzeitüberweisung nach Phishing zu stoppen?

Mai 21, 2026

Phishing Betrug

Was tun, um Echtzeitüberweisung nach Phishing zu stoppen?

Nach einem Phishing-Angriff ist das Geld binnen Sekunden überwiesen, eine Rückholung durch die Bank gelingt kaum. Hat die Bank die Erstattung trotzdem abgelehnt, prüfen wir den Anspruch auf Rückzahlung.

Jan-Henning AhrensJan-Henning AhrensBankrechtKapitalmarktrecht
Aktualisiert: 21. Mai 2026Fachlich eingeordnet von Jan-Henning AhrensLesezeit: 6 Min
Ansprüche strukturiert prüfenFristen im BlickGegen Banken und Plattformen
Kurz eingeordnet

Kann ich eine Echtzeitüberweisung nach einem Phishing-Angriff noch stoppen? In der Regel nein, das Geld ist meist innerhalb von Sekunden beim Betrüger, eine Rückholung technisch kaum möglich. Entscheidend ist aber: War die Überweisung nicht von Ihnen autorisiert, muss Ihre Bank den Betrag nach § 675u BGB erstatten, es sei denn, Sie haben grob fahrlässig gehandelt.

Sie haben nach einem Phishing-Angriff eine Echtzeitüberweisung ausgelöst und fragen sich, ob das Geld noch zurückzuholen ist? Entscheidend ist, ob die Zahlung rechtlich als autorisiert gilt. Im Folgenden klären wir, wann ein Rückruf noch greift, welche Erstattungsansprüche bestehen und wie die Haftungsfrage zwischen Bank und Kunde fällt.

Projektfall · Ausgangslage

Eine Unternehmerin bemerkt die Abbuchung erst, als ihr Kontostand auf dem Handy aufleuchtet: Ein Betrag ist weg, binnen Sekunden. Kurz zuvor hatte sie auf einer täuschend echten Bankseite ihre Zugangsdaten eingegeben, weil eine E-Mail sie dazu aufgefordert hatte. Die Seite war gefälscht, der Zahlungsauftrag lief automatisch durch. Der erste Gedanke: Kann die Bank das noch stoppen?

Um zu verstehen, warum eine Echtzeitüberweisung kaum zu stoppen ist, lohnt ein kurzer Blick in die Technik und das Recht dahinter.

01

Echtzeitüberweisung und SEPA Instant: Warum ist das Geld in Sekunden weg?

Ein Blick auf die Technik dahinter erklärt, warum die Uhr nach dem Klick sofort tickt: Der SEPA Instant Credit Transfer (SCT Inst) verpflichtet teilnehmende Banken, die Gutschrift beim Empfänger innerhalb von zehn Sekunden zu gewährleisten. Das Verfahren läuft rund um die Uhr, an Wochentagen wie an Feiertagen und Wochenenden. Es gibt keine Verzögerung, die Zeit zum Eingreifen ließe.

§

§ 675p BGB – Unwiderruflichkeit des Zahlungsauftrags

Nach § 675p Abs. 1 BGB kann ein Zahlungsauftrag vom Zahler nicht mehr widerrufen werden, sobald er beim Zahlungsdienstleister eingegangen ist. Bei Echtzeitüberweisungen bedeutet das: Der Rückruf ist technisch ausgeschlossen, noch bevor die meisten Betroffenen von der Abbuchung erfahren.

Quelle öffnen →

Kein Chargeback wie bei Kartenzahlungen

Wer an Kartenzahlungen gewöhnt ist, denkt oft an ein Chargeback-Verfahren. Dieses Instrument existiert bei Echtzeitüberweisungen nicht. Rückholung funktioniert allenfalls auf Kulanzbasis: Die eigene Bank schickt eine Recall-Anfrage an die Empfängerbank, doch diese muss zustimmen und der Empfänger ebenfalls. Bei organisierten Phishing-Tätern ist eine solche Zustimmung nahezu ausgeschlossen.

Das bedeutet: Der technische Weg ist in aller Regel versperrt. Der rechtliche Weg hingegen ist davon vollständig unabhängig.

02

Was regelt § 675u BGB beim nicht autorisierten Zahlungsvorgang?

Doch was genau bedeutet "nicht autorisiert" im Rechtssinne, und wer muss das im Streitfall beweisen?

Autorisiert ist eine Zahlung nur dann, wenn der Kontoinhaber ihr wirksam zugestimmt hat. Wer auf eine gefälschte Bankseite hereinfällt und dort Zugangsdaten eingibt, erteilt keinen wirksamen Zahlungsauftrag im rechtlichen Sinne. Der Auftrag wurde von Betrügern ausgelöst. Fehlt die Autorisierung, greift § 675u BGB mit klarer Konsequenz: Die Bank muss unverzüglich erstatten.

Erstattungsanspruch nach § 675u BGB: Die Kernvoraussetzungen
VoraussetzungWas das bedeutet
Fehlende AutorisierungZahlung wurde nicht vom Kontoinhaber wirksam freigegeben
ErstattungsfristBank erstattet unverzüglich, spätestens bis Ende des nächsten Geschäftstags
KontostandBank stellt Konto so, als hätte die Buchung nie stattgefunden
Beweislast (§ 675w BGB)Bank muss Authentifizierung belegen; das reicht nicht als Beweis der Autorisierung

Authentifizierung ist nicht gleich Autorisierung

Hier liegt ein häufiges Missverständnis. Banken verweisen oft darauf, dass die Transaktion technisch korrekt authentifiziert wurde, also durch eine TAN oder eine App-Freigabe. Nach § 675w BGB reicht dieser Nachweis jedoch nicht aus, um die tatsächliche Autorisierung durch den Kunden zu belegen. Phishing-Angriffe erzeugen genau diese Situation: Die Authentifizierung stimmt technisch, die Autorisierung durch den rechtmäßigen Kontoinhaber aber nicht.

Genau hier setzt die Bank ihr häufigstes Gegenargument an: grobe Fahrlässigkeit des Kunden.

03

Grobe Fahrlässigkeit: Warum das Standardargument der Banken oft nicht trägt

Die Bank beruft sich auf § 675v BGB. Wer einen Zahlungsvorgang durch grob fahrlässiges Verhalten ermöglicht hat, haftet selbst; die gesetzliche Haftungsgrenze von 50 Euro gilt dann nicht. Aus Sicht vieler Banken ist die Eingabe von Zugangsdaten auf einer fremden Website per se grob fahrlässig. Der nächste Schritt hängt oft davon ab, wie Phishing-Schaden rechtlich einordnen einzuordnen ist.

Moderne Phishing-Angriffe täuschen auch erfahrene Nutzer

Moderne Phishing-Kampagnen sind technisch anspruchsvoll. Täter kopieren das vollständige Design von Bankwebseiten, registrieren täuschend ähnliche Domains und versenden E-Mails, die selbst IT-erfahrene Nutzer nicht auf den ersten Blick als Fälschung erkennen. Gerichte prüfen grobe Fahrlässigkeit deshalb stets individuell und konkret, nicht abstrakt anhand eines allgemeinen Sorgfaltsmaßstabs.

Worauf es jetzt ankommt

In unserem Praxisfall lehnte die Bank die Erstattung ab und verwies darauf, die Betroffene habe durch Eingabe ihrer Zugangsdaten grob fahrlässig gehandelt. Den Recall-Versuch hatte die Bank unternommen, der Empfänger hatte aber nicht zugestimmt. Was viele in dieser Situation nicht wissen: Die Beweislast für grobe Fahrlässigkeit trägt nach § 675w BGB die Bank.

Nicht der Kunde muss seine Sorgfalt beweisen, die Bank muss das Gegenteil nachweisen.

Formularmäßige Ablehnungen sind nicht das letzte Wort

Viele Betroffene erhalten nach einem Phishing-Angriff eine standardisierte Ablehnung, in der grobe Fahrlässigkeit pauschal unterstellt wird. Diese Ablehnung ist kein abschließendes Urteil. Anwaltliche Prüfung kann zeigen, ob die Voraussetzungen des Erstattungsanspruchs nach § 675u BGB tatsächlich erfüllt sind.

Wer den Vorfall unverzüglich bei der Bank anzeigt und den Schaden sorgfältig dokumentiert, stärkt die eigene Position für einen möglichen Rechtsstreit erheblich.

Bank hat Erstattung abgelehnt? Wir prüfen den Anspruch und bereiten den nächsten Schritt vor.

Rechtliche Einschätzung anfragen
04

Was sollten Betroffene nach einem Phishing-Angriff sofort tun?

Wer nach einem Phishing-Angriff handlungsfähig bleiben will, muss schnell und strukturiert vorgehen. Die ersten Stunden sind für Beweissicherung und Erstattungschancen entscheidend. In der weiteren Prüfung taucht daneben häufig Phishing bei Senioren auf.

Zunächst gilt: Zugang zum Onlinebanking sofort sperren lassen und den Vorfall schriftlich bei der Bank anzeigen. Dabei ist ausdrücklich festzuhalten, dass die Zahlung nicht autorisiert war. Gleichzeitig sollte Strafanzeige bei der Polizei gestellt werden, weil dieser Schritt für spätere Verfahren von Bedeutung ist.

Dokumentation entscheidet über die Beweislage

Die Qualität der Dokumentation beeinflusst den Ausgang erheblich. Wer den Ablauf des Angriffs und die Umstände, unter denen die gefälschte Seite nicht erkennbar war, frühzeitig festhält, schafft eine belastbare Grundlage. Dazu gehören die Phishing-Mail selbst, Screenshots der gefälschten Seite und die vollständigen Transaktionsdaten.

Sofortmaßnahmen nach Phishing-Angriff und Echtzeitüberweisung

Onlinebanking sperren lassen, telefonisch und schriftlich bestätigen

Phishing-Mail sichern, Screenshots der gefälschten Webseite erstellen

Buchungsbeleg und Kontoauszug mit allen Transaktionsdaten archivieren

Schriftliche Schadensmeldung an die Bank mit Hinweis: Zahlung war nicht autorisiert gemäß § 675u BGB

Strafanzeige bei der Polizei erstatten

Schriftliche Ablehnung der Bank anfordern, wenn diese zunächst mündlich ergeht

Anwaltliche Prüfung des Erstattungsanspruchs einleiten

05

Wie prüft man einen Erstattungsanspruch gegen die Bank?

Wenn die Bank die Erstattung verweigert, ist das nicht das Ende des Rechtswegs. Anwaltliche Prüfung klärt, ob der Zahlungsvorgang tatsächlich als nicht autorisiert einzustufen ist und ob die Bank den Nachweis grober Fahrlässigkeit führen kann. Dieser Nachweis muss konkret auf den Einzelfall bezogen sein; allgemeine Formulierungen genügen den gesetzlichen Anforderungen nicht.

Für die praktische Planung kann gefälschte Onlinebanking-Loginseite entscheidend werden.

Dabei spielen die technischen Eigenschaften des Phishing-Angriffs eine tragende Rolle. Je professioneller die täuschende Seite gestaltet war, desto schwieriger wird es für die Bank, den Vorwurf grober Fahrlässigkeit zu belegen. Auch E-Mail-Header, technische Gutachten und der Gestaltungsgrad der gefälschten Seite können Teil der Auseinandersetzung werden.

Warum die Details des Phishing-Angriffs rechtlich entscheiden

Im Praxisfall war es am Ende genau dieser Aspekt, der den entscheidenden Unterschied machte. Die Phishing-Mail war technisch so raffiniert gestaltet, dass auch routinierte Onlinebanking-Nutzer nicht zwingend hätten misstrauisch werden müssen. Anwaltliche Prüfung kann klären, ob das Verhalten der Betroffenen im konkreten Fall den Maßstab grober Fahrlässigkeit tatsächlich erfüllt, und den Erstattungsanspruch gegen die Bank entsprechend vorbereiten.

„Die Bank trägt die Beweislast dafür, dass grobe Fahrlässigkeit vorlag. Dieser Nachweis gelingt ihr nicht allein damit, dass der Zahlungsauftrag technisch korrekt authentifiziert wurde." KWAG Rechtsanwälte | Bankrecht"

Parallel dazu kann die Staatsanwaltschaft im Strafverfahren gegen die Täter vorgehen und gegebenenfalls Vermögenswerte sichern. Dieser Weg ist vom zivilrechtlichen Erstattungsanspruch unabhängig und läuft gleichzeitig.

Bevor Sie die nächsten Schritte prüfen

Wichtig ist zuerst die Einordnung, welche Entscheidung, Frist oder Forderung tatsächlich betroffen ist. Erst danach sollte die praktische Checkliste abgearbeitet werden. Legen Sie Unterlagen, Fristen und die bisherige Kommunikation zusammen, bevor Sie den nächsten Schritt festlegen.

Weitere Schäden nicht übersehen

In manchen Phishing-Fällen entstehen über die Überweisung hinaus weitere Schäden: zusätzliche unbefugte Transaktionen, Kreditkartenbelastungen oder Identitätsmissbrauch. Diese Positionen sollten Teil der anwaltlichen Prüfung sein, da sie eigenständige Ansprüche begründen können.

Nehmen Sie diese Punkte in die erste Anspruchsanmeldung auf. So bleibt die Bank nicht nur mit der ursprünglichen Echtzeitüberweisung befasst, sondern mit dem gesamten Schaden aus dem Phishing-Vorgang.

Wir prüfen Ihren Fall und klären, welche Ansprüche gegen Ihre Bank bestehen.

Rechtliche Einschätzung anfragen
Rechtsrahmen

Rechtsquellen zur Einordnung

  1. § 675p BGB – Unwiderruflichkeit des Zahlungsauftrags
  2. § 675u BGB
  3. § 675v BGB
  4. § 675w BGB
Jan-Henning Ahrens
Einordnung von

Jan-Henning Ahrens

Jan-Henning Ahrens und KWAG Rechtsanwälte beraten Mandanten insbesondere im Bankrecht, Kapitalmarktrecht, bei Anlage- und Internetbetrug sowie in wirtschaftsrechtlichen Streitigkeiten.

Mehr über die Kanzlei

"Seit über 20 Jahren zwingen wir Banken im Namen unserer Mandanten in die Knie".

Jan-Henning Ahrens Fachanwalt für Bank- und Kapitalmarktrecht

Vermeiden Sie Vermögensschaden und leiten Sie die Gegenwehr ein!


  • Telefonnummer: +49 40 797 25014  
  • Rückmeldung in 48 Stunden
  • Erfolgreich Geld zurückholen

ZDF