Was tun bei Remote-Access-Phishing am Bankkonto?

Mai 21, 2026

Phishing Betrug

Was tun bei Remote-Access-Phishing am Bankkonto?

Wer nach einem Betrugsanruf eine Fernzugriffs-App installierte und Geld vom Konto verlor, haftet nicht automatisch dafür. Verweigert die Bank die Rückbuchung, prüfen wir den Fall innerhalb der 13-Monats-Frist.

Jan-Henning AhrensJan-Henning AhrensBankrechtKapitalmarktrecht
Aktualisiert: 21. Mai 2026Fachlich eingeordnet von Jan-Henning AhrensLesezeit: 11 Min
Ansprüche strukturiert prüfenFristen im BlickGegen Banken und Plattformen
Kurz eingeordnet

Betrüger haben sich per Remote-App Zugang zu Ihrem Gerät verschafft und Überweisungen ausgelöst, die Sie nie beauftragt haben? Ihr Geld ist in der Regel zurückforderbar, weil keine echte Zustimmung zu diesen Zahlungen vorlag. Die Bank ist zur unverzüglichen Erstattung verpflichtet (§ 675u BGB), außer sie weist grobe Fahrlässigkeit Ihrerseits konkret nach (§ 675v Abs. 3 BGB). Anzeigefrist: 13 Monate.

Sie haben nach einem Anruf eine Fernzugriff-App installiert und kurz darauf unbekannte Abbuchungen auf dem Konto entdeckt? Entscheidend ist dann, ob die Bank grobe Fahrlässigkeit Ihrerseits belegen kann. Im Folgenden klären wir, wann eine Zahlung als nicht autorisiert gilt, welche Einwände Banken typischerweise erheben und wie der Erstattungsanspruch fristgerecht gesichert wird.

Projektfall · Ausgangslage

Ein Anruf, der vertrauenswürdig klingt: angeblich die eigene Hausbank, mit der dringlichen Bitte um Mithilfe bei einer Sicherheitsprüfung. Eine berufstätige Person, die Online-Banking regelmäßig nutzt, folgt den Anweisungen, installiert eine Fernzugriffs-App auf ihrem Gerät und bestätigt auf Aufforderung mehrere Freigaben in der TAN-App. Sie ist überzeugt, nur einen Routinevorgang abzuschließen. Was hinter ihrem Bildschirm tatsächlich geschieht, weiß sie in diesem Moment nicht.

Was auf dem Spiel steht, ist in diesem Augenblick noch nicht erkennbar. Die entscheidende Frage stellt sich erst später: Wer haftet, wenn Betrüger über eine Fernzugriffs-App Transaktionen auslösen, die das Opfer nie gewollt hat?

01

Was das Gesetz regelt: Autorisierung, Erstattung und Beweislast

Bevor wir den genauen Ablauf dieser Betrugsmasche beleuchten, lohnt ein Blick auf die rechtliche Ausgangslage, denn sie ist eindeutiger, als viele Betroffene im ersten Moment vermuten.

Ausgangspunkt ist das Konzept der Autorisierung: Nach § 675j BGB ist ein Zahlungsvorgang nur dann wirksam, wenn der Zahler zugestimmt hat. Diese Zustimmung muss dem konkreten Vorgang gelten, nicht einer generellen Freigabe unbekannter Transaktionen. Wer eine TAN eingibt im Glauben, eine Sicherheitsprüfung abzuschließen, stimmt keiner Überweisung an Dritte zu.

Worauf es jetzt ankommt

Wille und Erklärung fallen auseinander, und genau daran scheitert die Konstruktion einer wirksamen Autorisierung in diesen Fällen.

§

§ 675u BGB – Erstattungspflicht bei nicht autorisiertem Zahlungsvorgang

Bei einem nicht autorisierten Zahlungsvorgang ist der Zahlungsdienstleister nach § 675u S. 2 BGB verpflichtet, den abgebuchten Betrag unverzüglich zu erstatten, spätestens bis zum Ende des folgenden Geschäftstags nach Anzeige des Vorgangs.

Quelle öffnen →

Entscheidend für Betroffene ist die Beweislastverteilung: Die Bank muss nachweisen, dass eine Autorisierung vorlag oder dass der Kunde grob fahrlässig gehandelt hat. Das regelt § 675v Abs. 3 BGB, bestätigt durch den BGH in den Entscheidungen XI ZR 4/22 und XI ZR 44/21. Grobe Fahrlässigkeit liegt nicht schon dann vor, wenn jemand einem überzeugend klingenden Anruf gefolgt ist.

Social Engineering ist darauf ausgelegt, selbst aufmerksame Menschen zu täuschen. Die Rechtsprechung betont durchgehend, dass die Schwelle für grobe Fahrlässigkeit hoch liegt und von der Bank konkret belegt werden muss, nicht bloss behauptet.

⚠️ Anzeigefrist nicht versäumen

Nicht autorisierte Zahlungsvorgänge müssen der Bank innerhalb von 13 Monaten ab Belastungsdatum angezeigt werden, § 676b Abs. 2 BGB. Wer diese Frist versäumt, verliert den gesetzlichen Erstattungsanspruch. Die reguläre Verjährungsfrist beträgt nach § 195 BGB drei Jahre.

Auf dieser Grundlage lässt sich nun der typische Ablauf einer Remote-Access-Betrugsmasche besser einordnen, denn das Verständnis des Täuschungsmechanismus ist der Schlüssel dafür, warum keine wirksame Autorisierung vorliegt.

02

Wie Remote-Access-Phishing funktioniert: Der typische Ablauf

Doch was bedeutet das konkret für jemanden, der glaubte, lediglich eine Sicherheitsprüfung zu unterstützen? Der Ablauf solcher Angriffe folgt einem Muster, das sich in Hunderten vergleichbarer Fälle wiederholt hat und vom Bundeskriminalamt unter den Begriffen Spoofing und Social Engineering dokumentiert ist.

Im ersten Schritt geben sich Täter als Bankmitarbeiter, IT-Sicherheitsteam oder Behördenvertreter aus. Der Anruf wirkt professionell: Kontonummern werden zitiert, ein Sicherheitsvorfall geschildert, Dringlichkeit aufgebaut. Das ist kein Zufall, sondern das Ergebnis kalkulierter Vorbereitung, die darauf abzielt, das Vertrauen des Opfers in der ersten Minute zu gewinnen und Rückfragen zu unterdrücken.

Was der Fernzugriff im Hintergrund ermöglicht

Im zweiten Schritt bittet der Anrufer darum, eine App herunterzuladen. Typisch sind AnyDesk, TeamViewer oder QuickSupport, präsentiert als angebliches Standardwerkzeug für die Sicherheitsprüfung. Sobald die App aktiv ist und der Betroffene seine Verbindungs-ID mitteilt, haben die Täter vollständigen Zugriff auf das Gerät, sehen jeden Tastendruck und jeden Bildschirminhalt in Echtzeit.

Wie die TAN-Bestätigung zur Falle wird

Genau hier wird es rechtlich entscheidend: Die Täter führen nun im Hintergrund Überweisungen durch, während sie dem Opfer am Telefon etwas anderes erklären. Die TAN-App öffnet sich, eine Bestätigungsaufforderung erscheint. Das Opfer bestätigt im Glauben, einen Sicherheitsvorgang abzuschließen, gibt aber tatsächlich eine Zahlung an ein fremdes Konto frei. § 675j BGB verlangt Zustimmung zum konkreten Zahlungsvorgang.

Warum keine wirksame Autorisierung vorliegt

Wer durch Täuschung dazu gebracht wird, einen vermeintlich anderen Vorgang zu bestätigen, erklärt keinen Willen zur Transaktion. Das ist der rechtliche Kern dieser Fälle, und an diesem Punkt setzt der Erstattungsanspruch an.

Wie Banken den Fall einordnen

Sobald die Überweisungen auf dem Kontoauszug sichtbar werden, beginnt für Betroffene ein zweiter, oft noch belastenderer Abschnitt: die Auseinandersetzung mit dem Kreditinstitut selbst.

03

Warum Banken die Erstattung ablehnen und wie Betroffene darauf reagieren

Beim nächsten Kontoauszug ist das Bild eindeutig: Mehrere Überweisungen an unbekannte Empfänger sind bereits abgebucht. Als Betroffene die Bank kontaktieren und Erstattung verlangen, kommt die Ablehnung häufig prompt. Das Institut beruft sich darauf, die Freigaben seien über die TAN-App erteilt worden und die Zahlungen damit autorisiert.

Der nächste Schritt hängt oft davon ab, wiePhishing-Schäden bei Bankkundeneinzuordnen ist.

Wann die Anzeigefrist beginnt

Für Betroffene ist das kaum nachvollziehbar: Sie hatten nach eigenem Verständnis keinen einzigen Zahlungsvorgang bewusst freigegeben. Gleichzeitig treibt viele die Sorge, ob die Anzeigefrist nach § 676b Abs. 2 BGB, die 13 Monate ab Belastungsdatum beträgt, bereits verstrichen sein könnte.

Warum die Ablehnung rechtlich angreifbar ist

Banken stützen ihre Ablehnung in diesen Fällen fast immer auf dasselbe Argument: Durch Eingabe der TAN habe der Kunde zugestimmt, die Zahlungen seien autorisiert, eine Erstattungspflicht bestehe nicht. Diese Position ist rechtlich angreifbar. Der bloße Nachweis einer TAN-Eingabe genügt nicht, wenn feststeht, dass der Kunde durch Täuschung zur Eingabe gebracht wurde. Außerdem liegt die Beweislast ausdrücklich beim Zahlungsdienstleister, nicht beim Kunden.

§

§ 675v Abs. 3 BGB – Haftungsverteilung bei Missbrauch

Die Haftung des Zahlers bei nicht autorisiertem Zahlungsvorgang setzt nach § 675v Abs. 3 BGB voraus, dass der Zahlungsdienstleister grob fahrlässiges Verhalten des Kunden konkret nachweist. Die Beweislast liegt beim Institut, nicht beim Kunden.

Quelle öffnen →

Grob fahrlässig handelt, wer die verkehrsübliche Sorgfalt in besonders schwerem Maß außer Acht lässt. Das ist eine hohe Schwelle, die nicht schon dadurch erfüllt ist, dass jemand einem professionalisierten Betrugsanruf gefolgt ist. Der BGH hat in XI ZR 4/22 klargestellt, dass Banken sich nicht allein auf technische Protokolle stützen können, wenn der Sachverhalt auf Manipulation hindeutet.

Typische Ablehnungsbegründungen, die sich allein auf die erfolgte TAN-Eingabe stützen, halten einer rechtlichen Überprüfung daher regelmäßig nicht stand.

Typische Bankeinwände und ihre rechtliche Einordnung
BankeinwandRechtliche Einordnung
TAN wurde eingegebenKeine wirksame Autorisierung bei Täuschung über den Transaktionszweck (§ 675j BGB)
App freiwillig installiertKein Haftungsausschluss, wenn Täuschung durch Anruf herbeigeführt wurde
Grobe Fahrlässigkeit behauptetBeweislast beim Institut (§ 675v Abs. 3 BGB, BGH XI ZR 4/22)
Zahlung technisch ausgeführtKein Nachweis für wirksame Zustimmung des Kunden

Das bedeutet: Die Ablehnung durch die Bank ist nicht das Ende des Verfahrens, sondern der Beginn einer rechtlichen Auseinandersetzung, bei der Betroffene mit der richtigen Strategie eine starke Ausgangsposition haben. Voraussetzung ist allerdings, dass keine Fristen versäumt werden.

04

Welche Fristen bei Remote-Access-Phishing unbedingt zu wahren sind

Im nächsten Schritt ist es wichtig zu verstehen, welche Fristen konkret gelten, denn versäumte Fristen können einen sonst tragfähigen Anspruch zunichtemachen, selbst wenn der Sachverhalt rechtlich klar ist. In der weiteren Prüfung taucht daneben häufigPhishing bei Seniorenauf.

Die wichtigste Frist für Betroffene ist die 13-Monats-Frist nach § 676b Abs. 2 BGB. Diese Frist läuft ab dem Tag der Kontobelastung und setzt voraus, dass die Bank ihre Pflichtinformationen nach § 675d BGB ordnungsgemäß erteilt hat. Wer innerhalb dieser Frist nicht handelt, verliert den gesetzlichen Erstattungsanspruch, unabhängig davon, ob die Zahlungen tatsächlich nicht autorisiert waren.

Warum viele Betroffene die Frist unterschätzen

Diese Frist ist vielen Betroffenen nicht bewusst. Die Sorge, ob die Anzeigefrist bereits verstrichen ist, ist verbreitet, darf aber nicht dazu führen, die eigene Reaktion unnötig hinauszuzögern.

Was nach Ablauf der 13-Monats-Frist noch möglich ist

Neben der 13-Monats-Frist gilt die reguläre Verjährungsfrist von drei Jahren nach § 195 BGB für weitergehende Ansprüche. Daneben sollten Betroffene die AGB ihrer Bank im Blick behalten, die in der Regel eine unverzügliche Meldepflicht nach Bemerken von Unregelmäßigkeiten vorsehen. Wer die Meldung verzögert, riskiert, dass die Bank diese Verzögerung als Indiz für eine Sorgfaltspflichtverletzung wertet.

Warum sofortiges Handeln die eigene Position stärkt

Sofortiges Handeln schützt also nicht nur Fristen, sondern stärkt auch die eigene Glaubwürdigkeit im weiteren Verfahren.

So sichern Sie Ihren Erstattungsanspruch

Bankverbindung sofort sperren lassen (Notfallhotline 116 116)

Strafanzeige bei der Polizei erstatten und Aktenzeichen notieren

Bank schriftlich und unverzüglich über den Vorfall informieren

Alle betroffenen Überweisungen mit Datum, Betrag und Empfänger-IBAN auflisten

Name und Installationszeitpunkt der Fernzugriffs-App dokumentieren

Screenshots aus der TAN-App oder Banking-App sichern, falls vorhanden

Kontoauszüge der vergangenen drei Monate aufbewahren

Ablehnungsschreiben der Bank vor jeder Antwort anwaltlich prüfen lassen

13-Monats-Anzeigefrist im Blick behalten (§ 676b Abs. 2 BGB)

Wer diese Schritte frühzeitig und vollständig umsetzt, schafft die Grundlage, auf der eine anwaltliche Durchsetzung des Erstattungsanspruchs aufbauen kann.

05

Schritt für Schritt zur Erstattung: Was Betroffene konkret tun können

Anders sieht es aus, wenn Betroffene frühzeitig anwaltliche Unterstützung einbinden: Dann wird aus einer pauschalen Bankablehnung eine überprüfbare rechtliche Position, und die Beweislastverteilung nach § 675v Abs. 3 BGB arbeitet für den Kunden, nicht gegen ihn. Für die praktische Planung kannIdentitätsdiebstahl nach Phishingentscheidend werden.

In typischen Fällen dieser Art erstatten Betroffene noch am selben Abend Strafanzeige und informieren die Bank schriftlich über den Vorfall. Die Bankablehnung ist dabei der Ausgangspunkt, nicht das abschließende Urteil. Anwaltliche Prüfung kann zeigen, dass konkrete Belege für grobe Fahrlässigkeit fehlen und der Erstattungsanspruch auf Grundlage der beschriebenen Rechtslage geltend gemacht werden kann.

Wie die schriftliche Reklamation bei der Bank ansetzt

Das ist die Auflösung, die viele Betroffene nicht für möglich halten, weil die Bankablehnung so endgültig klingt und weil das Gefühl, selbst TANs eingegeben zu haben, das eigene Rechtsempfinden trübt.

Der konkrete Lösungsweg führt über vier Stufen. Zuerst die schriftliche Reklamation: Betroffene richten ein formelles Schreiben an die Bank, in dem sie den Vorfall schildern, die nicht autorisierten Zahlungen mit Datum, Betrag und Empfänger-IBAN benennen und unter Fristsetzung Erstattung verlangen. Die Fristsetzung ist wichtig, weil sie die Bank zur Stellungnahme zwingt und spätere Verzögerungsargumente entkräftet.

Wann Ombudsmann und BaFin einzuschalten sind

Bei ausbleibender oder ablehnender Reaktion ist der zweite Schritt die Beschwerde beim Banken-Ombudsmann oder bei der BaFin. Beide Stellen nehmen Beschwerden entgegen und können Druck auf das Institut ausüben, ohne dass sofort Klage eingereicht werden muss. Als dritter Schritt folgt das anwaltliche Aufforderungsschreiben mit Fristsetzung, das die Beweislastverteilung nach § 675v Abs. 3 BGB explizit anspricht und die Bank zur Offenlegung ihrer internen Sicherheitsprotokolle auffordert.

Was das anwaltliche Aufforderungsschreiben bewirkt

Je professioneller das Social Engineering durchgeführt wurde, desto schwieriger wird es für die Bank, grobe Fahrlässigkeit des Opfers konkret zu belegen. Als letzter Schritt steht die Klage bereit, die in der Praxis häufig nicht notwendig ist, weil Banken die Auseinandersetzung scheuen, sobald die Beweislastfrage sauber gestellt ist.

Warum Fernzugriff-Betrug rechtlich anders zu bewerten ist

Remote-Access-Betrug über gefälschte Bankanrufe ist in Deutschland weit verbreitet. Das Bundeskriminalamt dokumentiert diese Methode unter den Begriffen Spoofing und Social Engineering. Die rechtliche Einordnung ist gefestigt: TAN-Eingaben nach Täuschung über den Transaktionszweck begründen keine wirksame Autorisierung im Sinne des § 675j BGB.

Wer das Ablehnungsschreiben der Bank kommentarlos hinnimmt oder vorschnell antwortet, riskiert, unbeabsichtigt Erklärungen abzugeben, die das Institut später gegen ihn verwendet. Jede Kommunikation mit der Bank ab der ersten Ablehnung sollte deshalb anwaltlich begleitet werden.

Bank verweigert Rückbuchung nach Fernzugriff-Phishing? Wir übernehmen die Kommunikation mit dem Institut und setzen Ihren Erstattungsanspruch durch.

Rechtliche Einschätzung anfragen

Nach der ersten rechtlichen Einordnung entscheidet häufig die Beweisordnung darüber, ob die Bank ihre Ablehnung halten kann oder nachverhandeln muss. Deshalb sollte der nächste Schritt nicht nur inhaltlich, sondern auch dokumentarisch sauber vorbereitet werden.

Beweise chronologisch sichern

Ordnen Sie Kontoauszug, Bankablehnung, Strafanzeige, Geräteverlauf und sämtliche Nachrichten chronologisch. Dadurch wird schneller klar, welche Transaktionen bestritten werden, welche Beweise bereits gesichert sind und an welcher Stelle die Bank ihre Begründung nachschärfen muss.

06

Häufige Fragen zu Remote-Access-Phishing und Bankerstattung

Daraus folgt, dass viele Betroffene nach dem Erhalt der Bankablehnung dieselben drängenden Fragen haben. Die folgenden Antworten geben eine erste rechtliche Orientierung auf Basis der beschriebenen Gesetzeslage. Der nächste Schritt hängt oft davon ab, wieE-Mail-Phishing mit gefälschter Rechnungeinzuordnen ist.

Was gilt rechtlich als nicht autorisierter Zahlungsvorgang?

Ein Zahlungsvorgang ist nicht autorisiert, wenn der Zahler dem konkreten Vorgang nicht wirksam zugestimmt hat (§ 675j BGB). Bei Remote-Access-Betrug fehlt diese Zustimmung, weil das Opfer über den Zweck des bestätigten Vorgangs getäuscht wurde. Der Umstand, dass technisch eine TAN eingegeben wurde, ändert daran nichts.

Verliere ich meinen Anspruch, wenn ich selbst TANs eingegeben habe?

Nicht automatisch. Entscheidend ist, ob die TAN-Eingabe unter Täuschung über den Transaktionszweck erfolgte. Wenn ja, liegt keine wirksame Autorisierung im Sinne des § 675j BGB vor. Die Bank müsste dann grobe Fahrlässigkeit konkret beweisen, was bei professionell durchgeführtem Social Engineering selten gelingt.

Kann die Bank die Erstattung dauerhaft verweigern, wenn die Freigabe über eine Banking-App erteilt wurde?

Nein, nicht allein deshalb. Der BGH hat in XI ZR 4/22 klargestellt, dass technische Nachweise der Freigabe nicht ausreichen, wenn der Sachverhalt auf Manipulation hindeutet. Die Beweislast liegt beim Institut, und diese Hürde ist bei professionell gesteuerten Betrugsmaschen hoch.

Was passiert nach Ablauf der 13-Monats-Frist nach § 676b Abs. 2 BGB?

Der besondere gesetzliche Erstattungsanspruch nach § 675u BGB erlischt. Es kann aber noch ein allgemeiner bereicherungsrechtlicher oder deliktsrechtlicher Anspruch bestehen. Die reguläre Verjährungsfrist von drei Jahren nach § 195 BGB gilt für diese Ansprüche gesondert. Anwaltliche Prüfung bleibt auch nach Ablauf der 13-Monats-Frist sinnvoll.

Lohnt sich anwaltliche Hilfe auch bei kleineren Beträgen?

Ja. Banken sind bei anwaltlicher Geltendmachung häufig zu außergerichtlicher Einigung bereit, weil die Beweislastverteilung nach § 675v Abs. 3 BGB eine hohe Hürde für das Institut darstellt. Eine erste Einschätzung klärt, ob der konkrete Fall die Voraussetzungen für einen Erstattungsanspruch erfüllt und welche Schritte sinnvoll sind.

07

Zusammenfassung: Was Betroffene wissen und tun sollten

Nicht autorisierte Zahlungen nach Remote-Access-Betrug sind nach § 675u BGB erstattbar. Die Bank muss grobe Fahrlässigkeit nachweisen, nicht der Kunde (§ 675v Abs. 3 BGB, BGH XI ZR 4/22). TAN-Eingaben unter Täuschung begründen keine wirksame Autorisierung nach § 675j BGB. Die 13-Monats-Anzeigefrist nach § 676b Abs. 2 BGB ist strikt zu beachten.

In der weiteren Prüfung taucht daneben häufigFake-Kundenservice beim Phishingauf.

Was unmittelbar zu tun ist

Sofortmaßnahmen: Konto sperren lassen, Strafanzeige erstatten, Bank schriftlich informieren, alle Buchungsdetails dokumentieren. Die Ablehnung durch die Bank ist kein letztes Wort, sondern eine verhandelbare Ausgangsposition. Anwaltliche Einschätzung sichert den Erstattungsanspruch und verhindert Fehler in der Kommunikation mit dem Institut, die sonst die eigene Position schwächen.

Fernzugriff-Betrug und Bank verweigert Erstattung? Wir prüfen Ihren Fall und zeigen, welche Ansprüche gegenüber dem Institut bestehen.

Rechtliche Einschätzung anfragen
Rechtsrahmen

Rechtsquellen zur Einordnung

  1. § 675u BGB – Erstattungspflicht bei nicht autorisiertem Zahlungsvorgang
  2. § 675v Abs. 3 BGB – Haftungsverteilung bei Missbrauch
  3. § 195 BGB
  4. § 675d BGB
  5. § 675j BGB
  6. § 676b Abs. 2 BGB
  7. XI ZR 4/22
  8. XI ZR 44/21
Jan-Henning Ahrens
Einordnung von

Jan-Henning Ahrens

Jan-Henning Ahrens und KWAG Rechtsanwälte beraten Mandanten insbesondere im Bankrecht, Kapitalmarktrecht, bei Anlage- und Internetbetrug sowie in wirtschaftsrechtlichen Streitigkeiten.

Mehr über die Kanzlei

"Seit über 20 Jahren zwingen wir Banken im Namen unserer Mandanten in die Knie".

Jan-Henning Ahrens Fachanwalt für Bank- und Kapitalmarktrecht

Vermeiden Sie Vermögensschaden und leiten Sie die Gegenwehr ein!


  • Telefonnummer: +49 40 797 25014  
  • Rückmeldung in 48 Stunden
  • Erfolgreich Geld zurückholen

ZDF