SMS-Phishing: Was ist Smishing?
SMS-Phishing oder kurz «Smishing» ist eine Form des Phishings, bei der Betrüger:innen manipulative SMS oder Textnachrichten über Messenger-Dienste versenden, um an Zugangsdaten oder Kreditkarteninformationen zu gelangen, Schadsoftware zu verbreiten oder um ihre Opfer für betrügerische Mehrwertdienste anzumelden.
Die Betrüger:innen nutzen die Zugangsdaten und Kreditkarteninformationen häufig zur Übernahme des E-Banking-Kontos, für Kreditkartenbetrug oder um sie im Darknet zu verkaufen. Alternativ zocken Smishing-Betrüger:innen ihre Opfer über Abofallen ab, die die Kreditkarte oder die Handyrechnung regelmässig belasten.
Der Begriff «Smishing» setzt sich aus «SMS» und «Phishing» zusammen. Übersetzt auf Deutsch bedeutet Smishing etwa «Abfischen von Daten via SMS oder Messenger». Umgangssprachlich ist oft auch von «SMS-Betrug» die Rede.
Smishing bezieht sich jedoch strenggenommen nur auf Täuschungsversuche zur Erschleichung von Daten. Betrugsmaschen über Kurznachrichten, die direkt auf einen finanziellen Gewinn abzielen, fallen nicht in diese Kategorie.
Je nach Zielobjekt lassen sich Smishing-Angriffe in die folgenden Kategorien unterteilen:
Login-Phishing: Betrüger:innen locken Sie über einen Link auf eine gefälschte Webseite, die wie das Login-Portal Ihrer Bank oder eines Dienstleisters aussieht. Die dort eingegebenen Benutzernamen und Passwörter werden abgefangen, um Ihr Konto zu übernehmen.
Karten-Phishing: Unter dem Vorwand kleiner Gebühren wie zum Beispiel für Zoll oder Paketversand, werden Sie aufgefordert, Ihre Kreditkartendaten inklusive Prüfziffer auf einer manipulierten Seite einzugeben. Diese Daten nutzen die Betrüger:innen anschliessend für unbefugte Einkäufe oder verkaufen sie im Darknet weiter.
Installation von Malware: Über einen Link in der SMS sollen Sie eine scheinbar nützliche App oder ein System-Update manuell installieren. Dabei handelt es sich jedoch um einen Trojaner. Diese Schadsoftware kann Passwörter auslesen, den Bildschirm filtern oder Bestätigungs-SMS Ihrer Bank unbemerkt abfangen und löschen.
Abschluss einer Abofalle: Sie gelangen über einen Link in einer SMS auf eine Webseite. Wenn Sie auf einen präparierten Button klicken oder Ihre Kreditkarteninformationen eingeben, schliessen Sie unbemerkt einen kostenpflichtigen Dienst ab. Die Gebühren dafür werden regelmässig in kleinen Beträgen entweder Ihrer monatlichen Handyrechnung oder Ihrer Kreditkarte belastet.
SMS-Abofallen, die auf die betrügerische Belastung der Handyrechnung und nicht auf die Erschleichung von Daten abzielen, sind strenggenommen nicht dem Smishing zuzuordnen.
Vishing-Brücke: Sie werden in einer SMS unter einem Vorwand aufgefordert, eine Nummer zurückzurufen. Wenn Sie zurückrufen, gelangen Sie entweder zu einer kostenpflichtigen ausländischen Mehrwertnummer oder zu Betrüger:innen, die Ihnen am Telefon sensible Daten entlocken wollen (Voice-Phishing oder Vishing).
Da bei der Vishing-Brücke sowohl SMS als auch Telefonanrufe zum Einsatz kommen, ist sie eine Mischform aus Smishing und Voice-Phishing. Solche Phishing-Angriffe werden auch «Multi-Channel-Angriffe» genannt.
Gemäss dem Bundesamt für Cybersicherheit (BACS) hat sich die Zahl der Phishing-Meldungen im Jahr 2024 etwa verdoppelt. Laut dem Anti-Phishing-Bericht 2024 ist diese Zunahme hauptsächlich auf Phishing-Kampagnen via SMS und Messenger zurückzuführen. Das BACS weist die quantitative Entwicklung der Smishing-Vorfälle jedoch nicht separat aus.
Im Jahr 2025 blieb die absolute Anzahl gemeldeter Phishing-Vorfälle laut BACS relativ konstant. Zugenommen haben jedoch insbesondere Betrugsversuche via SMS oder Messenger (Smishing) im Zusammenhang mit Twint und Kleinanzeigen-Plattformen wie Ricardo, Tutti und Facebook Marketplace. Mobile Endgeräte stehen weiterhin im Fokus der Betrüger:innen, da sich so die technischen Sicherheitsbarrieren der E-Mail-Provider umgehen lassen und die Nutzer:innen weniger kritisch reagieren.
Weiter stellt das BACS einen Trend hin zu raffinierten, mehrstufigen Angriffen fest, die häufig über mehrere unterschiedliche Kanäle erfolgen.
Wie funktioniert Smishing?
Beim Smishing imitieren Betrüger:innen SMS oder Messenger-Nachrichten, wie sie häufig von Banken oder Paketdiensten an Kund:innen geschickt werden. Die manipulativen SMS enthalten in der Regel einen plausiblen Vorwand mit einer dringenden Handlungsaufforderung sowie einen Link, der auf eine gefälschte Webseite führt. Diese ist darauf ausgelegt, sensible Daten abzugreifen, Schadsoftware zu verbreiten, oder sie dient als Abofalle.
Typische Vorwände sind angeblich ausstehende Zollgebühren, die Empfangsbestätigung für ein Paket, die Verifizierung der Zugangsdaten zur Vermeidung einer Kontosperrung, Sicherheitswarnungen, Gewinnbenachrichtigungen, Steuerrückerstattungen oder das Abhören einer verlinkten Sprachnachricht.
Während Phishing-Mails meist relativ einfach anhand der Absenderadresse entlarvt werden können, sind die Namen oder Nummern im Absender von Phishing-SMS oft gefälscht und dem vorgetäuschten Absender angepasst (SMS-Spoofing). Dadurch kann die Nachricht sogar in Ihrem bisherigen SMS-Verlauf mit dieser Dienstleisterin erscheinen. Das erhöht die Glaubwürdigkeit der Fake-SMS.
Hier einige Smishing-Beispiele, die häufig vorgefallen sind:
Login-Phishing: Abgreifen von Zugangsdaten
Smishing im Namen von Paketdiensten (Mai 2025): Betrüger:innen versenden SMS mit Vorwänden wie ausstehenden Zollgebühren, Adressfehlern oder einer beschädigten Adressetikette, um Opfer auf täuschend echt aussehende Webseiten zu locken. Dort werden Kreditkarteninformationen, E-Banking-Zugangsdaten sowie Einmalcodes für die Zwei-Faktor-Authentisierung (2FA) abgefragt. Anschliessend plündern die Betrüger:innen das Konto des Opfers oder belasten die Kreditkarte.
Twint-Login-Phishing (April 2025): Kurz nach der Veröffentlichung eines Inserats auf einer Verkaufsplattform kontaktierten vermeintliche Käufer:innen die Verkäufer:innen via WhatsApp oder SMS und schickten ihnen einen Link mit der Aufforderung, «den Empfang der Zahlung zu bestätigen». Die verlinkte Phishing-Seite im Design der Schweizerischen Post, griff die Twint-Zugangsdaten ab. Mehr zu Twint-Betrug
Karten-Phishing: Abgreifen von Kreditkartendaten
Gefälschte Parkbussen-SMS (September 2025): Betrüger:innen nutzten sogenannte «SMS-Blaster», um SMS an Mobiltelefone in ihrer direkten Umgebung zu senden. Unter dem Vorwand einer angeblich offenen Parkbusse wurden die Opfer auf eine gefälschte Zahlungsseite gelockt, wo ihre Kreditkartendaten abgegriffen wurden.
Installation von Schadsoftware auf dem Handy (Malware / Trojaner)
Anatsa (2024–2026): Anatsa tarnt sich als harmlose App wie zum Beispiel ein PDF-Viewer, die über einen Link in einer SMS installiert wird. Anschliessend verschafft sie sich weitreichende Berechtigungen im System. Sobald das Opfer eine Banking-App öffnet, legt die Schadsoftware eine Maske darüber, um Zugangsdaten abzugreifen und im Hintergrund eigenständig Überweisungen auszuführen.
Abschluss einer Abofalle
Zollgebühr-Maschen: Bei einigen Zollgebühr- und Parkbussen-Maschen schlossen die Opfer durch die Eingabe ihrer Kreditkarteninformationen unwissentlich ein Abonnement für einen Online-Dienst ab. Dieser belastete die Kreditkarte dann in regelmässigen Abständen.
Vishing-Brücke
Vishing-Brücken versuchen per SMS oder Messenger-Nachricht einen Rückruf zu provozieren, um dem Opfer am Telefon sensible Daten zu entlocken, wie etwa die Herausgabe von E-Banking-Codes. Die SMS-Nachricht für eine Vishing-Brücke könnte wie folgt lauten:
«Sicherheitshinweis: Soeben wurde eine verdächtige Zahlung von 1'250,00 CHF autorisiert. Falls Sie dies nicht waren, rufen Sie sofort unsere Sicherheitsabteilung an unter +41 XX XXX XX XX.»
Sender-ID-Spoofing oder SMS-Spoofing: Um die Glaubwürdigkeit der Betrugsmasche zu erhöhen, manipulieren Betrüger:innen den Absender der SMS (Namen oder Telefonnummer). Dadurch kann die gefälschte Nachricht in Ihrem SMS-Verlauf mit dieser Firma erscheinen.
Kurz-URL-Dienste oder «URL-Shortener»: Betrüger:innen verwenden Dienste wie Bitly oder TinyURL, um die Zieladresse eines Links zu verschleiern. Der gekürzte Link in der SMS sieht dann zum Beispiel so aus «https://bitly.ws/3a2Xv» und führt auf folgende Phishing-Seite: «https://chpost-service-portal.top/login/index.php». Die korrekte Adresse der Post lautet hingegen «https://www.post.ch/de».
Look-alike-Domains: Oft nutzen Betrüger:innen sogenannte «Look-alike-Domains», die den echten Adressen täuschend ähnlich sehen (Beispiel: «swiss-post-portal.ch» statt «post.ch»).
Vorausgefüllte Formulare: Wenn Sie auf den Link in einer Smishing-SMS klicken, gelangen Sie mitunter auf eine Phishing-Seite mit einem Formular, in das bereits Ihr Name oder Ihre Telefonnummer eingetragen ist. Diese Daten stammen aus früheren Datenlecks.
SMS-Blaster oder «False-Base-Stations»: Seit Sommer 2025 gibt es vermehrt Hinweise darauf, dass Betrüger:innen in der Schweiz SMS-Blaster einsetzen. Diese Geräte simulieren eine legitime Mobilfunkantenne und können sich mit den Mobiltelefonen in der Umgebung verbinden. Einmal verbunden, sendet das Gerät manipulierte SMS direkt an alle verbundenen Mobiltelefone. Mit dieser Technologie können die Sicherheitsfilter echter Netzbetreiber vollständig umgangen werden.
Social Engineering: Beim Social Engineering werden Menschen mithilfe von Angst, Respekt vor Autorität, Mitleid oder der Aussicht auf einen Vorteil psychologisch manipuliert, um sie zur Preisgabe vertraulicher Daten oder zu anderen für sie schädlichen Handlungen zu bewegen.
Pretexting: Bei allen Phishing-Maschen benötigen die Betrüger:innen einen Vorwand (Pretext), um an Ihre Daten zu gelangen. Beim Smishing sind die häufigsten Vorwände angebliche Probleme mit der Zustellung eines Pakets, drohende Kontosperrungen bei Banken, vermeintliche Steuerrückerstattungen, offene Parkbussen oder andere offene Rechnungen sowie bald ablaufende Treuepunkte.
Mit der Cyberversicherung der Mobiliar sind Sie auf der sicheren Seite
Die Cyberversicherung der Mobiliar ist für Sie da, wenn Sie Opfer von Smishing werden. Erfahren Sie mehr zur Cyberversicherung oder berechnen Sie direkt und unverbindlich Ihre Versicherungsprämie. Entscheiden Sie danach in aller Ruhe.
Wie schütze ich mich vor Smishing?
Trauen Sie keinen Absendernamen oder –nummern in SMS, da diese mittels Sender-ID-Spoofing gefälscht sein könnten. Auch wenn eine SMS-Nachricht in Ihrem Nachrichtenverlauf mit einer seriösen Organisation erscheint, heisst das nicht zwingend, dass die Nachricht tatsächlich von dieser Organisation stammt.
Seien Sie misstrauisch bei Links in SMS- oder Messenger-Nachrichten von Banken, Paketdiensten oder Behörden. Seriöse Organisationen werden Sie nicht per SMS zur Eingabe von Passwörtern oder Kreditkartendaten auffordern. Wenn Sie sich nicht sicher sind, loggen Sie sich über die offizielle Website oder App des Dienstleisters ein, anstatt auf den Link in der Nachricht zu klicken.
Aktivieren Sie auf Ihrem Smartphone den Spamschutz:
- Android: Gehen Sie in Ihrer Nachrichten-App zu den Einstellungen > Spamschutz aktivieren. Mit dem Spamschutz werden verdächtige SMS automatisch in den Ordner «Spam und blockiert» verschoben.
- iOS (iPhone): Gehen Sie zu Einstellungen > Nachrichten > Unbekannt & Spam. Aktivieren Sie dort die Option «Unbekannte Absender filtern». Dadurch werden Nachrichten von Nummern, die nicht in Ihren Kontakten gespeichert sind, in einen separaten Tab sortiert und die darin enthaltenen Links deaktiviert.
Nutzen Sie für die Zweifaktor-Authentifizierung (2FA) statt SMS-Benachrichtigungen besser Apps wie Google Authenticator oder Microsoft Authenticator. Im Gegensatz zu SMS können die Codes dieser Apps meist nicht von Schadsoftware auf Ihrem Handy abgefangen werden.
Informationen zu aktuellen Fake-SMS und weiteren Fällen von Cyberkriminalität finden Sie auf Cybercrimepolice.ch und auf der Website des Bundesamts für Cybersicherheit BACS.
Geben Sie niemals Passwörter oder PINs auf einer Webseite ein, die Sie über einen Link in einer SMS geöffnet haben. Navigieren Sie stattdessen immer manuell über die offizielle App der Anbieterin oder geben Sie die bekannte Adresse, wie beispielsweise «raiffeisen.ch», direkt in den Browser ein.
Geben Sie niemals einen Bestätigungscode weiter, den Sie per SMS oder Messenger erhalten haben. Das gilt auch dann, wenn Sie vermeintlich von einem Kontakt darum gebeten werden. Das Smartphone oder der Messenger Ihres Kontakts könnte gehackt worden sein.
Das Vorhängeschloss-Symbol zeigt lediglich an, dass die Verbindung verschlüsselt ist. Es könnte sich dabei jedoch auch um eine verschlüsselte Verbindung zu einer betrügerischen Website handeln. Gefälschte Websites erkennen Sie meistens an der Adresszeile des Browsers: Sie nutzen anstelle von «.ch» oft verdächtige Endungen wie «.top», «.xyz», «.online», «.info» oder «.site» sowie verfremdete Markennamen, wie zum Beispiel «post-service-schweiz.ch» statt «post.ch».
Prüfen Sie auf einer verdächtigen Website, ob die Verlinkungen auf der Seite funktionieren, beispielsweise der Sprachwechsel, der Link zum Impressum oder zu den AGB. Wenn Sie wieder auf derselben Seite landen oder der Sprachwechsel nicht funktioniert, könnte die Website gefälscht sein.
Laden Sie Apps ausschliesslich über den offiziellen Google Play Store beziehungsweise den Apple App Store herunter. Installieren Sie niemals eine Datei, zu der Sie über einen Link in einer SMS gelangt sind.
Stellen Sie sicher, dass in den Einstellungen Ihres Smartphones die Option «Installation aus unbekannten Quellen» deaktiviert ist. Halten Sie Ihr Betriebssystem durch regelmässige Sicherheitsupdates aktuell, da diese oft Lücken schliessen.
Seien Sie besonders misstrauisch, wenn eine App nach der Installation ungewöhnliche Berechtigungen verlangt, wie etwa den Zugriff auf Bedienungshilfen oder SMS.
Typische Anzeichen dafür, dass Ihr Smartphone mit Malware infiziert ist, sind
- ein plötzlich stark ansteigender Akkuverbrauch oder eine ungewöhnliche Hitzeentwicklung, auch wenn Sie Ihr Handy nicht nutzen,
- wenn Ihr Smartphone eigenständig SMS an Ihre Kontakte verschickt,
- wenn Sicherheits-Apps auf Ihrem Gerät plötzlich deaktiviert sind,
- wenn die SMS-App abstürzt oder
- wenn beim Öffnen der E-Banking-App oder einer Social-Media-App für Sekundenbruchteile ein flackerndes Fenster erscheint.
Falls Ihre Kreditkarte im Rahmen einer Phishing-Masche belastet wird, beispielsweise mit einer angeblichen Zollgebühr oder einer Parkbusse, sollten Sie diese umgehend sperren lassen, um weitere Belastungen zu verhindern. Das gilt insbesondere dann, wenn nur ein geringer Betrag abgebucht wurde.
Deaktivieren Sie im Kundenportal Ihrer Mobilfunkanbieterin die Mehrwertdienste sowie Dienste von Drittanbietern. So verhindern Sie ungewollte Belastungen Ihrer Handyrechnung. Seien Sie besonders vorsichtig, wenn Sie auf einer Website zur Eingabe Ihrer Telefonnummer aufgefordert werden. Dies wird von Betrüger:innen häufig als Zustimmung für ein Abo missbraucht.
Wenn Sie bereits in eine Abofalle getappt sind, senden Sie ein SMS mit dem Text «STOP ALL» an die drei- bis fünfstellige Kurznummer des Dienstes. Diese finden Sie entweder im Absender der SMS, mit der die Kosten bestätigt wurden, oder in der Detailansicht Ihrer Handyrechnung unter «Mehrwertdienste» oder «Drittanbieter». Ergänzend dazu sollten Sie im Kundenkonto Ihrer Mobilfunkanbieterin Mehrwertdienste und Dienste von Drittanbietern deaktivieren.
Wenn Sie die Kosten einer Abofalle bei Ihrer Mobilfunkanbieterin beanstanden, werden Sie in der Regel an die Drittfirma weiterverwiesen, die die Abofalle betreibt. Verweigert diese die Rückerstattung oder reagiert sie erst gar nicht, können Sie ein Schlichtungsverfahren bei Ombudscom.ch einleiten. Dieses ist für Konsument:innen oft kostenlos oder nur mit geringen Kosten verbunden und gemäss Ombudscom.ch bei unlauteren Abofallen meist erfolgreich.
Fragen & Antworten
Wenn Sie Login-Daten oder Kreditkarteninformationen eingegeben haben, ändern Sie umgehend Ihr Passwort beziehungsweise lassen Sie die Karte sofort sperren. Dies können Sie entweder über die App Ihres Finanzinstituts oder telefonisch über die auf der Rückseite der Karte angegebene Notfallnummer erledigen. Sollten Anzeichen bestehen, dass die Betrüger:innen bereits in Ihrem Online-Konto drin sind, lassen sie auch dieses sofort sperren. Mehr dazu im Ratgeber «Hilfe, wurde ich gehackt?»
Falls Sie eine App installiert haben, schalten Sie das Handy sofort in den Flugmodus und setzen Sie es auf die Werkseinstellungen zurück, um Malware zu entfernen. Achtung: Dabei können lokal gespeicherte Daten verloren gehen. Wenn Sie jedoch vorher ein Backup erstellen, kann es sein, dass Sie auch den Trojaner speichern.
Wenden Sie sich im Zweifelsfall an eine spezialisierte IT-Dienstleisterin. Als Inhaber:in einer Cyberversicherung der Mobiliar, hilft Ihnen die Assistance unter 00800 16 16 16 16.
Melden Sie die Website, die Ihre Daten abgefischt hat oder von der aus Sie einen Trojaner heruntergeladen haben, unter Antiphishing.ch, damit sie möglichst schnell gesperrt wird. Wenn ein finanzieller Schaden entstanden ist, bringen Sie den Smishing-Angriff bei der Polizei zur Anzeige.
Solange Sie den Link nur öffnen, ohne Daten einzugeben, passiert in den meisten Fällen nichts. Schliessen Sie in diesem Fall einfach den Internetbrowser und informieren Sie Ihre Mobilfunkanbieterin oder das Bundesamt für Cybersicherheit (siehe auch Antwort auf die nächste Frage).
Wenn Sie jedoch bereits Zugangsdaten oder Kreditkarteninformationen eingegeben haben, sollten Sie die betroffene Karte umgehend sperren lassen beziehungsweise das Passwort ändern. Stellen Sie ausserdem sicher, dass beim betroffenen Konto die Zweifaktor-Authentifizierung (2FA) aktiviert ist.
Sobald Anzeichen dafür bestehen, dass die Betrüger:innen in Ihrem Online-Konto drin sind, sollten sie es sperren lassen. Weitere Informationen dazu finden Sie im Ratgeber «Hilfe, wurde ich gehackt?».
Als Kund:in von Sunrise, Yallo, Lebara, Digital Republic und Aldi Suisse Mobile können Sie das Phishing-SMS kopieren und an die Nummer 7726 weiterleiten. Bei allen anderen Mobilfunkanbieter:innen sollten Sie den Vorfall mit einem Screenshot der Nachricht online dem Bundesamt für Cybersicherheit BACS melden.
Im Falle eines versicherten Cyberbetrugs prüft die Cyberversicherung eine Entschädigung von bis zu 20 000 Franken, falls es dem Rechtsschutz nicht gelingt, das verlorene Geld zurückzuholen. Mehr zur Cyberversicherung der Mobiliar
Nicht gedeckt sind die meisten Fälle von Liebesbetrug, Online-Anlagebetrug, Enkeltrick-Betrug, Amtsanmassung, falschem IT-Support sowie alle Betrugsarten, bei denen Ihre Karten oder Geräte gestohlen werden.
Phishing ist der Überbegriff für Täuschungsversuche anhand von Nachrichten und gefälschter Websites zur Erschleichung sensibler Daten.
Smishing ist hingegen eine bestimmte Form des Phishings, bei der Betrüger:innen Kurznachrichten per SMS oder über Messenger-Dienste wie WhatsApp oder Telegram versenden.
Eine weitere Form des Phishings ist Vishing (Voice-Phishing), bei der die Betrüger:innen über Telefonanrufe und Sprachnachrichten agieren.








