Google-Sicherheitsmeldung: Ist die Nachricht echt oder Betrug?

Wenn Sie eine Google-Sicherheitsmeldung in Ihrem Postfach oder per SMS erhalten und kurz darauf ein Anruf vom vermeintlichen Google-Support folgt, handelt es sich um einen Betrugsversuch. Die Nachricht selbst ist zwar eine echte, automatisch generierte Systemmeldung von Google, aber der Grund für die Meldung wurde von Kriminellen manipuliert, um Sie zur Preisgabe Ihrer Daten zu verleiten.
Inhalt
Kurz gesagt
Betrüger nutzen eine technische Schwachstelle aus, indem sie ein eigenes Google-Konto erstellen und Ihre Adresse als Wiederherstellungsadresse angeben. Dies löst eine echte Sicherheitsmeldung aus, die als Vorwand für einen gefälschten Support-Anruf dient, um Ihre Zugangsdaten zu stehlen.
Woran erkenne ich eine gefälschte Google-Sicherheitsmeldung?
Die Masche der Betrüger ist besonders perfide, weil sie ein Element der Wahrheit nutzt, um Vertrauen zu erwecken. Wie Mimikama berichtet, nutzen die Täter die offiziellen Mechanismen von Google aus, um eine Nachricht zu erzeugen, die absolut legitim wirkt. Das Ziel ist es, eine Kette von Ereignissen in Gang zu setzen, die Sie glauben lässt, Ihr Konto sei in Gefahr, und dass nur der anrufende „Support“ Ihnen helfen kann.
Der Prozess beginnt im Hintergrund, ohne dass Sie direkt davon merken. Die Täter erstellen zunächst ein eigenes Google-Konto. In diesem Konto geben sie gezielt Ihre E-Mail-Adresse als sogenannte Wiederherstellungsadresse an. Damit verknüpfen sie Ihr Konto technisch mit ihrem Betrugsvorhaben. Der entscheidende Trick erfolgt über die Funktion der sogenannten App-Passwörter. Ein App-Passwort ist ein spezieller, separater Zugangscode, der für bestimmte Programme oder ältere Geräte verwendet wird, die keine moderne Anmeldung unterstützen.
Die Kriminellen vergeben für dieses App-Passwort einen Namen, der täuschend echt nach einem offiziellen Vorgang klingt, beispielsweise „Support-Fall Nummer 12345“. Sobald dieses Passwort erstellt wird, sendet das System von Google automatisch eine echte Sicherheitsmeldung an die hinterlegte Wiederherstellungsadresse – also an Sie. In dieser Nachricht steht dann genau der Name, den die Betrüger selbst gewählt haben. Da die E-Mail tatsächlich von Google kommt, ist die Wahrscheinlichkeit hoch, dass Sie der Meldung vertrauen.
Unmittelbar nach Erhalt dieser Nachricht erfolgt oft ein Anruf. Die Täter nutzen dafür häufig gefälschte Telefonnummern, die vertrauenswürdig erscheinen, wie etwa Nummern aus der Schweiz. Am Telefon geben sie sich als „Google Security Support“ aus und behaupten, es gäbe ein Problem mit Ihrem Konto. Um die Täuschung zu vollenden, verweisen sie Sie auf eine Webseite, die unter der Adresse sites.google.com erreichbar ist. Da diese Webseiten tatsächlich von Google gehostet werden, wirkt der Link für Laien absolut sicher. Dort finden Sie jedoch kein Hilfstool, sondern ein gefälschtes Anmeldeformular, das Ihre E-Mail-Adresse und Ihr Passwort direkt an die Betrüger übermittelt.
Was tun, wenn ich eine solche Sicherheitsmeldung erhalte?
Wenn Sie eine unerwartete Sicherheitsmeldung von Google erhalten, sollten Sie Ruhe bewahren, aber sofort vorsichtig agieren. Die wichtigste Regel lautet: Google wird Sie niemals unaufgefordert anrufen, um ein Sicherheitsproblem zu besprechen oder nach Ihren Passwörtern zu fragen.
- Beenden Sie das Gespräch: Sollte Sie jemand anrufen und sich als Google-Mitarbeiter ausgeben, legen Sie sofort auf. Es gibt keinen Grund, mit einem solchen Anrufer zu diskutieren oder Informationen auszutauschen.
- Klicken Sie keine Links in SMS oder E-Mails an: Auch wenn die Nachricht echt aussieht, sollten Sie keine Links nutzen, die Sie zu Anmeldeformularen führen.
- Prüfen Sie Ihre Kontoeinstellungen manuell: Gehen Sie nicht über die Links in der Nachricht, sondern öffnen Sie Ihren Browser und geben Sie selbst myaccount.google.com ein. Melden Sie sich dort direkt an.
- Kontrollieren Sie die App-Passwörter: Navigieren Sie in Ihrem Google-Konto zum Bereich „Sicherheit“. Suchen Sie dort nach dem Punkt „App-Passwörter“. Wenn Sie dort Einträge finden, die Sie nicht selbst erstellt haben oder deren Name verdächtig nach einem „Support-Fall“ klingt, löschen Sie diese sofort.
- Überprüfen Sie die Wiederherstellungsoptionen: Stellen Sie sicher, dass unter dem Punkt „Sicherheit“ keine fremden E-Mail-Adressen oder Telefonnummern als Wiederherstellungsoptionen hinterlegt sind.
Das Schweizer Bundesamt für Cybersicherheit (BACS) warnt seit dem 22. September 2026 mit hoher Dringlichkeit vor dieser Methode. Die Kombination aus einer echten Systemnachricht, einer vertrauenswürdig wirkenden Telefonnummer und einer echten Google-Webseite macht diesen Angriff extrem gefährlich.
Warum bleibt der Zugriff trotz Passwortänderung möglich?
Ein besonders gefährlicher Aspekt dieser Masche ist die langfristige Kontrolle über Ihr Konto. Viele Nutzer denken, dass sie sicher sind, sobald sie ihr normales Passwort geändert haben. Bei dieser speziellen Betrugsmasche reicht das jedoch oft nicht aus.
Wenn die Angreifer es geschafft haben, über das gefälschte Formular auf Ihrer Google-Seite Ihre Daten abzugreifen, können sie sich in Ihrem Konto ein eigenes App-Passwort erstellen. Wie bereits erwähnt, ist ein App-Passwort ein separater Zugangscode. Er funktioniert wie ein eigener Schlüssel für die Tür, der nicht durch das Hauptschloss (Ihr normales Passwort) ersetzt wird. Wenn Sie Ihr Passwort ändern, bleibt das von den Tätern erstellte App-Passwort oft weiterhin aktiv.
Dies ermöglicht es den Kriminellen, auch nach einer Passwortänderung weiterhin Zugriff auf Ihr Konto zu behalten. Sie können so über längere Zeiträume hinweg Ihre E-Mails lesen, Ihre Kontakte einsehen oder Daten synchronisieren. In einem gemeldeten Fall konnten die Angreifer so sogar mit einem Gerät im Ausland weiterhin Daten von einem Opfer synchronisieren, obwohl das Opfer bereits glaubte, durch die Passwortänderung wieder sicher zu sein.
Akute Gefahr: Wenn Sie bereits Daten eingegeben haben
Falls Sie bereits Ihre E-Mail-Adresse und Ihr Passwort auf einer verdächtigen Webseite eingegeben haben, müssen Sie sofort handeln. Ändern Sie umgehend Ihr Google-Passwort und prüfen Sie zwingend die Liste der App-Passwörter in Ihren Sicherheitseinstellungen. Überprüfen Sie zudem, ob in Ihrem Konto neue Geräte oder neue Wiederherstellungsadressen hinterlegt wurden.
Fazit
Die aktuelle Betrugswelle nutzt die Vertrauenswürdigkeit von Google-Systemmeldungen aus, um Nutzer in eine Falle zu locken. Die Kombination aus einer echten E-Mail, einem gefälschten Anruf und einer echten Google-Webseite macht es Laien schwer, den Betrug zu erkennen. Merken Sie sich: Google ruft Sie nicht an, und Google verlangt niemals Passwörter über Webformulare auf Google-Sites. Achten Sie besonders auf die Einstellungen Ihrer App-Passwörter, da diese den Tätern einen dauerhaften Zugang ermöglichen können.
Häufige Fragen
Ist eine Google-Sicherheitsmeldung immer echt?
Nicht unbedingt. Die Nachricht selbst kann technisch echt von Google stammen, aber der Anlass (wie ein vermeintlicher Support-Fall) kann von Betrügern manipuliert worden sein, um Sie zu einer Handlung zu bewegen.
Warum ist eine Google-Sites-Webseite gefährlich?
Obwohl die Webseite tatsächlich auf der Plattform von Google gehostet wird, kann jeder Nutzer dort eigene Inhalte und gefälschte Formulare erstellen. Die technische Herkunft der Seite garantiert also keine Sicherheit der dort abgefragten Daten.
Was ist ein App-Passwort?
Ein App-Passwort ist ein spezieller Code, der für die Anmeldung bei Programmen oder Geräten genutzt wird, die keine moderne Anmeldung unterstützen. Es ist ein separater Zugang, der auch nach einer Änderung des Hauptpassworts weiterhin funktionieren kann.
Nach einer Meldung von Mimikama vom 24.9.2026. Text und Anleitung stammen von SchlauImNetz.
Kostenlos · Sonntags · jederzeit abbestellbar
Der SchlauImNetz-Wochenbrief
Einmal pro Woche die neuen Warnungen und Anleitungen in Ihrem Postfach – kurz zusammengefasst, damit Sie nichts Wichtiges verpassen.
Als Dankeschön: unsere Sicherheits-Checkliste zum Ausdrucken.
Weiterlesen
Sicherheit
Amazon blockiert Metas KI-Agent Muse: Was tun?
Amazon blockiert Metas Einkaufsagenten Muse. Wir erklären, was passiert ist, wen es betrifft und wie Sie Ihre Amazon-Kontodaten…
Sicherheit
FinanzOnline Mail Steuererstattung: echt oder Betrug?
FinanzOnline Mail Steuererstattung echt oder Betrug? Erfahren Sie, wie Sie die Phishing-Masche mit der 3.612 Euro Meldung…
Sicherheit
Flugausfall Rückerstattung Betrug: So erkennen Sie Fake-Support
Flugausfall Rückerstattung Betrug: Wenn Betrüger auf Ihre Beschwerde antworten, geben Sie keine Daten preis. So schützen Sie sich…