Ein Rabattcode ist normalerweise eine kurze Zeichenfolge, die im echten Shop ausprobiert wird. Er muss nicht über eine fremde Seite „aktiviert“ werden und verlangt keine Bankfreigabe, nur damit der Nachlass sichtbar wird. Gefälschte Gutscheinaktionen drehen diesen Ablauf um: Der Code ist der Köder, während Login, Kartenangaben oder App-Bestätigung das eigentliche Ziel sind.
Der Code ist der Köder, die Dateneingabe das Ziel
Betrüger verbreiten vermeintliche Rabattcodes über soziale Medien, Messenger, Werbung oder E-Mail. Die Nachricht verspricht ungewöhnlich hohen Nachlass und setzt eine kurze Frist. Der Link führt auf eine kopierte Shop- oder Loginseite.
Ein echter Code kann ablaufen oder nur für bestimmte Waren gelten. Das erklärt aber nicht, warum ein fremdes Portal Ihr Bankpasswort, eine TAN oder vollständige Kartendaten zur „Prüfung“ braucht.
Beenden Sie den Ablauf, sobald Rabatt und angeforderte Daten nicht zusammenpassen. Der Verlust eines möglichen Preisnachlasses ist günstiger als die Freigabe eines Kontos.
Markenoptik von der echten Domain trennen
Logo, Farben, Produktbilder und Kampagnentext lassen sich kopieren. Lesen Sie die Adresse in der Browserzeile vollständig. Ein Markenname in einer Unterseite oder Subdomain bedeutet nicht, dass die Hauptdomain dem Händler gehört.
Das BSI erklärt gefälschte Absenderadressen. Auch eine scheinbar passende Mail-Absenderzeile ist kein ausreichender Echtheitsnachweis.
Öffnen Sie keine verkürzte Adresse, wenn deren Ziel nicht sichtbar ist. Kopieren Sie den Code als Text nur dann, wenn keine vertraulichen Informationen enthalten sind; öffnen Sie den Händler anschließend separat.
Den Shop ohne Nachrichtenlink neu öffnen
Starten Sie die offizielle App oder geben Sie die bekannte Shopadresse selbst ein. Suchen Sie dort nach der Aktion und geben Sie den Code im normalen Gutscheinfeld ein. Ein gültiger Code funktioniert ohne Umweg über eine fremde Anmeldung.
Ist die Aktion auf der offiziellen Seite nicht auffindbar, fragen Sie den Händler über dessen Kontaktweg. Leiten Sie nicht die verdächtige Nachricht mit allen persönlichen Angaben weiter, sondern nennen Sie Code und Fundstelle.
Der Ablauf aus Fake-Shop erkennen hilft, wenn der gesamte Shop unbekannt ist. Bei einer gefälschten Rabattaktion kann dagegen eine echte Marke als Tarnung dienen.
Login nur dort, wo er für den Kauf wirklich nötig ist
Ein Shop kann für personalisierte Gutscheine ein Kundenkonto verlangen. Melden Sie sich dann ausschließlich über die selbst geöffnete echte Seite an. Ein vorgeschaltetes fremdes „Coupon-Konto“ ist kein notwendiger Teil des Händlerlogins.
Prüfen Sie Passwortmanager-Hinweise. Erkennt er die Domain nicht und bietet das bekannte Passwort nicht an, kann das ein Warnsignal sein. Tippen Sie es nicht trotzdem ein, nur weil die Seite vertraut aussieht.
Verwenden Sie für verschiedene Dienste unterschiedliche Passwörter und aktivieren Sie Mehrfaktor-Authentisierung. Dadurch wird ein gestohlenes Shop-Passwort weniger leicht zum Schlüssel für E-Mail oder Bankkonto.
Keine Zahlungsfreigabe nur zur Anzeige eines Rabatts
Eine TAN, Push-Freigabe oder biometrische Bestätigung kann eine echte Zahlung oder Kartenhinterlegung autorisieren. Lesen Sie in der Bank-App Betrag, Empfänger und Vorgangsart. Glauben Sie nicht der Webseite, wenn die App etwas anderes anzeigt.
Ein Null- oder Kleinbetrag kann zur Kartenprüfung dienen, aber er ist bei einer unbekannten Rabattseite kein Grund zur Zustimmung. Auch gespeicherte Zahlungsdaten sind ein Wert, selbst wenn noch kein großer Umsatz erscheint.
Das BSI informiert zum sicheren Bezahlen im Internet. Wählen Sie Zahlungswege bewusst und geben Sie Daten nur im geprüften Kaufprozess ein.
Ein Code darf scheitern, ohne dass Daten verloren gehen
Zeigt der echte Shop „ungültig“, prüfen Sie Schreibweise, Zeitraum, Mindestbestellwert, ausgeschlossene Marken und regionale Bedingungen. Erhöhen Sie den Warenkorb nicht automatisch, nur um einen kleinen Rabatt zu erreichen.
Lädt eine Browsererweiterung oder Gutscheinseite immer neue Codes, erhält sie möglicherweise Einblick in besuchte Shops und Warenkörbe. Prüfen Sie Anbieter, Berechtigungen und Datenschutz, bevor Sie solche Werkzeuge installieren.
Ein gescheiterter Code ist kein finanzieller Schaden. Rechnen Sie den Kauf zum Preis ohne Rabatt neu und entscheiden Sie, ob das Produkt dann noch sinnvoll ist.
Gutschein-Erweiterungen und Benachrichtigungen begrenzen
Browsererweiterungen, Newsletter und Push-Mitteilungen können echte Rabatte sammeln, sehen aber möglicherweise besuchte Shops, Warenkörbe oder Seitendaten. Prüfen Sie Berechtigungen und Geschäftsmodell, bevor Sie dauerhaften Zugriff gewähren.
Entfernen Sie Erweiterungen, die plötzlich Logins verlangen, auf fremde Domains umleiten oder neue Zahlungsfenster öffnen. Eine bekannte Funktion kann nach Eigentümerwechsel oder kompromittiertem Update ihr Risikoprofil ändern.
Deaktivieren Sie aufdringliche Browserbenachrichtigungen direkt in den Browsereinstellungen. Klicken Sie nicht auf eine angebliche Abmelde-Schaltfläche innerhalb einer verdächtigen Gutscheinmeldung.
Social-Media-Konten und Influencer-Namen verifizieren
Ein kopiertes Profil kann denselben Namen und dieselben Bilder wie ein bekanntes Konto verwenden. Prüfen Sie exakten Benutzernamen, Verifizierung, Historie und ob die Aktion auf den offiziellen Kanälen des Händlers erscheint.
Kommentare wie „hat funktioniert“ können automatisiert oder gefälscht sein. Klicken Sie nicht auf Antworten, die einen zweiten Aktivierungslink anbieten. Suchen Sie die Kampagne unabhängig.
Auch ein tatsächlich bekannter Absender kann kompromittiert sein. Eine ungewöhnliche Forderung nach Login- oder Bankdaten wird deshalb nicht allein aufgrund früherer seriöser Beiträge akzeptiert.
QR-Codes und Rabattaktionen sind eine riskante Verbindung
Ein QR-Code auf Plakat oder Paketbeilage kann direkt zur gefälschten Aktionsseite führen. Lassen Sie vor dem Öffnen die Zieladresse anzeigen. Der Beitrag Quishing erkennen beschreibt die Prüfung.
Öffnen Sie die echte Händler-App selbst und suchen Sie dort nach dem versprochenen Vorteil. Eine legitime stationäre Aktion sollte sich durch Personal, Kasseninformation oder offizielle Bedingungen bestätigen lassen.
Fotografieren Sie einen verdächtigen Code im Zusammenhang mit Standort und Werbemittel, ohne ihn weiterzuverbreiten. Melden Sie ihn dem Betreiber über einen unabhängigen Kontaktweg.
Nach Passwortangabe zuerst den echten Zugang sichern
Öffnen Sie den echten Dienst selbst, ändern Sie das Passwort und beenden Sie fremde Sitzungen. Wurde dasselbe Passwort anderswo verwendet, ändern Sie diese Konten ebenfalls. Beginnen Sie beim E-Mail-Konto, wenn darüber Wiederherstellungen laufen.
Prüfen Sie neue Weiterleitungsregeln, geänderte Telefonnummern und Wiederherstellungsadressen. Ein Angreifer kann Zugang behalten, obwohl das sichtbare Passwort erneuert wurde.
Das BSI gibt Hinweise zu Phishing und Passwortdiebstahl. Dokumentieren Sie die falsche Seite, aber verwenden Sie sie nicht erneut zur vermeintlichen Kontoreparatur.
Nach Kartendaten oder Bankfreigabe sofort passend handeln
Wurden Kartennummer, Ablaufdatum oder Prüfnummer eingegeben, kontaktieren Sie den Kartenanbieter über die offizielle Nummer. Schildern Sie genau, ob zusätzlich eine Freigabe oder kleine Testbuchung erfolgt ist.
Bei einer unbekannten Belastung folgen Sperre und konkrete Reklamation. Der Beitrag zur unberechtigten Kartenzahlung trennt beide Schritte. Eine bloße Löschung des Shopkontos genügt nicht.
Haben Sie selbst eine Überweisung bestätigt, melden Sie den Betrugsverdacht unverzüglich der Bank und bitten um Prüfung eines Rückrufs. Behaupten Sie nicht, die Zahlung sei technisch fremd gewesen, wenn Sie sie unter Täuschung selbst freigegeben haben.
Ein Beispiel mit angeblicher Gutscheinaktivierung
Eine Nachricht verspricht 50 Prozent auf einen bekannten Möbelshop. Nach Klick erscheint dessen Logo, doch die Domain endet anders. Vor Anzeige des Codes verlangt die Seite Kartenangaben und eine Bestätigung über 0 Euro.
Die Empfängerin bricht ab, öffnet die offizielle Shop-App und findet keine Aktion. Sie hat weder Passwort noch Kartendaten eingegeben. Den verdächtigen Link meldet sie über den echten Kundenservice.
Sie kauft das Produkt nicht sofort zum Normalpreis, sondern prüft ihren Bedarf neu. Der vermeintlich verpasste Rabatt wird nicht zum Auslöser einer überstürzten Bestellung.
Rabattquelle und späteren Kauf getrennt dokumentieren
Speichern Sie bei einem echten Code Quelle, Bedingungen und Ablaufdatum. In der Kaufdokumentation stehen dagegen Händler, Produkt, Endpreis, Zahlung und Bestellbestätigung. So lässt sich später erklären, ob ein Nachlass fehlte oder eine Zahlung falsch war.
Teilen Sie keine personalisierten Einmalcodes öffentlich. Sie können an ein Konto, eine Person oder eine begrenzte Nutzung gebunden sein. Ein fremder Code kann zudem aus einem kompromittierten Konto stammen.
Bei Erstattung zählt der tatsächlich gezahlte Endpreis, nicht der frühere Listenpreis. Prüfen Sie Gutschrift und Rabattverrechnung anhand der Rechnung.
Eine kurze Regel für künftige Aktionen
Der Code wird im selbst geöffneten echten Shop eingegeben. Login, Zahlungsdaten und Freigaben erfolgen nur, wenn sie für einen bewusst begonnenen Kauf nötig und in der offiziellen Umgebung nachvollziehbar sind.
Hoher Rabatt, kurze Frist und fremder Link werden gemeinsam als Warnsignal behandelt. Die Quelle darf beliebt aussehen; die Domain und der Freigabetext entscheiden.
Ein guter Gutschein senkt den Preis eines ohnehin sinnvollen Kaufs. Er verlangt weder die Preisgabe eines Kontos noch die Aufgabe einer Sicherheitsprüfung. Scheitert die Echtheitsprüfung, scheitert nur der vermeintliche Rabatt und nicht Ihre finanzielle Sicherheit.