Die Behauptung
Die Wirtschaftskammer Österreich fordert per E-Mail dazu auf, die hinterlegten Unternehmensdaten bis 2. Oktober 2026 über einen Button zu prüfen. Sonst drohen Auswirkungen auf die Gültigkeit von Firmenbuch- und UID-Nummer.
Aufgestellt von: E-Mail mit gefälschtem Absender [email protected]
Faktencheck: Falsch
Die Mail stammt nicht von der Wirtschaftskammer Österreich. Der Button führt auf die fremde Adresse www-wko-at[.]4009376[.]help. Dort ist plötzlich von einem abgelaufenen IHK-Konto die Rede, und am Ende soll man sich im Online-Banking der eigenen Bank anmelden. Wer die Mail bekommt, klickt nicht und gibt nirgends Daten ein.
Die Mail ist bei uns eingegangen. Wir haben den Link, die Seite dahinter und ihren Quelltext untersucht. Der Quelltext ist der Bauplan einer Webseite, den der Browser lädt, bevor er sie anzeigt. Dabei zeigte sich: Auf dem Weg vom Postfach bis zum letzten Klick wechselt die Geschichte zweimal.
Wie sieht die Mail aus?
Auf den ersten Blick wirkt sie ruhig und seriös. Der Betreff lautet „Bitte prüfen Sie Ihre hinterlegten Unternehmensdaten“. Oben steht das WKO-Logo. Der Text behauptet, die Daten in den Verzeichnissen der Kammer seien vielleicht nicht mehr aktuell. Gesetzliche Vorgaben würden eine regelmäßige Prüfung verlangen.
Dann kommt der Druck. Die Prüfung soll bis spätestens 2. Oktober 2026 erledigt sein. Sonst könne das „Auswirkungen auf die Gültigkeit“ der Firmenbuchnummer und der UID-Nummer haben. Die UID-Nummer brauchen Unternehmen für die Umsatzsteuer. Wer um sie fürchtet, klickt schneller auf den schwarzen Button „Unternehmensdaten prüfen“. Genau das ist der Zweck.
Da steht doch [email protected] als Absender?
Ja, und das ist das Tückische daran. Als Absender zeigt das Mailprogramm tatsächlich [email protected] an. Das beweist aber nichts. Ein angezeigter Absender lässt sich fälschen – ähnlich wie man auf einen Briefumschlag jede beliebige Absenderadresse schreiben kann.
Ob eine Mail wirklich vom Server einer Organisation kommt, zeigen technische Prüfdaten im Hintergrund der Mail. Eine dieser Prüfungen heißt SPF. Sie kontrolliert, ob ein Server Mails für eine bestimmte Adresse verschicken darf. Bei dieser Mail ergab sie nur „neutral“. Eine Bestätigung, dass die WKO die Mail verschickt hat, ist das nicht.
Wohin führt der Button wirklich?
Der Button führt auf die Adresse www-wko-at[.]4009376[.]help. Das steht so auch im Quelltext der Mail. Beim schnellen Hinsehen liest man „wko“ und denkt an die Kammer. Wem eine Internetadresse gehört, zeigt aber ein anderer Teil.
Warum ist plötzlich von der IHK die Rede?
Auf der fremden Seite wechselt die Geschichte das Land. Von der Wirtschaftskammer Österreich ist keine Rede mehr. Stattdessen erscheint oben ein IHK-Logo und in Rot der Satz „Ihr IHK-Konto ist abgelaufen“. Die IHK ist die Industrie- und Handelskammer, also das deutsche Gegenstück zur Wirtschaftskammer.
Die Seite behauptet, das Konto sei wegen Inaktivität gesperrt worden. Wegen angeblicher Datenschutzrichtlinien habe man die Kontodaten gelöscht. Rote Kästen zeigen „Konto inaktiv“, „Daten entfernt“ und „Kein Zugriff“. Um „die IHK-Website und alle Services“ wieder nutzen zu können, müsse man das Konto reaktivieren.
Wer in Österreich die Mail bekommt, hat mit der deutschen IHK meist gar nichts zu tun. Der Bruch ist so auffällig, dass sich eine Erklärung aufdrängt. Unsere Einordnung: Hier wird offenbar eine fertige Betrugsseite für mehrere Kampagnen wiederverwendet – vorne eine passende Mail für das jeweilige Land, dahinter derselbe Bausatz. Beweisen lässt sich das von außen nicht.
Was hat meine Bank damit zu tun?
Nichts. Trotzdem ist das der gefährlichste Teil. Die Seite erklärt ausführlich, warum angeblich eine „Bankverifizierung“ nötig sei. Die eigene Bank kenne einen ja bereits und könne die Identität sicher bestätigen. Das dauere nur zwei bis drei Minuten und sei „vollständig DSGVO-konform“.
Ein Satz fällt besonders auf: Man müsse „keine sensiblen Daten auf unserer Website eingeben“. Stattdessen werde man zum eigenen Online-Banking weitergeleitet. Dieser Satz soll genau die Sorge beruhigen, die man bei einer solchen Aufforderung eigentlich haben sollte. Die Anleitung darunter ist deutlich: Bank aus der Liste wählen, beim Online-Banking anmelden, „Verifizierungsanfrage“ bestätigen.
Sichtbar zur Auswahl stehen etwa Sparkasse, Volksbank, Deutsche Bank und Commerzbank. Im Quelltext sind noch mehr Banken hinterlegt, jeweils mit eigener Unterseite: auch Postbank, ING, Comdirect, Santander, Consorsbank, HSBC, Sparda-Bank, Apobank, DKB und Targobank. Je nach gewählter Bank geht es auf eine andere Seite derselben Betrüger. Die Seite ist also wie ein Baukasten aufgebaut, mit einem Modul pro Bank.
Dazu kommen Vertrauenssignale wie der Hinweis auf eine „256-Bit SSL-Verschlüsselung“. Das sagt nichts darüber aus, ob eine Seite seriös ist. Verschlüsselung schützt nur den Weg der Daten. Wer seine Zugangsdaten verschlüsselt an Betrüger schickt, schickt sie trotzdem an Betrüger.
Was verrät der Quelltext noch?
Ganz am Anfang des Quelltexts steht ein Kommentar der Entwickler: „Telegram-only exfil config“. Telegram ist ein Messenger. „Exfil“ ist Fachjargon für das Hinausschleusen von Daten. Darunter sind Felder für einen Telegram-Bot vorgesehen. Ein Bot ist ein kleines Programm, das automatisch Nachrichten verschickt. Eine Funktion im Code soll Daten über diesen Bot an einen festgelegten Chat schicken. Schon beim Aufruf der Startseite sollen Uhrzeit und Browserkennung übertragen werden.
Eine wichtige Einschränkung gilt aber für die Kopie, die wir gesichert haben. Dort stehen statt echter Zugangsdaten für den Bot noch Platzhalter: „REPLACE_WITH_BOT_TOKEN“ und „REPLACE_WITH_CHAT_ID“. Solange diese nicht ersetzt sind, bricht die Funktion ab und schickt nichts an Telegram. Dass aus dieser Seite tatsächlich Daten über Telegram abgeflossen sind, können wir deshalb nicht belegen. Der Code zeigt nur, dass der Bausatz dafür vorbereitet ist.
Kennt die WKO diese Masche schon?
Ja, seit mehr als einem Jahr. Am 30. September 2025 warnte die Wirtschaftskammer vor einer fast gleich lautenden Mail. Auch damals ging es um angeblich veraltete Unternehmensdaten, eine Frist und die Drohung mit Firmenbuch- und UID-Nummer. Auch damals hieß der Button „Unternehmensdaten prüfen“ und führte laut WKO auf eine gefälschte Seite.
Am 15. Juni 2026 warnte die WKÖ erneut vor einer ganzen Reihe solcher Mails. Als typische Merkmale nennt sie unter anderem fremde Webadressen, die als WKO-Portal ausgegeben werden, kurze Fristen, Drohungen und die Aufforderung, nur über einen externen Link zu handeln. In ihrer Übersicht aktueller Betrugsversuche, zuletzt aktualisiert am 31. August 2026, steht die Warnung weiterhin an erster Stelle.
Neu an der Variante, die wir untersucht haben, ist nicht die Mail. Neu ist, was dahinter hängt: eine deutsche IHK-Tarnung und eine Bankauswahl mit eigenen Seiten für zahlreiche Banken.
Mail bekommen oder schon geklickt – was jetzt?
Wer die Mail im Postfach hat, klickt nicht auf den Button und löscht sie. Die Frist und die Drohung sind Teil der Masche. Wer wissen will, ob bei der WKO wirklich etwas zu tun ist, tippt die Adresse wko.at selbst in den Browser oder ruft bei der eigenen Wirtschaftskammer an. Die Nummer dafür sucht man selbst heraus, nicht aus der Mail.
Wer die Seite nur geöffnet, aber nichts eingegeben und nichts bestätigt hat, muss nicht davon ausgehen, dass das Bankkonto in Gefahr ist. Anders ist es, wenn Zugangsdaten fürs Online-Banking, Codes oder andere Daten eingegeben wurden. Dann gilt: sofort die eigene Bank anrufen, über die Nummer auf der Bankkarte oder der offiziellen Website. Zugangsdaten ändern, die Kontobewegungen kontrollieren und Anzeige bei der Polizei erstatten.
Ein Punkt gilt immer: Eine TAN, eine Push-Freigabe oder eine Bestätigung in der Banking-App niemals freigeben, nur weil eine fremde Seite behauptet, damit werde bloß die Identität bestätigt. Mit solchen Freigaben lassen sich Zahlungen oder ein neues Gerät für das eigene Konto freischalten. Hilfe, was im eigenen Fall zu tun ist, gibt auch unser Notfall-Check Mimikama SOS.
- Wem gehört die Adresse?Am Computer mit der Maus über den Button fahren, ohne zu klicken. Dann die Adresse von hinten lesen.
- Passt, was verlangt wird, zum Absender?Warum sollte eine Kammer oder ein Amt ein Login bei meiner Bank brauchen?
- Warum die Eile?Kurze Fristen und Drohungen nennt die WKO selbst als typische Merkmale solcher Betrugsmails.
Quellen
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise) Welche Quellen wir verwenden und was für uns kein Beleg ist, steht auf unserer Quellenseite.
