Phishing

Mehrstufige Phishing-Falle im Namen von PayPal

Warnung vor betrügerischen Nachrichten im Namen von PayPal

|
↳ Themenbereich: Phishing erkennen – Hintergründe, typische Muster und weitere Analysen.
Screenshot: Mehrstufige Phishing-Falle im Namen von PayPal
Tippen Sie auf ein Warnzeichen, um zu sehen, woran Sie die Fälschung erkennen.
Screenshot — Quelle: Mimikama | 05.09.2026

Was nach dem Klick passiert

Diese Screenshots zeigen die nächsten Schritte des Betrugs — etwa die gefälschte Anmeldeseite oder das Formular zur Datenabfrage. Wer hier Daten eingibt, gibt sie direkt an die Täter.

Auf der gefälschten PayPal-Seite, die auf der Domain ecapi.org läuft, wird man zur Eingabe seiner PayPal-Logindaten aufgefordert.
Im Hintergrund wurden die übermittelten Logindaten von den Betrügern eingegeben, diese müssen nun mittels Code bestätigt werden. Erhält man den Code und gibt ihn hier ein, haben die Betrüger Zugriff auf das PayPal-Konto.

Wortlaut der Nachricht

Mail 1: Hello,, Wir haben auf Ihrem PayPal-Konto eine ungewöhnliche Aktivität festgestellt. Um Ihre Sicherheit zu gewährleisten, ist eine Überprüfung Ihrer Kontoinformationen erforderlich. Bitte aktualisieren Sie Ihre Informationen, um mögliche Einschränkungen Ihres Kontos zu vermeiden. Nur einige Minuten sind für diesen Vorgang nötig. Jetzt erneuern Wenn keine Maßnahme erforderlich ist, können Sie diese Nachricht einfach ignorieren. Mail 2: Agieren Sie sofort! Ihre Daten müssen kontrolliert werden In Ihrem PayPal-Konto wurde eine neue Zahlung verbucht. Um sicherzustellen, dass Sie unseren Service weiterhin uneingeschränkt nutzen können, bitten wir Sie, Ihre Informationen zu bestätigen. Wie bestätigen Sie den Zahlungseingang? Bitte melden Sie sich in Ihrem Konto an und kontrollieren Sie den Zahlungseingang (wie Adresse, E-Mail und Telefonnummer) auf Korrektheit überprüfen. Jetzt einloggen Freundliche Grüße, PayPal

Fake! Die Nachrichten geben vor, von PayPal zu stammen und fordern zur angeblichen Kontoprüfung auf. Ziel ist es, Sie auf eine gefälschte PayPal-Seite zu locken und dort Zugangsdaten sowie den zugehörigen Sicherheitscode abzugreifen. Gibt man diese Daten ein, erhalten die Betrüger Zugriff auf das PayPal-Konto.

Warum es Fake ist

  • 1Unpersönliche Anrede mit "Hello," statt einer echten Namensansprache
  • 2Unpersönliche Anrede mit "Guten Tag, Lieber Kunde!" statt einer echten Namensansprache
  • 3Das PayPal-Logo in den Mails bestätigt nicht die Echtheit des Absenders
  • 4Druck durch angeblich "ungewöhnliche Aktivität" und Kontoeinschränkungen
  • 5Aufforderung, Informationen über den Button "Jetzt erneuern" zu aktualisieren
  • 6Handlungsdruck wird aufgebaut durch die Behauptung, es sei eine neue Zahlung verbucht worden
  • 7Aufforderung, sich in seinem Account einzuloggen, um den Zahlungseingang zu kontrollieren
  • 8Die Absende-Adressen laufen auf die Domains romeucorreia.pt und liceodeartesyoficios.org, diese haben nichts mit PayPal zu tun
  • 9Beide gefälschten Mails führen auf dieselbe gefälschte PayPal-Seite, die Domain lautet allerdings ecapi.org
  • 10Auf der Seite werden Logindaten für den PayPal-Account abgefragt
  • 11Die zweite Folgeseite fordert noch die Eingabe eines Codes zur Bestätigung

Handlungstipps

  • Nicht auf den Button klicken, nicht auf die Nachrichten reagieren
  • Melden Sie sich bei PayPal nur direkt über die offizielle App oder die manuell eingegebene Website an
  • Prüfen Sie Ihr PayPal-Konto ausschließlich über bekannte, offizielle Zugänge
  • Keine Passwörter, Codes oder Telefonnummern auf der verlinkten Seite eingeben
  • Wenn Sie bereits Daten eingegeben haben, ändern Sie sofort das Passwort bei PayPal und kontaktieren Sie den Support

Hinweis der Redaktion

Bemerkenswert ist hier, dass beide E-Mails bei ein- und demselben Empfänger im Abstand weniger Tage eingegangen sind. Die Links der Buttons führen über eine Short-URL zur selben Seite, die auf der Domain ecapi.org liegt, die nichts mit PayPal zu tun hat. Hier wird also bereits mit vermehrter Mail-Zusendung Druck aufgebaut. Reagiert der Empfänger auf ein Mail nicht, wird er bei der zweiten Mail eventuell doch misstrauisch und möchte sich vergewissern, dass alles in Ordnung ist. Das sollte man nicht über die Buttons/Links in den Mails, sondern nur über bekannte Wege – URL selbst im Browser eintippen, App aufrufen.

Auf den gefälschten PayPal-Seiten, die über die Mails verlinkt sind, wird man zuerst zur Eingabe seiner Logindaten aufgefordert. Hat man dies getan, erscheint eine Seite, auf der man einen Sicherheitscode, der an die eigene Telefonnummer gesendet wurde, eingeben soll. Im Hintergrund läuft hier ein mehrstufiger Phishing-Angriff: Zuerst werden die eingegebenen Logindaten direkt bei PayPal eingetragen, dadurch wird die Zusendung eines Codes angestoßen, der – wie es auch korrekt ist – auf dem Handy des Kontobesitzers landet. Es scheint also alles wie gewohnt abzulaufen. Gibt man dann den Code auf der gefälschten Seite ein, haben die Betrüger vollständigen Zugriff auf das PayPal-Konto.

← Alle Warnungen ansehen