Alarm: Instagram gehört zu den Plattformen, die Phisher am häufigsten ins Visier nehmen. Täglich werden Tausende Konten über gefälschte Seiten und täuschende Nachrichten gestohlen. Die Maschen zu kennen ist Ihre beste Verteidigung gegen diese ausgefeilten Angriffe.

Phishing bedeutet, gefälschte Seiten oder Nachrichten zu bauen, die echte Dienste nachahmen, um Ihre Zugangsdaten zu stehlen — Anmeldung und Passwort. Auf Instagram passiert das vor allem über Direktnachrichten (DMs) und Links, die offiziell wirken, aber auf Seiten führen, die Kriminelle steuern. Für ein ungeübtes Auge sind die Fälschungen oft nicht vom Original zu unterscheiden.

In diesem Leitfaden lernen Sie, wie Phishing auf Instagram funktioniert, sehen echte Beispiele für das Vorgehen von Angreifern und wissen, wie Sie sich schützen und was zu tun ist, wenn Sie schon Opfer geworden sind.

Wie Phishing auf Instagram abläuft

Der übliche Ablauf ist darauf angelegt, Vertrauen und Eile auszunutzen:

  1. Sie erhalten eine Nachricht (meist von einem Konto, das offiziell wirkt, oder von jemandem, dessen Konto gehackt wurde)
  2. Die Nachricht sagt, Ihr Konto werde gesperrt, es liege ein Verstoß vor, oder sie bietet etwas Verlockendes (Verifizierungsabzeichen, Echtheitsprüfung, Bonus)
  3. Es gibt einen Link, um das Problem zu „lösen“ oder zu „prüfen“
  4. Der Link führt auf eine Seite, die genau wie die Anmeldung von Instagram aussieht
  5. Sie geben Anmeldung und Passwort ein → die Kriminellen erfassen sofort alles

Echte Beispiele gefälschter Seiten

Betrüger legen Domains an, die offiziell aussehen. Einige Beispiele, die weit verbreitet waren:

  • instagram-security.com — Das offizielle Instagram ist instagram.com. Jede Abweichung ist eine Fälschung.
  • instagrarn.com — Achten Sie auf das zusätzliche „r“. Ein einziges anderes Zeichen.
  • instagram-verify.net — Instagram nutzt für die Anmeldung keine .net-Domains.
  • meta-verification.com — Meta sendet keine Prüfungslinks per DM.
Beispiel einer Phishing-Nachricht:

„Hallo! Wir haben ungewöhnliche Aktivität auf Ihrem Konto festgestellt. Damit Ihr Konto nicht dauerhaft deaktiviert wird, bestätigen Sie Ihre Identität innerhalb von 24 Stunden: [gefälschter Link]. Instagram würde das niemals per DM verlangen — es ist Betrug.“

Goldene Regel: Instagram und Meta senden NIEMALS Links zur Prüfung, zur Wiederherstellung oder zum „Verhindern einer Sperre“ per Direktnachricht. Jede Nachricht, die Sie bittet, einen Link anzuklicken und sich anzumelden, ist Phishing. Keine Ausnahme. Niemals.

Warnzeichen in DMs

Seien Sie misstrauisch, wenn eine Nachricht:

  • Sie bittet, einen Link anzuklicken, um Ihr Konto zu „prüfen“, zu „bestätigen“ oder „wiederherzustellen“
  • Sagt, Ihr Konto werde in X Stunden gesperrt
  • Ein Verifizierungsabzeichen (blauer Haken) gegen Ihre Daten anbietet
  • Von einem Konto kommt, das offiziell wirkt, es aber nicht ist (@ und Followerzahl prüfen)
  • Grammatikfehler oder eine seltsame Form hat
  • Direkt nach Ihrem Passwort oder Wiederherstellungscode fragt
  • Falsche Eile erzeugt, damit Sie nicht nachdenken

So prüfen Sie, ob ein Link gefälscht ist

  1. Nicht anklicken. Fahren Sie mit der Maus über den Link (oder halten Sie ihn auf dem Handy gedrückt), um die echte Adresse zu sehen.
  2. Offizielle Domains: Instagram nutzt nur instagram.com, facebook.com und meta.com. Nichts wie instagram-xxx.com oder instagran.com.
  3. HTTPS: Offizielle Seiten nutzen HTTPS. Kriminelle nutzen es aber auch — HTTPS allein ist also keine Garantie für Sicherheit.
  4. Selbst eintippen: Wenn Sie Instagram öffnen müssen, tippen Sie instagram.com in die Adresszeile. Nutzen Sie niemals Links aus Nachrichten.
Nützliches Werkzeug: Sie können den Link bei virustotal.com einfügen und prüfen, ob er als schädlich bekannt ist. Das ist keine Garantie zu 100 %, hilft aber, viele bekannte Betrugs- und Phishing-Seiten zu erkennen.

Was zu tun ist, wenn Sie auf den Betrug hereingefallen sind

Wenn Sie Ihr Passwort auf einer gefälschten Seite eingegeben haben, handeln Sie sofort:

  1. Ändern Sie Ihr Passwort SOFORT — Öffnen Sie instagram.com im Browser (Adresse selbst eintippen), gehen Sie zu Passwort vergessen, falls die Anmeldung nicht klappt, und legen Sie ein neues starkes Passwort an.
  2. Zwei-Faktor-Authentifizierung aktivieren — Einstellungen → Sicherheit → Zwei-Faktor-Authentifizierung. Nutzen Sie eine Authenticator-App, nicht SMS.
  3. Aktive Sitzungen beenden — Einstellungen → Sicherheit → Wo Sie angemeldet sind. Melden Sie alle Geräte ab, die Sie nicht kennen.
  4. E-Mail und Telefon prüfen — Stellen Sie sicher, dass der Angreifer sie nicht geändert hat.
  5. Das Konto melden, von dem der Link kam — Auf Instagram: Melden → Phishing/Betrug.
Konto schon übernommen? Wenn Sie gar keinen Zugang mehr haben, öffnen Sie instagram.com/hacked oder instagram.com/accounts/password/reset und folgen Sie dem Wiederherstellungsablauf. In unserem Artikel zur Wiederherstellung gehackter Konten steht die vollständige Anleitung Schritt für Schritt.

Fazit

Instagram-Phishing lebt von Unachtsamkeit und Eile. Betrüger bauen Druck auf („Ihr Konto wird gesperrt“), damit Sie handeln, ohne nachzudenken. Wer ihre Maschen kennt, nimmt ihnen die stärkste Waffe.

Die Regeln kurz:

  • Klicken Sie nie auf Links zur Prüfung oder Wiederherstellung, die per DM kommen
  • Tippen Sie instagram.com immer selbst ein, wenn Sie die Plattform öffnen müssen
  • Aktivieren Sie 2FA, damit Ihr Konto geschützt ist, auch wenn das Passwort bekannt wird
  • Seien Sie bei jeder Nachricht misstrauisch, die Eile oder Druck macht
  • Geben Sie dieses Wissen weiter — Aufmerksamkeit ist die beste Verteidigung

Teilen Sie diesen Artikel. Je mehr Menschen diese Maschen kennen, desto weniger Opfer gibt es.

CyberShield-Redaktion

Wir sind Spezialisten für digitale Sicherheit mit über 10 Jahren Erfahrung. Unsere Mission ist es, Wissen über den Schutz im Netz zu demokratisieren und ganz normalen Menschen zu helfen, sich vor digitalen Bedrohungen zu schützen.