Wer derzeit mit steigenden Nebenkosten und knappen Rücklagen rechnet, für den klingen 478,90 Euro von der Krankenkasse wie eine willkommene Entlastung. Genau darauf setzen Kriminelle: Die Verbraucherzentrale warnt seit dem 25. September 2026 vor einer Phishing-Mail im Namen der AOK, die mit dieser Summe persönliche Daten erbeuten soll. Details stehen im Phishing-Radar der Verbraucherzentrale.
Eine Rückzahlung, die es nicht gibt
Die Nachricht trägt die Betreffzeile „Ihre Rückerstattung über 478,90 € wartet auf Bestätigung“ und behauptet, die Zahlung sei bereits vorbereitet und müsse nur noch autorisiert werden. Als Begründung wird eine angebliche Prüfung von eingereichten Belegen und Beiträgen der vergangenen Jahre angeführt. Der Ton ist sachlich, das Layout wirkt vertraut. Laut Berichten nutzt die Mail sogar Logo und Gestaltung der Krankenkasse, um glaubwürdig zu erscheinen.
Der entscheidende Punkt steckt in einem einzigen Link. Über ihn soll die Erstattung „freigegeben“ werden. Wer ihm folgt, landet nach Einschätzung der Verbraucherschützer nicht bei der AOK, sondern auf einer Seite, die Zugangsdaten, persönliche Angaben oder Bankverbindungen abfragt. Solche Links werden häufig auch genutzt, um Schadsoftware auf Geräte zu bringen oder Login-Daten für Online-Banking und andere Portale abzugreifen.
Unsere Artikel bevorzugt bei Google anzeigen lassen
Wenn Sie bei Google suchen, sehen Sie oft eine Schlagzeilen-Box. Sie können selbst bestimmen, was dort erscheint: Speichern Sie uns, das Nachrichtenmagazin Bürger & Geld, als bevorzugte Quelle, und erhalten Sie aktuelle, rechtliche fundierte Ratgeber-Artikel und wichtige Updates durch unsere Experten zu Themen wie Rente, Pflege, Grundsicherung, Schwerbehinderung noch schneller. -
Für soziales Leben e. V. : gemeinnützig, unabhängig, sozial!
Bürger & Geld auf Google News folgenDer 7. Oktober als Druckmittel
Die Täter arbeiten mit einem klaren Zeitfenster. Die Freigabe soll bis zum 7. Oktober 2026 erfolgen, danach erlösche der Anspruch und müsse neu beantragt werden. Nach Angaben der Verbraucherzentrale soll diese Frist gezielt Druck auf die Versicherten ausüben.
Zum heutigen Stand, dem 29. September, bleiben bis zu diesem erfundenen Stichtag nur noch gut eine Woche. Erfahrungsgemäß ist das die Phase, in der solche Kampagnen besonders viele Empfänger erreichen, weil der Zeitdruck real erscheint. Ebenso bekannt ist, dass Betrüger nach Ablauf einer Frist häufig mit leicht veränderten Beträgen oder neuen Daten nachlegen. Bereits im Sommer kursierte eine ähnliche Variante: Anfang August wurde über eine AOK-Phishingmail mit 324,90 Euro und einer Frist von sieben Tagen berichtet. Das Muster bleibt gleich, nur die Zahlen wechseln.
Woran die Fälschung zu erkennen ist
Die Verbraucherzentrale nennt mehrere typische Merkmale. Auffällig sind die unpersönliche Anrede und eine Absenderadresse ohne Bezug zur echten AOK-Domain. Hinzu kommt der Weg der Freigabe selbst: Eine Erstattung per Link in einer unangeforderten Mail zu autorisieren, entspricht nicht den Sicherheitsstandards gesetzlicher Krankenkassen.
Auch rechtlich passt die Geschichte nicht. Gesetzliche Krankenkassen erstatten Beiträge nicht pauschal nach einer „Belegprüfung“. Rückzahlungen gibt es in der GKV vor allem über Bonusprogramme oder Wahltarife mit Prämienzahlung nach § 53 SGB V, und die werden auf dem regulären Weg über Bescheid, App oder Postfach abgewickelt, nicht über einen Freigabelink mit Verfallsdatum.
| Merkmal | Echte AOK-Mitteilung | Gefälschte Rückerstattungs-Mail |
|---|---|---|
| Anrede | Persönlich mit Namen | Allgemein und unpersönlich |
| Absender | Offizielle AOK-Domain | Fremde oder verfremdete Adresse |
| Frist | Keine Verfallsdrohung per Mail | Stichtag 7. Oktober 2026 |
| Auszahlung | Über Bescheid, App oder Kundenportal | Freigabe per Link in der Mail |
| Abgefragte Daten | Keine Passwörter oder PINs per Mail | Zugangs- und Bankdaten |
Warum gerade Menschen mit knappem Budget im Fokus stehen
Die Masche zielt nicht auf Technikunkundige, sondern auf finanzielle Erwartungen. Ein Betrag knapp unter 500 Euro ist hoch genug, um bei Haushalten mit engem Monatsbudget, etwa bei Rentnern, Geringverdienern oder Beziehern von Grundsicherungsleistungen, spürbare Hoffnung zu wecken, und gleichzeitig niedrig genug, um plausibel zu wirken. Wer ohnehin jeden Euro einplanen muss, prüft eine vermeintlich gute Nachricht womöglich weniger kritisch.
Die Folgen eines Klicks können erheblich sein. Werden Bankdaten missbraucht, stellt sich schnell die Haftungsfrage. Nach § 675v BGB haften Kontoinhaber bei nicht autorisierten Zahlungen grundsätzlich nur begrenzt, bei grober Fahrlässigkeit jedoch unter Umständen in voller Höhe. Ob die Eingabe von Daten auf einer Phishing-Seite als grob fahrlässig gilt, hängt vom Einzelfall ab und wird von Gerichten unterschiedlich bewertet.
Kein Einzelfall
Die AOK-Mail ist Teil einer breiteren Welle. Im Phishing-Radar finden sich parallel gefälschte ELSTER-Mails zu angeblichen Unstimmigkeiten im Steuerkonto sowie Nachrichten im Namen der Bank N26, die eine Identitätsbestätigung verlangen. Das Bundesamt für Sicherheit in der Informationstechnik beschreibt dieselben Grundmuster seit Jahren: Vertrauen durch bekannte Marken, Zeitdruck durch Fristen und ein Link als Einfallstor.
Nach Angaben der Verbraucherschützer soll ein möglicher Anspruch ausschließlich über offizielle Kanäle geprüft werden. Mitteilungen der AOK lassen sich über die offizielle App, das Kundenportal oder die bekannte Internetseite verifizieren. Verdächtige Mails können zudem an phishing@verbraucherzentrale.nrw weitergeleitet werden. Ist bereits ein Schaden entstanden, kommt eine Anzeige bei der Polizei oder über die Onlinewache der Landespolizei in Betracht.
Die wichtigsten Fragen zur gefälschten AOK-Rückerstattung
Verschickt die AOK Rückerstattungen per E-Mail-Link?
Nein. Erstattungen und Bonuszahlungen laufen bei gesetzlichen Krankenkassen über Bescheide, das Kundenportal oder die App. Eine Aufforderung, Geld über einen Link in einer unangeforderten Mail „freizugeben“, ist ein klassisches Merkmal von Phishing.
Was passiert nach dem 7. Oktober 2026?
Die Frist ist frei erfunden und soll nur Druck erzeugen. Ein Anspruch verfällt nicht, weil ein Link nicht angeklickt wurde. Zu erwarten ist eher, dass nach dem Stichtag neue Varianten mit anderen Beträgen oder Daten auftauchen, wie es bereits im Sommer mit einer 324,90-Euro-Version der Fall war.
Was gilt, wenn bereits Daten eingegeben wurden?
In diesem Fall raten Verbraucherschützer dazu, Passwörter sofort zu ändern, die Bank zu informieren und gegebenenfalls das Konto sperren zu lassen. Eine Anzeige bei der Polizei dokumentiert den Vorfall und kann bei späteren Haftungsfragen gegenüber der Bank wichtig werden.
Sind nur AOK-Versicherte betroffen?
Die Mail wird im Namen der AOK verschickt, landet aber auch bei Menschen, die gar nicht dort versichert sind. Parallel kursieren ähnliche Nachrichten im Namen von Banken, Steuerbehörden und anderen Krankenkassen.
Meine Einschätzung
Diese Masche ist deshalb so wirksam, weil sie keine Angst schürt, sondern Hoffnung. Eine Mahnung macht misstrauisch, eine Gutschrift nicht. Gerade Menschen, die mit Grundsicherung, kleiner Rente oder niedrigem Einkommen jeden Monat rechnen müssen, sind für das Versprechen von knapp 500 Euro empfänglich, und die Täter wissen das. Die Verantwortung darf aber nicht allein bei den Versicherten liegen. Krankenkassen sollten ihre Kommunikationswege offensiver und verständlicher erklären, etwa mit einem klaren Satz auf jedem Bescheid, dass Erstattungen niemals per Link freigegeben werden. Und die Haftungsfrage bei Phishing gehört auf den Prüfstand: Wer auf eine professionell gefälschte Kassenmail hereinfällt, handelt nicht automatisch grob fahrlässig. Solange Täter immer raffinierter werden, darf die Rechtsprechung nicht von Verbrauchern verlangen, klüger zu sein als die Fälscher.
