---
title: "Commerzbank Spam-SMS und Phishing-Mails: Was jetzt zu tun ist"
description: "Commerzbank Spam-SMS und Phishing-Mails 2026: aktuelle Betrugswellen, Erkennungsmerkmale und wann die Bank für abgebuchtes Geld haften muss."
url: "https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/commerzbank-spam-sms-phishing-mail"
lang: "de"
breadcrumb: "Start › Rechtsgebiete › Bank- und Kapitalmarktrecht › Commerzbank Spam-SMS und Phishing-Mails: Was jetzt zu tun ist"
section: "Bank- und Kapitalmarktrecht"
datePublished: "2024-03-20"
dateModified: "2026-07-02"
author: "Michelle Engelmann"
authorMarkdown: "https://rechtsanwaltkaufmann.de/kanzlei/michelle-engelmann.md"
reviewedBy: "Hermann Kaufmann"
note: "Allgemeine Information, keine Rechtsberatung. Zitierfähig ist die Adresse unter url."
---

[Bank- und Kapitalmarktrecht](https://rechtsanwaltkaufmann.de/rechtsgebiete/bank-und-kapitalmarktrecht.md)

# Commerzbank Spam-SMS und Phishing-Mails: Was jetzt zu tun ist

Eine SMS oder Mail von angeblich "Commerzbank" mit Aufforderung zur photoTAN-Bestätigung ist fast immer Betrug. Wie die aktuellen Phishing-Wellen 2026 funktionieren, woran Sie sie erkennen und wann die Bank für abgebuchtes Geld haftet.

Aktualisiert: 2\. Juli 2026 · 4 min Lesezeit · Fachlich geprüft von [Hermann Kaufmann](https://rechtsanwaltkaufmann.de/kanzlei/hermann-kaufmann.md)

Das Wichtigste in Kürze

Seit Anfang 2026 laufen mehrere Phishing-Wellen gegen Commerzbank-Kunden, die per SMS und Mail zur angeblichen Bestätigung oder Erneuerung der photoTAN drängen. Die Commerzbank verschickt grundsätzlich keine Links per SMS oder Mail und fordert nie die photoTAN-Aktivierungsgrafik an. Wer Daten preisgegeben hat, sollte die Sperr-Hotline anrufen, Anzeige erstatten und die Bank informieren: Nach § 675u BGB muss diese nicht autorisierte Abbuchungen erstatten, außer bei grober Fahrlässigkeit des Kunden.

-   Die Commerzbank verschickt keine Links per SMS oder Mail und fragt niemals nach der photoTAN-Aktivierungsgrafik
-   Aktuelle Wellen (seit Januar 2026 per SMS, seit Juni 2026 per Mail) geben eine angebliche Sperrung oder Aktualisierungspflicht der photoTAN vor
-   Verdächtige SMS bei der Bundesnetzagentur oder dem Mobilfunkanbieter melden, verdächtige Mails an die Verbraucherzentrale weiterleiten
-   Bei bereits preisgegebenen Daten sofort die Commerzbank-Sperr-Hotline anrufen und die Karte beziehungsweise den Online-Zugang sperren lassen
-   Nach § 675u BGB muss die Bank nicht autorisierte Abbuchungen grundsätzlich erstatten, es sei denn, dem Kunden fällt grobe Fahrlässigkeit zur Last

![Smartphone mit einer gefälschten Commerzbank-SMS zur photoTAN-Bestätigung als Beispiel für die aktuelle Phishing-Betrugsmasche](https://cms.rechtsanwaltkaufmann.de/api/media/file/Commerzbank-Spam-SMS-und-Phishing-Mail-1.webp)

Eine SMS oder Mail von angeblich "Commerzbank" mit der Aufforderung, die photoTAN-Aktivierung zu bestätigen oder zu erneuern, ist fast immer Betrug. Seit Anfang 2026 verschicken Kriminelle in großem Umfang solche Nachrichten, die zu gefälschten Seiten führen und dort Zugangsdaten abgreifen. Die Commerzbank und die Verbraucherzentrale warnen fortlaufend davor.

## Welche Commerzbank-Phishing-Wellen laufen aktuell?

Seit Ende Januar 2026 kursieren SMS, die eine angebliche Sperrung des photoTAN-Verfahrens ankündigen und zur "Erneuerung" der Daten über einen Link auffordern. Anfang Juni 2026 kam eine E-Mail-Welle unter dem Betreff "COMMERZBANK Neues zu Ihrem Online-Zugang" hinzu, die eine angeblich verpflichtende Aktualisierung der photoTAN-App verlangt und mit einer konkreten Frist Druck aufbaut. Frühere Wellen liefen unter Betreffzeilen wie "Ihr Konto ist vorübergehend gesperrt", "Online-Verifizierung erforderlich" oder "Rückerstattung nach Doppelbelastung Ihrer Kreditkarte".

Allen Varianten ist eines gemeinsam: ein Link zu einer nachgeahmten Login-Seite, auf der PIN, TAN oder die photoTAN-Aktivierungsgrafik eingegeben werden sollen. Eine verwandte Masche nutzt statt SMS oder Mail inzwischen auch klassische [Betrugsbriefe mit QR-Code](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/betrugsmasche-brief.md), die auf dieselbe photoTAN-Aktualisierung abzielen. Wer dort Daten hinterlässt, liefert sie direkt an die Betrüger.

## Woran erkenne ich eine gefälschte Commerzbank-Nachricht?

Die Commerzbank selbst nennt klare Warnzeichen: ein unbekannter Absender oder eine verdächtige Nummer, Rechtschreib- oder Grammatikfehler, ein dringlicher Tonfall mit Handlungsdruck und ein inhaltlicher Widerspruch, etwa eine Kontowarnung, obwohl gerade erst eingeloggt wurde. Der wichtigste Hinweis bleibt der Link selbst: offizielle Mitteilungen der Commerzbank enthalten grundsätzlich keine Links zum Anklicken.

Besonders gefährlich ist jede Aufforderung, die photoTAN-Aktivierungsgrafik weiterzugeben, per Foto, Scan, Kopie oder im Original. Diese Grafik dient ausschließlich der Ersteinrichtung auf dem eigenen Gerät. Wer sie preisgibt, ermöglicht Betrügern zusammen mit den ohnehin abgegriffenen Zugangsdaten die vollständige Übernahme des Kontos.

> **Kommentar vom Anwalt:**
>
> In der Beratung erlebe ich häufig, dass gerade technisch versierte Mandanten überrascht sind, wie professionell die gefälschten Seiten mittlerweile aussehen. Die Fälschung lässt sich fast nie an der Optik erkennen, sondern nur daran, dass eine echte Bank niemals per Link zur Dateneingabe auffordert. Diese eine Regel schützt zuverlässiger als jedes Rechtschreibfehler-Suchen.
>
> — Hermann Kaufmann, Fachanwalt für Bank- und Kapitalmarktrecht

## Was tun, wenn eine verdächtige Nachricht ankommt?

Wie bei den meisten Fällen von [Online-Banking-Betrug](https://rechtsanwaltkaufmann.de/themen/online-banking-betrug.md) gilt: Nicht klicken, keine Anhänge öffnen, keine Daten eingeben. Verdächtige SMS lassen sich über das Beschwerdeformular der Bundesnetzagentur oder direkt beim eigenen Mobilfunkanbieter melden. Verdächtige Mails können an die Verbraucherzentrale weitergeleitet werden. Wer bereits Daten preisgegeben hat oder eine unautorisierte Abbuchung bemerkt, sollte sofort die Sperr-Hotline der Commerzbank anrufen, Karte und Online-Zugang sperren lassen, die Kontobewegungen prüfen und Anzeige bei der Polizei erstatten.

## Haftet die Bank, wenn Betrüger Geld abgebucht haben?

§ 675u BGB regelt die Haftung klar: Hat der Kunde eine Zahlung nicht autorisiert, hat die Bank keinen Anspruch auf Ersatz und muss das Konto unverzüglich zurückbuchen, spätestens bis zum Ende des Geschäftstags, der auf die Meldung folgt. Die Bank kann sich nur befreien, wenn sie beweist, dass die Zahlung tatsächlich autorisiert war oder dass der Kunde grob fahrlässig gehandelt hat. Dieselbe Beweislastverteilung gilt bei vergleichbaren Wellen anderer Institute, etwa bei den aktuellen [Postbank-Phishing-Mails](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/postbank-hackerangriff-phishing.md).

Was als grobe Fahrlässigkeit gilt, zeigen zwei ältere, aber weiterhin einschlägige Entscheidungen. Der BGH entschied 2012 (XI ZR 96/11), dass ein Kunde, der beim Online-Banking-Login trotz ausdrücklicher Warnung zehn TANs auf einmal eingab, grob fahrlässig handelte und deshalb selbst für den Schaden aufkommen musste. Das Kammergericht Berlin kam 2010 (26 U 159/09) zum gegenteiligen Ergebnis für den umgekehrten Fall: Bietet die Bank ein veraltetes, unsicheres TAN-Verfahren an, obwohl sicherere Verfahren längst Standard sind, trifft sie eine Mitverantwortung. Der betroffene Kunde musste in diesem Fall nur 30 Prozent seines Schadens selbst tragen.

Beide Entscheidungen zeigen, dass pauschale Aussagen wie "die Bank haftet immer" oder "der Kunde ist selbst schuld" nicht tragen. Entscheidend ist die konkrete Beweislage im Einzelfall, insbesondere welches TAN-Verfahren zum Zeitpunkt des Betrugs Stand der Technik war und wie genau der Kunde reagiert hat.

> **Kommentar vom Anwalt:**
>
> Banken lehnen eine Erstattung nach Phishing-Fällen in der ersten Antwort fast immer ab und berufen sich pauschal auf grobe Fahrlässigkeit. Das ist rechtlich nicht das letzte Wort. Wir prüfen in jedem Fall, ob die Bank ihre Beweislast tatsächlich erfüllt und ob das verwendete TAN-Verfahren zum fraglichen Zeitpunkt überhaupt noch als sicher galt, und setzen Erstattungsansprüche regelmäßig auch nach einer ersten Ablehnung durch.
>
> — Hermann Kaufmann, Fachanwalt für Bank- und Kapitalmarktrecht

## Kann ich auch gegen die Commerzbank selbst vorgehen?

Eine Haftung der Commerzbank für die Betrugstaten Dritter kommt in der Regel nicht in Betracht, da die Bank nicht Absenderin der Phishing-Nachrichten ist. Relevant wird die Bank rechtlich erst über § 675u BGB, also über ihre Erstattungspflicht bei nicht autorisierten Zahlungen, und über die Frage, welches Sicherheitsniveau sie beim TAN-Verfahren zum Zeitpunkt des Betrugs tatsächlich angeboten hat. Ob im Einzelfall eine vollständige oder nur teilweise Erstattung durchsetzbar ist, hängt davon ab, wie der konkrete Betrugsablauf und die eigene Sorgfalt sich rekonstruieren lassen. Welche Anforderungen Banken an das Sicherheitsniveau im Online-Banking und an die starke Kundenauthentifizierung erfüllen müssen, erläutert der Beitrag [Wie sicher muss Ihre Bank sein? IT-Sicherheitspflichten nach DORA und PSD2](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/bank-it-sicherheit-pflichten.md).

Rechtsstand: Juli 2026.

## Fragen & Antworten

### Woran erkenne ich eine gefälschte Commerzbank-SMS oder Mail?

Typische Merkmale sind ein unbekannter Absender, Rechtschreibfehler, ein dringlicher Tonfall und vor allem ein Link zur Dateneingabe. Die Commerzbank verschickt grundsätzlich keine Links per SMS oder Mail und fordert niemals die photoTAN-Aktivierungsgrafik an.

### Wo melde ich eine verdächtige Commerzbank-Phishing-SMS?

Verdächtige SMS lassen sich über das Beschwerdeformular der Bundesnetzagentur oder beim eigenen Mobilfunkanbieter melden. Verdächtige Mails können an die Verbraucherzentrale weitergeleitet werden. Bei bereits preisgegebenen Daten sollten Sie zusätzlich sofort die Sperr-Hotline der Commerzbank anrufen.

### Muss die Commerzbank mir gestohlenes Geld zurückzahlen?

Nach § 675u BGB muss die Bank eine nicht autorisierte Zahlung grundsätzlich erstatten. Sie kann sich nur befreien, wenn sie beweist, dass die Zahlung autorisiert war oder der Kunde grob fahrlässig gehandelt hat. Ob das im Einzelfall zutrifft, hängt stark vom konkreten Ablauf ab.

### Was ist die photoTAN-Aktivierungsgrafik und warum ist sie so wichtig?

Die Aktivierungsgrafik dient ausschließlich der einmaligen Einrichtung der photoTAN-App auf dem eigenen Gerät. Wer sie an Dritte weitergibt, per Foto, Scan oder Kopie, ermöglicht Betrügern zusammen mit abgegriffenen Zugangsdaten die vollständige Übernahme des Kontos.

Quellen

1.  [§ 675u BGB Haftung des Zahlungsdienstleisters für nicht autorisierte Zahlungsvorgänge (gesetze-im-internet.de)](https://www.gesetze-im-internet.de/bgb/__675u.html)
2.  [Commerzbank, offizielle Informationsseite zu Phishing](https://www.commerzbank.de/hilfe/sicherheit-onlinebanking/phishing/)
3.  [Commerzbank, offizielle Informationsseite zu Smishing (SMS-Phishing)](https://www.commerzbank.de/hilfe/sicherheit-onlinebanking/smishing/)
4.  [BGH, Urteil vom 24.04.2012, XI ZR 96/11 (Sorgfaltspflichten beim Online-Banking-Login)](https://dejure.org/dienste/vernetzung/rechtsprechung?Gericht=BGH&Datum=24.04.2012&Aktenzeichen=XI+ZR+96%2F11)
5.  [Kammergericht Berlin, Urteil vom 29.11.2010, 26 U 159/09 (Mitverantwortung bei veraltetem TAN-Verfahren)](https://dejure.org/dienste/vernetzung/rechtsprechung?Gericht=KG&Datum=29.11.2010&Aktenzeichen=26+U+159/09)
6.  [Verbraucherzentrale, Phishing-Radar mit aktuellen Warnungen](https://www.verbraucherzentrale.de/wissen/digitale-welt/phishingradar/phishingradar-aktuelle-warnungen-6059)

**Hinweis:** Dieser Artikel dient ausschließlich der allgemeinen rechtlichen Information und stellt keine Rechtsberatung im Einzelfall dar. Für die Beurteilung Ihrer konkreten Situation wenden Sie sich bitte direkt an Rechtsanwalt Hermann Kaufmann. Eine rechtliche Prüfung Ihres Falls erfolgt erst im Rahmen eines Mandats. Die Inhalte sind teilweise KI-modifiziert und werden redaktionell geprüft.

Über die Autorin · Michelle Engelmann · Diplom-Juristin (LL.M.)

Diplom-Juristin (Dipl.-Jur.) mit LL.M. (Master of Laws). Sie hat ihr zweites juristisches Staatsexamen abgeschlossen und schreibt für die Kanzlei verständliche Rechtstipps, vor allem zum Bank- und Kapitalmarktrecht, Arbeitsrecht und Zivilrecht.

[Zum Profil →](https://rechtsanwaltkaufmann.de/kanzlei/michelle-engelmann.md)

## Das könnte Sie auch interessieren

-   [DHL Fake SMS: So erkennen Sie die Betrugsmasche per SMS und E-Mail](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/dhl-fake-sms-betrugsmail.md) – Eine SMS von angeblich „DHL“ mit Link zur Paketverfolgung ist fast immer Betrug. Wie das sogenannte Smishing funktioniert, wie Sie sich schützen und welche rechtlichen Schritte nach einem Datendiebstahl möglich sind.

-   [ADAC-Kreditkarte Betrug: Solarisbank-Kunden aufgepasst](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/adac-kreditkarte-solarisbank.md) – Seit dem Wechsel der ADAC-Kreditkartenverwaltung zur Solarisbank melden zahlreiche Mitglieder unautorisierte Abbuchungen im vierstelligen Bereich. Was hinter den Betrugsfällen steckt, wie Sie sich schützen und wie Sie Ihr Geld zurückbekommen.

-   [Betrugsmasche Brief: Phishing-Briefe von Commerzbank und Sparkasse erkennen](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/betrugsmasche-brief.md) – Gefälschte Bankbriefe mit QR-Code locken Kunden auf nachgebaute Login-Seiten. So erkennen Sie Quishing-Post von echten Bankschreiben, und das gilt rechtlich, wenn bereits Geld abgebucht wurde.

-   [Konto gesperrt trotz Guthaben: Gründe und was Sie jetzt tun können](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/konto-gesperrt-trotz-guthaben.md) – Eine Kontosperrung trotz vorhandenem Guthaben hat meist einen von drei Gründen: Geldwäscheverdacht, Pfändung oder eine Sperre durch das Finanzamt. Wer die Kosten trägt, hängt vom konkreten Fall ab.

-   [Job-Scamming 2026: Wenn die Traumstelle zur Falle wird](https://rechtsanwaltkaufmann.de/wirtschaftsstrafrecht/job-scamming.md) – Gefälschte Stellenanzeigen locken Arbeitssuchende mit Traumjobs und stehlen dabei Daten oder machen Betroffene ungewollt zu Geldwäsche-Helfern. So erkennen Sie Job-Scamming und was Sie tun sollten, wenn es bereits passiert ist.

-   [Postbank Phishing: Aktuelle E-Mail-Betrugswellen und Ihr Recht auf Erstattung](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/postbank-hackerangriff-phishing.md) – Postbank-Kunden erhalten seit Anfang 2026 verstärkt Phishing-Mails, die zur Bestätigung von BestSign oder SecureGo+ auffordern. Wie diese Wellen funktionieren, woran Sie sie erkennen und wann die Bank abgebuchtes Geld erstatten muss.
