Kontakt
phishing

1822direkt Phishing: Gefälschte Mails der Sparkassen-Direktbank

Die 1822direkt – Direktbank der Frankfurter Sparkasse – wird regelmäßig Ziel von Phishing-Kampagnen: Wer die Maschen kennt und die Fristen nach § 676b BGB beachtet, kann seinen Schaden erstattet bekommen.

Die 1822direkt GmbH ist eine Tochtergesellschaft der Frankfurter Sparkasse und damit eine vollständig BaFin-regulierte Direktbank. Das macht sie – aus Sicht der Täter – zu einem besonders attraktiven Angriffsziel: ein bekanntes Institut mit Millionen Kunden und einem vertrauten Markenauftritt, dem viele blind vertrauen. Phishing-Angreifer kopieren das Design der 1822direkt täuschend genau, um Zugangsdaten und TANs zu erschleichen.

Betroffene berichten von E-Mails, in denen sie aufgefordert werden, ihr Konto zu verifizieren, eine angeblich eingerichtete Überweisung zu stoppen oder ihre Zwei-Faktor-Authentifizierung zu aktualisieren. Hinter jedem dieser Szenarien steckt ein Link auf eine gefälschte Website, die Eingaben direkt an die Täter weiterleitet.

Dieser Beitrag erklärt, wie 1822direkt Phishing konkret funktioniert, welche Rechte nach § 675u BGB und § 675v BGB bestehen und welche Besonderheiten sich daraus ergeben, dass die 1822direkt eine Sparkassen-Tochter ist.

Wenn Sie als Kunde der 1822direkt Opfer einer Phishing-Attacke geworden sind, sollten Sie Ihre Ansprüche umgehend prüfen lassen. Jetzt unverbindlich Kontakt aufnehmen.

Kontakt

Wie 1822direkt Phishing konkret abläuft

Phishing-Kampagnen gegen 1822direkt-Kunden folgen einem etablierten Muster. Die gefälschten E-Mails kommen angeblich vom "Sicherheitsteam der 1822direkt" und verwenden das echte Logo sowie bekannte Formatierungsmerkmale. Inhaltlich geht es fast immer um dringende Handlungsaufforderungen: ein angeblich gesperrtes Konto, eine unbekannte Anmeldung aus dem Ausland oder eine angeblich notwendige Sicherheitsprüfung.

Der enthaltene Link führt auf eine Kopie der echten Login-Seite. Wer dort Benutzername und Passwort eingibt, übergibt diese Daten sofort an die Täter. Im nächsten Schritt folgt häufig eine Push-TAN-Abfrage: Die Täter starten parallel im echten Online-Banking eine Überweisung und bitten das Opfer auf der Fake-Seite, die echte TAN einzugeben – ohne dass das Opfer die konkrete Transaktion sieht.

Eine weitere Variante ist das Call-ID-Spoofing: Ein Anruf mit der echten Servicenummer der 1822direkt, bei dem angebliche Sicherheitsexperten die TAN telefonisch erfragen. Der BGH hat im Urteil XI ZR 107/24 vom 22.07.2025 festgestellt, dass die Weitergabe einer TAN – selbst erschlichen – grundsätzlich keine wirksame Autorisierung nach dem Zahlungsdiensterecht darstellt. Der Erstattungsanspruch bleibt dem Grunde nach bestehen.

Sparkassen-Tochter mit eigener Haftungsstruktur

Die 1822direkt ist zwar organisatorisch mit der Frankfurter Sparkasse verbunden, agiert aber als eigenständige GmbH mit eigenem BaFin-Status. Das ist für Haftungsfragen relevant: Ansprüche richten sich gegen die 1822direkt GmbH selbst – nicht gegen die Frankfurter Sparkasse oder den Sparkassen-Verbund.

Gleichzeitig bedeutet der BaFin-Status, dass die 1822direkt als regulierter Zahlungsdienst-Anbieter allen Anforderungen der PSD2-Richtlinie unterliegt. Diese Anforderungen sind in den §§ 675u ff. BGB umgesetzt. Das ist für Kunden günstig: Die Beweislast bei nicht autorisierten Zahlungen liegt grundsätzlich bei der Bank – nicht beim Kontoinhaber. Wer dokumentiert und fristgerecht handelt, nutzt diesen rechtlichen Vorteil voll aus.

Anders verhält es sich mit einer klassischen Sparkasse, die dem Deutschen Sparkassen-Giroverband angehört und deren AGB teils abweichen. Beim Comdirect-Phishing und anderen Direktbanken zeigt sich, dass Direktbanken oft schneller auf Phishing-Meldungen reagieren – was aber nicht automatisch zur Erstattung führt, sondern eine formelle Geltendmachung erfordert.

PSD2-Haftung: Wer zahlt nach einem 1822direkt-Angriff?

Nach § 675u Satz 2 BGB ist der Zahlungsdienst-Anbieter verpflichtet, den Betrag einer nicht autorisierten Zahlung unverzüglich zu erstatten und das Konto auf den Stand vor der Belastung zurückzusetzen. Das ist der gesetzliche Ausgangspunkt für alle Phishing-Opfer.

Die Einschränkung kommt aus § 675v BGB: Hat der Zahler durch grobe Fahrlässigkeit dazu beigetragen, entfällt die Erstattungspflicht ganz oder teilweise. Grobe Fahrlässigkeit liegt vor, wenn jemand die im Verkehr erforderliche Sorgfalt in besonders schwerem Maß außer Acht lässt.

Der BGH hat in seiner Entscheidung XI ZR 107/24 (Urteil vom 22.07.2025) klargestellt, dass eine TAN-Weitergabe am Folgetag eines Phishing-Anrufs als grob fahrlässig eingestuft werden kann – die betroffene Kundin verlor ihren Anspruch. Gleichzeitig hat das Gericht präzisiert, dass ein Augenblicksversagen im Moment des Anrufs grobe Fahrlässigkeit ausschließen kann. Eine genaue Einzelfallprüfung ist deshalb unverzichtbar.

Positiv für Betroffene: Der Generalanwalt beim EuGH hat in seinen Schlussanträgen vom 05.03.2026 (Az. C-70/25) signalisiert, dass Banken nach EU-Recht zunächst erstatten und Gegenansprüche erst danach geltend machen sollen. Ein bindendes Urteil des EuGH steht noch aus. Die Schlussanträge des Generalanwalts sind dennoch ein starkes Signal für eine kundenfreundlichere Auslegung.

13-Monats-Frist nach § 676b BGB: Was 1822direkt-Kunden wissen müssen

Eine der häufigsten Fallen für Phishing-Opfer ist die gesetzliche Ausschlussfrist nach § 676b Abs. 2 BGB: 13 Monate nach dem Belastungsdatum erlischt der Erstattungsanspruch – unabhängig davon, wann Sie den Schaden bemerkt haben. Wer seinen Kontoauszug nicht regelmäßig prüft, verliert damit unwiederbringlich seinen Anspruch.

Für weitergehende Schadensersatzansprüche aus § 823 BGB oder § 826 BGB gilt die Regelverjährung nach §§ 195, 199 BGB: drei Jahre ab dem Jahr der Kenntniserlangung, höchstens zehn Jahre ab Entstehung des Anspruchs (bzw. 30 Jahre ab dem schädigenden Ereignis; maßgeblich ist die früher endende Frist).

Praxis-Tipp: Melden Sie den Vorfall sofort schriftlich per Einschreiben an die 1822direkt. Damit ist die Frist gewahrt und Sie haben einen Nachweis über den Zugang der Meldung. Ähnliche Fristenkonstellationen kennen Betroffene aus dem Beitrag zum Phishing bei der Advanzia Bank.

Sofortmaßnahmen nach 1822direkt Phishing

Schnelles Handeln kann den Schaden erheblich begrenzen. Betrüger testen gestohlene Zugangsdaten oft sofort nach dem Angriff.

  • Konto sperren: Rufen Sie den 1822direkt-Kundenservice an oder nutzen Sie den Sperr-Notruf 116 116. Gesperrte Konten können nicht für weitere Überweisungen genutzt werden.
  • Passwort und TAN-Verfahren zurücksetzen: Beantragen Sie ein neues Passwort und deaktivieren Sie ggf. die aktuelle TAN-App oder den bestehenden Zugang.
  • Kontoauszüge sichern: Laden Sie alle Kontoauszüge der letzten 13 Monate herunter und identifizieren Sie alle nicht autorisierten Buchungen.
  • Bank schriftlich informieren: Senden Sie eine schriftliche Meldung (Einschreiben mit Rückschein) mit Datum, Betrag und Beschreibung der Transaktion.
  • Strafanzeige erstatten: Erstatten Sie Anzeige bei der Polizei wegen § 263 StGB (Betrug) und § 263a StGB (Computerbetrug).
  • Phishing-E-Mail sichern: Leiten Sie die Phishing-Mail an die Anti-Phishing Working Group (APWG) oder phishing@1822direkt.de weiter und löschen Sie sie erst danach aus Ihrem Postfach.

Als erfahrene Anwälte im Bank- und Kapitalmarktrecht helfen wir Ihnen, die Vorgehensweise der Betrüger rechtlich einzuordnen und konkrete Schritte zur Rückforderung Ihrer Gelder einzuleiten. Kontaktieren Sie uns jederzeit für ein unverbindliches Erstgespräch.

Kontakt

Geld zurückfordern: Dispute-Verfahren und Rechtsweg

Nach der Sperrung folgt der formale Erstattungsantrag. Formulieren Sie diesen schriftlich, nennen Sie exakt die betroffene Transaktion und berufen Sie sich ausdrücklich auf § 675u Satz 2 BGB. Fügen Sie die Strafanzeigenummer bei, sobald Sie diese haben.

Lehnt die 1822direkt ab oder macht sie grobe Fahrlässigkeit geltend, stehen zwei Wege offen: Erstens die kostenlose Schlichtung beim Ombudsmann der privaten Banken. Zweitens die gerichtliche Durchsetzung mit anwaltlicher Unterstützung. Erfahrungen aus vergleichbaren Direktbank-Fällen – etwa beim KfW-Phishing – zeigen, dass gut dokumentierte Ansprüche auch gerichtlich durchgesetzt werden können.

Beim EuGH-Phishing-Verfahren 2026 und seiner Vorgeschichte zeigt sich, dass europäische Gerichte zunehmend die Beweislastverteilung zugunsten der Kunden stärken. Kunden der 1822direkt sollten diese Entwicklung bei der Entscheidung für oder gegen einen Rechtsweg berücksichtigen.

Wichtig: Formulieren Sie den Erstattungsantrag präzise und vermeiden Sie vage Formulierungen. Nennen Sie Datum, Uhrzeit, Betrag und IBAN der Belastung. Die Erfahrungen beim Barclays-Phishing zeigen, dass Banken bei präziser Antragstellung deutlich seltener pauschal ablehnen. Legen Sie stets eine Kopie der Strafanzeige bei.

Warnsignale: So erkennen Sie gefälschte 1822direkt-E-Mails

Die echte 1822direkt kommuniziert niemals per E-Mail oder SMS mit der Aufforderung, TANs einzugeben oder Passwörter zu bestätigen. Dennoch wirken die gefälschten Nachrichten oft täuschend echt.

  • Absenderadresse kontrollieren: Echte Mails kommen nur von @1822direkt.de. Abweichungen wie @1822direkt-service.de oder @1822-bank.de sind Phishing.
  • Links vorab prüfen: Fahren Sie mit der Maus über den Link, ohne zu klicken. Die Ziel-URL muss mit https://www.1822direkt.de beginnen.
  • Keine TAN per E-Mail: Die Bank verlangt niemals per E-Mail oder Telefon nach einer TAN, PIN oder ChipTAN.
  • Dringlichkeit als Warnsignal: Formulierungen wie "sofortige Aktion erforderlich" oder "Ihr Konto wird gesperrt" sind klassische Phishing-Trigger.
  • BaFin-Warnlisten prüfen: Die BaFin veröffentlicht aktuelle Warnungen zu umlaufenden Phishing-Kampagnen gegen regulierte Institute.

Wann anwaltliche Beratung beim 1822direkt Phishing unverzichtbar ist

Wenn die 1822direkt die Erstattung verweigert oder grobe Fahrlässigkeit behauptet, ohne konkrete Belege zu liefern, sollten Sie anwaltliche Unterstützung in Anspruch nehmen. Die Bank trägt die Beweislast – das ist ein erheblicher Vorteil, den ein Anwalt gezielt nutzen kann.

Beim HypoVereinsbank-Phishing und ähnlichen Bankphishing-Fällen hat sich gezeigt, dass ein frühzeitig eingeschalteter Rechtsanwalt die Erfolgsquote deutlich erhöht – besonders dann, wenn die Spontanreaktion des Kunden als Augenblicksversagen einzuordnen ist. Das Vorgehen bei gestohlenen Bankdaten verdeutlicht, wie umfassend rechtliche Schritte ausgerichtet sein müssen.

Bevor Sie einen Anwalt mandatieren, prüfen Sie, ob Ihre Rechtsschutzversicherung die Kosten übernimmt. Bei Phishing mit Bankbezug ist das häufig der Fall. Stellen Sie den Deckungsantrag vor dem ersten anwaltlichen Kontakt, um den Versicherungsschutz zu sichern. Die 1822direkt ist dazu verpflichtet, etwaige Ablehnungsgründe transparent zu machen – ein Anwalt kann prüfen, ob diese rechtlich tragfähig sind.

AK LAW Rechtsanwaltsgesellschaft mbH – Ihr Partner im Bank- und Kapitalmarktrecht

Die AK LAW Rechtsanwaltsgesellschaft mbH berät und vertritt Mandanten bundesweit im Bank- und Kapitalmarktrecht. Rechtsanwalt Dr. Michel de Araujo Kurth M.A. verfügt über langjährige Erfahrung im Bankwesen und in der anwaltlichen Praxis und hat sich auf die Vertretung von Mandanten in bank- und kapitalmarktrechtlichen Streitigkeiten spezialisiert.

Die Kanzlei begleitet Mandanten sowohl außergerichtlich als auch vor Gericht – von der ersten rechtlichen Einordnung über die Kommunikation mit Banken, Zahlungsdienstleistern und Finanzinstituten bis zur Durchsetzung von Schadensersatz- und Rückforderungsansprüchen. Beratungen finden in den Büros in Frankfurt am Main, Darmstadt und Offenbach am Main sowie bundesweit per Videokonferenz statt.

Wenn Sie rechtliche Unterstützung benötigen, stehen wir Ihnen jederzeit zur Verfügung. Kontaktieren Sie uns über unser Kontaktformular für ein unverbindliches Erstgespräch – telefonisch, per E-Mail oder online.

FAQs – Häufig gestellte Fragen zu 1822direkt Phishing

Was ist 1822direkt Phishing und wie erkenne ich es?

1822direkt Phishing bezeichnet gefälschte E-Mails, SMS oder Anrufe im Namen der 1822direkt GmbH. Ziel ist das Erschleichen von Zugangsdaten und TANs. Echte Nachrichten kommen nur von @1822direkt.de und fordern niemals eine TAN per E-Mail an.

Muss die 1822direkt nach einem Phishing-Angriff erstatten?

Grundsätzlich ja. Nach § 675u Satz 2 BGB muss der Zahlungsdienst-Anbieter nicht autorisierte Zahlungen unverzüglich erstatten. Ausnahme: grobe Fahrlässigkeit des Kunden nach § 675v BGB. Die Beweislast für grobe Fahrlässigkeit liegt dabei bei der Bank, nicht beim Kunden.

Was bedeutet das BGH-Urteil XI ZR 107/24 für 1822direkt-Kunden?

Das Urteil vom 22.07.2025 zeigt, dass TAN-Weitergabe am Folgetag eines Phishing-Anrufs grob fahrlässig sein kann. Gleichzeitig hat der BGH klargestellt, dass ein kurzfristiges Augenblicksversagen grobe Fahrlässigkeit ausschließen kann. Eine Einzelfallprüfung ist deshalb entscheidend.

Wie lange habe ich Zeit, einen 1822direkt-Phishing-Schaden zu melden?

Die gesetzliche Ausschlussfrist nach § 676b Abs. 2 BGB beträgt genau 13 Monate ab dem Belastungsdatum. Nach Ablauf dieser Frist erlischt der Erstattungsanspruch vollständig, unabhängig davon, wann Sie den Schaden entdeckt haben.

Kann ich trotz TAN-Weitergabe die Erstattung verlangen?

Ja, sofern die TAN durch Täuschung erschlichen wurde und keine grobe Fahrlässigkeit vorliegt. Die TAN-Weitergabe allein begründet noch keine wirksame Autorisierung nach § 675u BGB. Entscheidend ist die Intensität des Irrtums und die Zumutbarkeit der Prüfung.

Was tun, wenn die 1822direkt die Erstattung ablehnt?

Bei verweigerten Erstattungen nach einem 1822direkt Phishing-Angriff können Sie beim Ombudsmann der privaten Banken eine kostenlose außergerichtliche Schlichtung beantragen. Alternativ ist mit anwaltlicher Unterstützung eine Zivilklage möglich. Die Bank muss grobe Fahrlässigkeit konkret nachweisen.

Hat der EuGH über Phishing-Erstattungen bereits entschieden?

Nein. Der Generalanwalt beim EuGH hat am 05.03.2026 Schlussanträge in der Rechtssache C-70/25 vorgelegt und plädiert für eine vorrangige Erstattungspflicht der Banken. Ein bindendes Endurteil des EuGH steht noch aus.

Wie unterscheidet sich die 1822direkt von einer normalen Sparkasse?

Die 1822direkt ist eine eigenständige GmbH und Tochter der Frankfurter Sparkasse, aber kein Mitglied des Sparkassen-Giroverband-Systems. Ansprüche richten sich gegen die 1822direkt GmbH direkt. Sie unterliegt als BaFin-regulierte Bank vollständig den PSD2-Regelungen der §§ 675u ff. BGB.

Kann ich Call-ID-Spoofing bei der 1822direkt zur Anzeige bringen?

Ja. Erstatten Sie Strafanzeige wegen § 263 StGB (Betrug) und § 263a StGB (Computerbetrug). Das Fälschen der angezeigten Rufnummer (Call-ID-Spoofing) ist zudem nach dem Telekommunikationsgesetz (§ 120 TKG) unzulässig und kann von der Bundesnetzagentur verfolgt werden. Sichern Sie die Anruf-Details als Beweismittel.

Was ist der erste Schritt nach einem 1822direkt-Phishing-Vorfall?

Beim ersten Verdacht auf 1822direkt Phishing sperren Sie sofort Konto und Zugang über den Sperr-Notruf 116 116. Sichern Sie die Phishing-Nachricht als Beweismittel und melden Sie den Vorfall schriftlich per Einschreiben an die 1822direkt, um die 13-Monats-Frist zu wahren.

Jetzt Anfrage stellen
Wir beraten Sie gerne umfassend und persönlich bei Ihrem Anliegen.
Kontakt
Dr. Michel de Araujo Kurth
Dr. Michel de Araujo Kurth ist Geschäftsführender Gesellschafter der AK LAW Rechtsanwaltsgesellschaft mbH und Rechtsanwalt mit Schwerpunkt im Bank- und Kapitalmarktrecht. Promoviert Summa Cum Laude an der Goethe-Universität Frankfurt, zuvor Legal Counsel bei Société Générale und Hauck Aufhäuser Lampe Privatbank AG.
Vita
Lesen Sie mehr...
Kontakt
Ihre AK LAW Rechtsanwaltsgesellschaft mbH. Immer für Sie da
Jederzeit für Sie erreichbar
Dr. Michel de Araujo Kurth
Kontakt








    Saalburgstraße 11
    60385 Frankfurt am Main
    +49 6151 7076982
    kontakt@ra-araujo-kurth.de
    Mo. – Fr. 08:00–18:00 Uhr
    envelopephone-handsetmap-markercrossmenuchevron-down