Werkstatt

Ist das Betrug? KI als Zweitmeinung

Eine KI kann bei einer verdächtigen Nachricht eine gute Zweitmeinung sein – wenn sie das Richtige zu sehen bekommt. Warum ein Bildschirmfoto besser ist als kopierter Text, warum die KI nichts anklicken sollte und welche drei Fragen mehr bringen als „Ist das Betrug?“.

Für „Übung macht sicher“, einen kostenlosen Übungsplatz gegen Phishing und Online-Betrug, haben meine KI und ich auch eine Seite gebaut, die erklärt, wie man eine KI um Rat fragt. Ihr Kern sind drei Schritte: Bildschirmfoto statt Link, Persönliches schwärzen, gezielt fragen. Für Laien ist das genau richtig – kurz und ohne Fachwörter.

Hier steht, warum die Regeln so sind. Denn jede einzelne hat mit Kontext zu tun: mit dem, was die KI zu sehen bekommt, und mit dem, was sie dabei übersieht.

Was die KI dabei gut kann

Betrug folgt Mustern: Zeitdruck, Drohung, ein Absender, der nicht zum Namen passt, ein Link, der woanders hinführt, als er behauptet. Solche Muster erkennen Sprachmodelle meist gut, wenn sie sichtbar sind. Sie sind rund um die Uhr da, werden nicht ungeduldig und erklären, statt nur zu warnen.

Was dabei herauskommt, ist allerdings eine Einschätzung, keine Prüfung. Das Modell sieht nur, was man ihm zeigt. Es kann weder den Mailserver des Absenders befragen noch das eigene Konto einsehen noch bei der Bank anrufen. Ein „sieht echt aus“ ist deshalb keine Freigabe – bei Geld, Passwörtern und Fernzugriff gehört immer ein zweiter Weg dazu.

Bildschirmfoto statt Text: was im Kontext steht, bestimmt die Antwort

Wer den Text einer Mail kopiert und der KI gibt, kopiert mehr, als er sieht: weiße Schrift auf weißem Grund, winzige Zeichen, versteckte Absätze. Genau dort können Anweisungen an die KI stehen – Fachleute sprechen von Prompt Injection. 0DIN hat 2025 vorgeführt, wie das aussieht („Phishing for Gemini“): Versteckter Text in einer Mail brachte die Zusammenfassen-Funktion eines Mail-Assistenten dazu, eine erfundene Sicherheitswarnung samt Telefonnummer auszugeben. Der Mensch sah eine harmlose Mail, die KI las einen Auftrag.

Ein Bildschirmfoto enthält dagegen weitgehend nur, was ein Mensch auch sieht. Ganz dicht ist es nicht: Brave zeigte im Oktober 2025 („Unseeable prompt injections in screenshots“), dass ein KI-Browser aus einem Bildschirmfoto Anweisungen herauslas, die als blasse hellblaue Schrift auf gelbem Grund für Menschen praktisch unsichtbar waren. Die Regel bleibt trotzdem richtig. Sie verkleinert das Problem, sie löst es nicht. Für mich ist das der Kern von lostcontext: Was im Kontext steht, bestimmt die Antwort – auch wenn es niemand sieht.

Geschwärzt wird, weil das Bild beim Anbieter der KI landet. Name, Kunden- und Vertragsnummern, IBAN und Anschrift gehören nicht dazu; Absender, Betreff, der Text des Links und das, wozu man aufgefordert wird, schon. Und noch eine Regel folgt aus dem Kontext-Problem: Nennt die KI selbst eine Telefonnummer oder einen Link, um „das Konto abzusichern“, ist genau das verdächtig. Die Nummer der Bank steht auf der Karte, nicht in der Antwort eines Chatbots.

Nicht klicken lassen

Neuere Agenten und KI-Browser lesen nicht nur, sie handeln: Links öffnen, Formulare ausfüllen, einkaufen. Guardio hat das im August 2025 durchgespielt („Scamlexity“): Ein KI-Browser kaufte in einem gefälschten Shop ein und folgte dem Link einer Phishing-Mail, ohne nachzufragen. Deshalb heißt es auf der Übungsseite auch: Der KI den Link nicht zum „Nachsehen“ geben. Entscheidungen über Geld und Passwörter bleiben beim Menschen – mehr dazu in den Agenten-Leitplanken.

Die leisen Helfer

Nicht jede Hilfe ist ein Chat. Der Scareware-Blocker in Microsoft Edge erkennt Vollbild-Betrugsseiten – falsche Bluescreens, angebliche Polizeisperren – mit einem Bildmodell auf dem Gerät und ist auf den meisten Windows- und Mac-Rechnern von sich aus eingeschaltet (Edge-Blog, 31. Oktober 2025). Chrome macht Ähnliches gegen Tech-Support-Betrug, mit Gemini Nano auf dem Gerät, dort allerdings nur mit „Erweitertem Schutz“ (Google, 8. Mai 2025). Beides arbeitet lokal – ein gutes Beispiel für „kleines Modell, klarer Auftrag“.

Drei Fragen statt einer

„Ist das Betrug?“ ist die naheliegende Frage – und die schwächste. Besser sind drei: Was spricht dafür, was dagegen? Was kannst du nicht prüfen? Wie prüfe ich es über einen Weg, den ich schon kenne?

Die zweite ist die wichtigste: Sie holt die Grenze des Modells in die Antwort, statt sie zu verstecken. Die dritte führt aus dem Chat heraus – zur App der Bank, zur Nummer auf der Karte, zur Sendungsverfolgung, die man selbst aufruft.

Üben statt nur fragen

Eine KI als Zweitmeinung ist gut. Besser ist, die Muster selbst zu kennen, bevor die nächste Nachricht kommt. Dafür gibt es „Übung macht sicher“: ein nachgebautes Postfach, ein nachgebautes Handy, Warnfenster und Anrufe zum gefahrlosen Üben – und auf der Seite „KI um Rat fragen“ Vorlagen zum Kopieren, die genau diese Fragen stellen.

/compact – das Wichtigste, wenn der Kontext knapp ist:

Eine KI kann bei einer verdächtigen Nachricht eine gute Zweitmeinung sein: Sie erkennt Muster wie Zeitdruck, falsche Absender und fremde Linkziele und erklärt sie. Ihre Antwort ist aber eine Einschätzung, keine Freigabe, denn sie sieht nur, was man ihr zeigt. Kopierter Text kann versteckte Anweisungen an die KI enthalten (Prompt Injection), deshalb ein Bildschirmfoto statt Text oder Link – das verkleinert das Problem, löst es aber nicht. Agenten und KI-Browser nichts anklicken lassen; Geld und Passwörter bleiben beim Menschen. Statt „Ist das Betrug?“ drei Fragen stellen: Was spricht dafür und dagegen? Was kannst du nicht prüfen? Wie prüfe ich es über einen Weg, den ich schon kenne?

Es ist ein Fehler aufgetreten. Neu laden 🗙

Verbindung wird wiederhergestellt …

Wieder­verbindung fehl­geschlagen – nächster Versuch in Sekunden.

Wieder­verbindung fehl­geschlagen.
Bitte erneut versuchen oder die Seite neu laden.

Die Sitzung wurde vom Server pausiert.

Sitzung konnte nicht fort­gesetzt werden.
Bitte erneut versuchen oder die Seite neu laden.