openideurope.eu

SIM-Swapping: So funktioniert es und so schützen Sie sich

Beim SIM-Swapping kapern Kriminelle Ihre Rufnummer und die SMS-Codes darauf. So läuft der Betrug ab, woran Sie ihn erkennen und wie Sie sich praktisch schützen.

Login-SicherheitVeröffentlicht

SIM-Swapping ist eine Form der Kontoübernahme, bei der ein Krimineller Ihre Rufnummer auf eine SIM-Karte oder ein eSIM-Profil in seinem Besitz übertragen lässt. Nach dem Tausch erreichen Ihre Anrufe und Nachrichten, auch SMS-Login-Codes und Passwort-Zurücksetzen-Nachrichten, ihn statt Sie. Dafür muss er nicht in Ihr Handy einbrechen, sondern nur Mitarbeiter oder Systeme Ihres Mobilfunkanbieters täuschen. Das Risiko ist für die meisten Menschen gering, es ist aber der Grund, warum Sicherheitsstellen davon abraten, bei wichtigen Konten auf SMS-Codes zu setzen.

So läuft ein SIM-Swap ab

  1. Informationen sammeln. Der Angreifer trägt persönliche Daten zusammen: Name, Adresse, Geburtsdatum, manchmal Kunden- oder Vertragsnummern. Sie stammen aus Datenlecks, Phishing, sozialen Netzwerken oder Social Engineering.
  2. Den Anbieter kontaktieren. Er gibt sich als Sie aus, behauptet, das Handy sei verloren oder die SIM defekt, und verlangt eine Ersatz-SIM oder ein neues eSIM-Profil. Manchmal werden Mitarbeiter getäuscht oder bestochen, oder ein schwacher Online-Prozess wird genutzt.
  3. Die Nummer übernehmen. Sobald der Anbieter die Nummer umstellt, funktioniert Ihre eigene SIM nicht mehr.
  4. Die Codes nutzen. Der Angreifer löst Passwort-Zurücksetzungen oder Logins bei Ihren Konten aus und liest die SMS-Codes auf seinem Gerät. Typische Ziele sind Banken, E-Mail-Anbieter und Krypto-Börsen.

Verwandt ist der Rufnummern-Diebstahl per Anbieterwechsel (Port-out), bei dem die Nummer zu einem anderen Anbieter wandert. Für Sie ist die Wirkung dieselbe.

Warnzeichen

  • Ihr Handy zeigt plötzlich „Kein Dienst“ oder „Nur Notrufe“ ohne erkennbaren Grund.
  • Sie erhalten eine Nachricht Ihres Anbieters zu einem SIM-Wechsel, einer Rufnummernübertragung oder einer neuen eSIM, die Sie nicht veranlasst haben.
  • Sie bekommen unerwartete Sicherheitsmeldungen, Passwort-Zurücksetzen-Mails oder Login-Warnungen.
  • Kontakte melden Ihnen, dass sie seltsame Nachrichten von Ihrer Nummer erhalten haben.

Ein einzelner Funkausfall ist meist harmlos, Netze fallen eben aus. Hält er an, während andere Handys in der Nähe funktionieren, handeln Sie zügig.

So schützen Sie sich

Den Nutzen von SMS für Angreifer verringern

  1. 2FA von SMS wegverlagern. Nutzen Sie Passkeys, Hardware-Schlüssel oder Authenticator-Apps bei E-Mail, Banking, Cloud und sozialen Netzwerken.
  2. Wiederherstellungsoptionen prüfen. Viele Konten erlauben das Zurücksetzen des Passworts per SMS, selbst wenn ein stärkerer Faktor aktiv ist. Entfernen oder verschärfen Sie das, wo möglich. Siehe Konto-Wiederherstellung.
  3. Zuerst die E-Mail schützen. Ihr E-Mail-Konto kann fast alles zurücksetzen. Unser Ratgeber E-Mail-Konto absichern behandelt das.

Die Nummer beim Anbieter schützen

  1. Hinterlegen Sie PIN oder Kennwort für Vertrags- und SIM-Änderungen, wenn Ihr Anbieter das anbietet.
  2. Fragen Sie nach SIM- oder Portierungssperren. Manche Anbieter blockieren SIM-Ersatz oder Rufnummernmitnahme, solange keine zusätzliche Prüfung bestanden ist.
  3. Aktivieren Sie Benachrichtigungen, damit Sie bei SIM-Änderungen per E-Mail oder App informiert werden.
  4. Nutzen Sie ein starkes, einmaliges Passwort für das Kundenportal Ihres Anbieters, am besten mit zweitem Faktor.

Weniger Angriffsfläche bieten

  • Geben Sie Geburtsdatum, Adresse oder Kundennummer nicht an unbekannte Anrufer oder über unerwünschte Links weiter.
  • Seien Sie vorsichtig mit Beiträgen, die persönliche Daten preisgeben, die bei Identitätsprüfungen abgefragt werden.
  • Misstrauen Sie Anrufen oder Nachrichten, die sich als Ihr Anbieter oder Ihre Bank ausgeben. Legen Sie auf und rufen Sie die offizielle Nummer selbst an.
  • Halten Sie Ihre Handynummer aus öffentlichen Profilen heraus, wo es geht.

Was Sie bei Verdacht tun

  1. Rufen Sie Ihren Anbieter an, von einem anderen Telefon, oder gehen Sie mit Ausweis in einen Shop. Lassen Sie die SIM sperren, die Nummer wiederherstellen und den Vorfall vermerken.
  2. Ändern Sie das Passwort Ihres E-Mail-Kontos von einem sicheren Gerät und aktivieren Sie einen stärkeren zweiten Faktor.
  3. Wenden Sie sich an Ihre Bank und prüfen Sie Ihre Konten auf Buchungen oder Änderungen, die nicht von Ihnen stammen. Lassen Sie Karten oder Online-Zugang bei Bedarf sperren.
  4. Sichern Sie weitere Konten: Messenger, Cloud, soziale Netzwerke, Krypto und Shops.
  5. Prüfen Sie die Wiederherstellungseinstellungen und entfernen Sie Ihre Telefonnummer als Reset-Methode, wo möglich.
  6. Erwägen Sie eine Anzeige bei der Polizei und bewahren Sie Nachrichten und Zeitpunkte auf, was bei Banken und Versicherern helfen kann.

Warum Betrüger gerade diese Methode mögen

SIM-Swapping ist für Angreifer attraktiv, weil es ohne technische Hürden auskommt: Es gibt keine Schadsoftware, die Sie bemerken könnten, und keinen gefälschten Link, den Sie anklicken müssten. Der Angriff richtet sich gegen den Prozess beim Anbieter. Das macht ihn aus Sicht der Betroffenen schwer sichtbar, aus Sicht der Vorsorge aber gut berechenbar: Wer keine wichtigen Konten mehr an die Rufnummer bindet, nimmt dem Angriff den größten Teil seines Nutzens.

Ihre Zehn-Minuten-Checkliste

  1. Fragen Sie Ihren Anbieter, ob Sie eine Konto-PIN oder ein Kennwort für SIM-Änderungen setzen können, und tun Sie es.
  2. Listen Sie die Konten auf, die noch Codes an Ihre Nummer senden: E-Mail, Bank, Cloud, soziale Netzwerke.
  3. Stellen Sie die wichtigsten drei auf Authenticator-App, Passkey oder Sicherheitsschlüssel um.
  4. Prüfen Sie die „Passwort vergessen“-Optionen Ihres E-Mail-Kontos und entfernen Sie die Telefonnummer, wenn es eine stärkere Option gibt.
  5. Speichern Sie die Nummer der Support-Hotline Ihres Anbieters auf einem anderen Gerät, damit Sie schnell anrufen können, falls Ihre SIM nicht mehr funktioniert.

Ist das ein großes Risiko für mich?

Für die meisten Menschen ist die Wahrscheinlichkeit eines gezielten SIM-Swaps gering, und der Schaden lässt sich begrenzen, wenn Ihre wichtigen Konten nicht von SMS abhängen. Das ist die praktische Botschaft: Sie müssen nicht die Rufnummer verteidigen, sondern nur dafür sorgen, dass sie nicht das Einzige ist, was zwischen einem Angreifer und Ihren Konten steht. Das BSI empfiehlt aus diesem Grund Authenticator-Apps und hardwaregestützte Verfahren statt SMS.

Stellen Sie die wichtigsten Konten um, fragen Sie Ihren Anbieter nach einer PIN, und Sie haben den größten Teil des Risikos erledigt.

Häufige Fragen

Woran erkenne ich, dass ich Opfer von SIM-Swapping bin?

Typische Anzeichen sind plötzlicher Empfangsverlust, ein Handy ohne Netz, während andere in der Nähe Netz haben, unerwartete Nachrichten Ihres Anbieters zu einer neuen SIM oder Nummernänderung sowie Sicherheitsmeldungen oder Passwort-Zurücksetzen-Mails, die Sie nicht angefordert haben.

Geht SIM-Swapping auch mit eSIM?

Ja. Das Prinzip ist gleich: Ein Angreifer überzeugt den Anbieter, Ihre Nummer auf einem neuen eSIM-Profil zu aktivieren. Identitätsprüfung und Konto-PIN beim Anbieter sind für SIM und eSIM gleichermaßen wichtig.

Was tue ich zuerst, wenn meine Nummer übernommen wurde?

Rufen Sie mit einem anderen Telefon Ihren Anbieter an und lassen Sie die SIM sperren und Ihre Nummer wiederherstellen. Ändern Sie dann von einem sicheren Gerät das Passwort Ihres E-Mail-Kontos, Ihres Bankings und weiterer wichtiger Dienste und informieren Sie Ihre Bank.

Stoppt eine Authenticator-App SIM-Swapping?

Den Swap selbst nicht, aber sie macht die gestohlene Nummer weit weniger nützlich, weil Ihre Login-Codes nicht mehr davon abhängen. Prüfen Sie außerdem, ob Ihre Konten noch ein Zurücksetzen des Passworts per SMS erlauben.

Mehr aus Login-Sicherheit