Wie funktioniert SIM-Swapping?
SIM-Swapping (auch SIM-Hijacking oder Port-Out-Betrug genannt) liegt vor, wenn jemand einen Mobilfunkanbieter dazu bringt, Ihre Telefonnummer ohne Ihre Zustimmung auf eine neue SIM-Karte zu übertragen. Der Täter empfängt dann alle für Sie bestimmten Anrufe und SMS — einschließlich Bestätigungscodes von WhatsApp, Banken, sozialen Medien und E-Mail-Diensten.
Dieser Angriff ist besonders heimtückisch, weil das Opfer oft erst zu spät merkt, was geschehen ist. Der gesamte Vorgang kann nur 15 Minuten dauern. In dieser Zeit kann der Angreifer Bankkonten leeren, Profile in sozialen Medien übernehmen und auf E-Mail zugreifen — alles mit den abgefangenen SMS-Bestätigungscodes.
Typische Angriffsschritte:
- Der Angreifer sammelt Ihre persönlichen Daten (vollständiger Name, Geburtsdatum, Adresse, SSN, Konto-PIN) — oft aus Datenlecks, sozialen Medien oder Social Engineering
- Er kontaktiert den Mobilfunkanbieter, indem er mit gefälschtem Ausweis ein Geschäft aufsucht, den Kundendienst anruft oder den Online-Chat nutzt
- Er gibt sich als Sie aus und beantragt einen SIM-Kartentausch oder eine Nummernmitnahme und gibt die gestohlenen persönlichen Daten als „Verifizierung“ an
- In manchen Fällen besticht er Mitarbeiter des Anbieters oder nutzt schwache Verfahren zur Identitätsprüfung aus
- Ihre Telefonnummer wird auf eine SIM-Karte übertragen, die der Täter kontrolliert
- Ihr Telefon verliert das Netz; der Täter empfängt alle SMS und Anrufe
- Mit den abgefangenen Bestätigungscodes greift er auf Ihre Konten zu, die auf SMS-basierter 2FA beruhen
Wer ist gefährdet?
Jede Person mit einer Mobilfunknummer kann ins Visier geraten, bestimmte Profile werden jedoch häufiger angegriffen:
- Influencer und Content-Creator: Ihre Konten sind wertvoll für Verkauf, Lösegeld oder Erpressung. Ein einziges kompromittiertes Konto kann auf dem Schwarzmarkt Tausende Dollar wert sein.
- Unternehmensinhaber und Fachleute mit Zugriff auf sensible Daten: Interesse an Unternehmensinformationen, Finanzsystemen oder Kundendatenbanken.
- Inhaber von Kryptowährung: SIM-Swapping wurde genutzt, um Millionen in Kryptowährung zu stehlen, weil viele Börsenkonten auf SMS-basierter 2FA beruhen.
- Vermögende Personen: Direkter Zugriff auf Bankkonten, Anlageportfolios und Finanzdienstleistungen.
- Alle, die SMS als 2FA nutzen: Die Schwachstelle liegt in der Abhängigkeit von SMS, nicht nur im Profil des Opfers. Auch Menschen mit bescheidenen Konten können bei Massenangriffen ins Visier geraten.
Anzeichen, dass Sie ins Visier geraten sind
Wenn Sie die Symptome schnell erkennen, können Sie handeln, bevor der Schaden eskaliert:
Ihr Telefon empfängt plötzlich ohne erkennbaren Grund keine Anrufe und Nachrichten mehr (Sie sind nicht in einem Gebiet ohne Empfang). Sie sehen möglicherweise „Kein Netz“, „SIM nicht registriert“ oder „Nur Notrufe“. Das ist oft das erste und wichtigste Zeichen, dass ein SIM-Swap stattgefunden hat.
Sie erhalten Meldungen über „neue Anmeldung“ oder „Bestätigungscode angefordert“ bei Konten, auf die Sie nicht zugegriffen haben. Das kann bedeuten, dass jemand versucht (oder es bereits geschafft hat), mit den abgefangenen SMS-Codes auf Ihre Konten zuzugreifen.
Familie oder Freunde berichten, Nachrichten von Ihnen erhalten zu haben, in denen nach Geld oder Codes gefragt wird. Ihr WhatsApp oder andere Konten in sozialen Medien sind möglicherweise bereits übernommen und werden genutzt, um Ihre Kontakte zu betrügen.
Sie erhalten E-Mails Ihres Mobilfunkanbieters, die einen SIM-Wechsel oder eine Nummernmitnahme bestätigen, die Sie nicht beantragt haben. Handeln Sie sofort — das bestätigt, dass ein SIM-Swap läuft oder bereits abgeschlossen ist.
So schützen Sie sich
Der Schutz vor SIM-Swapping besteht darin, die Abhängigkeit von SMS zu verringern und andere Authentifizierungsfaktoren zu stärken:
Authenticator-App statt SMS nutzen
Wechseln Sie wann immer möglich von SMS-basierter 2FA zu einer Authenticator-App (Google Authenticator, Authy, Microsoft Authenticator). Der Code bleibt auf Ihrem Gerät, nicht auf der SIM — der Angreifer kommt also auch nach einem erfolgreichen SIM-Swap nicht daran. Für maximale Sicherheit kommen Hardware-Sicherheitsschlüssel wie YubiKey infrage.
PIN/Passcode beim Anbieter festlegen
Kontaktieren Sie Ihren Anbieter und richten Sie eine PIN oder einen Passcode ein, der für jede Kontoänderung nötig ist, einschließlich SIM-Tausch und Nummernmitnahme. Das ist eine zusätzliche Prüfebene, die der Angreifer nicht hat. Die meisten großen Anbieter bieten diesen Dienst — AT&T, T-Mobile, Verizon und andere unterstützen Konto-PINs.
E-Mail zur Kontowiederherstellung nutzen
Richten Sie für wichtige Konten E-Mail statt der Telefonnummer als Wiederherstellungsweg ein. Schützen Sie die Wiederherstellungs-E-Mail mit einem starken Passwort und App-basierter 2FA. So können Angreifer den Wiederherstellungsprozess selbst bei einem SIM-Swap nicht nutzen.