SIM-Swapping: Wie Hacker Ihre Telefonnummer klonen

Bei einem SIM-Swap-Angriff übertragen Kriminelle Ihre Telefonnummer auf eine SIM-Karte in ihrem Besitz. Damit empfangen sie alle Ihre SMS — einschließlich Bestätigungscodes — und können Ihre Konten übernehmen. Es ist einer der verheerendsten Angriffe für alle, die SMS als zweiten Authentifizierungsfaktor nutzen.

Fängt SMS ab Kritisches Risiko

Wie funktioniert SIM-Swapping?

SIM-Swapping (auch SIM-Hijacking oder Port-Out-Betrug genannt) liegt vor, wenn jemand einen Mobilfunkanbieter dazu bringt, Ihre Telefonnummer ohne Ihre Zustimmung auf eine neue SIM-Karte zu übertragen. Der Täter empfängt dann alle für Sie bestimmten Anrufe und SMS — einschließlich Bestätigungscodes von WhatsApp, Banken, sozialen Medien und E-Mail-Diensten.

Dieser Angriff ist besonders heimtückisch, weil das Opfer oft erst zu spät merkt, was geschehen ist. Der gesamte Vorgang kann nur 15 Minuten dauern. In dieser Zeit kann der Angreifer Bankkonten leeren, Profile in sozialen Medien übernehmen und auf E-Mail zugreifen — alles mit den abgefangenen SMS-Bestätigungscodes.

Typische Angriffsschritte:

  1. Der Angreifer sammelt Ihre persönlichen Daten (vollständiger Name, Geburtsdatum, Adresse, SSN, Konto-PIN) — oft aus Datenlecks, sozialen Medien oder Social Engineering
  2. Er kontaktiert den Mobilfunkanbieter, indem er mit gefälschtem Ausweis ein Geschäft aufsucht, den Kundendienst anruft oder den Online-Chat nutzt
  3. Er gibt sich als Sie aus und beantragt einen SIM-Kartentausch oder eine Nummernmitnahme und gibt die gestohlenen persönlichen Daten als „Verifizierung“ an
  4. In manchen Fällen besticht er Mitarbeiter des Anbieters oder nutzt schwache Verfahren zur Identitätsprüfung aus
  5. Ihre Telefonnummer wird auf eine SIM-Karte übertragen, die der Täter kontrolliert
  6. Ihr Telefon verliert das Netz; der Täter empfängt alle SMS und Anrufe
  7. Mit den abgefangenen Bestätigungscodes greift er auf Ihre Konten zu, die auf SMS-basierter 2FA beruhen
Warum es so gefährlich ist: Wenn Sie SMS zur Kontowiederherstellung oder als zweiten Authentifizierungsfaktor nutzen, erlangt der Angreifer die volle Kontrolle. Er kann auf WhatsApp, Banking-Apps, E-Mail und soziale Medien zugreifen — oft innerhalb von Minuten nach Abschluss des Tauschs.

Wer ist gefährdet?

Jede Person mit einer Mobilfunknummer kann ins Visier geraten, bestimmte Profile werden jedoch häufiger angegriffen:

  • Influencer und Content-Creator: Ihre Konten sind wertvoll für Verkauf, Lösegeld oder Erpressung. Ein einziges kompromittiertes Konto kann auf dem Schwarzmarkt Tausende Dollar wert sein.
  • Unternehmensinhaber und Fachleute mit Zugriff auf sensible Daten: Interesse an Unternehmensinformationen, Finanzsystemen oder Kundendatenbanken.
  • Inhaber von Kryptowährung: SIM-Swapping wurde genutzt, um Millionen in Kryptowährung zu stehlen, weil viele Börsenkonten auf SMS-basierter 2FA beruhen.
  • Vermögende Personen: Direkter Zugriff auf Bankkonten, Anlageportfolios und Finanzdienstleistungen.
  • Alle, die SMS als 2FA nutzen: Die Schwachstelle liegt in der Abhängigkeit von SMS, nicht nur im Profil des Opfers. Auch Menschen mit bescheidenen Konten können bei Massenangriffen ins Visier geraten.
Wichtig: Sie müssen nicht berühmt oder wohlhabend sein, um ins Visier zu geraten. Kriminelle führen Massenangriffe mit Daten aus Lecks durch. Wenn Ihre persönlichen Daten in einem Datenleck aufgetaucht sind, könnten Sie ein Ziel sein.

Anzeichen, dass Sie ins Visier geraten sind

Wenn Sie die Symptome schnell erkennen, können Sie handeln, bevor der Schaden eskaliert:

Ihr Telefon empfängt plötzlich ohne erkennbaren Grund keine Anrufe und Nachrichten mehr (Sie sind nicht in einem Gebiet ohne Empfang). Sie sehen möglicherweise „Kein Netz“, „SIM nicht registriert“ oder „Nur Notrufe“. Das ist oft das erste und wichtigste Zeichen, dass ein SIM-Swap stattgefunden hat.

Sie erhalten Meldungen über „neue Anmeldung“ oder „Bestätigungscode angefordert“ bei Konten, auf die Sie nicht zugegriffen haben. Das kann bedeuten, dass jemand versucht (oder es bereits geschafft hat), mit den abgefangenen SMS-Codes auf Ihre Konten zuzugreifen.

Familie oder Freunde berichten, Nachrichten von Ihnen erhalten zu haben, in denen nach Geld oder Codes gefragt wird. Ihr WhatsApp oder andere Konten in sozialen Medien sind möglicherweise bereits übernommen und werden genutzt, um Ihre Kontakte zu betrügen.

Sie erhalten E-Mails Ihres Mobilfunkanbieters, die einen SIM-Wechsel oder eine Nummernmitnahme bestätigen, die Sie nicht beantragt haben. Handeln Sie sofort — das bestätigt, dass ein SIM-Swap läuft oder bereits abgeschlossen ist.

Wenn Sie einen SIM-Swap vermuten: Kontaktieren Sie sofort Ihren Anbieter, sperren Sie die alte SIM und fordern Sie eine neue an. Ändern Sie dann Passwörter und prüfen Sie aktive Sitzungen auf allen Ihren Konten. Erstatten Sie Anzeige und informieren Sie Ihre Bank. Zeit ist entscheidend — jede Minute zählt.

So schützen Sie sich

Der Schutz vor SIM-Swapping besteht darin, die Abhängigkeit von SMS zu verringern und andere Authentifizierungsfaktoren zu stärken:

Kritisch

Authenticator-App statt SMS nutzen

Wechseln Sie wann immer möglich von SMS-basierter 2FA zu einer Authenticator-App (Google Authenticator, Authy, Microsoft Authenticator). Der Code bleibt auf Ihrem Gerät, nicht auf der SIM — der Angreifer kommt also auch nach einem erfolgreichen SIM-Swap nicht daran. Für maximale Sicherheit kommen Hardware-Sicherheitsschlüssel wie YubiKey infrage.

Kritisch

PIN/Passcode beim Anbieter festlegen

Kontaktieren Sie Ihren Anbieter und richten Sie eine PIN oder einen Passcode ein, der für jede Kontoänderung nötig ist, einschließlich SIM-Tausch und Nummernmitnahme. Das ist eine zusätzliche Prüfebene, die der Angreifer nicht hat. Die meisten großen Anbieter bieten diesen Dienst — AT&T, T-Mobile, Verizon und andere unterstützen Konto-PINs.

Wichtig

E-Mail zur Kontowiederherstellung nutzen

Richten Sie für wichtige Konten E-Mail statt der Telefonnummer als Wiederherstellungsweg ein. Schützen Sie die Wiederherstellungs-E-Mail mit einem starken Passwort und App-basierter 2FA. So können Angreifer den Wiederherstellungsprozess selbst bei einem SIM-Swap nicht nutzen.

Zusammenfassung: SIM-Swapping ist nur dann verheerend, wenn SMS der einzige oder wichtigste Überprüfungsweg ist. Wechseln Sie zu Authenticator-Apps, legen Sie eine Anbieter-PIN fest und sichern Sie Ihre Konten mit Wiederherstellungsoptionen ohne SMS. Diese Schritte machen SIM-Swap-Angriffe deutlich weniger wirksam.