SIM-Swapping (auch als SIM-Swap-Betrug oder SIM-Hijacking bezeichnet) ist eine Art von Cyberangriff. Dabei werden Opfer dazu verleitet, ihre Telefonnummer auf eine SIM-Karte zu übertragen, die sich in der Kontrolle der Kriminellen befindet, wodurch diese Anrufe, SMS und Sicherheitscodes abfangen können.
Inhalt
Beim SIM-Swapping (auch als SIM-Hijacking bekannt) tricksen Kriminelle einen Mobilfunkanbieter aus, damit dieser Ihre Telefonnummer auf eine SIM-Karte überträgt, die sie kontrollieren. Gelingt dies, erhalten Cyberangreifer Zugriff auf Anrufe und Textnachrichten, einschließlich einmaliger Passcodes, die zur Sicherung von Konten verwendet werden.
Ein legitimer SIM-Swap findet statt, findet statt, wenn Sie das Telefon wechseln oder bei seinem Mobilfunkanbieter eine Ersatz-SIM-Karte anfordern. Bei einem betrügerischen SIM-Swap geben sich Angreifer jedoch als Sie aus – oft unter Verwendung gestohlener persönlicher Daten –, um Ihre Telefonnummer zu kapern. Von dort aus können sie Kennwörter zurücksetzen, Bestätigungscodes abfangen und Konten übernehmen.
Eine SIM-Karte (Subscriber Identity Module) ist ein kleiner Chip in Ihrem Mobilgerät, auf dem eindeutige Kennungen wie die Internationale Mobilfunk-Teilnehmerkennung (IMSI) und Authentifizierungsschlüssel gespeichert sind, die von Mobilfunkanbietern verwendet werden. Diese dienen dazu, Ihre Identität zu überprüfen, Anrufe und Nachrichten weiterzuleiten oder mobile Datendienste bereitzustellen. Eine SIM-Karte sorgt nicht nur dafür, dass Sie immer in Verbindung bleiben, sondern bildet auch das Herzstück Ihrer mobilen Identität. Die SIM-Karte verknüpft Ihre Telefonnummer mit wichtigen Diensten wie der SMS-basierten Zwei-Faktor-Authentifizierung und der Kontowiederherstellung.. Da die Kontrolle über eine SIM-Karte den Zugriff auf diese Sicherheitsprozesse und sensible Konten ermöglicht, nehmen Angreifer SIM-Karten häufig ins Visier. Mit Betrugsmaschen wie dem SIM-Swapping versuchen sie, Schutzmaßnahmen zu umgehen, Daten zu stehlen oder Finanzbetrug zu begehen.
Beim SIM-Swapping werden Schwachstellen in den Verfahren zur Identitätsprüfung von Kunden durch Mobilfunknetze ausgenutzt. Der Angriff folgt in der Regel einer klaren Reihenfolge:
Erhebung personenbezogener Daten: Kriminelle erfassen Informationen wie Geburtsdatum, Adresse oder Bankdaten durch Phishing, Doxing oder Social Engineering.
Vortäuschen der Identität des Opfers: Sie kontaktieren den Mobilfunkanbieter des Opfers und geben sich dabei als der Kontoinhaber aus.
Beantragung einer SIM-Übertragung: Indem sie vorgeben, das Telefon sei verloren gegangen oder beschädigt worden, bringen sie den Anbieter dazu, die Nummer auf eine neue SIM-Karte zu übertragen.
Übernahme von Konten: Durch Manipulation der SMS-basierten Authentifizierung fangen sie Einmal-Passwörter ab, setzen Konto-Passwörter zurück und verschaffen sich Zugang zu sensiblen Systemen.
Diese Methode ist einfach, aber leistungsstark. Angreifer müssen nicht direkt in Systeme einbrechen – sie leiten die mobile Identität einfach zu sich selbst um.
SIM-Swap-Betrug ist gefährlich, da er eine der gängigsten Sicherheitsmaßnahmen umgeht: SMS-basierte Zwei-Faktor-Authentifizierung. Mit der Kontrolle über Ihre Telefonnummer können Angreifer:
Für Cyberkriminelle bietet ein SIM-Swap-Betrug eine schnelle Möglichkeit, herkömmliche Sicherheitsmaßnahmen zu umgehen. Wenn ein Konto zur Verifizierung eine Telefonnummer verwendet, kann die Übernahme dieser Nummer innerhalb weniger Minuten den Zugriff auf mehrere Ebenen ermöglichen.
Viele Menschen nutzen die SMS-basierte Zwei-Faktor-Authentifizierung, um ihre wichtigsten Konten zu schützen, vom Online-Banking über E-Mail bis hin zu Cloud-Diensten. Sobald Angreifer jedoch die Kontrolle über die Nummer erlangt haben, können sie diese Codes in Echtzeit abfangen und erhalten so sofortigen Zugriff, ohne jemals ein Passwort zu benötigen.
Der Kryptowährungssektor ist besonders stark getroffen. Da viele Börsen und Wallets auf eine telefonbasierte Verifizierung setzen, nutzen Angreifer SIM-Swaps, um Zugangsdaten zurückzusetzen und Konten zu übernehmen. Sobald sie sich Zugang verschafft haben, können sie Vermögenswerte fast augenblicklich transferieren, sodass die Opfer oft kaum oder gar keine Chance auf Rückerstattung haben.
Einige namhafte Investoren haben innerhalb weniger Minuten Millionen verloren, was verdeutlicht, wie verheerend SIM-Swap-Angriffe sein können.
Selbst sichere, einzigartige Passwörter reichen unter Umständen nicht aus. Die meisten Dienste bieten Möglichkeiten zur telefonischen Wiederherstellung an. Wenn Angreifer Ihre Telefonnummer kontrollieren, können sie Passwörter zurücksetzen, Sicherheitsfragen beantworten und Sie aus Ihren eigenen Konten aussperren. Im Grunde genommen kapern sie Ihren Wiederherstellungskanal und sperren Sie vollständig aus.
SIM-Swapping wird oft als Verbraucherproblem dargestellt, hat jedoch direkte Auswirkungen auf Unternehmen. Wenn die Telefonnummer eines Mitarbeiters abgefangen wird, können Angreifer per SMS versendete Einmal-Passwörter abfangen und sich so Zugang zu den Unternehmenssystemen verschaffen. Dies gefährdet nicht nur persönliche Konten, sondern auch sensible Unternehmensdaten, Finanzanlagen und Kundendatensätze.
Eines der größten Probleme heute ist die Kompromittierung von Konten durch SMS-basierte Authentifizierung. Viele Unternehmen verlassen sich immer noch auf Mobilfunknummern für Passwort-Resets oder Zwei-Faktor-Authentifizierung. Wenn ein Angreifer die Telefonnummer eines Mitarbeiters in seinen Händen hat, kann er die Zugangsdaten für E-Mail, Cloud-Dienste oder Finanzsysteme zurücksetzen, oft ohne Verdacht zu erregen, bis es bereits zu spät ist.
Führungskräfte sind besonders attraktive Ziele. SIM-Swapping kann Business Email Compromise (BEC) begünstigen, bei dem sich Angreifer als CEO oder CFO ausgeben, um betrügerische Überweisungen oder Anfragen nach sensiblen Daten zu genehmigen. Trend Micro Studie zeigt, dass BEC Unternehmen weiterhin jedes Jahr Milliarden kostet.
Die regulatorischen und Reputationsrisiken sind gleichermaßen signifikant. Gemäß der DSGVO und dem UK Data Protection Act 2018 sind Unternehmen verpflichtet, personenbezogene und Kundendaten zu schützen. Wenn Angreifer Schwachstellen bei der Authentifizierung durch SIM-Swapping ausnutzen, könnten die Aufsichtsbehörden dies als Versagen der Schutzmaßnahmen ansehen. Abgesehen von der Compliance kann das Vertrauen der Kunden erheblich Schaden nehmen.
Aus diesen Gründen raten Sicherheitsexperten Unternehmen mittlerweile dazu, von der SMS-Verifizierung abzurücken. Stattdessen sollten sie strengere Identitätsprüfungsverfahren wie Identity and Access Management (IAM), App-basierte Authentifikatoren oder Hardware-Sicherheitsschlüssel einführen. SIM-Swapping zeigt deutlich, warum Unternehmen sich nicht auf Maßnahmen zum Verbraucherschutz beschränken dürfen.
Für die Schadensbegrenzung ist es entscheidend, einen SIM-Swap-Betrug frühzeitig zu erkennen. Daher sollten Sie die Warnzeichen kennen, bevor es zu spät ist..
Warnzeichen sind:
Blockierter Zugriff auf Dienste: Sie können nicht mehr auf Ihre E-Mails, Ihr Online-Banking oder Ihre Social-Media-Konten zugreifen.
Verdächtige Warnmeldungen von Ihrem Anbieter: Sie erhalten Nachrichten zur SIM-Aktivierung oder Rufnummernmitnahme, die Sie nicht angefordert haben.
In der Praxis bemerken Betroffene oft zunächst eine Kleinigkeit – zum Beispiel den Verlust der Netzabdeckung –, bevor sie unbefugte Aktivitäten entdecken. Dann haben die Angreifer möglicherweise bereits Zugriff auf sensible Konten.
Telekommunikationsanbieter arbeiten daran, ihre Sicherheitsvorkehrungen zu verstärken, doch einzelne Personen können sich nicht allein auf die Netzbetreiber verlassen. Einige proaktive Maßnahmen können Ihr Risiko drastisch reduzieren.
Vermeiden Sie nach Möglichkeit die SMS-basierte Zwei-Faktor-Authentifizierung. Entscheiden Sie sich für eine App-basierte Authentifizierung wie Google Authenticator oder Authy oder verwenden Sie Hardware-Schlüssel wie den YubiKey. Diese Methoden sind nicht an Ihre Telefonnummer gebunden und daher weitaus weniger anfällig für SIM-Swap-Angriffe.
Bei den meisten Anbietern können Sie mittlerweile eine individuelle PIN oder ein Passwort festlegen, das vor der Weiterleitung einer Nummer überprüft werden muss. Durch diesen zusätzlichen Schritt wird es für Angreifer wesentlich schwieriger, Ihre SIM-Karte zu kapern.
Angreifer nutzen häufig öffentlich zugängliche Informationen, um sich als Opfer auszugeben. Je weniger persönliche Daten Sie online preisgeben – etwa Ihre Telefonnummer, Ihr Geburtsdatum oder Ihre Adresse –, desto schwieriger ist es für Betrüger, ein überzeugendes Profil zu erstellen.
Aktivieren Sie Login-Benachrichtigungen für Ihre wichtigsten Konten und überprüfen Sie regelmäßig die Aktivitäten auf verdächtiges Verhalten. Dienste zum Schutz Ihrer Identität können Sie zudem benachrichtigen, falls Ihre persönlichen Daten bei einer Datenschutzverletzung offengelegt werden oder auf Marktplätzen im Dark Web auftauchen.
Wenn Sie vermuten, dass Sie ins Visier geraten sind, zählt jede Minute. Durch schnelles Handeln können Sie die Kontrolle zurückgewinnen, bevor sich der Schaden ausbreitet.
Rufen Sie sofort Ihren Mobilfunkanbieter an, um den Betrug zu melden und eine neue SIM-Karte mit Ihrer alten Rufnummer zu beantragen. Bestehen Sie darauf, mit der Betrugsabteilung des Transportunternehmens zu sprechen, da deren Personal für die Bearbeitung solcher Fälle geschult ist.
Sobald Sie wieder Zugriff auf Ihre Telefonnummer haben, setzen Sie die Passwörter für alle Konten zurück, die möglicherweise kompromittiert wurden. Verstärken Sie die Authentifizierung, wo immer möglich, und überprüfen Sie die Kontoeinstellungen auf verdächtige Änderungen.
In den USA melden Sie den Betrugsfall der Federal Communications Commission (FCC) und der Federal Trade Commission (FTC). Andere Länder verfügen über eigene Mechanismen zur Meldung von Cyberkriminalität. Wenn Sie den Betrug anzeigen, helfen Sie nicht nur sich selbst. Sie unterstützen damit auch die Ermittler dabei, umfassendere Angriffsmuster aufzudecken.
Betrugsfälle durch SIM-Swapping sind Teil eines umfassenderen Spektrums von Angriffen durch Social Engineering und Übernahme von Konten. Angreifer beschränken sich selten auf eine einzige Methode. Sie kombinieren Phishing, Doxing und SIM-Swaps, um eine Kette von Sicherheitsverletzungen zu erzeugen.
Die zunehmende Verbreitung der eSIM-Technologie führt zu einer weiteren Komplexität. Zwar machen eSIMs physische Karten überflüssig, doch schaffen sie gleichzeitig digitale Prozesse für die Nummernübertragung. Bei unzureichender Absicherung könnte dies eine weitere Möglichkeit für Betrug bieten.
Für Unternehmen ist SIM-Swap-Betrug eine Mahnung daran, dass die Angriffsfläche über Netzwerke und Geräte hinausreicht. Menschliches Versagen, unzureichende Überprüfungsprozesse und das Festhalten an veralteten Authentifizierungsmethoden bieten Angreifern Angriffsflächen.
Mit einer zentralen Plattform können Sie Angreifer schneller stoppen und Ihre Cyberrisiken besser im Griff behalten. Managen Sie die Sicherheit ganzheitlich mit umfassenden Funktionen für Prävention, Erkennung und Reaktion, die auf KI, führender Bedrohungsforschung und Threat Inteligence basieren.
Trend Vision One unterstützt verschiedene hybride IT-Umgebungen, automatisiert und koordiniert Workflows und bietet fachkundige Services für Cybersicherheit. Damit können Sie Ihre Sicherheitsprozesse vereinfachen und zusammenführen.
Jon Clay arbeitet seit über 29 Jahren im Bereich Cybersicherheit. Er nutzt seine Branchenerfahrung, um Wissen zu vermitteln und Einblicke in alle extern veröffentlichten Bedrohungsanalysen und -informationen von Trend Micro zu geben.
SIM Swapping ist ein Angriff, bei dem Kriminelle deine Telefonnummer auf eine neue SIM-Karte übertragen, um Zugang zu deinen Online-Konten zu bekommen.
Sofort den Mobilfunkanbieter kontaktieren, alle Passwörter ändern, Zwei-Faktor-Authentifizierung aktivieren und den Vorfall bei der Polizei melden.
Angreifer sammeln persönliche Daten und täuschen den Mobilfunkanbieter, um eine neue SIM-Karte mit deiner Nummer zu erhalten. Damit greifen sie auf SMS-Codes und Konten zu.
Nutze Authenticator-Apps statt SMS für 2FA, setze PINs bei deinem Anbieter, teile keine sensiblen Daten öffentlich und aktiviere Sicherheitsoptionen beim Netzbetreiber.
Die Bedeutung von SIM Swapping liegt darin, dass ein Angreifer die Kontrolle über deine Telefonnummer übernimmt, was gravierende Sicherheitsrisiken darstellt.
SIM-Swapping ist auch in Deutschland ein wachsendes Problem. Mobilfunkanbieter und Verbraucher werden zunehmend sensibilisiert, sich davor zu schützen.