SIM-Swapping

Glossar

Beim SIM-Swapping, auch SIM-Karten-Swap (swap (engl.) = austauschen), sorgt ein Krimineller dafür, dass alle Anrufe und SMS-Nachrichten des Opfers auf die SIM-Karte des Betrügers umgeleitet werden. Damit kann er sich zum einen als das Opfer ausgeben, zum anderen lassen sich damit Zwei-Faktor-Authentifizierungen überwinden.

 

Was bedeutet der Begriff SIM-Swapping im Detail?

Beim SIM-Swapping übernimmt der Angreifer quasi die Kontrolle über die SIM-Karte des Opfers. Das geschieht nicht, indem die SIM-Karte gestohlen oder gehackt wird. Stattdessen wendet sich der Betrüger an den Handyanbieter des Opfers (dessen Telefonnummer er kennt) und gibt vor, das Opfer zu sein und sein Handy verloren zu haben. Dann bittet der Täter darum, die SIM-Kartendaten auf eine andere SIM-Karte zu portieren oder eine Ersatz-SIM-Karte zu bekommen.
Hat der Betrüger genug persönliche Informationen aus dem Internet oder durch Spyware auf dem Computer des Opfers ausspioniert (Geburtsdatum, Geburtsname der Mutter, Name des Haustiers, der Grundschule, PINs oder ähnliches), so kann sich der Betrüger am Telefon glaubhaft als das Opfer ausgeben und die Übertragung der Daten veranlassen bzw. eine Ersatz-SIM-Karte bestellen und sie dann auf dem Postweg abfangen. Teilweise arbeiten Kriminelle auch mit Komplizen zusammen, die bei den Telefongesellschaften arbeiten. Das Ergebnis ist allerdings immer das gleiche: Am Ende hat der Verbrecher Ihre Handynummer.

 

Warum ist SIM-Swapping so gefährlich?

SIM-Swapping ist weit mehr als ein Ärgernis, denn mithilfe Ihrer Telefonnummer können Betrüger großen Schaden anrichten. Zunächst einmal können Sie natürlich Anrufe tätigen und sich als Sie ausgeben, denn viele Ihrer Geschäftsbeziehungen, sowohl Personen, als auch Institutionen, haben Ihre Telefonnummer gespeichert und nutzen sie, um Sie quasi stillschweigend zu verifizieren.

Noch beliebter ist allerdings der Betrug mithilfe von SMS-Nachrichten. Denn inzwischen nutzen sehr viele Online-Dienste SMS-Nachrichten für die Zwei-Faktor-Authentifizierung. Durch viele massive Datenleaks in den letzten Jahren haben Cyberkriminelle inzwischen Zugriff auf Millionen von Nutzernamen und Passwörtern. (Perseus-Kundinnen und -Kunden überprüfen hier, ob eines ihrer Konten betroffen ist). Die Zwei-Faktor-Authentifizierung sorgt dafür, dass sie trotzdem keinen Zugang zu Ihren Daten bekommen können – es sei denn, sie haben Zugang zu Ihren SMS-Nachrichten. Hinzukommt, dass man bei vielen Online-Konten inzwischen vergessene Passwörter über einen Code zurücksetzen lassen kann, den man sich – Sie ahnen es – als SMS zuschicken lässt. In solch einem Fall braucht man also nur den Nutzernamen und die SIM-Karte, um sich Zugang zu Kundenkonten bei Online-Händlern, Banken oder anderen Unternehmen zu verschaffen.
Und der vielleicht schlimmste Fall überhaupt: Manche Banken arbeiten immer noch mit mTans, also Bank-TANs, die als SMS an das Handy des Kunden verschickt werden. Kennt jemand in so einem Fall Ihre Bankzugangsdaten und hat Zugang zu Ihrem Handy, kann er Ihr Bankkonto leerräumen.

 

Wie schütze ich mich vor SIM-Swapping?

Das Wichtigste: schnell handeln! Wenn Sie plötzlich nicht mehr telefonieren können und keine SMS mehr erhalten, obwohl ansonsten technisch alles in Ordnung ist, kontaktieren Sie umgehend Ihren Mobilfunkanbieter und sperren Sie Ihre SIM-Karte.
Wenn Sie die Option haben, für die Zwei-Faktor-Authentifizierung anstelle der SMS ein zweites E-Mail-Konto zu verwenden, nutzen Sie diese Möglichkeit.
Vorbeugend können Sie auch direkt Ihren Mobilfunkanbieter kontaktieren und darum bitten, eine Sicherheits-PIN einzurichten, ohne die niemand Änderungen an Ihrem Kundenkonto vornehmen kann – also auch keine neue SIM-Karte bestellen.

Verwandte Beiträge

  • Darknet

    Dieser anonyme Bereich im Internet ist nicht offen sichtbar und nicht durch eine Suchmaschine zu erreichen. Er ist nur mithilfe eines speziellen Netzwerkes erreichbar, dem sogenannten Tor-Netzwerk.

    mehr lesen

Weitere Beiträge

  • Gefahrenwarnung: Cybersicherheitsvorfall bei T-Mobile US betrifft Millionen Kunden

    Gefahrenwarnung

    Bei einem Angriff auf T-Mobile US wurden Daten von mindestens 40 Millionen Kunden gestohlen. Wir bringen auf den Punkt, was genau passiert ist und was Sie selbst tun können.

    mehr lesen

Sie sind neugierig geworden?

Fragen Sie noch heute eine unverbindliche Produkt-Demo von Perseus an.

Wir befähigen Ihre Mitarbeitenden, aktiv zur Cybersicherheit Ihres Unternehmens beizutragen.

Überzeugen Sie sich selbst, wie einfach und schnell sich Perseus in Ihre Unternehmensstruktur integrieren lässt.

Live Demo

Sie haben Fragen zu unseren Leistungen?

Zögern Sie nicht anzurufen: + 49 30 95 999 8080

  • Plug & Play-Lösung, die einfach und schnell integriert ist
  • Kurze, spannende Online-Trainings für Cybersicherheit und Datenschutz
  • Trainings unterstützen bei der Erfüllung einzelner Compliance-Anforderungen (z. B. zu ISO 27001)
  • Simulierte Phishing-E-Mails testen das Erlernte der Mitarbeitenden in der Praxis
  • Zertifikate dokumentieren Lernerfolge und dienen als Nachweis für Versicherungen oder Behörden
  • Das Cybernotfall-Management ist jederzeit zur Stelle, falls es doch einmal zum Cybervorfall kommt