• IT-Karriere:
  • Services:

Onlinebanking: Bankbetrüger klauen mTANs mit Zweit-SIM-Karte

Mit Hilfe geklauter Bankdaten und einer beim Provider bestellten zweiten SIM-Karte des Opfers leiten Betrüger mTANs auf ihre eigenen Mobilgeräte um. Solche Betrugsfälle häufen sich aktuell und kosten Opfer mehrere tausend Euro.

Artikel veröffentlicht am , Angela Gruber
Onlinebanking sollte mit mTAN eigentlich sicher sein.
Onlinebanking sollte mit mTAN eigentlich sicher sein. (Bild: Peter Parks/AFP/Getty Images)

Betrügern ist es offenbar gelungen, das bisher als weitgehend sicher geltende mTAN-Verfahren für Onlinebanking mit kopierten SIM-Karten zu umgehen. Darauf deuten mehrere Betrugsfälle innerhalb der vergangenen Wochen hin, wie die Süddeutsche Zeitung berichtet. In einem Fall hoben Betrüger Mitte September vom Konto einer Frau 58.000 Euro ab, in einem anderen waren es Ende August 77.000 Euro. Bei drei weiteren Kunden erbeuteten die Täter insgesamt 200.000 Euro.

Stellenmarkt
  1. Münchener Rückversicherungs-Gesellschaft Aktiengesellschaft in München, München
  2. Stiftung Hospital zum heiligen Geist, Frankfurt am Main

Die Betrüger spionierten den Computer der Bankkunden aus und kamen so an das Passwort fürs Onlinebanking, schreibt die Süddeutsche Zeitung. Anschließend hätten sie sich eine zweite SIM-Karte für die Nummer des Kunden besorgt. Fortan seien alle für den Kunden bestimmten SMS auch an die Betrüger gegangen - darunter die mTAN-Nummern.

Das mTAN-Verfahren war von deutschen Banken sukzessive seit 2003 eingeführt worden, um Onlinebanking sicherer zu machen. Davor hatten Banken an Kunden, die ihr Konto online verwalten wollten, ausschließlich gedruckte Listen mit TAN-Nummern verschickt. Das neue Verfahren funktioniert nach dem Prinzip der Zwei-Faktor-Authentifizierung: Es werden zwei unterschiedliche Kommunikationskanäle genutzt, bis eine Überweisung von der Bank getätigt wird. Das galt bisher als weitgehend sicher.

Wer als Bankkunde am Computer eine Überweisung in Auftrag gibt, muss für das mTAN-Verfahren einen Sicherheitscheck bestehen. Dabei wird eine mehrstellige Transaktionsnummer, die TAN-Nummer, per SMS auf das Handy des Kunden geschickt. Das Gerät muss bei der Bank registriert sein. Der Kunde gibt den Code anschließend im Onlinebanking-Menü seines Browsers ein, um die Echtheit des Auftrags zu bestätigen.

Neuartiger Angriff auf das mTAN-Verfahren

Es habe schon zuvor Angriffe auf das mTAN-Verfahren gegeben, die jüngsten Fälle zeigten allerdings eine neue Qualität, sagt Florian Glatzner, Referent beim Bundesverband der Verbraucherzentrale (vzbv). Bisher sei der Computer der Onlinebanking-Kunden der zentrale Ansatzpunkt für Missbrauchsversuche gewesen, nicht das Handy. Der PC sei mit einer Schadsoftware infiziert worden. Sobald das Handy an den Rechner angeschlossen worden sei, habe sich die Schadsoftware dann auch auf den zweiten Authentifizierungskanal verbreitet.

"Die Betrüger konnten sich in den aktuellen Fällen aber einfach beim Mobilfunkanbieter eine zusätzliche SIM-Karte im Namen des betroffenen Bankkunden bestellen", sagt Glatzner. "Da sprechen wir von Identitätsdiebstahl." Dass ein solch simpler Trick funktioniere, zeige völlig unzureichende Sicherheitsmaßnahmen seitens der Telefonanbieter. Bisherige Schutzvorkehrungen, wie beispielsweise sein für das mTAN-Verfahren benutztes Handy nicht mit dem Computer zu synchronisieren, liefen angesichts der neuesten Meldungen ins Leere, sagt Glatzner.

Mehrere Geschädigte sind Kunden der Deutschen Telekom. Laut einem Sprecher war der Diebstahl nur möglich, weil die Betrüger am gehackten Computer sensible Informationen wie Bankverbindungen oder Kundenadressen auslesen konnten. Auf diese Weise hätten sie eine zusätzliche SIM-Karte für eine Mobilfunknummer beantragen können und sie an eine beliebig wählbare Adresse senden lassen. Die Firma allein habe den Betrug also nicht ermöglicht.

Telekom ändert Bestellprozess von Zusatz-SIM-Karten

Der Sprecher räumte aber ein, dass Kunden bislang von der Bestellung einer weiteren SIM-Karte nicht in Kenntnis gesetzt worden wären. Das habe die Firma nun geändert. Wer eine neue Karte bestellt, kann sie nur noch an die bei Vertragsabschluss definierte Kundenadresse liefern lassen. Zusätzlich schickt der Betreiber eine Info-SMS an die Haupt-SIM der Kunden, sobald der Bestellauftrag für eine zweite SIM-Karte eingeht, die Multi-SIM. So sollen die Kontrollmöglichkeiten der Kunden verbessert werden. Die Telekom empfehle allen Kunden zudem einen Virenschutz für den Computer.

Glatzner vom Bundesverband der Verbraucherzentrale hält die Maßnahmen der Telekom für eine Mindestlösung. "Das hätte schon viel früher passieren müssen." Das mTAN-Verfahren empfehle er grundsätzlich keinem Verbraucher. Er rät Kunden, die nicht aufs Onlinebanking verzichten wollen, auf das sogenannte Chip-TAN-Verfahren auszuweichen. Dazu ist ein kleines externes Gerät nötig, das sich Kunden meist selbst kaufen müssen. Darin wird daheim vor dem Computer die Bankkarte geschoben. Dann wird eine TAN erzeugt, über ein mehrstufiges Verfahren wird die Transaktion mit der Bank abgewickelt. "Der Chip-Generator kostet Geld, aber das ist gut investiert", sagt Glatzner. Das Verfahren gilt als betrugssicher - noch.

Nachtrag vom 25. Oktober 2013, 17:30 Uhr

Der Originaltext und die Überschrift suggerierten, dass das mTAN-Verfahren an sich unsicher sei. Das stimmt nicht. Es handelt sich um einen Betrugsfall mit gestohlenen Bankdaten und einer ergaunerten zweiten SIM-Karte des Opfers. Wir haben den Text entsprechend angepasst.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Hardware-Angebote
  1. täglich neue Deals bei Alternate.de
  2. (reduzierte Überstände, Restposten & Co.)

Anonymer Nutzer 29. Okt 2013

Security by Obscurity also? LOL! xD Das ist ja mal mega dreist :D Aber echt mal, hier...

MistelMistel 28. Okt 2013

Zwei Karten mit gleicher Nummer einbuchen geht, wenn jemand anruft klingeln alle Handys...

lisgoem8 28. Okt 2013

Doch habe ich. In der Hoffnung das es mal ein Politiker mit liesst, habe ich auf...

Citrixx 27. Okt 2013

Das Problem mit den Sammelüberweisungen besteht immer noch. Man hat an dieser Stelle...

vol1 27. Okt 2013

Ich hasse "Kundenschutz", der ist schlimm genug bei Onlinediensten, die merken, wenn man...


Folgen Sie uns
       


Ghost of Tsushima - Fazit

Mit Ghost of Tsushima macht Sony der Playstation 4 ein besonderes Abschiedsgeschenk. Statt auf massenkompatible Bombastgrafik setzt es auf eine stellenweise fast schon surreal-traumhafte Aufmachung, bei der wir an Indiegames denken. Dazu kommen viele Elemente eines Assassin's Creed in Japan - und wir finden sogar eine Prise Gothic.

Ghost of Tsushima - Fazit Video aufrufen
Mobilfunk: UMTS-Versteigerungstaktik wird mit Nobelpreis ausgezeichnet
Mobilfunk
UMTS-Versteigerungstaktik wird mit Nobelpreis ausgezeichnet

Sie haben Deutschland zum Mobilfunk-Entwicklungsland gemacht und wurden heute mit dem Nobelpreis ausgezeichnet: die Auktionstheorien von Paul R. Milgrom und Robert B. Wilson.
Ein IMHO von Frank Wunderlich-Pfeiffer

  1. Coronakrise Deutsche Urlaubsregionen verzeichnen starke Mobilfunknutzung
  2. LTE Telekom benennt weitere Gewinner von "Wir jagen Funklöcher"
  3. Mobilfunk Rufnummernportierung darf maximal 7 Euro kosten

Watch SE im Test: Apples gelungene Smartwatch-Alternative
Watch SE im Test
Apples gelungene Smartwatch-Alternative

Mit der Watch SE bietet Apple erstmals parallel zum Topmodell eine zweite, günstigere Smartwatch an. Die Watch SE eignet sich unter anderem für Nutzer, die auf die Blutsauerstoffmessung verzichten können.
Ein Test von Tobias Költzsch

  1. Series 6 im Test Die Apple Watch zwischen Sport, Schlaf und Sättigung
  2. Apple empfiehlt Neuinstallation Probleme mit WatchOS 7 und Apple Watch lösbar
  3. Smartwatch Apple Watch 3 hat Probleme mit Watch OS 7

Serien & Filme: Star Wars - worauf wir uns freuen können
Serien & Filme
Star Wars - worauf wir uns freuen können

Lange sah es so aus, als liege die Zukunft von Star Wars überwiegend im Kino. Seit dem Debüt von Disney+ und dem teils schlechten Abschneiden der neuen Filme hat sich das geändert.
Von Peter Osteried

  1. Star Wars Disney und Lego legen Star Wars Holiday Special neu auf
  2. Star Wars Squadrons im Test Die helle und dunkle Seite der Macht
  3. Disney+ Erster Staffel-2-Trailer von The Mandalorian ist da

    •  /