SIM-Swapping und eSIM 2026: Wie Ihre Handynummer gestohlen werden kann

Zurück zum Blog
18. August 202611 Min. Lesezeit

Wir schützen unsere Passwörter, wir aktivieren die Zwei-Faktor-Authentifizierung, wir kontrollieren unsere Kontoauszüge. Aber nur die wenigsten von uns fragen sich, was passieren würde, wenn jemand von einem Tag auf den anderen der offizielle Inhaber unserer Handynummer würde.

Genau das verspricht das SIM-Swapping: nicht Ihr Telefon zu hacken, sondern Ihren Mobilfunkanbieter davon zu überzeugen, dass Sie das Gerät gewechselt haben. Sobald die Leitung umgeleitet ist, landen sämtliche Verifizierungs-SMS – Bank, E-Mail, soziale Netzwerke, Handelsplattformen – beim Angreifer. Und Sie sitzen vor einem Display, auf dem „Kein Netz" steht.

Im Jahr 2026, mit der flächendeckenden Verbreitung der eSIM und der Fernaktivierung mit wenigen Klicks, hat dieser Angriff ein neues Gesicht bekommen. Er ist schneller geworden, unauffälliger und mitunter vollständig digital.

Schwarz-weißes Smartphone-Display mit den Symbolen von Messaging- und SMS-Apps

Was ist SIM-Swapping konkret?

SIM-Swapping (auch SIM swap, „SIM-Karten-Tausch") bezeichnet den Vorgang, bei dem ein Betrüger die Übertragung Ihrer Rufnummer auf eine SIM- oder eSIM-Karte erwirkt, die er kontrolliert.

Es handelt sich dabei nicht um einen technischen Hack Ihres Smartphones, sondern um einen Identitätsbetrug gegenüber dem Mobilfunkanbieter. Der Angreifer gibt sich gegenüber dem Kundenservice, in einem Shop oder über den Online-Kundenbereich als Sie aus und verlangt:

  • entweder einen SIM-Ersatz („Ich habe mein Handy verloren");
  • oder die Aktivierung einer eSIM auf einem neuen Gerät;
  • oder eine Rufnummernmitnahme zu einem anderen Anbieter, unter Verwendung Ihres Portierungscodes (in Frankreich: RIO-Code).

In allen drei Fällen ist das Ergebnis dasselbe: Ihre SIM-Karte wird vom Netz deaktiviert, und die Nummer wandert auf den Datenträger des Angreifers.

Warum Ihre Nummer so wertvoll ist

Seit fünfzehn Jahren hat sich die SMS als Standard-Authentifizierungsfaktor durchgesetzt. Die Banque de France und das Observatoire de la sécurité des moyens de paiement weisen regelmäßig darauf hin, dass die durch die europäische Zahlungsdiensterichtlinie PSD2 vorgeschriebene starke Authentifizierung in der Praxis noch immer massiv auf per Nachricht versendeten Codes oder auf rufnummerngebundenen Bestätigungen beruht.

Konkret ermöglicht eine gekaperte Nummer eine ganze Kettenreaktion:

Betroffener DienstWas die gestohlene Nummer ermöglicht
Online-BankingFreigabe von Überweisungen, Hinzufügen von Empfängern
E-Mail-PostfachPasswort-Zurücksetzung per SMS
Soziale NetzwerkeKontoübernahme, Identitätsmissbrauch gegenüber Angehörigen
Krypto-PlattformenAbhebung von Guthaben, meist unumkehrbar
BehördenkontenKontowiederherstellung, Zugriff auf Ausweisdokumente

Die Nummer ist längst kein bloßes Kontaktmerkmal mehr: Sie ist zum Generalschlüssel geworden. Genau das macht sie zum Ziel.

Wie Betrüger den Angriff vorbereiten

SIM-Swapping ist nie ein Zufallstreffer. Es ist das Ergebnis einer vorgelagerten Informationssammlung, die oft mehrere Wochen dauert.

Schritt 1: Das Sammeln persönlicher Daten

Um einen Mitarbeiter zu überzeugen oder eine automatisierte Prüfung zu bestehen, muss der Angreifer Sie kennen: Geburtsdatum, Adresse, Kundennummer, Betrag der letzten Rechnung, Antworten auf Sicherheitsfragen.

Diese Informationen stammen aus drei Hauptquellen:

  1. Datenlecks. Die CNIL hat in den vergangenen Jahren eine Reihe massiver Datenschutzverletzungen bei französischen Telekommunikationsanbietern, Versicherern und Handelsketten dokumentiert, bei denen Identitäten, Kontaktdaten und Vertragsnummern offengelegt wurden.
  2. Smishing. Eine gefälschte SMS eines Anbieters, eines Lieferdienstes oder einer Behörde verleitet dazu, Daten auf einer täuschend echt nachgebauten Seite einzugeben.
  3. Soziale Netzwerke. Name des Hundes, Vorname der Mutter, Geburtsort: Die sogenannten „geheimen" Fragen sind oft öffentlich beantwortbar.

Eine gute Faustregel: Behandeln Sie jede Information, die als Sicherheitsfrage dienen könnte, wie ein Passwort. Sie sollte nie öffentlich und nie dienstübergreifend identisch sein.

Um die physische Angriffsfläche zu verkleinern, greifen viele Nutzer zusätzlich zu einem Blickschutzfilter für den Bildschirm, der verhindert, dass jemand im Zug oder im Großraumbüro von der Seite die empfangenen Codes mitliest. Das wirkt unspektakulär, doch Social Engineering beginnt oft mit einer ganz banalen Beobachtung.

Schritt 2: Der Kontakt mit dem Anbieter

Dann folgt der Anruf – oder die Online-Anfrage. Die häufigsten Szenarien:

  • „Ich wurde bestohlen, ich muss sofort eine eSIM aktivieren."
  • „Mein Telefon ist ins Wasser gefallen, können Sie eine neue SIM an diese Adresse schicken?"
  • Ein Antrag auf Rufnummernmitnahme zu einem Konkurrenzanbieter, mit einem per Phishing erbeuteten Portierungscode.

Die französischen Anbieter haben ihre Verfahren verschärft: strengere Identitätsprüfung, Karenzfristen, Sicherheitsbenachrichtigungen. Doch die menschliche Schwachstelle bleibt – besonders dann, wenn der Betrüger mit Dringlichkeit und Verzweiflung spielt.

Schritt 3: Die Ausnutzung, in weniger als einer Stunde

Sobald die Nummer umgezogen ist, setzt der Angreifer in schneller Folge Passwort-Zurücksetzungen in Gang. Das Zeitfenster ist kurz, aber ausreichend: Die meisten Opfer verstehen nicht sofort, warum ihr Telefon kein Netz mehr hat, und denken zunächst an eine lokale Störung.

Sitzender Mann tippt eine neue Textnachricht auf dem Display seines mit beiden Händen gehaltenen Smartphones

Was die eSIM 2026 wirklich verändert

Seit nahezu alle in Frankreich verkauften Smartphones eine eSIM integrieren – und manche Modelle ganz auf den SIM-Schacht verzichten –, hat sich die Debatte verlagert. Ist die eSIM sicherer oder gefährlicher?

Die positiven Aspekte

  • Keine physische SIM mehr zum Stehlen. Ein entwendetes Telefon liefert keine herausnehmbare Karte mehr, die sich in ein anderes Gerät einsetzen ließe.
  • Hardware-Verankerung. Das eSIM-Profil liegt in einem gesicherten Element und lässt sich nur schwer klonen.
  • Nachvollziehbarkeit. Jede Aktivierung hinterlässt beim Anbieter eine mit Zeitstempel versehene Spur, was Ermittlungen erleichtert.

Die Punkte, bei denen Vorsicht geboten ist

  • Die Aktivierung ist entmaterialisiert. Niemand muss mehr auf den Postversand einer Karte warten: Ein QR-Code oder eine Aktivierung in der App genügt. Entsprechend schrumpft die Reaktionszeit des Opfers.
  • Das Kundenkonto wird zum schwächsten Glied. Ist der Online-Bereich des Anbieters kompromittiert (wiederverwendetes Passwort, Datenleck), lässt sich eine eSIM ganz ohne menschlichen Kontakt erzeugen.
  • Der QR-Code ist ein Geheimnis. Ein abfotografierter, weitergeleiteter oder in einem Postfach abgefangener Aktivierungs-QR-Code ist ein verschenktes Mobilfunkprofil.

Kurz gesagt: Die eSIM eliminiert einen physischen Angriffsvektor und verstärkt einen anderen, digitalen. Der Schutz entscheidet sich nicht mehr am SIM-Schacht, sondern an der Robustheit Ihres Anbieterkontos.

Warnsignale, die Sie niemals ignorieren sollten

SIM-Swapping äußert sich durch sehr eindeutige Symptome. Wenn Sie eines davon bemerken, handeln Sie binnen einer Minute.

  • Ihr Telefon zeigt plötzlich „Kein Dienst", „SIM nicht bereitgestellt" oder „Kein Netz" an, während die Geräte um Sie herum funktionieren.
  • Sie erhalten eine Bestellbestätigung per E-Mail für eine SIM oder eSIM, die Sie nie angefordert haben.
  • Sie bekommen eine SMS über einen Portierungsantrag oder die Mitteilung Ihres Portierungscodes.
  • Angehörige melden Ihnen merkwürdige Nachrichten, die von Ihrer Nummer aus verschickt wurden.
  • Sie stellen ungewöhnliche Anmeldeversuche bei Ihren Konten fest.

Der einfachste Test: Versuchen Sie, sich von einem anderen Telefon aus selbst anzurufen. Kommt der Anruf nicht durch, obwohl anderswo sichtbar Netz verfügbar ist, gehen Sie bis zum Beweis des Gegenteils von einem Sicherheitsvorfall aus.

Im Ernstfall reagieren: die Checkliste

Zeit ist der entscheidende Faktor. Hier die Reihenfolge der Prioritäten.

  1. Kontaktieren Sie Ihren Anbieter von einem anderen Anschluss aus (Festnetz, Telefon einer nahestehenden Person) und verlangen Sie die sofortige Sperrung der Leitung sowie die Stornierung aller kürzlich gestellten SIM- oder Portierungsanträge.
  2. Informieren Sie Ihre Bank und lassen Sie die Karte sperren. In Frankreich ermöglicht der Dienst Perceval (Plattform des Innenministeriums) die Meldung von Kreditkartenbetrug.
  3. Übernehmen Sie wieder die Kontrolle über Ihre E-Mails – von einem Computer aus: Ändern Sie das Passwort und ersetzen Sie die Zwei-Faktor-Authentifizierung per SMS durch eine Authenticator-App.
  4. Erstatten Sie Anzeige bei der Polizei oder Gendarmerie. Das Portal Cybermalveillance.gouv.fr listet die notwendigen Schritte auf und vermittelt Dienstleister in Ihrer Nähe.
  5. Melden Sie betrügerische SMS an die 33700, die offizielle Meldestelle für Spam und Betrug per SMS in Frankreich.
  6. Dokumentieren Sie alles: Screenshots, Uhrzeiten, Vorgangsnummern. Diese Elemente sind entscheidend, um gegebenenfalls eine Sorgfaltspflichtverletzung des Anbieters nachzuweisen.

Ein sicheres Passwort-Notizbuch offline zu führen und zu Hause aufzubewahren, bleibt im Übrigen ein erstaunlich wirksamer Rettungsanker, wenn alle Ihre digitalen Zugänge gleichzeitig wegbrechen.

Hand neben einem Smartphone, das einen Chatverlauf zeigt, auf blauem Hintergrund mit Zweigen und roten Beeren

Sieben wirklich wirksame Präventivmaßnahmen

1. Sichern Sie Ihr Anbieterkonto ab

Das ist die erste Verteidigungslinie. Ein einzigartiges, langes Passwort, aktivierte Zwei-Faktor-Authentifizierung, sofern der Anbieter sie anbietet, und vor allem niemals dasselbe Passwort wie für Ihr E-Mail-Postfach. Manche Anbieter erlauben es, einen vertraulichen Code zu hinterlegen, der vor jedem sensiblen Vorgang abgefragt wird: Aktivieren Sie ihn.

2. Aktivieren Sie den PIN-Code der SIM

Viele Nutzer haben ihn aus Bequemlichkeit deaktiviert. Dabei schützt dieser Code vor der sofortigen Nutzung einer gestohlenen SIM. Und ändern Sie den vom Anbieter voreingestellten Standardcode (0000, 1234).

3. Verzichten Sie überall dort auf SMS als zweiten Faktor, wo es möglich ist

Das ist die wirkungsvollste Maßnahme überhaupt. Das amerikanische NIST stuft die SMS in seinen Authentifizierungsempfehlungen seit Langem als geschwächten Faktor ein. Bevorzugen Sie:

  • eine Authenticator-App (TOTP-Codes);
  • einen physischen FIDO2-Sicherheitsschlüssel im USB- oder NFC-Format für Ihre kritischsten Konten: Das ist heute der robusteste Schutz gegen Rufnummernübernahme, da sich der Schlüssel nicht aus der Ferne übertragen lässt;
  • Passkeys, die inzwischen breit ausgerollt sind und das Passwort schlichtweg abschaffen.

4. Trennen Sie Ihre Nummern voneinander

Eine Zweitnummer für öffentliche Registrierungen, Kleinanzeigen und nicht wesentliche Dienste zu nutzen, verringert die Exposition Ihrer Hauptleitung erheblich. Genau darin liegt auch der Nutzen eines Dienstes zum Versenden von SMS online ohne Registrierung: die eigene private Nummer nicht bei jeder einmaligen Interaktion zu streuen.

5. Sichern Sie Ihre Wiederherstellungscodes

Jeder seriöse Dienst stellt Einmal-Wiederherstellungscodes bereit. Drucken Sie sie aus und bewahren Sie sie außerhalb Ihres Telefons auf. Ein kleiner feuerfester Dokumententresor ist ein solideres Versteck als eine Schreibtischschublade – erst recht, wenn Sie dort auch Ihre PUK-Codes und Vertragsunterlagen ablegen.

6. Begrenzen Sie, was Netz und Apps über Sie wissen

Je weniger Informationen zirkulieren, desto weniger Material hat das Social Engineering. Überprüfen Sie, welche Daten auf Ihren Profilen öffentlich sichtbar sind, deaktivieren Sie die SMS-Inhaltsvorschau auf dem Sperrbildschirm und misstrauen Sie Apps, die Zugriff auf Ihre Nachrichten verlangen.

7. Bilden Sie sich weiter – und Ihr Umfeld gleich mit

Die häufigsten Opfer sind nicht die am wenigsten vernetzten Menschen, sondern die am schlechtesten über Social-Engineering-Mechanismen informierten. Ein gutes Buch über Cybersicherheit im Alltag, das auf dem Couchtisch liegen bleibt, bringt der ganzen Familie oft mehr bei als eine lange Erklärung. Auch die kostenlos veröffentlichten Leitfäden der ANSSI und von Cybermalveillance.gouv.fr sind ein hervorragender Ausgangspunkt.

Und was ist mit RCS?

Der schrittweise Übergang von SMS zu RCS, beschleunigt durch die jüngsten Updates von iOS und Android, ändert am Kernproblem nichts. RCS bleibt an die Rufnummer gebunden, die weiterhin als Hauptkennung dient. Ein RCS-Profil wird auf der Leitung reaktiviert, nicht auf dem Gerät.

Anders gesagt: Selbst Ende-zu-Ende-verschlüsselt kann ein RCS-Gesprächsverlauf von jedem übernommen werden, der die Nummer kontrolliert. Die Verschlüsselung schützt den Transport der Nachricht, nicht die Legitimität des Anschlussinhabers. Diese Unterscheidung ist wesentlich und wird häufig missverstanden.

Das untermauert ein einfaches Prinzip: Die Sicherheit Ihrer Kommunikation beginnt bei Ihrem Mobilfunkanbieter, noch bevor sie in Ihrer App beginnt.

Was der französische Rechtsrahmen sagt

Die Übernahme eines Mobilfunkanschlusses fällt unter mehrere Straftatbestände: Identitätsdiebstahl (Artikel 226-4-1 des französischen Strafgesetzbuchs), Betrug (Artikel 313-1) und unbefugter Zugriff auf ein automatisiertes Datenverarbeitungssystem (Artikel 323-1).

Auf Seiten der Anbieter schreibt die DSGVO eine Pflicht zur Sicherheit der Verarbeitung (Artikel 32) sowie die Meldung von Datenschutzverletzungen vor. Die ARCEP regelt darüber hinaus die Portierungsverfahren und die geltenden Fristen. Mehrere Gerichtsentscheidungen – in Frankreich wie anderswo in Europa – haben die Haftung von Anbietern bejaht, die einen SIM-Wechsel ohne ausreichende Identitätsprüfung des Antragstellers vorgenommen hatten.

In der Praxis verfügt ein Opfer also über echte Hebel – vorausgesetzt, es hat die Beweise gesichert und schnell gehandelt.

Fazit

SIM-Swapping führt eine unbequeme Wahrheit der modernen Kommunikation vor Augen: Unsere digitale Sicherheit ruht auf einer Kennung, die wir nicht vollständig kontrollieren, die von einem Dritten verwaltet wird und die auf bloßen Antrag hin übertragbar ist.

Die drei Grundregeln, die Sie sich merken sollten:

  1. Panzern Sie Ihr Anbieterkonto – das ist die eigentliche Eingangstür.
  2. Nehmen Sie die SMS aus Ihrer kritischen Authentifizierung heraus – nutzen Sie eine dedizierte App oder einen physischen Schlüssel.
  3. Behandeln Sie einen Netzverlust wie einen Sicherheitsalarm, nicht wie eine Störung.

Die SMS bleibt ein großartiges Werkzeug, einfach und universell. Doch sie war nie dafür gedacht, die Hüterin Ihrer digitalen Identität zu sein. Im Jahr 2026 heißt das zu wissen bereits, sich zu schützen.

#Sécurité#SMS#Vie privée#Opérateurs#Mobile#2026#Conseil Sécurité#smishing#fraude#piratage

Ähnliche Artikel

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS