Ins Ausland reisen: Betrugs-SMS, die Roaming und lokale SIM-Karten ausnutzen

Zurück zum Blog
28. September 202611 Min. Lesezeit

« Ich war gerade in Istanbul gelandet. Mein Handy vibrierte viermal hintereinander: Willkommen im Netz, Tarife außerhalb der Europäischen Union, dann eine Nachricht, meine Reiseoption sei nicht aktiviert und ich müsse sie innerhalb von zwei Stunden online bestätigen. Ich habe in der Schlange bei der Grenzpolizei geklickt. Erst am Abend habe ich begriffen. »

Diese Geschichte hört man in der einen oder anderen Form nach jeder Urlaubsrückkehr. Sie zeugt nicht von Naivität, sondern vom Kontext. Im Ausland wird das Telefon gesprächig. Es verschickt von sich aus Nachrichten, die man zu Hause nie bekommt, verfasst in einem holprigen Anbieter-Deutsch, mit unbekannten Kurznummern und Beträgen in Fremdwährung. In diesem legitimen Grundrauschen fällt eine betrügerische SMS kaum auf.

Dieser Leitfaden beschreibt, was Ihr Mobilfunkanbieter Ihnen beim Grenzübertritt tatsächlich schickt, was er Ihnen niemals schicken wird, und in welcher Reihenfolge Sie Ihren Anschluss vor der Abreise vorbereiten – auch dann, wenn Sie eine lokale SIM-Karte oder eine Touristen-eSIM kaufen.

Person hält ein Smartphone mit beiden Händen vor einer Tastatur auf einem Holzschreibtisch

Warum der Grenzübertritt ein Risikofenster ist

Ihr Telefon fängt von allein an zu reden

Sobald sich Ihr Mobiltelefon in ein ausländisches Netz einbucht, laufen mehrere Mechanismen kaskadenartig an. Das ist völlig normal – und genau darin liegt das Problem: Innerhalb weniger Minuten erhalten Sie eine Reihe von Nachrichten, um die Sie nie gebeten haben.

  • Die Willkommens-SMS des Netzes, verschickt vom besuchten Netzbetreiber oder von Ihrem eigenen, mit einem Hinweis auf die geltenden Tarife.
  • Die Warnungen zur Datenkostengrenze, in der Europäischen Union vorgeschrieben und oft auch außerhalb der EU übernommen: eine Meldung bei 80 % und eine bei 100 % der Ausgabenobergrenze.
  • Die Nachrichten des lokalen Anbieters mit Touristentarifen, mal auf Englisch, mal in der Landessprache.
  • Gegebenenfalls Benachrichtigungen Ihrer Bank über eine Anmeldung aus einem neuen Land.

Vier bis sechs Nachrichten in zehn Minuten, alle ungewohnt, alle legitim. Eine siebte, betrügerische Nachricht, die sich dazwischenschiebt, fällt nicht aus dem Rahmen. Sie profitiert von dem, was Fachleute für Social Engineering den tragenden Kontext nennen: Das Opfer erwartet ohnehin schon Verwaltungsinformationen zu seinem Anschluss.

Sie befinden sich in einer ungünstigen mentalen Verfassung

Smishing funktioniert dann, wenn Nachprüfen teuer ist. Bei der Ankunft an einem Flughafen ist es sehr teuer:

  • Sie haben noch keine stabile Datenverbindung, um auf der offiziellen Website Ihres Anbieters nachzusehen;
  • Sie sind in Eile, müde, manchmal im Jetlag;
  • Sie fürchten tatsächlich die Rechnung für Leistungen außerhalb des Tarifs – der Albtraum vieler Reisender;
  • Den Kundenservice aus dem Ausland anzurufen wirkt kompliziert und kostspielig.

Der Betrüger braucht keine besonders überzeugende Nachricht. Eine plausible Nachricht zum ungünstigsten Zeitpunkt genügt.

Was Ihr Anbieter Ihnen wirklich schickt – und was niemals

Die echten Nachrichten

Die französischen Mobilfunkanbieter (Orange, SFR, Bouygues Telecom, Free Mobile sowie die virtuellen Netzbetreiber) halten sich an einen Rahmen, der durch die europäische Roaming-Verordnung und die Informationspflichten der Arcep vorgegeben ist. Konkret gilt für eine legitime Nachricht:

  • Sie informiert über einen Tarif, eine erreichte Schwelle, eine inbegriffene Option;
  • Sie verlangt niemals eine Kreditkartennummer per SMS;
  • Sie fragt niemals Ihre Zugangsdaten zum Kundenkonto in der Nachricht selbst ab;
  • Sie setzt Ihnen keine Frist von zwei Stunden unter Androhung einer Sperrung;
  • Wenn sie einen Link enthält, führt dieser auf die offizielle Domain des Anbieters – nicht auf einen URL-Kürzer.
Was Sie erhaltenLegitim?Zu prüfendes Signal
« Willkommen in der Türkei. Anrufe: X €/Min., Daten: Y €/MB »Ja, typischKein Link, keine Handlung verlangt
« Sie haben 80 % Ihrer Datenobergrenze erreicht »Ja, in der EU vorgeschriebenKeine Zahlung verlangt
« Aktivieren Sie Ihre Reiseoption: Link, innerhalb von 2 Std. »NeinDringlichkeit + Link + Handlung
« Begleichen Sie 1,99 €, um Ihren Anschluss zu erhalten »NeinKleinbetrag = Abgreifen der Kartendaten
« Ihre Rechnung ist offen, Anschluss im Ausland gesperrt »NeinDrohung + Link

Der Kleinbetrag ist eine Signatur. Ein Betrüger, der 1,99 € oder 2,50 € verlangt, hat es nicht auf diese Summe abgesehen: Er will die sechzehn Ziffern Ihrer Karte, das Ablaufdatum und die Prüfziffer – dazu die 3-D-Secure-Bestätigung, die er sich anschließend per Anruf beschafft. Die tatsächliche Abbuchung erfolgt später, in mehreren Raten, oft über einen ausländischen Händler.

Der berechtigte Zweifel: die Absendernummern

Im Ausland werden Absender unlesbar. Sie können eine Nachricht von einer fünfstelligen Kurznummer, von einer unbekannten internationalen Nummer oder von einem alphanumerischen Absendernamen erhalten. Diese Vielfalt ist normal: Der besuchte Netzbetreiber verwendet nicht dieselben Konventionen wie Ihr eigener.

Praktische Konsequenz: Die Absendernummer sagt Ihnen im Ausland nichts. Weder in die eine noch in die andere Richtung. Ein Absendername, der « Orange » anzeigt, kann gefälscht sein – das ist das Prinzip des Absender-Spoofings, ausführlich dokumentiert von der staatlichen Plattform Cybermalveillance.gouv.fr. Eine seltsame Nummer kann völlig legitim sein.

Entscheidend ist einzig und allein, wozu die Nachricht Sie auffordert.

Der Sonderfall eSIM und Touristen-SIM-Karten

Warum sie die Orientierung erschweren

Reise-eSIMs haben sich durchgesetzt. Sie sind praktisch, oft günstig und vermeiden Kosten außerhalb des Tarifs. Doch sie bringen eine Komplikation mit sich: Sie haben plötzlich zwei aktive Nummern auf demselben Gerät, darunter eine ausländische, die Sie nicht auswendig kennen.

Die Folge:

  • Sie wissen nicht mehr, auf welchem Anschluss eine SMS eingeht;
  • Ihre Bankcodes kommen weiterhin auf der französischen Leitung an, deren Datenverbindung womöglich deaktiviert ist;
  • Die Nachrichten des lokalen Anbieters in einer Sprache, die Sie nicht beherrschen, lassen sich nicht mehr einordnen;
  • Der eSIM-Anbieter selbst schickt Ihnen Benachrichtigungen per SMS und E-Mail – und schafft damit ein Nachrichtenmuster, das Betrüger nachahmen.

So begrenzen Sie die Verwirrung

Ein paar Handgriffe genügen, um wieder Übersicht zu gewinnen:

  1. Benennen Sie Ihre Anschlüsse in den Einstellungen des Telefons: « Frankreich — Bank » und « Reise — Daten ». Die meisten Systeme zeigen anschließend den Namen des Anschlusses über jeder Konversation an.
  2. Lassen Sie die französische Leitung nur empfangen: mobile Daten im Roaming deaktiviert, Anrufe und SMS aber aktiv, damit Sie weiterhin Bestätigungscodes erhalten.
  3. Notieren Sie Ihre lokale Nummer außerhalb des Telefons. Ein schlichtes Reisetagebuch mit festem Einband in der Tasche erspart Ihnen die Suche in den Einstellungen, sobald jemand danach fragt.
  4. Verwenden Sie die lokale Nummer niemals als Wiederherstellungsnummer für ein wichtiges Konto: Sie wird wenige Wochen nach Ihrer Rückkehr neu vergeben.

Mann mit Turban sitzt auf einem Bett und liest eine SMS auf seinem Smartphone, Laptop auf den Knien

Die häufigsten Smishing-Szenarien auf Reisen

1. Die falsche Aktivierung der Roaming-Option

Der Klassiker. Die Nachricht trifft innerhalb einer Stunde nach der Landung ein, trägt den Namen des Anbieters und meldet, die Reiseoption sei nicht aktiviert worden. Der Link führt auf eine Zahlungsseite, die das Kundenportal nachbildet.

Das Erkennungsmerkmal: Ein Mobilfunkanbieter lässt Sie eine Option niemals nach Ihrer Ankunft, unter Zeitdruck und über einen SMS-Link bezahlen.

2. Die falsche Mitteilung über abgerechnete Zusatzkosten

« Ihr Verbrauch außerhalb des Tarifs beträgt 148 €. Um eine Sperrung zu vermeiden, begleichen Sie den Betrag sofort. » Die Summe ist so bemessen, dass sie Angst macht, ohne absurd zu wirken. Die Zahlungsseite verlangt die Karte, danach einen per SMS erhaltenen Code – den das Opfer selbst weitergibt.

3. Die falsche Unterkunftsbuchung

Sie haben eine Unterkunft gebucht. Eine SMS meldet, die Zahlung sei fehlgeschlagen und müsse innerhalb von 24 Stunden « erneut bestätigt » werden, sonst verfalle die Reservierung. Dieses Szenario setzt ein Datenleck oder eine breit gestreute Kampagne voraus, funktioniert aber sehr gut, weil es einen echten Angstpunkt trifft. Die Regel: Man zahlt nie über einen SMS-Link erneut, sondern kehrt in die App oder auf die Website der Plattform zurück.

4. Der falsche Support nach einem Handydiebstahl

Der Reisende meldet den Diebstahl seines Geräts, kauft ein Ersatztelefon und legt eine neue SIM ein. Daraufhin erhält er eine Nachricht, die sich als Support seines Anbieters oder als Ortungsdienst des Geräts ausgibt und die Kontozugangsdaten fordert, um « die Suche freizuschalten ». Das ist eine der wirksamsten Varianten, dokumentiert von mehreren europäischen Polizeibehörden: Das Opfer wartet genau auf einen solchen Kontakt.

5. Die falschen Visagebühren oder Einreisesteuern

Manche Länder verlangen eine elektronische Reisegenehmigung. SMS-Kampagnen greifen diese Verfahren auf, um nach der Ankunft zusätzliche Gebühren zu fordern. Kein Staat verlangt nach dem Grenzübertritt eine Einreisegebühr per SMS.

Den Anschluss vor der Abreise vorbereiten: die nützliche Checkliste

Eine Woche vorher

  • Prüfen Sie, was in Ihrem Tarif für das Reiseziel enthalten ist, und notieren Sie es. Ein Screenshot der Tarifseite Ihres Anbieters, offline gespeichert, ersetzt jede spätere Nachprüfung.
  • Aktivieren Sie die Ausgabenobergrenze im Kundenportal. Sie verwandelt die Angst vor der Rechnung – den zentralen Hebel dieser Maschen – in ein Nicht-Thema.
  • Speichern Sie die Nummer des Kundenservice, die aus dem Ausland erreichbar ist. Sie steht auf der Rückseite Ihrer SIM-Karte oder auf der offiziellen Website.
  • Stellen Sie Ihre sensiblen Konten auf eine SMS-unabhängige Authentifizierung um: eine Authenticator-App oder – besser noch – einen physischen FIDO2-Sicherheitsschlüssel, der ohne Netz funktioniert und gegen Smishing immun ist.

Am Vortag

  • Legen Sie eine vollständige Sicherung des Telefons an. Verschwindet das Gerät, müssen Sie nicht improvisieren.
  • Vergewissern Sie sich, dass die Geräteortung aktiviert ist und dass Sie das Passwort des zugehörigen Kontos kennen – nicht nur den Entsperrcode.
  • Laden Sie eine unabhängige Stromquelle auf. Ein leerer Akku bedeutet: keine Möglichkeit, eine Nachricht zu prüfen, eine Karte zu sperren oder einen Code zu empfangen. Eine Powerbank mit 10 000 mAh reicht für zwei Tage normale Nutzung.

Vor Ort

  • Bearbeiten Sie keine finanziellen Nachrichten in einem öffentlichen WLAN am Flughafen oder im Hotel ohne Schutz. Wenn Sie Ihr Bankkonto abrufen müssen, nutzen Sie die mobilen Daten.
  • Lesen Sie heikle Nachrichten geschützt vor fremden Blicken: Im Zug oder in einer vollen Halle verhindert eine Blickschutzfolie fürs Smartphone, dass jemand von der Seite Ihre Codes mitliest.
  • Behalten Sie den Reflex des zweiten Kanals bei: Eine Nachricht meldet ein Problem? Dann prüfen Sie es über die offizielle App oder indem Sie die offizielle Nummer zurückrufen – niemals über den Link oder die Nummer aus der Nachricht.

Was tun, wenn Sie aus dem Ausland geklickt haben

Die Entfernung erschwert die Reaktion, ändert aber nichts an der Reihenfolge der Prioritäten.

  1. Schalten Sie mobile Daten und WLAN ab, für ein paar Minuten, um ohne neue Benachrichtigungen nachzudenken.
  2. Sperren Sie die Bankkarte über die App Ihrer Bank. Die vorübergehende Sperre wirkt sofort und lässt sich rückgängig machen; ein Anruf ist nicht nötig.
  3. Ändern Sie das Passwort des betroffenen Kontos, nach Möglichkeit von einem anderen Gerät aus.
  4. Bestätigen Sie keinen Code, der anschließend eintrifft. Ein Betrüger ruft oft binnen weniger Minuten zurück und gibt sich als Betrugsabwehr aus.
  5. Melden Sie die Nachricht an die 33700, sobald Sie wieder im französischen Netz sind: Das Verfahren funktioniert nicht von einer ausländischen Leitung aus. Sie können die Meldung auch über die Plattform Cybermalveillance.gouv.fr abgeben, die von überall erreichbar ist.
  6. Erstatten Sie nach der Rückkehr Anzeige, wenn eine Abbuchung erfolgt ist. Die europäische Zahlungsdiensterichtlinie, in französisches Recht umgesetzt, sieht die Erstattung nicht autorisierter Zahlungen vor; das Institut muss grobe Fahrlässigkeit nachweisen, um sie zu verweigern.

Mann mit Brille blickt misstrauisch auf eine Nachricht auf seinem Smartphone in einem Innenraum

Nach der Rückkehr: hinter sich aufräumen

Ist die Reise vorbei, verhindern zwei oder drei Handgriffe eine zweite Welle einige Wochen später.

  • Löschen Sie die Touristen-eSIM vom Gerät. Solange sie installiert bleibt, kann sie weiterhin Nachrichten an eine Nummer empfangen, die Ihnen nicht mehr gehört.
  • Überprüfen Sie Ihre Abonnements: Manche Reisemaschen münden in ein überteuertes Abo, das sich erst auf der nächsten Rechnung zeigt. Lesen Sie die Position « Käufe über die Mobilfunkrechnung » genau.
  • Reaktivieren Sie die Sicherheitsoptionen, die Sie während des Aufenthalts womöglich deaktiviert haben.
  • Kontrollieren Sie Ihre Kontoauszüge über drei Monate hinweg. Betrügerische Abbuchungen nach einem Kartendiebstahl auf Reisen treffen oft mit Verzögerung ein.
  • Falls Sie öffentliche Ladestationen genutzt haben: Die ANSSI empfiehlt, unbekannte USB-Buchsen zu meiden – ein USB-Datenblocker-Adapter lässt nur Strom durch und macht dieses Risiko theoretisch.

Was Sie sich merken sollten

Reisen bringt keine neuen Maschen hervor: Es setzt Ihre gewohnten Orientierungspunkte außer Kraft. Sie erkennen die Absender nicht mehr, Sie erwarten Verwaltungsnachrichten, Sie fürchten eine Rechnung – und Nachprüfen wird aufwendig.

Die Gegenwehr lässt sich auf drei einfache Gedanken bringen. Erstens: vor der Abreise eine Ausgabenobergrenze setzen, um dem Betrüger sein wichtigstes Argument zu nehmen. Zweitens: niemals über einen per SMS erhaltenen Link zahlen oder sich anmelden, wie glaubwürdig der Absender auch wirken mag. Und drittens: kritische Konten bei der Authentifizierung von der SMS lösen, denn im Ausland ist gerade die französische Leitung das schwächste Glied.

Ein letzter Anhaltspunkt, den man weniger versierten Reisenden weitergeben sollte: Ein Mobilfunkanbieter, eine Bank oder eine Behörde, die Ihnen im Ausland schreibt, wird Ihnen nie eine Frist von zwei Stunden setzen. Dringlichkeit bleibt im Roaming wie zu Hause das zuverlässigste Erkennungszeichen des Betrugs.

#smishing#arnaque#Opérateurs#Vie privée#Mobile#2026#Conseil Sécurité#données personnelles

Ähnliche Artikel

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS