„Ich wartete auf eine Blutuntersuchung, die morgens gemacht worden war. Um 17 Uhr kündigt mir eine SMS an, meine Ergebnisse seien online und ich müsse mich identifizieren, um sie einzusehen. Ich habe meine Sozialversicherungsnummer eingegeben, mein Geburtsdatum und meine Kreditkartennummer, weil auf der Seite von ‚nicht erstattungsfähigen Bearbeitungsgebühren‘ die Rede war. Erst beim erneuten Lesen habe ich die seltsame Adresse bemerkt.“
Dieser Erfahrungsbericht, gesammelt im Gespräch mit einer Patientenorganisation, fasst recht gut zusammen, warum Betrugs-SMS mit Gesundheitsbezug so gut funktionieren. Es ist keine Nachricht, die aus dem Nichts auftaucht: Es ist eine erwartete Nachricht. Sie haben tatsächlich eine Blutabnahme gemacht, Sie haben tatsächlich einen Krankenhaustermin, Sie haben tatsächlich eine Zusatzversicherung, die Ihnen Kosten erstattet. Der Betrüger erzeugt die Erwartung nicht, er schlüpft in sie hinein.
Und anders als die falsche Paket-SMS zielt diese nicht nur auf Ihre Bankkarte. Sie nimmt auch Ihre behördliche Identität ins Visier: Sozialversicherungsnummer, Geburtsdatum, Name des Arztes, manchmal sogar Gesundheitsinformationen. Das ist Brennstoff für langfristigen Betrug, deutlich lukrativer als eine Abbuchung von 39 €.

Warum Gesundheit zum bevorzugten Smishing-Terrain geworden ist
Der Kontext übernimmt 80 % der Arbeit
Eine betrügerische SMS gelingt selten dank ihrer Formulierung. Sie gelingt, weil sie im richtigen Moment eintrifft. Und im Gesundheitsbereich gibt es viele und regelmäßige Gelegenheiten:
- eine Laboruntersuchung, deren Ergebnisse tatsächlich innerhalb von 24 bis 48 Stunden per Benachrichtigung eintreffen;
- eine Terminerinnerung aus dem Krankenhaus oder von der Facharztpraxis – inzwischen in den meisten Einrichtungen Standard;
- eine Rückerstattung der Zusatzversicherung oder eine Leistungsabrechnung;
- die Aktualisierung der Versichertenkarte, ein Thema, das technisch genug ist, damit niemand genau weiß, was eigentlich normal ist;
- die Einrichtung oder Aktivierung von Mon espace santé, an die sich viele Nutzer nicht präzise erinnern.
Das Gemeinsame dieser fünf Situationen: Die Bürger kennen den offiziellen Kanal nicht aus dem Kopf. Sie wissen nicht, ob ihr Labor eine SMS mit Link oder nur einen Code verschickt. Sie wissen nicht, ob die Krankenkasse per Textnachricht kommuniziert. Diese Grauzone ist der Arbeitsraum des Betrügers.
Gesundheitsdaten lassen sich teurer weiterverkaufen
Man muss es klar sagen: Eine gestohlene Kreditkartennummer hat eine kurze Lebensdauer. Eine Sperrung, eine Neuausstellung – und die Sache ist in zehn Tagen erledigt. Ihre Sozialversicherungsnummer hingegen ändert sich nie. Zusammen mit Ihrem Namen, Ihrem Geburtsdatum und Ihrer Adresse erlaubt sie:
- Behördenanträge in Ihrem Namen zu stellen;
- eine künftige Betrugs-SMS vollkommen glaubwürdig zu machen, weil sie exakte Angaben nennen wird;
- gezielte Kampagnen gegen gefährdete oder ältere Menschen zu befeuern.
Die CNIL zählt Gesundheitsdaten zu den sensiblen Daten im Sinne der DSGVO, mit einem verstärkten Schutzregime – genau deshalb, weil ihr Missbrauch nur schwer rückgängig zu machen ist.
Die fünf häufigsten Szenarien im Jahr 2026
1. Das falsche Laborergebnis
Die Nachricht kündigt an, dass Ihre Ergebnisse verfügbar sind, und fordert Sie auf zu klicken, um sich „zu authentifizieren“. Die Seite imitiert ein Laborportal, manchmal mit einem echten, aus dem Internet kopierten Logo. Sie fragt Name, Geburtsdatum und Sozialversicherungsnummer ab – und dann, der entscheidende Moment, eine Zahlung von wenigen Euro für „Plattformgebühren“.
Kein medizinisches Analyselabor in Frankreich verlangt per SMS eine Kreditkartenzahlung, damit Sie Ihre eigenen Ergebnisse einsehen können.
So funktioniert es wirklich: Die meisten Labore senden einen Zugangscode oder einen Link zu einem Portal, für das Sie bei der Blutabnahme bereits ein Konto angelegt haben und wo typischerweise eine vor Ort ausgehändigte Kennung und Ihr Geburtsdatum verlangt werden. Niemals Bankdaten.
2. Die falsche Einladung oder die falsche Terminerinnerung
Eine hinterhältigere Variante: „Ihr Termin am 3. Oktober um 14:20 Uhr wurde abgesagt, hier neu vereinbaren“. Der Druck ist emotional statt finanziell. Der Link führt zu einem Formular, das die vollständige Identität abfragt, manchmal auch die Kreditkarte als „Kaution gegen Terminausfall“ – ein Verfahren, das es bei manchen Terminbuchungsplattformen tatsächlich gibt, was das Argument glaubwürdig macht.
Die richtige Reaktion: Niemals über den Link neu buchen. Man ruft das Sekretariat unter der Nummer an, die auf der Papiereinladung oder auf der Website der Einrichtung steht.
3. Die falsche Rückerstattung der Zusatzversicherung
„Eine Rückerstattung von 148,32 € steht aus, geben Sie Ihre IBAN an.“ Der Betrag ist absichtlich genau, mit Cent-Beträgen, weil eine runde Zahl Misstrauen weckt. Dieses Szenario traf zuvor schon Empfänger von Sozialleistungen und Rentenkassen; es hat sich auf Zusatzversicherungen ausgeweitet, deren Namen zahlreich und der breiten Öffentlichkeit kaum bekannt sind.
Nützliche Erinnerung: Eine Versicherung, die Ihnen Geld schuldet, hat Ihre IBAN bereits. Jede Aufforderung zur Angabe der Bankverbindung per SMS ist schon von der Konstruktion her verdächtig.
4. Die „zu erneuernde“ Versichertenkarte
Das ist wohl die älteste und hartnäckigste Masche. Die SMS kündigt den Ablauf Ihrer Versichertenkarte an und schlägt eine Online-Bestellung für wenige Euro vor. Die französische Krankenversicherung erinnert regelmäßig auf Ameli daran, dass die Carte Vitale kein Ablaufdatum hat, das durch eine Zahlung erneuert werden müsste, und dass ihre Vorgänge über das ameli-Konto laufen – niemals über einen per SMS erhaltenen Link, der eine Kreditkarte verlangt.
5. Das falsche „Mon espace santé“
Als relativ neues staatliches Angebot ist Mon espace santé für viele Nutzer noch unklar: Manche haben es aktiviert, andere nicht, die meisten wissen es nicht mehr. Die betrügerischen Nachrichten setzen genau dort an: „Ihr Gesundheitskonto wird in 48 Stunden geschlossen, da es nicht aktiviert wurde.“ Richtig ist, die offizielle Adresse des Dienstes von Hand in den Browser einzugeben – niemals den Link zu benutzen.

Die Prüftabelle: echte Gesundheitsnachricht oder Smishing?
| Merkmal | Legitime Nachricht | Betrügerische Nachricht |
|---|---|---|
| Aufforderung zur Kreditkartenangabe | Nie, um ein Ergebnis oder eine Rückerstattung einzusehen | Sehr häufig, für einen „kleinen Betrag“ |
| Aufforderung zur IBAN-Angabe | Nicht per SMS | Ja, „um die Überweisung zu beschleunigen“ |
| Link | Oft keiner, oder zu einer bekannten Domain der Einrichtung | Lange Domain, mit Bindestrichen, ungewöhnliche Endung |
| Absendernummer | Kurznummer oder Name der Einrichtung | Mobilnummer mit 06/07 oder gefälschter Absendername |
| Zeitdruck | Kein Ultimatum | „Innerhalb von 24 Stunden“, „innerhalb von 48 Stunden“, „letzte Erinnerung“ |
| Sozialversicherungsnummer | Nie im Klartext in einem per SMS geöffneten Formular verlangt | Schon auf dem ersten Bildschirm verlangt |
| Rechtschreibung | Korrekt, sachliche behördliche Formulierung | Inzwischen häufig ebenfalls korrekt: kein verlässliches Kriterium mehr |
Der letzte Punkt verdient Nachdruck. Das Argument „es war schlecht geschrieben, das sah man sofort“ zählt nicht mehr. Die Kampagnen von 2026 sind in einwandfreiem Französisch verfasst, manchmal besser als die echten Nachrichten von Einrichtungen. Das entscheidende Kriterium bleibt die Art der abgefragten Information, niemals die Sprachqualität.
Die Anzeigefalle: wenn der Absendername stimmt
Ein Phänomen hat das Jahr geprägt: betrügerische Nachrichten, die im gleichen Gesprächsverlauf erscheinen wie die echten Nachrichten einer Organisation, weil der angezeigte Absendername gefälscht wurde. Die Zusatzrentenkassen haben das in großem Maßstab erlebt, und Gesundheitseinrichtungen bleiben nicht verschont.
Praktische Folge: Der Gesprächsverlauf ist kein Beweis für Echtheit mehr. Eine betrügerische SMS kann unter dem Namen Ihres Labors erscheinen, direkt unter einer echten Nachricht aus der Woche davor. Das ist verunsichernd – und es ist die wichtigste Veränderung der letzten Monate.
Zwei konkrete Schutzregeln:
- Eine SMS niemals nach ihrem Absender beurteilen. Beurteilen Sie sie nach der Aufforderung.
- Immer zum Kanal zurückkehren, den Sie beherrschen: die offizielle App, die von Hand eingegebene Website, die Nummer auf der Papiereinladung.
Zu diesem letzten Punkt: Einladungen und Befunde in einem eigenen Ordner mit Klarsichthüllen für die Gesundheit des Haushalts aufzubewahren, ist keineswegs altmodisch – es ist der einzige Ort, an dem Telefonnummern stehen, die niemand aus der Ferne fälschen kann.
Was französische Gesundheitsdienste wirklich tun
Was es gibt
- Terminerinnerungen per SMS, kurz, ohne Link oder mit einem Link zur Plattform, über die Sie den Termin gebucht haben.
- Benachrichtigungen über die Verfügbarkeit von Ergebnissen, mit einer im Labor persönlich ausgehändigten Kennung.
- Informationsnachrichten der Krankenversicherung, insbesondere bei Impf- oder Früherkennungskampagnen – ohne Abfrage von Bankdaten.
- Benachrichtigungen des ameli-Kontos, die auf die offizielle Website verweisen.
Was es nicht gibt
- Eine Gebührenzahlung, um die eigenen Ergebnisse einzusehen.
- Eine Abfrage von IBAN oder Kartennummer per SMS.
- Eine Drohung, die Patientenakte innerhalb von 24 Stunden zu schließen.
- Einen Telefonanruf unmittelbar nach der SMS, um „Ihre Identität zu überprüfen“: Diese Kombination aus SMS und Anruf ist eine Signatur organisierten Betrugs, regelmäßig dokumentiert von der Banque de France in ihren Arbeiten zu Betrug durch Manipulation.
Ich habe geklickt: die Vorgehensweise
Die Reihenfolge zählt mehr als die Geschwindigkeit, aber beides hilft.
Wenn Sie nichts eingegeben haben
Das reine Öffnen einer Seite genügt in der Regel nicht, um ein aktuelles Telefon zu kompromittieren. Schließen Sie den Tab, geben Sie nichts ein und löschen Sie die Nachricht, nachdem Sie sie gemeldet haben. Nutzen Sie die Gelegenheit, um zu prüfen, ob Ihr Betriebssystem aktuell ist: Sicherheitsupdates schließen genau die Lücken, die von schädlichen Seiten ausgenutzt werden.
Wenn Sie Bankdaten eingegeben haben
- Sofort Karte sperren bei der Bank oder über die zentrale Sperrhotline für Verlust und Diebstahl.
- Die Umsätze der letzten sieben Tage prüfen, einschließlich kleiner Beträge von 1 € oder 2 €, die als Test dienen.
- Schriftlich widersprechen: Bei einer nicht autorisierten Zahlung sieht das französische Währungs- und Finanzgesetzbuch eine Rückerstattung durch die Bank vor, außer bei von ihr nachgewiesener grober Fahrlässigkeit.
- Anzeige erstatten oder eine Online-Voranzeige machen und den Fall auf der Plattform Cybermalveillance.gouv.fr melden.
Wenn Sie Ihre Sozialversicherungsnummer eingegeben haben
Eine „Sperrung“ ist nicht möglich, aber es gibt sinnvolle Maßnahmen:
- das ameli-Konto überwachen und jede unbekannte Erstattung melden;
- über mehrere Monate hinweg misstrauisch gegenüber sehr detaillierten Nachrichten sein: Sie werden auf dem aufbauen, was Sie preisgegeben haben;
- die betroffene Einrichtung informieren, die Vorfallregister führt.
In jedem Fall: melden
Leiten Sie die Nachricht an 33700 weiter, den Meldedienst für unerwünschte SMS der französischen Mobilfunkanbieter, und antworten Sie dann auf die Bestätigungs-SMS mit der Nummer des Absenders. Betrügerische Links können auf der Plattform Phishing Initiative gemeldet werden.

Die Angriffsfläche verkleinern, bevor die nächste Welle kommt
Kanäle trennen
Das Prinzip ist einfach: Je mehr Ihre Hauptnummer im Umlauf ist, desto mehr bekommt sie zu spüren. Eine Zweitnummer für Werbeformulare, einmalige Anmeldungen und Vergleichsportale zu nutzen, hält die Hauptnummer für Familie, Bank und Arzt frei. Eine Prepaid-SIM-Karte ohne Vertragsbindung oder eine zweite eSIM-Leitung reicht für diesen Zweck völlig aus.
Die bereits vorhandenen Filter im Telefon aktivieren
Android und iOS verfügen beide über eine Filterung unbekannter Absender und eine Erkennung verdächtiger Nachrichten, die in Frankreich in den letzten Monaten verstärkt wurde. Diese Werkzeuge sind nicht perfekt, nehmen aber einen guten Teil des Lärms aus dem Blickfeld. Bei älteren Telefonen, die das nicht bieten, mag ein Smartphone-Halter für den Schreibtisch nebensächlich erscheinen – er ist es auch – aber er hilft vor allem älteren Menschen, eine Nachricht in Ruhe und bei stabilem Bildschirm zu lesen, bevor sie reagieren.
Bekannte Datenlecks prüfen
Gesundheitsdaten geraten nach außen, auch in Frankreich: Mehrere Vorfälle bei Laboren und Abrechnungsdienstleistern wurden in den letzten Jahren öffentlich. Regelmäßig zu prüfen, ob die eigene E-Mail-Adresse in einer kompromittierten Datenbank auftaucht, hilft zu verstehen, warum betrügerische Nachrichten so viel über Sie wissen. Für Haushalte, die das alles strukturieren wollen, sind ein Passwortmanager und, schlichter noch, ein praktischer Cybersicherheits-Ratgeber für Privatpersonen oft mehr wert als eine weitere App.
Der Fall gefährdeter Angehöriger
Gesundheitsszenarien richten sich vorrangig an medizinisch betreute und damit häufig ältere Menschen. Zwei Maßnahmen wirken unmittelbar:
- die drei Nummern, die man im Zweifelsfall zurückrufen sollte, auf einen Zettel am Kühlschrank schreiben: das Labor, den Hausarzt, die Bank;
- eine einzige Regel vereinbaren: keine Bankdaten, niemals, per SMS oder Telefon, selbst wenn der Anrufer den Namen des Arztes nennt.
Für Menschen, die kleine Bildschirme schlecht lesen können, macht eine beleuchtete Leselupe die Linkadresse vor dem Klick sichtbar – was in der Praxis mehr Betrugsfälle verhindert als jede Präventionsrede.
Zusammenfassung
Gesundheits-Smishing setzt nicht auf Leichtgläubigkeit, sondern auf die Legitimität der Erwartung. Sie warten tatsächlich auf ein Ergebnis, eine Rückerstattung, eine Einladung. Der Betrüger besetzt einfach nur diesen Platz.
Drei Sätze zum Mitnehmen:
- Kein französischer Gesundheitsdienst verlangt per SMS eine Bankkarte oder eine IBAN.
- Der Absendername und die Sprachqualität beweisen nichts mehr.
- Man kehrt immer zum Kanal zurück, den man beherrscht: offizielle App, von Hand eingegebene Website, Nummer auf einem Papierdokument.
Der Rest – Meldung an 33700, Kartensperrung, Anzeige – ist nur Mechanik. Was schützt, ist der Reflex, niemals eine Nachricht über die Reihenfolge der Schritte entscheiden zu lassen.
Quellen und nützliche Ressourcen: Ameli (Assurance Maladie), CNIL, Cybermalveillance.gouv.fr, Banque de France (Observatorium für die Sicherheit von Zahlungsmitteln), Dienst 33700 der französischen Mobilfunkanbieter.



