„Eine Steuerrückerstattung von 384 € wartet auf Sie": Die Betrugs-SMS zur Steuer, die zu jedem Steuerbescheid zurückkehren

Zurück zum Blog
30. September 20269 Min. Lesezeit

„In der SMS stand, ich hätte eine Steuerrückerstattung von 384,52 €. Mit Cent-Betrag. Ich hatte gerade zehn Tage zuvor meinen Steuerbescheid erhalten, und im Vorjahr hatte ich tatsächlich eine Rückerstattung bekommen. Ich habe das Formular ausgefüllt: Name, Geburtsdatum, Steuernummer, dann die Bankverbindung „für die Überweisung". Am nächsten Tag zwei Abbuchungen von je 49 € auf einer ausländischen Website."

Diese Schilderung, in nahezu identischer Form in einer Beratungsstelle für Behördenangelegenheiten gehört, bringt die Mechanik auf den Punkt. Die gefälschte Steuer-SMS setzt nicht auf rohe Panik, anders als die gefälschte Bußgeld-SMS. Sie setzt auf etwas Wirksameres: einen Kalender, den 40 Millionen Haushalte teilen. Jeder weiß, dass im Sommer der Steuerbescheid kommt, dass am Ende des Sommers Rückerstattungen zu viel gezahlter Beträge eintreffen, dass zum Jahresende der Quellensteuersatz neu berechnet wird.

Der Betrüger muss Sie nicht kennen. Er muss nur wissen, welcher Monat gerade ist.

Junge Frau in rotem Kleid schaut auf ihr Smartphone, sitzend an einem Tisch mit einem Kaffeebecher

Warum das Steuerthema besser funktioniert als andere

Ein öffentlicher – und damit ausnutzbarer – Kalender

Die meisten Smishing-Kampagnen müssen den Kontext erraten: Ihr Paket, Ihre Bank, Ihre Krankenversicherung. Das Steuerwesen dagegen ist landesweit synchronisiert. Die Zeiträume werden von der Direction générale des Finances publiques (DGFiP) im Voraus angekündigt und von der gesamten Presse aufgegriffen:

  • Frühjahr: Beginn der Einkommensteuererklärung;
  • Juli–August: Online-Bereitstellung der Steuerbescheide;
  • Ende Juli bis Anfang August: Rückerstattungsüberweisungen für Haushalte, die zu viel gezahlt haben;
  • September: Anpassung des Quellensteuersatzes;
  • Herbst: Fälligkeiten der Grundsteuer, danach der Wohnsteuer auf Zweitwohnungen.

500 000 SMS mit „Rückerstattung verfügbar" in der ersten Augustwoche zu versenden, heißt auf einen Zufall zu wetten, dessen Wahrscheinlichkeit sehr hoch ist. Ein Teil der Empfänger wartet tatsächlich auf eine Überweisung.

Zwei Emotionen zum Preis von einer

Steuerbezogenes Smishing gliedert sich in zwei Familien, die sich ergänzen:

Art der NachrichtPsychologischer HebelTatsächliches Ziel
„Zu viel gezahlt / Rückerstattung ausstehend"Gewinn, Chance, kurze FristBankverbindung und Kartendaten abgreifen
„Offener Betrag, Zuschlag, Pfändungsankündigung"Angst vor Sanktion, DringlichkeitSofortige Zahlung per Karte auslösen
„Aktualisierung Ihres persönlichen Bereichs"Behördliche RoutineSteuerliche Zugangsdaten stehlen
„Berichtigung Ihres Quellensteuersatzes"Fachlichkeit, UnverständnisVollständige Identitätsunterlagen sammeln

Der erste Typ liefert Bankdaten, die über Monate wiederverwendbar sind. Der zweite bringt eine sofortige Zahlung. Der dritte ist langfristig der gefährlichste: Mit einer Steuernummer und einem Passwort kann ein Betrüger Ihre Situation einsehen, Ihre Bankverbindung für Rückerstattungen ändern und Personenstandsdokumente abrufen, die sich zur Aufnahme eines Kredits nutzen lassen.

Ein Vokabular, das niemand wirklich beherrscht

„Zu viel gezahlter Betrag", „Erklärungsnachweis", „Steuerliste", „nicht personalisierter Satz", „laufende Vorauszahlung": Das Steuerlexikon ist undurchsichtig genug, dass man sich nicht traut, die Plausibilität einer Nachricht zu beurteilen. Wenn ein Satz in einer Bank-SMS unverständlich klingt, wird man misstrauisch. Wenn er in einer Steuer-SMS unverständlich klingt, hält man das für normal.

Was die DGFiP tatsächlich per SMS verschickt

Das ist der nützlichste Punkt – und er ist einfach.

Die Steuerverwaltung nutzt durchaus SMS, aber in einem sehr engen Rahmen, im Wesentlichen informativ:

  • Fristerinnerungen für Erklärung oder Zahlung, ohne Link zu einem Eingabeformular;
  • Einmal-Codes im Rahmen der verstärkten Authentifizierung Ihres persönlichen Bereichs;
  • Bestätigungen eines Vorgangs, den Sie selbst durchgeführt haben.

Was sie hingegen nicht tut:

Die Steuerverwaltung fragt niemals per SMS oder E-Mail nach Ihrer Bankverbindung, Ihrer Kartennummer, Ihrem Passwort oder einer Kopie Ihres Ausweises. Eine Rückerstattung zu viel gezahlter Beträge wird automatisch auf das der Verwaltung bereits bekannte Konto überwiesen, ohne jedes Zutun Ihrerseits.

Dieser Satz findet sich in ähnlicher Formulierung auf impots.gouv.fr und in den Mitteilungen von Cybermalveillance.gouv.fr. Er genügt, um nahezu alle betrügerischen Nachrichten zu entlarven.

Zweiter Orientierungspunkt: Es gibt keinen Rückerstattungs-Button. Wenn Sie zu viel gezahlt haben, kommt die Überweisung. Kann sie nicht ankommen, weil Ihre Bankverbindung veraltet ist, erhalten Sie einen Scheckbrief auf dem Postweg. Niemals einen Link.

Die fünf Signale, die eine gefälschte Steuer-SMS verraten

1. Der Betrag mit Cent-Angabe

Kontraintuitiv, aber zentral. Die Betrüger haben begriffen, dass ein runder Betrag („400 €") unglaubwürdig klingt, also schreiben sie „384,52 €". Genau dieses Maß an Präzision muss in einer unaufgeforderten SMS alarmieren: Die Verwaltung schlüsselt keinen Saldo in einer Nachricht mit 160 Zeichen auf.

2. Die kurze, willkürliche Frist

„Innerhalb von 48 Stunden", „vor dem 3. Oktober", „andernfalls wird Ihr Vorgang geschlossen". Das Steuerrecht arbeitet mit öffentlichen Fälligkeitsterminen, die für alle gleich sind – nicht mit persönlichen Countdowns per SMS.

3. Die Adresse des Links

Achten Sie darauf, was unmittelbar vor dem ersten / steht. Offizielle Dienste liegen auf Domains mit .gouv.fr. Alles andere – impots-remboursement.com, dgfip-service.net, impots.gouv.fr.secure-paiement.xyz – ist betrügerisch. Das letzte Beispiel ist das raffinierteste: impots.gouv.fr ist dort lediglich eine Subdomain einer fremden Website.

4. Der angezeigte Absender

Eine SMS kann einen Absendernamen anzeigen, auch einen gefälschten: Das ist Absender-Spoofing. Dass eine Nachricht im selben Gesprächsverlauf erscheint wie eine legitime SMS von vor Monaten, beweist daher nichts. Das ist eine strukturelle Schwäche der SMS und kein Fehler Ihres Telefons.

5. Die Aufforderung zur Kartenzahlung

Steuern werden per Lastschrift, Überweisung oder über den gesicherten Bereich bezahlt. Eine Seite, die eine 16-stellige Kartennummer verlangt, um einen „Zuschlag von 32 €" zu begleichen, ist ohne Ausnahme eine Fälschung.

Hände halten ein Smartphone, dessen Bildschirm die Finger in der Dunkelheit erhellt

Das richtige Vorgehen in drei Schritten

Schritt 1: Niemals von der Nachricht ausgehen

Das ist die einzige Regel, die allen Betrugsvarianten – heutigen und künftigen – standhält. Eine SMS darf Sie informieren, dass etwas vorliegt; sie darf nie Ihr Zugangsweg sein. Sie schließen die Nachricht, tippen die Adresse der offiziellen Website selbst in Ihren Browser ein oder öffnen die App, die Sie aus dem Store Ihres Telefons installiert haben.

Ist die Information wahr, steht sie in Ihrem persönlichen Bereich. Steht sie nicht dort, ist sie falsch. Eine dritte Möglichkeit gibt es nicht.

Schritt 2: Von einem bequemen Gerät aus prüfen

Viele Fehler entstehen durch das Medium: Auf einem 6-Zoll-Display, in der Metro, ist eine abgeschnittene Adresse unlesbar. Die Prüfung an einem Computer vorzunehmen oder an einem Tablet mit einer verstellbaren Tablet-Halterung, die ruhiges Lesen erlaubt, verbessert die Urteilsqualität tatsächlich. Das ist keine Nebensache: Die meisten Betroffenen sagen, sie hätten „zwischen zwei Dingen" geklickt.

Schritt 3: Melden, dann löschen

Zwei nützliche und kostenlose Kanäle:

  • 33700: Leiten Sie die SMS an diese Nummer weiter und senden Sie anschließend die Absendernummer, wenn Sie danach gefragt werden. Das ist das gemeinsame Meldesystem der französischen Mobilfunkanbieter.
  • Cybermalveillance.gouv.fr und signal.conso.gouv.fr, um die Kampagne zu dokumentieren; Phishing Initiative, um die URL auf eine Sperrliste setzen zu lassen.

Erst danach löschen. Wenn Sie geklickt haben, behalten Sie jedoch einen Screenshot: Er wird bei der Strafanzeige gebraucht.

Wenn Sie das Formular ausgefüllt haben

Schnelligkeit zählt mehr als Genauigkeit. In dieser Reihenfolge:

  1. Karte sperren lassen, über die App Ihrer Bank oder den Interbanken-Sperrnotruf (0 892 705 705). Verlangen Sie außerdem die Blockade jeder verdächtigen SEPA-Lastschrift.
  2. Passwort ändern für Ihren persönlichen Bereich auf impots.gouv.fr und für alle Konten, die dasselbe Passwort nutzten. Falls Ihnen diese Aufgabe zu mühsam erscheint, löst ein Passwort-Manager das Problem ein für alle Mal.
  3. Bankverbindung prüfen im Steuerbereich: Ein unbefugter Zugriff kann das Rückerstattungskonto geändert haben.
  4. Strafanzeige stellen bei der Polizei, der Gendarmerie oder online als Vorab-Anzeige. Banken verlangen diese Anzeige häufig, um einen Rückerstattungsantrag zu bearbeiten.
  5. Rückerstattung bei Ihrer Bank verlangen: Das französische Währungs- und Finanzgesetzbuch sieht die Rückerstattung nicht autorisierter Zahlungsvorgänge vor, außer bei grober Fahrlässigkeit. Eine schlichte Eingabe auf einer gefälschten Website ist nicht automatisch grobe Fahrlässigkeit – in diesem Punkt erzielen Verbraucherverbände, darunter UFC-Que Choisir, regelmäßig günstige Entscheidungen.
  6. Identitätsmissbrauch überwachen über mehrere Monate: Sie können Ihr Auskunftsrecht zur Datei über Zahlungsstörungen bei Privatkundenkrediten bei der Banque de France ausüben.

Ein hilfreiches Detail: Bewahren Sie die Unterlagen des Vorgangs in einer eigenen Dokumentenmappe zur Ablage auf, mit den ausgedruckten Screenshots, dem Datum der Kartensperrung und der Kopie der Anzeige. Gut sortierte Akten kommen bei der Beschwerdestelle deutlich schneller voran.

Die Angriffsfläche im Vorfeld verkleinern

Behördliches vom Rest trennen

Steuerkampagnen erreichen jeden, aber ihre Wirksamkeit hängt von Ihrem Geräuschpegel ab. Wenn Ihre Nummer vierzig Werbekontakte pro Monat erhält, geht eine gefälschte Steuer-SMS in der Masse unter und wirkt legitim. Zwei einfache Maßnahmen:

  • Ihre Rufnummer bei Bloctel gegen Telefonwerbung eintragen;
  • bei legitimen Werbe-SMS mit STOP antworten – sie sind gesetzlich verpflichtet, diesen Mechanismus anzubieten.

Verstärkte Authentifizierung aktivieren

Der persönliche Bereich auf impots.gouv.fr bietet eine Bestätigung per Code an Ihr Telefon oder Ihr Postfach. Aktiviert macht sie ein gestohlenes Passwort weitaus weniger nutzbar. Für die sensibelsten Konten nimmt ein physischer FIDO2-Sicherheitsschlüssel dem Phishing jeden Reiz: Es gibt nichts abzuschreiben, also auch nichts aus der Ferne zu stehlen.

Updates einspielen

Google hat 2026 die Erkennung betrügerischer Nachrichten in der Messages-App unter Android in Frankreich verstärkt, mit einer automatischen Einordnung bestimmter verdächtiger SMS. Apple bietet seinerseits eine Filterung unbekannter Absender in den Nachrichten-Einstellungen. Diese Filter ersetzen keine Wachsamkeit, aber sie verringern das Volumen, das Ihren Bildschirm erreicht – vorausgesetzt, das System ist aktuell.

Weniger sicheren Personen helfen

Die am stärksten gefährdeten Gruppen sind nicht zwangsläufig die älteren: Es sind jene, die ihre Behördenangelegenheiten unter Zeitdruck erledigen, oft vom Telefon aus. Ein zehnminütiges Gespräch mit einer nahestehenden Person ist wertvoller als jede Einstellung. Für Menschen, die Papier bevorzugen, wirkt ein Praxisratgeber zu Online-Betrug neben dem Festnetztelefon oft stärker als eine mündliche Ermahnung.

Was Sie sich merken sollten

SituationReflex
SMS kündigt eine Rückerstattung anNichts zu tun: Zu viel Gezahltes wird automatisch überwiesen
SMS kündigt eine Schuld und einen Zahlungslink anNur im persönlichen Bereich prüfen, niemals über den Link
Aufforderung zu Bankverbindung, Karte oder AusweisSicher Betrug, unabhängig vom angezeigten Absender
Link, der vor dem / nicht auf .gouv.fr endetBetrug
Sie haben geklicktKarte sperren, Passwort, Anzeige, Beschwerde bei der Bank

Steuerbezogenes Smishing wird nicht verschwinden: Es ist zu lukrativ und zu leicht am Kalender auszurichten. Doch es beruht vollständig auf einer Verwechslung, die Sie mit einem Schlag beseitigen können. Die Verwaltung informiert Sie; sie führt Sie nicht. Sobald Sie die Kontrolle über den Zugangsweg zurückgewinnen – Ihren Browser, Ihre App, Ihre selbst eingegebene Adresse –, verliert die betrügerische Nachricht ihre einzige Waffe.

Nützliche Quellen: impots.gouv.fr (Rubrik „Attention aux tentatives d'escroquerie"), Cybermalveillance.gouv.fr, DGCCRF, Plattform 33700, Banque de France (Dateien zu Zahlungsstörungen), UFC-Que Choisir.

#smishing#arnaque#fraude#Sécurité#données personnelles#Conseil Sécurité#2026#SMS

Ähnliche Artikel

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS