„Geben Sie diesen Code an niemanden weiter": Warum Betrüger Sie direkt nach der SMS anrufen

Zurück zum Blog
3. Oktober 202611 Min. Lesezeit

„Ich bekam eine SMS: Ihr Bestätigungscode lautet 842 319, geben Sie ihn an niemanden weiter. Ich hatte nichts angefordert. Dreißig Sekunden später ein Anruf: ‚Guten Tag, Sicherheitsabteilung Ihrer Bank, wir haben einen Anmeldeversuch aus Hamburg blockiert. Können Sie mir den Code bestätigen, den Sie gerade erhalten haben, damit wir den Vorgang stornieren können?' Ich habe den Code vorgelesen. Dann kam eine zweite SMS, und ich habe auch den zweiten Code vorgelesen. Meine Überweisung auf ein Auslandskonto ging noch am selben Abend raus. 4.200 €."

Diese Abfolge – ein unaufgefordert zugesandter Code, dann ein Anruf innerhalb einer Minute – gehört heute zu den wirksamsten Betrugsmaschen überhaupt. Sie beruht auf keinerlei technischem Hack: kein Abfangen, keine Spionagesoftware, keine Netzwerklücke. Der Betrüger stiehlt den Code nicht, er lässt ihn sich sagen. Und er bekommt ihn gesagt, weil das Opfer in gutem Glauben meint, sein Konto zu schützen.

Aufsichtsbehörden und Zahlungsverkehrsexperten beschreiben diese Familie als Betrug durch Manipulation: Das Opfer führt die Handlung, die es sein Geld kostet, selbst aus. Genau diese Kategorie nimmt seit Monaten stark zu, während der „klassische" Betrug mit gestohlenen Karten zurückgeht.

Hände halten ein Smartphone mit einem geöffneten SMS-Verlauf im Halbdunkel

Was in einem sechsstelligen Code wirklich steckt

Das ist kein Bestätigungscode, das ist eine Unterschrift

Die Sprache führt uns in die Irre. Man spricht von „Bestätigungscode", von „Verifizierungscode", von „Sicherheitscode" – alles Formulierungen, die an ein administratives Häkchen denken lassen. In Wirklichkeit ist dieser Code der Vorgang selbst.

Wenn Ihre Bank Ihnen einen Code zur Freigabe einer Überweisung schickt, begleitet der Code die Überweisung nicht – er löst sie aus. Wenn WhatsApp Ihnen bei der Installation einen Code sendet, überträgt dieser Code Ihr Konto mitsamt Gruppen und Identität auf das Telefon, das ihn eingibt. Und wenn Ihr Mobilfunkanbieter einen Code für einen SIM-Wechsel schickt, verschiebt dieser Code Ihre Rufnummer.

Ein Einmalcode hat denselben rechtlichen und praktischen Wert wie eine Unterschrift unter einem Vertrag. Ihn laut vorzulesen heißt, blind zu unterschreiben.

Drei große Code-Familien, drei Schadensstufen

Art des CodesWas er autorisiertFolge bei Weitergabe
Bankcode (3-D Secure, Überweisungsfreigabe)Eine konkrete Zahlung oder ÜberweisungSofortige Belastung, oft unwiderruflich
Messenger-Code (WhatsApp, Signal, Telegram)Die Übertragung des Kontos auf ein anderes GerätIdentitätsmissbrauch gegenüber all Ihren Kontakten
Anbieter-/Rufnummernmitnahme-/eSIM-CodeDie Übertragung Ihrer RufnummerVerlust der Leitung, danach Kettenreaktion bei allen Konten

Der dritte Fall ist der schwerwiegendste und der unbekannteste. Ist Ihre Rufnummer weg, erhält der Betrüger alle Ihre künftigen Codes: Bank, Finanzamt, E-Mail, soziale Netzwerke. Im Fachjargon heißt das SIM-Swapping. Die Anbieter haben ihre Verfahren verschärft, doch das menschliche Glied in der Kette – Sie, am Telefon – bleibt die offene Tür.

Warum der Anruf innerhalb einer Minute kommt

Der Code lebt nur fünf Minuten

Darin liegt das ganze Geheimnis des Timings. Ein Einmalcode verfällt in der Regel zwei bis zehn Minuten nach dem Versand. Der Betrüger hat also keine Wahl: Er muss Sie sofort erreichen, bevor der Code abläuft – und bevor Sie Zeit zum Nachdenken haben.

Dieser technische Zwang erzeugt genau jenen Eindruck von Reaktionsschnelligkeit, der den Betrug glaubwürdig macht. Sie bekommen eine seltsame SMS, und Sekunden später ruft jemand an, um darüber zu sprechen. Das Gehirn zieht den naheliegenden Schluss: „Die überwachen mein Konto wirklich in Echtzeit, also ist es tatsächlich meine Bank."

Es ist genau umgekehrt. Der Anruf kommt schnell, weil der Betrüger in Eile ist – nicht weil er wachsam ist.

Die Reihenfolge ist umgekehrt, als Sie annehmen

In Ihrer Vorstellung kommt zuerst der Anruf und dann der Code: Ein Berater kontaktiert Sie und schickt Ihnen anschließend einen Code. Beim Betrug ist es strikt umgekehrt:

  1. Der Betrüger kennt bereits Ihre Rufnummer und einige Daten (Name, Bank, manchmal die letzten vier Kartenziffern).
  2. Er gibt Ihre Nummer auf der echten Anmeldeseite Ihrer echten Bank ein oder startet eine echte Überweisungsanfrage.
  3. Das tatsächliche System der Bank schickt Ihnen eine tatsächliche SMS.
  4. Er ruft Sie an, um den Code abzuholen, solange er noch gültig ist.

Deshalb ist die SMS echt, deshalb zeigt sie den richtigen Absendernamen, und deshalb steht der Satz „Geben Sie diesen Code an niemanden weiter" tatsächlich darin. Die Nachricht wurde nicht gefälscht. Sie wurde provoziert.

Die angezeigte Nummer beweist nichts

Zwei Techniken machen den Anruf optisch einwandfrei.

Das Fälschen der Anruferkennung (Spoofing) lässt auf Ihrem Display die offizielle Nummer des Kundenservice erscheinen – genau die, die auf der Rückseite Ihrer Bankkarte steht. In Frankreich verpflichtet das Gesetz die Netzbetreiber seit 2023 zu einem Verfahren zur Rufnummernauthentifizierung, um dieses Vorgehen zu begrenzen, und Anrufe aus dem Ausland mit französischer Rufnummer werden tatsächlich teilweise blockiert. Der Filter ist jedoch nicht dicht.

Das Kapern des SMS-Gesprächsverlaufs lässt die gefälschte Nachricht im selben Chat wie die echten erscheinen, weil der Betrüger denselben alphanumerischen Absendernamen wiederverwendet. Die vorangegangenen legitimen Nachrichten dienen dann als Echtheitsnachweis für die betrügerische. Jüngste Kampagnen gegen Zusatzrentenkassen funktionierten genau nach diesem Prinzip.

Praktische Schlussfolgerung: Weder die angezeigte Nummer noch die Position der SMS in Ihrem Verlauf sind ein Identitätsnachweis.

Der Satz, der alles entscheidet

Es gibt eine einzige, ausnahmslose Regel, die diesen Angriff vollständig wirkungslos macht:

Kein Bankberater, kein Mitarbeiter einer Behörde, kein Techniker eines Mobilfunkanbieters, kein Sicherheitsdienst wird Sie jemals bitten, einen per SMS erhaltenen Code vorzulesen, zu diktieren, einzutippen oder weiterzugeben. Niemals. Unter keinen Umständen. Auch nicht, „um einen betrügerischen Vorgang zu stornieren".

Diese Regel hat eine enorme Qualität: Sie verlangt keinerlei technisches Wissen. Sie müssen nicht beurteilen, ob der Anruf legitim ist, ob die Nummer echt ist, ob die Situation plausibel klingt. Die Bitte selbst ist das Alarmsignal. Wenn man Sie nach einem Code fragt, ist es Betrug – Punkt.

Genau dieser Satz gehört auch an älteren Angehörige, Jugendliche oder Mitarbeitende weitergegeben: eine einzige, einprägsame Anweisung, über die nicht verhandelt wird. Präventionsverbände empfehlen, sie schwarz auf weiß aufzuschreiben. Ein einfacher magnetischer Notizblock am Kühlschrank, mit dem Satz und der handschriftlich übertragenen echten Kundenservice-Nummer, wirkt oft besser als jede lange Erklärung.

Hand hält ein Smartphone mit geöffnetem Nachrichteneingang, im Hintergrund eine unscharfe Grünpflanze

Die Varianten, die man nicht kommen sieht

„Nur um zu beweisen, dass Sie der Verkäufer sind"

Auf Kleinanzeigen-Plattformen erklärt ein falscher Käufer, er werde Ihnen einen Code schicken, um „zu prüfen, dass die Anzeige wirklich von Ihnen ist" oder „die Transaktion abzusichern". In Wahrheit ist es der Code zur Einrichtung eines WhatsApp-Kontos oder einer Zahlungs-Wallet auf Ihren Namen. Keine seriöse Plattform arbeitet so: Die Verifizierung findet immer in der App statt, niemals per Diktat.

„Ihr Paket – bestätigen Sie den Abholcode"

Abholcodes für Pakete in Paketshops gibt es wirklich. Betrüger hängen sich daran: Eine SMS meldet ein Lieferproblem, ein Anruf verlangt den „Abholcode" – der in Wahrheit ein Bankcode ist. Die Verwirrung durch ähnliches Vokabular erledigt die ganze Arbeit.

Der Code, den eine synthetische Stimme abfragt

Manche Kampagnen setzen gar keinen menschlichen Anrufer mehr ein: Ein automatisiertes Sprachmenü mit neutraler Stimme und Wartemusik bittet Sie, den Code auf der Telefontastatur einzutippen. Das Fehlen eines Gegenübers wirkt paradoxerweise beruhigend: Man hat nicht das Gefühl, mit einem Betrüger zu sprechen. Die DTMF-Töne werden auf der anderen Seite in Echtzeit dekodiert.

Der Doppelcode

Eine zweistufige Überweisung erfordert zwei Codes. Der Betrüger fragt einen ab, erklärt dann, „der erste sei nicht durchgegangen", und fragt einen zweiten ab. Der erste diente dazu, einen Empfänger hinzuzufügen, der zweite dazu, die Überweisung auszuführen. Wenn man Sie erneut nach einem Code fragt, korrigieren Sie keinen Fehler: Sie autorisieren einen zweiten Vorgang.

Einstellungen, die die Angriffsfläche verkleinern

Code-Vorschau auf dem Sperrbildschirm abschalten

Wenn die Nachrichtenvorschau auf dem Sperrbildschirm erscheint, kann jede Person, die Ihr Telefon ein paar Sekunden in der Hand hält – in der Bahn, im Wartezimmer, nach einem Handtaschenraub – Ihre Codes lesen, ohne das Gerät zu entsperren.

  • Android: Einstellungen → Benachrichtigungen → Benachrichtigungen auf dem Sperrbildschirm → sensible Inhalte ausblenden.
  • iPhone: Einstellungen → Mitteilungen → Vorschau zeigen → „Wenn entsperrt".

In derselben Logik begrenzt eine Blickschutzfolie für Smartphones das Mitlesen von der Seite in der Öffentlichkeit – besonders nützlich für alle, die im Zug ihr Bankkonto prüfen.

Authenticator-App statt SMS

Wo ein Dienst es anbietet, ersetzen Sie den SMS-Code durch eine Authenticator-App (lokal erzeugte Codes) oder, besser noch, durch einen physischen Sicherheitsschlüssel. Der Code lässt sich dann nicht mehr telefonisch weitergeben, ohne dass eine physische Handlung am Gerät erfolgt. Für wirklich kritische Konten – Haupt-Mailpostfach, Bankkonto, Identitätsanbieter – beseitigt ein FIDO2-Sicherheitsschlüssel die Möglichkeit, überhaupt irgendetwas zu diktieren, vollständig.

Rufnummernmitnahme und SIM-Karte sperren

Zwei wenig bekannte, aber sehr wirksame Einstellungen:

  • Die PIN der SIM-Karte aktivieren (und ändern: Standardcodes wie 0000 oder 1234 sind noch verbreitet). Ohne PIN empfängt eine aus einem gestohlenen Telefon entnommene SIM Ihre Codes in jedem beliebigen Gerät.
  • Bei Ihrem Anbieter im Kundenbereich die Sperre für Portierungs- oder eSIM-Anfragen ohne verstärkte Prüfung verlangen. Die Verfahren unterscheiden sich je nach Anbieter; die Frage lohnt sich beim Kundenservice.

Die echten Nummern außerhalb des Telefons aufbewahren

Der nützlichste Reflex ist der einfachste: auflegen und selbst zurückrufen. Nicht auf die Nummer des eingehenden Anrufs (die kann gefälscht sein), sondern auf die Nummer, die auf der Rückseite der Bankkarte, auf einem Papierauszug oder in der offiziellen App steht.

Für ältere Angehörige verhindert ein Telefonverzeichnis aus Papier mit den echten Nummern – Bank, Krankenversicherung, Arzt, Rentenkasse – ein für alle Mal das hektische Suchen im Ernstfall. Genau das macht ein „Ich rufe Sie zurück" ohne Panik überhaupt möglich.

Sitzender Mann hält ein Smartphone in den Händen und liest einen SMS-Verlauf auf dem Display

Sie haben einen Code weitergegeben: die ersten dreißig Minuten

Die Reihenfolge zählt – und die Zeit auch.

  1. Legen Sie auf, auch mitten im Satz. Nicht verhandeln, nicht erklären.
  2. Rufen Sie die Sperrnummer Ihrer Bank an (die auf der Kartenrückseite) oder sperren Sie die Karte über die offizielle App. In Frankreich ist der interbankarische Sperrdienst rund um die Uhr unter 0 892 705 705 erreichbar.
  3. Widerrufen Sie die Überweisung, solange sie nicht ausgeführt ist: Echtzeitüberweisungen lassen sich oft nicht mehr zurückholen, eine klassische Überweisung kann manchmal noch gestoppt werden.
  4. Ändern Sie das Passwort des betroffenen Kontos von einem anderen Gerät aus und melden Sie alle aktiven Sitzungen ab.
  5. Prüfen Sie die gespeicherten Empfänger auf Ihrem Bankkonto sowie E-Mail-Weiterleitungen und Wiederherstellungsnummern: Ein Betrüger legt sich oft einen Hinterausgang an, bevor er verschwindet.
  6. Melden Sie die SMS, indem Sie sie an die 33700 weiterleiten (kostenloser, von den französischen Netzbetreibern getragener Dienst), und erstatten Sie Anzeige online oder auf der Polizeiwache. Für den Cybersicherheitsaspekt vermittelt Cybermalveillance.gouv.fr die richtigen Ansprechpartner, und Info Escroqueries ist unter 0 805 805 817 erreichbar.

Rechtlich hat die jüngste Rechtsprechung der französischen Cour de cassation die Schraube für die Banken angezogen: Allein die Tatsache, dass ein Opfer einen Code weitergegeben hat, begründet nicht automatisch die grobe Fahrlässigkeit, die eine Erstattungsverweigerung erlaubt – besonders dann nicht, wenn beim Betrug die Bankrufnummer überzeugend gefälscht wurde. Deshalb gilt: alles dokumentieren – Screenshots der SMS, exakte Uhrzeit des Anrufs, angezeigte Nummer, Inhalt des Gesprächs. Ein Notizbuch neben dem Telefon, in dem Datum, Uhrzeit und Nummer direkt nach einem verdächtigen Anruf festgehalten werden, wiegt schwerer als eine drei Wochen später rekonstruierte Erinnerung.

Was sich 2026 ändert

Zwei Entwicklungen arbeiten für die Nutzer.

Mobile Betriebssysteme bringen inzwischen eine lokale Erkennung betrügerischer Nachrichten mit: Inhaltsanalyse auf dem Gerät, Quarantäne für unbekannte Absender, ausdrückliche Warnung bei verdächtigen Links. Google hat diese Funktionen auf Frankreich ausgeweitet, und Drittanbieter stellen über die Nachrichtenfilter-API Anti-Smishing-Filter für das iPhone bereit. Diese Werkzeuge reduzieren den Lärm, gegen den hier beschriebenen Angriff können sie jedoch nichts ausrichten: Die SMS ist echt – es ist der Anruf, der lügt.

Parallel dazu kommt der Kampf gegen gefälschte Rufnummern voran, dank des für die Netzbetreiber verpflichtenden Rufnummernauthentifizierungsverfahrens. Auch hier bleibt der Filter lückenhaft – insbesondere bei Mobilanrufen aus dem Ausland.

Die letzte Sperre bleibt also der Mensch, und sie ist sehr einfach. Ein per SMS erhaltener Code wird nicht diktiert, nicht in eine Telefontastatur getippt, nicht über WhatsApp weitergeleitet und nicht in ein über einen Link geöffnetes Formular kopiert. Er wird ausschließlich in der App oder auf der Website eingegeben, die Sie selbst geöffnet haben, für einen Vorgang, den Sie gerade gestartet haben. Wenn Sie nichts gestartet haben, hat der Code nichts anderes zu tun, als im Papierkorb zu landen.

Und wenn Sie einen Code erhalten, ohne ihn angefordert zu haben, ist das kein Fehler: Da versucht in diesem Moment jemand, in eines Ihrer Konten einzudringen. Der richtige Reflex ist nicht, auf den Anruf zu warten. Er besteht darin, sofort das Passwort des betroffenen Dienstes zu ändern.

#smishing#Sécurité#arnaque#fraude#données personnelles#Mobile#2026#Conseil Sécurité#piratage

Ähnliche Artikel

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS