„Der Kassenwart hat eine neue Nummer": Die Betrugs-SMS, die Vereine und Sportclubs ins Visier nehmen

Zurück zum Blog
7. Oktober 202610 Min. Lesezeit

„Hallo, hier ist Patrick. Mein Handy ist kaputt, ich schreibe vom Telefon meiner Tochter. Kannst du die Überweisung an den Trikot-Lieferanten heute noch machen? Die Rechnung liegt als Anhang in deinem Mailpostfach, das muss vor 17 Uhr raus, sonst verlieren wir die Bestellung für das Turnier. Danke, ich erkläre dir das später."

Patrick ist tatsächlich der Vereinsvorsitzende. Der Kassenwart, ein Rentner und seit elf Jahren ehrenamtlich dabei, erkannte den Ton, das vertraute Du, die übliche Hektik zum Saisonbeginn. Er überwies 2.340 € vom Vereinskonto. Der echte Patrick, am Abend telefonisch erreicht, hatte diese Nachricht nie geschrieben.

Über Smishing, das Privatpersonen und seit einiger Zeit auch Selbstständige trifft, wird viel gesprochen. Eine dritte Zielgruppe bleibt fast unsichtbar: das Vereinswesen. Rund 1,5 Millionen aktive Vereine gibt es in Frankreich, die große Mehrheit davon ohne eine einzige bezahlte Stelle, mit Ehrenamtlichen, die ein echtes Bankkonto von ihrem privaten Telefon aus verwalten. Keine IT-Abteilung, keine schriftlichen Abläufe – und Handynummern, die überall stehen: auf Turnierplakaten, auf Flyern fürs Preisbingo, auf der Website der Gemeinde.

Hand hält ein Smartphone mit dem Startbildschirm und dem Symbol der Nachrichten-App

Warum ein Verein ein ideales Ziel ist

Die Nummern der Verantwortlichen sind von Natur aus öffentlich

Ein Verein existiert, um erreichbar zu sein. Die Nummer des Vorsitzenden, des Schriftführers oder der Person, die die Anmeldungen betreut, findet sich ganz ohne Hackerangriff:

  • auf dem Plakat zum Saisonstart der Vereine und den Handzetteln des Sommerfests;
  • im Vereinsverzeichnis der Gemeinde, oft wortgleich auf die Website des Rathauses übernommen;
  • auf der Facebook-Seite des Vereins, in angepinnten Beiträgen und Kommentaren;
  • in den Protokollen der Mitgliederversammlung, die als PDF online stehen, manchmal samt vollständiger Vorstandsliste;
  • in WhatsApp-Einladungen, die von Gruppe zu Gruppe weitergeleitet werden, bis sie den Kreis der Mitglieder verlassen;
  • im Journal officiel des associations (JOAFE) bei den gemeldeten Kontaktdaten.

Ein Betrüger braucht also kein Datenleck. Er braucht einen Nachmittag und eine Suchmaschine. Er weiß, wer Vorsitzender ist, wer die Kasse führt – und oft auch, wann die nächste Mitgliederversammlung stattfindet.

Es ist Geld vorhanden, und es bewegt sich in Schüben

Anders als das Klischee des dauerpleiten Vereins vermuten lässt, nimmt ein mittelgroßer Sportverein mehrere Zehntausend Euro pro Jahr ein: Beiträge, Zuschüsse, Getränkeausschank, Tombola, lokale Sponsoren, Vereinsshop. Diese Zahlungsströme sind nicht gleichmäßig – sie kommen im September und dann zu jeder Veranstaltung. Eine ungewöhnliche Überweisung von 2.000 € mitten im Saisonstart wundert niemanden.

Die Vereinsführung beruht auf Vertrauen, nicht auf Verfahren

In einem Unternehmen läuft eine Überweisung durch eine Freigabekette. In einem Verein läuft sie oft über eine Nachricht: „du kannst zahlen, ich gebe mein Okay". Ehrenamt funktioniert über persönliche Beziehungen. Genau das nutzt Social Engineering aus: Der Betrüger greift kein IT-System an, er leiht sich ein Vertrauensverhältnis.

Die vier Szenarien, die am häufigsten vorkommen

1. Der falsche Vorsitzende („Chef-Betrug" per SMS)

Das ist das Szenario aus der Eingangsnachricht. Eine SMS von einer unbekannten Nummer, im Namen des Vorsitzenden oder eines Vorstandsmitglieds, mit drei fast immer vorhandenen Merkmalen:

  • ein begründeter Nummernwechsel („Handy kaputt", „SIM-Karte verloren", „ich bin im Ausland");
  • eine Frist mit Uhrzeit (vor 17 Uhr, vor Ladenschluss, vor Ablauf einer Bestellfrist);
  • ein glaubwürdiger, nachvollziehbarer Anlass: Trikots, Hallenmiete, Anzahlung für den Bus, Meldegebühren für einen Wettkampf.

Die Bitte lautet nie „schick mir Geld". Sie lautet immer „bezahle diesen Lieferanten" – das verschiebt die Verantwortung und wirkt beruhigend.

2. Der falsche Lieferant und die geänderte Bankverbindung

Die kühlere, aber erschreckend wirksame Variante: eine SMS oder E-Mail, angeblich vom Caterer, der Druckerei, dem Kleinbus-Vermieter oder dem Busunternehmen, die eine Änderung der Bankverbindung ankündigt. Der Text ist professionell, manchmal liegt ein gefälschtes Dokument mit korrektem Briefkopf bei. Der Verein bezahlt eine echte Rechnung – nur auf das falsche Konto.

Die Banque de France weist in ihren Berichten des Observatoire de la sécurité des moyens de paiement seit mehreren Jahren auf die Zunahme von Betrug durch Manipulation hin – also Fälle, in denen das Opfer die Zahlung selbst auslöst. Vereine fallen genau in diese Kategorie, und es ist die Kategorie, bei der eine Rückerstattung am schwersten zu erreichen ist.

3. Das falsche Mitglied und das Abfischen von Daten

Noch eine Variante: Die SMS geht nicht an den Vorstand, sondern an die Familien, und gibt sich als Verein aus. „Nachtrag zur Spielerlaubnis: In Ihrem Vorgang fehlen 18 €, bitte bis Sonntag ausgleichen, damit Ihr Kind versichert ist." Der Link führt auf eine Zahlungsseite, die eine bekannte Plattform nachahmt. Der Betrag ist klein, der emotionale Hebel groß (die Versicherung des Kindes) – und der Verein erfährt erst Wochen später davon.

Damit dieses Szenario funktioniert, braucht der Betrüger die Liste der Elternnummern. Die zirkuliert öfter, als man denkt: offene WhatsApp-Gruppen, Excel-Dateien, die als Anhang an den gesamten Vorstand gehen, öffentlich lesbare Tabellen, ein früherer Schriftführer, der die Liste auf seinem privaten Handy behält.

4. Der falsche Zuschuss und die falsche Behörde

Der letzte Klassiker, mit steigender Tendenz: eine SMS, die einen genehmigten Zuschussantrag ankündigt, im Namen einer „nationalen Sportagentur", eines „Fonds zur Förderung des Vereinslebens" oder einer Unternehmensstiftung. Erkennungsmerkmal: Es werden Unterlagen angefordert (Satzung, Bankverbindung, Ausweis des Vorsitzenden), danach „Bearbeitungsgebühren". Kein öffentliches französisches Förderprogramm verlangt Gebühren für die Auszahlung eines Zuschusses, und keines kündigt sie per SMS an eine private Nummer an.

Eine Filterregel, die in fast allen Fällen funktioniert: Eine SMS verlangt niemals eine finanzielle Entscheidung. Sie kann informieren, erinnern, bestätigen. Sobald sie zum Handeln auffordert, ändert sich ihr Status: Sie ist ein Hinweis, der geprüft werden muss – keine Anweisung.

Was Ehrenamtliche anfälliger macht als Angestellte

Drei Faktoren kommen zusammen, und keiner davon hat mit Intelligenz zu tun.

FaktorKonkrete Folge
Das Telefon ist privatKeine Unternehmensfilter, kein MDM, Vereinsnachrichten kommen zwischen zwei Familiennachrichten an
Die Zeit ist knappVereinsangelegenheiten werden abends erledigt, müde, zwischen zwei Aufgaben – genau der Zustand, in dem Zeitdruck am besten wirkt
Die Ämter rotierenEin im September neu gewählter Kassenwart kennt die tatsächlichen Gewohnheiten des Vorsitzenden noch nicht
Der Fehler ist persönlichDie Angst, fremdes Geld verspielt zu haben, führt zum Schweigen – und damit zur verspäteten Meldung

Der letzte Punkt ist der teuerste. In den Fällen, die wir dokumentieren konnten, liegen zwischen der betrügerischen Überweisung und der Meldung an die Bank im Schnitt oft mehr als 48 Stunden – genau weil der Ehrenamtliche zuerst verstehen will und dann zögert, den Vorstand zu informieren.

Sieben Maßnahmen, die in eine Vorstandssitzung passen

Es geht nicht darum, einen Boule-Verein zu bürokratisieren. Es geht darum, an den richtigen Stellen etwas Reibung einzubauen.

1. Die Regel des Rückrufs auf die bekannte Nummer

Jede Zahlungsaufforderung, jede Änderung der Bankverbindung und jede dringende Überweisung, die per SMS, WhatsApp oder E-Mail eintrifft, wird durch einen ausgehenden Anruf an die im Adressbuch gespeicherte Nummer überprüft – nie an die Nummer, von der die Nachricht kam, und nie über einen angekündigten Rückruf. Ein einziger Satz im Protokoll der Mitgliederversammlung, und der Chef-Betrug ist entschärft.

2. Doppelte Freigabe ab einem Schwellenwert

Legen Sie eine Grenze fest (zum Beispiel 500 €), oberhalb derer zwei Vorstandsmitglieder zustimmen müssen. Die meisten Banken bieten eine Doppelfreigabe für Vereinskonten an; andernfalls kann die Zustimmung durch eine Bestätigungsmail des Vorsitzenden dokumentiert werden. Der Betrüger kann nicht zwei Personen gleichzeitig sein.

3. Ein Kassenbuch, das nicht nur im Telefon existiert

Die am besten organisierten Vereine, die wir getroffen haben, führen immer eine Papierfassung parallel: ein einfaches Kassenbuch mit Spalten, das im Vereinsheim liegt und in das jede Einnahme und jede Ausgabe noch am selben Tag handschriftlich eingetragen wird. Das ist keine Nostalgie: Im Streitfall ist es eine Spur, die unabhängig von Telefon und Onlinekonto existiert, und sie macht eine ungewöhnliche Zahlung sofort sichtbar.

4. Die Mitgliederliste wie eine sensible Datei schützen

Eine Liste mit 200 Elternnummern ist eine personenbezogene Datensammlung im Sinne der DSGVO, und der Verein ist dafür der Verantwortliche. Konkret heißt das:

  • eine einzige benannte Person als Inhaber, mit Übergabe an die Nachfolge bei jedem Vorstandswechsel;
  • kein Versand als Anhang an den gesamten Vorstand „zur Information";
  • bei Sammelnachrichten die Broadcast-Funktion nutzen, die die Empfänger verbirgt, statt einer Gruppe, in der jeder alle Nummern sieht;
  • ein verschlüsselter Datenträger für Sicherungskopien – ein USB-Stick mit Hardwareverschlüsselung kostet einige Dutzend Euro und verhindert, dass eine Mitgliederdatei in der privaten Cloud eines früheren Schriftführers herumliegt.

Die CNIL veröffentlicht Praxisleitfäden speziell für Vereine zum Umgang mit Mitgliederdateien: Sie sind im Zweifelsfall die aktuelle Referenz.

5. Eine Vereinsnummer, getrennt von privaten Nummern

Das ist die Maßnahme, die langfristig am meisten verändert. Eine eigene Rufnummer – eine Prepaid-SIM in einem einfachen Mobiltelefon oder eine zweite Nummer in einem Dual-SIM-Gerät – wird zur öffentlichen Kontaktstelle des Vereins. Sie wird an den nächsten Vorstand weitergegeben, sie fängt den Spam ab, und sie macht es möglich, auf einer privaten Leitung mit einem Blick zu unterscheiden zwischen „Nachricht vom Verein" und „Nachricht, die vorgibt, vom Verein zu kommen". Für einen Kassenwart ist es zugleich die Garantie, dass seine private Nummer nicht auf einem Plakat steht.

6. Die Spam-Filter des Telefons aktivieren – und dann melden

Unter Android wurde der Schutz vor Betrugsnachrichten in der Messages-App 2026 in Frankreich verstärkt und erkennt einen Teil der schädlichen Links. Auf dem iPhone sortiert die Filterung unbekannter Absender Nachrichten von Nummern außerhalb des Adressbuchs in einen separaten Reiter. Diese Werkzeuge ersetzen Regel Nr. 1 nicht, aber sie verringern das Volumen.

Jede betrügerische SMS wird anschließend an die 33700 gemeldet (offizieller, kostenloser Meldedienst für SMS-Spam): zuerst die Nachricht weiterleiten, dann die Nummer des Absenders. Versuche, die zu einem Schaden geführt haben, werden auf der Plattform Cybermalveillance.gouv.fr gemeldet und strafrechtlich durch eine Anzeige. Das Verfahren Perceval betrifft den missbräuchlichen Einsatz von Bankkarten, nicht selbst veranlasste Überweisungen.

7. Zehn Minuten Schulung bei jedem Vorstandswechsel

Ein Seminar ist nicht nötig. Die vier oben beschriebenen Szenarien, in einer Sitzung laut vorgelesen, genügen, um die Mehrheit der Ehrenamtlichen zu immunisieren. Vereine mit Publikumsverkehr oder mit Minderjährigen können sinnvollerweise einen praktischen Leitfaden zur Cybersicherheit im Vereinsheim aufbewahren, damit der neue Schriftführer an einem Abend voller Panik nicht erst im Internet suchen muss.

Wenn die Überweisung schon raus ist

Die ersten Stunden zählen mehr als alles andere.

  1. Sofort die Bank anrufen, telefonisch, und einen Rückholversuch der Überweisung (Recall) beantragen. Eine SEPA-Standardüberweisung kann manchmal noch gestoppt werden, wenn sie nicht ausgeführt ist oder das Geld noch auf dem Empfängerkonto liegt. Eine Echtzeitüberweisung ist unwiderruflich, die Meldung bleibt aber sinnvoll.
  2. Vorsitzenden und Vorstand unverzüglich informieren, auch wenn die Entscheidung allein getroffen wurde. Der Schaden ist der des Vereins, nicht der des Ehrenamtlichen.
  3. Anzeige erstatten, mit Screenshots der SMS, der Absendernummer, dem Überweisungsauftrag und den Kontoauszügen. Die ursprüngliche Nachricht im Telefon behalten: Ein vollständiger Screenshot mit Zeitstempel ist mehr wert als eine Weiterleitung.
  4. Den Versicherer des Vereins informieren: Manche Vereins-Mehrfachversicherungen enthalten eine oft unbekannte Deckung für „Betrug" oder „Veruntreuung".
  5. Die Mitglieder informieren, falls ihre Daten abgeflossen sein könnten, und bei einer Verletzung des Schutzes personenbezogener Daten die Meldung an die CNIL innerhalb von 72 Stunden prüfen.

Was man sich merken sollte

Betrüger haben die Vereine nicht „entdeckt": Sie bieten einfach das beste Verhältnis zwischen leicht zugänglichen Telefonnummern und tatsächlich vorhandenem Geld. Dagegen ersetzt keine Technologie zwei Grundreflexe der Vereinsführung: Über eine Zahlung entscheidet man nicht auf Grundlage einer Nachricht, und man ruft immer auf der Nummer zurück, die man schon kennt.

Ein Verein, der diese beiden Sätze in seine Vereinsordnung schreibt, der eine eigene Nummer für seine öffentlichen Kontakte einrichtet und der seine Mitgliederliste wie eine sensible Datei behandelt, wird zu einem deutlich unrentableren Ziel. Und die Ehrenamtlichen bekommen das Recht zurück, eine SMS zu lesen, ohne sich zu fragen, ob sie ihren Verein 2.000 € kostet.

#smishing#arnaque#fraude#Sécurité#Conseil Sécurité#SMS#données personnelles#2026

Ähnliche Artikel

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS