„Ihr Stipendienantrag ist unvollständig": Die Betrugs-SMS, die Studierende zum Semesterstart ins Visier nehmen

Zurück zum Blog
8. Oktober 202610 Min. Lesezeit

« CROUS: In Ihrem Antrag auf Studienförderung fehlt ein Dokument. Ohne Nachreichung bis zum 12.10. wird die Auszahlung Ihres Monatsstipendiums ausgesetzt. Hier vervollständigen: crous-dse-regularisation[.]fr »

Léa, 19 Jahre alt, im ersten Bachelorjahr in Lille, hat in der Straßenbahn geklickt. Sie hatte gerade drei Mails mit dem Crous über einen Einkommensnachweis ihrer Eltern gewechselt. Die Seite sah genauso aus wie die, die sie im Juni benutzt hatte: Logo, Schriftart, Cookie-Banner. Sie gab ihre Kennung ein, ihr Passwort, dann ihre IBAN, „zur Bestätigung des Auszahlungskontos". Im Monat darauf landete ihr Stipendium auf einem anderen Konto. Es brauchte sechs Wochen und eine Strafanzeige, bis die Überweisung wieder in die richtige Richtung lief.

Man hört oft, junge Menschen seien „mit dem Handy in der Hand geboren" und daher geschützt. Das Gegenteil ist der Fall. Ein Erstsemester ist eines der lukrativsten Ziele des Herbstes: Er oder sie bewältigt in sechs Wochen mehr neue Verwaltungsvorgänge als ein Angestellter in fünf Jahren – Stipendium, Wohnung, Wohngeld, Krankenversicherung, Bank, Nahverkehr, Studienanmeldung, Nebenjobs – und hat keinerlei Erfahrungswerte, um eine legitime von einer gefälschten Nachricht zu unterscheiden.

Ein Lieferbote in rotem Hemd hält einer Frau ein Smartphone und ein Paket hin, während sie den Bildschirm berührt

Warum der Semesterstart das ideale Zeitfenster ist

Alles kommt gleichzeitig – und alles läuft per SMS

Zwischen Ende August und Mitte November erhält ein Studierender ganz legitim Nachrichten vom Crous, von der Bank, von der Familienkasse, von der Universität, vom Mobilfunkanbieter, von der Krankenversicherung, von einem Vermieter, von einem Verkehrsverbund und manchmal von einem Arbeitgeber für den Studentenjob. Die meisten dieser Stellen versenden echte SMS mit echten Links.

Die Folge: Der Reflex „eine offizielle Stelle schickt Ihnen niemals einen Link per SMS" ist in der Praxis falsch – und die Betrüger wissen das. Ihre Nachricht fällt nicht auf, sie schlüpft in einen bereits übersättigten Strom.

Verwaltungsdruck wirkt besser als Angst

Die wirksamsten Szenarien drohen nicht mit einem Bußgeld, sie drohen mit dem Verlust von bereits zugesagtem Geld:

  • „ausgesetztes" Stipendium wegen eines fehlenden Nachweises;
  • Wohngeld „in Erwartung der Bestätigung der Mietbescheinigung";
  • „Überzahlung", die binnen 48 Stunden zurückzuzahlen ist;
  • Platz im Studentenwohnheim, der „einem anderen Bewerber zugesprochen" wird;
  • Führerschein- oder Mobilitätszuschuss, der „nicht abgerufen" wurde.

Für jemanden, der mit 500 € im Monat auskommt, erzeugt die Aussicht, 180 € Stipendium zu verlieren, eine weitaus handlungsauslösendere Panik als die Drohung mit einem hypothetischen Bußgeld.

Die nötigen Daten sind öffentlich oder leicht zu erraten

Ein Betrüger muss Léas Antrag nicht kennen. Er muss nur wissen, dass sie studiert – und das steht offen sichtbar da:

  • die Facebook-Gruppen und Discord-Server für studentische Hilfe nach Stadt und Studiengang, in denen Nummern für Mitfahrgelegenheiten, Buchverkäufe und WG-Suche herumgehen;
  • die Wohnungssuchanzeigen, veröffentlicht mit Vornamen, Stadt, Hochschule und Telefonnummer;
  • Petitionen, Anmeldeformulare für Partys, Mitgliederlisten studentischer Vereine;
  • der Verkauf von Skripten und gebrauchten Lehrbüchern auf allgemeinen Plattformen;
  • weiterverkaufte Datensätze nach einem Leck bei einem Anbieter aus den Bereichen Wohnen, Mobilität oder Ticketing.

Der Versand erfolgt anschließend massenhaft über Nummernblöcke, mit einer Trefferquote, die rentabel genug ist. 2026 hat die Banque de France die kontinuierliche Zunahme der sogenannten „Manipulationsbetrügereien" dokumentiert, bei denen das Opfer die Transaktion selbst ausführt: genau das Register dieser Kampagnen.

Die sechs Szenarien, die 2026 tatsächlich im Umlauf sind

1. Der falsche Crous und der falsche Studienförderungsantrag

Das häufigste. Die Nachricht meldet ein fehlendes Dokument oder eine gesperrte Auszahlung, mit einer Frist von vier oder fünf Tagen. Das Formular fragt die Portal-Zugangsdaten ab und dann eine Auszahlungs-IBAN – das eigentliche Ziel. Unauffälligere Variante: Es wird zunächst nichts gestohlen, nur Kennung und Passwort gesammelt, die anschließend beim E-Mail-Postfach und bei Bankkonten wiederverwendet werden (viele Studierende nutzen überall dasselbe Passwort).

2. Die falsche Wohnung und die verschwundene Kaution

Die SMS antwortet auf eine Anzeige, die der Studierende selbst geschaltet hat: « Studio 24 m², 420 € warm, noch frei, ich werde ins Ausland versetzt, virtuelle Besichtigung möglich ». Der Mietvertrag kommt als PDF, sauber gemacht, manchmal mit echter Flurstücksnummer. Es wird eine Monatskaution per Überweisung verlangt, „um die Wohnung zu reservieren". Jeden Herbst veröffentlichen die Crous und die Wohnungsstellen der Universitäten Warnungen zu diesem Muster, das immer wieder Opfer fordert, weil keine Besichtigung vor Ort stattfindet.

3. Die falsche Krankenversicherung und die falsche Kostenrückerstattung

« Ihr Antrag auf studentische Zusatzkrankenversicherung ist unvollständig, Ihre Abrechnungskarte wird deaktiviert ». Das Formular verlangt Sozialversicherungsnummer, Geburtsdatum, Bankdaten. Nützliche Erinnerung: Ameli fragt niemals per SMS nach Ihren Bankdaten, und die Carte Vitale ist kostenlos.

4. Der Studentenjob, der das Opfer zum Mittelsmann macht

« Bezahlter Auftrag, 2 Std./Tag, 90 € am Tag, Pakete annehmen und weiterversenden » oder « Test von Bankdienstleistungen: Sie erhalten eine Überweisung, leiten sie weiter und behalten 10 % ». Das ist kein Datendiebstahl mehr, das ist die Rekrutierung als Finanzagent (Money Mule). Die Folgen sind juristisch: gekündigtes Bankkonto, Eintrag in die Datei der Banque de France, manchmal eine Vorladung. Studierende auf der Suche nach einem Zusatzeinkommen stehen ganz vorn im Visier.

5. Das falsche Nahverkehrs- oder Plattform-Abo

Kommt direkt nach einem echten Kauf: « Ihr Studierendenabo konnte nicht verlängert werden, aktualisieren Sie Ihr Zahlungsmittel ». Winziger Betrag, Karte abgefangen, danach wiederkehrende Abbuchungen. Dieselbe Schablone wie bei den falschen Streaming-Verlängerungen.

6. Die Bank-SMS mit anschließendem Anruf

Die teuerste Variante. Eine SMS meldet eine verdächtige Transaktion, dann ruft innerhalb von Minuten ein „Berater" zurück, oft von einer Nummer, die als die der Filiale angezeigt wird. Er bittet darum, in der App eine Transaktion zu bestätigen, „um sie zu stornieren". Das Opfer autorisiert die Überweisung selbst.

Einfache Regel, die man sich einprägen und wiederholen sollte: kein Bankberater wird Sie jemals bitten, einen per SMS erhaltenen Code zu bestätigen, vorzulesen oder zu diktieren. Ein erhaltener Code bestätigt eine Transaktion; ihn zu diktieren heißt, sie zu unterschreiben.

So erkennt man diese Nachrichten in zehn Sekunden

SignalWas das bedeutet
Eine Frist von 24 bis 72 StundenDie französische Verwaltung arbeitet nie in diesem Tempo
Ein Link, der nicht auf .gouv.fr oder der offiziellen .fr-Domain des Crous bzw. der Universität liegtDomain wurde in der Woche davor registriert
Eine IBAN-Abfrage „zur Überprüfung"Keine Stelle überprüft eine IBAN über ein unaufgefordert zugesandtes Webformular
Ein Bindestrich oder ein zusätzliches Wort in der Domain (crous-dse-…, ameli-remboursement…)Typische Imitation
Eine Nachricht, die abends oder am Wochenende eintrifftDie Kampagnen laufen außerhalb der Geschäftszeiten, um Nachfragen zu verhindern
Eine Zahlung von wenigen Euro wird verlangtVorwand, um die Karte abzugreifen

Der Reflex, der alle anderen ersetzt: niemals über einen erhaltenen Link in ein Konto einsteigen. Nachricht schließen, App öffnen oder die offizielle Adresse von Hand eintippen. Wenn die Information stimmt, steht sie im Konto. Steht sie dort nicht, existiert sie nicht.

Die Einstellungen, die man einmal vornimmt – in zehn Minuten

Auf dem Handy

  • Den Filter für unbekannte Absender aktivieren: iOS, Einstellungen → Nachrichten → Unbekannte Absender filtern; Android, Google Messages → Spamschutz. 2026 hat Google in Frankreich die automatische Betrugserkennung in Messages verstärkt: Die Option sollte aktiv bleiben.
  • Das automatische Öffnen von Linkvorschauen in Sperrbildschirm-Benachrichtigungen deaktivieren.
  • Das System aktualisieren: Ein Teil der Fallen läuft über Seiten, die alte Browser ausnutzen.
  • Für Studierende, die viel über ihr Handy arbeiten, hat ein Smartphone-Halter zum Anklemmen am Schreibtisch nichts mit Sicherheit zu tun, hilft aber, eine Nachricht in Ruhe zu lesen statt im Flur, im Stehen, zwischen zwei Vorlesungen – und genau in dieser Situation klickt man.

Bei den Konten

  • Die Zwei-Faktor-Authentifizierung vor allem anderen beim E-Mail-Postfach aktivieren: Über das Postfach lassen sich alle anderen Konten zurücksetzen.
  • Unterschiedliche Passwörter verwenden. Ein Passwortmanager genügt; wer Papier bevorzugt, fährt mit einem zu Hause aufbewahrten Passwortbuch immer noch unendlich besser als mit demselben Code überall.
  • Wo angeboten, für sensible Konten eher eine Authenticator-App oder einen physischen USB-C-Sicherheitsschlüssel wählen als den SMS-Code: Eine Nummer lässt sich umleiten, ein Schlüssel nicht.

Beim Geld

  • Online-Zahlungen und Überweisungen in der Banking-App limitieren. Ein Überweisungslimit von 500 € verhindert die Katastrophe rein mechanisch.
  • Sofortbenachrichtigungen für jede Transaktion aktivieren.
  • Das Konto, auf das das Stipendium eingeht, vom Konto für Online-Einkäufe trennen, sofern die Bank das zulässt.

Wenn es schon passiert ist: die ersten Stunden

  1. Sofort die Kartensperrung anrufen (Nummer auf der Rückseite der Karte oder in der App), noch bevor man versteht, was passiert ist. Die Sperrung laufender Überweisungen verlangen.
  2. Das Passwort des betroffenen Kontos ändern, danach das des E-Mail-Postfachs – von einem anderen Gerät aus.
  3. Die hinterlegte IBAN überprüfen im Crous-Portal, bei der CAF und im Online-Banking: Das ist die unauffälligste und teuerste Änderung.
  4. Die SMS an die 33700 melden, indem man sie weiterleitet, und anschließend die Absendernummer an dieselbe Nummer senden. Das System speist die Sperrlisten der Mobilfunkanbieter.
  5. Strafanzeige stellen bei Polizei oder Gendarmerie, mit Screenshots. Die Plattform Cybermalveillance.gouv.fr bietet Merkblätter und verweist auf die passenden Schritte; Perceval (Online-Dienst des Innenministeriums) ermöglicht die Meldung eines Kreditkartenbetrugs.
  6. Den Sozialdienst des Crous oder die Studierendenberatung der Hochschule kontaktieren: Eine umgeleitete Auszahlung ist ein bekannter Vorfall, für den es Nothilfen gibt (punktuelle Sonderhilfe).

Artikel 133-18 des französischen Währungs- und Finanzgesetzbuchs sieht die Rückerstattung nicht autorisierter Transaktionen vor. Die Bank kann sie unter Berufung auf grobe Fahrlässigkeit des Nutzers verweigern; die jüngere Rechtsprechung ist den Opfern jedoch günstig, wenn die Nachricht die Identität der Bank imitierte (Spoofing). Im Fall einer Ablehnung ist die Anrufung des Bankenombudsmanns kostenlos und oft wirksam.

Was man einem Studierenden sagen kann, ohne ihn zu verprellen

Klassische Präventionskampagnen funktionieren bei 18- bis 25-Jährigen schlecht, weil sie sie wie Kinder behandeln. Drei Formulierungen halten besser:

  • „Du bist nicht naiv, du bist beschäftigt. Betrüger zielen nicht auf Unwissen, sie zielen auf Geschwindigkeit."
  • „Die Schwachstelle bist nicht du, sondern der Kalender: Zum Semesterstart wartet jeder auf eine Nachricht von einer Behörde."
  • „Wenn du geklickt hast, sag es sofort. Die ersten 24 Stunden entscheiden alles, und niemand wird dich verurteilen."

Teuer ist das Schweigen. Viele betroffene Studierende warten aus Scham mehrere Wochen – so lange, bis die Widerspruchsfristen verstreichen.

Das Wichtigste in Kürze

  • Der Semesterstart ist der Jahreshöhepunkt der Betrugs-SMS gegen 18- bis 25-Jährige, weil alle Behördengänge gleichzeitig anfallen.
  • Die lukrativsten Szenarien machen keine Angst: Sie drohen damit, bereits erwartetes Geld zu entziehen (Stipendium, Wohngeld, Zuschüsse).
  • Keine Stelle fragt über einen unaufgefordert zugesandten Link nach IBAN, Sozialversicherungsnummer oder einem per SMS erhaltenen Code.
  • Man prüft nie aus der Nachricht heraus: schließen, App öffnen oder die offizielle Website von Hand eingeben.
  • Überweisungslimits und Zwei-Faktor-Authentifizierung beim E-Mail-Postfach begrenzen den Schaden, noch bevor er entsteht.
  • Nach einem Klick: Sperrung, Passwortwechsel, Prüfung der hinterlegten IBAN, Meldung an die 33700, Anzeige.

Eine Betrugs-SMS ist niemals ein Beweis für Leichtgläubigkeit. Sie ist das Zeichen dafür, dass jemand Zeit investiert hat, um genau die Nachricht zu imitieren, die Sie erwartet haben. Der einzige dauerhafte Vorteil besteht darin, die Mechanik zu kennen, bevor man ihr begegnet.

#smishing#arnaque#fraude#Sécurité#Vie privée#Conseil Sécurité#2026#Mobile#données personnelles

Ähnliche Artikel

Envoyez votre SMS gratuitement

Service 100% gratuit et sans inscription. Envoyez vos SMS vers la France en quelques secondes.

Envoyer un SMS