Micron Document
<!DOCTYPE html>
<html class="client-nojs vector-feature-language-in-header-enabled vector-feature-language-in-main-page-header-disabled vector-feature-page-tools-pinned-disabled vector-feature-toc-pinned-clientpref-0 vector-toc-not-available vector-feature-main-menu-pinned-disabled vector-feature-limited-width-clientpref-1 vector-feature-limited-width-content-enabled vector-feature-custom-font-size-clientpref-1 vector-feature-appearance-pinned-clientpref-0 skin-theme-clientpref-day vector-sticky-header-enabled" lang="de" dir="ltr"><head>
<meta charset="UTF-8">
<title>SIM-Swapping</title>
<meta name="viewport" content="width=device-width, initial-scale=1.0">
<link rel="icon" type="image/png" href="./_res_/favicon.png">
<link rel="canonical" href="https://de.wikipedia.org/wiki/SIM-Swapping"> <link href="./_mw_/ext.cite.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.wikimediamessages.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.icons.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.search.codex.styles.css" rel="stylesheet" type="text/css">
<link href="./_mw_/skins.vector.styles.css" rel="stylesheet" type="text/css">
<meta name="ResourceLoaderDynamicStyles" content="">
<link href="./_mw_/ext.gadget.citeRef.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.defaultPlainlinks.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonHide.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonLayout.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiCommonStyle.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiDarkmode.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.dewikiResponsive.css" rel="stylesheet" type="text/css">
<link href="./_mw_/ext.gadget.specialSearch.css" rel="stylesheet" type="text/css">
<link rel="stylesheet" type="text/css" href="./_mw_/site.styles.css">
<link rel="stylesheet" type="text/css" href="./_mw_/noscript.css">
<link rel="stylesheet" type="text/css" href="./_res_/footer.css">
<link rel="stylesheet" type="text/css" href="./_res_/vector-2022.css">
</head>
<body class="skin--responsive skin-vector skin-vector-search-vue mediawiki ltr sitedir-ltr mw-hide-empty-elt ns-0 ns-subject page-SIM-Swapping rootpage-SIM-Swapping skin-vector-2022 action-view">
<div class="mw-page-container">
<div class="mw-page-container-inner">
<div class="mw-content-container">
<main id="content" class="mw-body">
<header class="mw-body-header vector-page-titlebar">
<h1 id="firstHeading" class="firstHeading mw-first-heading"><span class="mw-page-title-main">SIM-Swapping</span></h1>
</header>
<a id="top"></a>
<div id="bodyContent" class="vector-body ve-init-mw-desktopArticleTarget-targetContainer" aria-labelledby="firstHeading" data-mw-ve-target-container="">
<div id="contentSub">
<div id="mw-content-subtitle"></div>
</div>
<div id="mw-content-text" class="mw-body-content mw-content-ltr" lang="de" dir="ltr"><div class="mw-content-ltr mw-parser-output" lang="de" dir="ltr"><p><b>SIM-Swapping</b>, auch SIM-Karten-Swap, ist eine Betrugsmasche, bei der ein Hacker die Mobiltelefonnummer eines Benutzers verwendet, um sich – unter Umständen nur kurzfristig – der Online-Identität des angegriffenen Opfers zu bemächtigen und als die Zielperson ausgeben zu können (<a href="Identit%C3%A4tsdiebstahl" title="Identitätsdiebstahl">Identitätsdiebstahl</a>). Bereits 2013, 2014 und 2015 erbeuteten Betrüger auf diese Weise meist fünfstellige Euro-Beträge, der Gesamtschaden belief sich auf über eine Million Euro. Mobilfunkanbieter verstärkten darauf ihre Sicherheitsmaßnahmen, insbesondere bei der Freischaltung von Ersatz-SIM-Karten in den Mobilfunk-Shops über die Hotline.<sup id="cite_ref-1" class="reference"><a href="#cite_note-1"><span class="cite-bracket">[</span>1<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-2" class="reference"><a href="#cite_note-2"><span class="cite-bracket">[</span>2<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-3" class="reference"><a href="#cite_note-3"><span class="cite-bracket">[</span>3<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-4" class="reference"><a href="#cite_note-4"><span class="cite-bracket">[</span>4<span class="cite-bracket">]</span></a></sup>
</p>

<div class="mw-heading mw-heading2"><h2 id="Hintergrund">Hintergrund</h2></div>
<p>Mit der immer größeren Bedeutung des mobilen Zugriffs auf das Internet geht einher, dass die eigene Mobiltelefonnummer immer häufiger als zentrales Identifikationsmerkmal eines Benutzers verwendet wird – zusätzlich oder anstelle einer <a href="E-Mail-Adresse" title="E-Mail-Adresse">E-Mail-Adresse</a>.
</p><p>So wird die Mobiltelefonnummer heute bei vielen Online-Diensten genutzt, z.&nbsp;B. um
</p>
<ul><li>das Benutzerkonto wieder zugänglich zu machen, wenn das Passwort vergessen wurde, oder</li>
<li>als zusätzliche Sicherheit zum Passwort (<a href="Zwei-Faktor-Authentifizierung" class="mw-redirect" title="Zwei-Faktor-Authentifizierung">Zwei-Faktor-Authentifizierung</a>), wie z.&nbsp;B. bei vielen E-Mail-Anbietern oder den Diensten Amazon, Facebook, Google, Instagram und Twitter. Auch einige <a href="Electronic_Banking" title="Electronic Banking">Online-Banking</a>-Anwendungen schicken eine TAN per SMS auf das Mobiltelefon (<a href="Transaktionsnummer#SMS-TAN_(smsTAN,_mTAN)" title="Transaktionsnummer">Mobile TAN-Verfahren</a>).</li></ul>
<p>Auf der anderen Seite hatte erst Anfang September 2019 der <a href="Informationssicherheit" title="Informationssicherheit">IT-Sicherheitsexperte</a> Sanyam Jain, GDI Foundation, eine Datenbank, die Hunderte Millionen Telefonnummern, jeweils verknüpft mit der ID des zugehörigen Facebook-Kontos, enthielt, frei zugänglich und unverschlüsselt im Netz gefunden und dem Nachrichtenportal <a href="TechCrunch" title="TechCrunch">TechCrunch</a> gemeldet. Teilweise waren sogar Namen, Land, Geschlecht und andere Merkmale in der Datenbank mitaufgeführt. Die meisten der betroffenen Konten sollen Benutzern aus Großbritannien, den USA und Vietnam gehören. Die Datenbank wurde bald nach der Meldung an TechCrunch vom Netz genommen, der Betreiber konnte nicht ermittelt werden.<sup id="cite_ref-5" class="reference"><a href="#cite_note-5"><span class="cite-bracket">[</span>5<span class="cite-bracket">]</span></a></sup><sup id="cite_ref-6" class="reference"><a href="#cite_note-6"><span class="cite-bracket">[</span>6<span class="cite-bracket">]</span></a></sup>
</p><p>Durch das Aufkommen von <a href="ESIM" title="ESIM">eSIM</a>-Angeboten hat SIM-Swapping neuen Anschub bekommen, da es noch einfacher ist, eine virtuelle SIM-Karte zu laden, wenn man keine Postadresse mehr braucht. Die ersten größeren Fälle von eSIM-Swapping sind bereits aufgetreten und einige Anbieter haben daher zusätzliche Sicherungsmechanismen in ihre eSIM-Systeme integriert.<sup id="cite_ref-7" class="reference"><a href="#cite_note-7"><span class="cite-bracket">[</span>7<span class="cite-bracket">]</span></a></sup>
</p>
<div class="mw-heading mw-heading2"><h2 id="Vorgehensweise">Vorgehensweise</h2></div>
<p>Zunächst verschafft sich der Angreifer personenbezogene Daten über das anvisierte Opfer. So setzt SIM-Swapping in der Regel die Kenntnis von Name, Mobiltelefonnummer und gegebenenfalls weiterer Daten wie Postadresse oder die Zugangsdaten zum Online-Portal des Mobilfunkanbieters voraus. Derartige Informationen können oft über <a href="Social_Engineering_(Sicherheit)" title="Social Engineering (Sicherheit)">Social Engineering</a>-Methoden wie z.&nbsp;B. <a href="Phishing" title="Phishing">Phishing</a>-Mails ermittelt oder gar käuflich erworben werden.
</p><p>Ein SIM-Swapping-Angriff nutzt weiter aus, dass Mobilfunkanbieter ihren Kunden in der Regel anbieten, eine neue SIM-Karte zu erhalten – z.&nbsp;B. wenn das Handy verloren ging oder die SIM-Karte einen technischen Defekt hat oder ein neues Handy ein anderes SIM-Karten-Format erfordert. Die bisherige Telefonnummer kann dabei auf die neue SIM-Karte übertragen werden. Beim SIM-Swapping-Angriff gibt sich der Angreifer nun gegenüber dem Mobilfunkanbieter als der eigentliche Kunde aus – sei es im Online-Portal (wenn sich der Angreifer bereits zuvor die Zugangsdaten verschaffen konnte) oder telefonisch im Kundenservicecenter (oft genügen hier Geburtsdatum, Postadresse oder die IBAN, um sich zu identifizieren). Auch eine Kündigung unter falschem Namen in Verbindung mit einer <a href="Rufnummernmitnahme" title="Rufnummernmitnahme">Rufnummernmitnahme</a> ist denkbar.
</p><p>Sobald der Betrüger die SIM-Karte erhalten hat, kann er unter der Mobiltelefonnummer des Opfers Anrufe tätigen und SMS erhalten und sich auf diese Weise im Namen des kompromittierten Benutzers Zugang zu verschiedenen Online-Diensten verschaffen – z.&nbsp;B. mittels des Dienstes „Passwort zurücksetzen“, wenn die Verifikation des Benutzers über eine SMS oder einen Anruf auf das Mobilfunkgerät geschieht.
</p><p>Am 30. August 2019 wurde beispielsweise das <a href="Twitter" class="mw-redirect" title="Twitter">Twitter</a>-Benutzungskonto von <a href="Jack_Dorsey" title="Jack Dorsey">Jack Dorsey</a> – Erfinder und Mitgründer von Twitter sowie des mobilen Bezahldienstes Square – für die Dauer von fast einer Stunde gekapert, und es wurden – im Namen von Dorsey – rassistische Tweets abgesetzt.<sup id="cite_ref-8" class="reference"><a href="#cite_note-8"><span class="cite-bracket">[</span>8<span class="cite-bracket">]</span></a></sup>
</p><p>Bei <a href="Instagram" title="Instagram">Instagram</a> wiederum genügt es, die zum Konto gehörige Mobiltelefonnummer anzugeben, um das Passwort zurückzusetzen.
</p>
<div class="mw-heading mw-heading2"><h2 id="Schutzmaßnahmen"><span id="Schutzma.C3.9Fnahmen"></span>Schutzmaßnahmen</h2></div>
<p>Ein grundlegendes Bewusstsein für die Risiken von Phishing-Angriffen ist essenziell. Insbesondere sollte man Links und Dateianhängen in vermeintlichen E-Mails von Banken mit gesundem Misstrauen begegnen. Im Zweifel hilft eine direkte Rückfrage bei der Bank, um Klarheit zu schaffen.
</p><p>Ein wirkungsvoller Schutz gegenüber SIM-Swapping-Angriff besteht sodann darin, den Versand einer neuen SIM-Karte unter Mitnahme der Rufnummer mit einem Kundenkennwort bzw. einem PIN-Code zu sichern. Die Mobilfunkanbieter vereinbaren ein solches Kundenkennwort in der Regel bei Vertragsabschluss oder man kann es über ein entsprechendes Formular nachträglich setzen bzw. ändern. Sollte man jedoch unerwartet keine mobilen Daten mehr empfangen oder nicht mehr telefonieren können, wird empfohlen, sich unmittelbar mit seinem Mobilfunknetzbetreiber in Verbindung zu setzen.<sup id="cite_ref-9" class="reference"><a href="#cite_note-9"><span class="cite-bracket">[</span>9<span class="cite-bracket">]</span></a></sup>
</p><p>Mehr Sicherheit als SMS sollen Apps zur <a href="Zwei-Faktor-Authentifizierung" class="mw-redirect" title="Zwei-Faktor-Authentifizierung">Zwei-Faktor-Authentifizierung</a> wie beispielsweise <a href="Google_Authenticator" title="Google Authenticator">Google Authenticator</a> oder <a href="Authy" title="Authy">Authy</a> bieten. Bewährt haben sich <a href="Security-Token" title="Security-Token">Security-Token</a> – kleine externe Geräte wie <a href="TAN-Generator" class="mw-redirect" title="TAN-Generator">TAN-Generatoren</a> oder Security-Token, die per USB-Schnittstelle oder via Bluetooth verbunden werden.
</p><p>Unabhängig davon kann SIM-Swapping vorgebeugt werden, indem man die Möglichkeit, das Passwort per SMS zurücksetzen zu lassen, nach Möglichkeit über die Einstellungen im Online-Dienst sperrt.
</p>
<div class="mw-heading mw-heading2"><h2 id="Weblinks">Weblinks</h2></div>
<ul><li><a rel="nofollow" class="external text" href="https://www.sueddeutsche.de/digital/facebook-handynummer-leak-tipps-schutz-1.4588683"><i>Facebook-Datenbank im Netz: Was Kriminelle mit Ihrer Handynummer anstellen können.</i></a> In: <i>sueddeutsche.de</i>, 5. September 2019</li>
<li>Meike Laaff: <a rel="nofollow" class="external text" href="https://www.zeit.de/digital/2019-09/sim-swapping-technologie-hacking-soziale-medien-datenschutz"><i>SIM-Swapping: Wenn deine Telefonnummer nicht mehr deine ist.</i></a> In: <i>zeit.de</i>, 5. September 2019</li></ul>
<div class="mw-heading mw-heading2"><h2 id="Siehe_auch">Siehe auch</h2></div>
<ul><li><a href="Transaktionsnummer" title="Transaktionsnummer">Transaktionsnummer</a></li></ul>
<div class="mw-heading mw-heading2"><h2 id="Einzelnachweise">Einzelnachweise</h2></div>
<ol class="references">
<li id="cite_note-1"><span class="mw-cite-backlink"><a href="#cite_ref-1">↑</a></span> <span class="reference-text">Harald Freiberger: <a rel="nofollow" class="external text" href="https://www.sueddeutsche.de/geld/onlinebanking-neue-betrugsserie-mit-der-mobilen-tan-nummer-1.2091814"><i>Onlinebanking: Neue Betrugsserie mit der mobilen Tan-Nummer.</i></a> In: <i>sueddeutsche.de</i>, 18. August 2014</span>
</li>
<li id="cite_note-2"><span class="mw-cite-backlink"><a href="#cite_ref-2">↑</a></span> <span class="reference-text">Harald Freiberger, Markus Zydra: <a rel="nofollow" class="external text" href="https://www.sueddeutsche.de/digital/antworten-zum-online-banking-tan-mit-tuecken-1.1806700-0#seite-2"><i>Tan mit Tücken. Von Tan, iTan bis mTan: die wichtigsten Verfahren im Überblick.</i></a> In: <i>sueddeutsche.de</i>, 30. Oktober 2013</span>
</li>
<li id="cite_note-3"><span class="mw-cite-backlink"><a href="#cite_ref-3">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.sueddeutsche.de/panorama/kriminalitaet-telekom-bestaetigt-betrugsserie-im-online-banking-dpa.urn-newsml-dpa-com-20090101-151021-99-04388"><i>Telekom bestätigt Betrugsserie im Online-Banking.</i></a> In: <i>sueddeutsche.de</i>, 21. Oktober 2015</span>
</li>
<li id="cite_note-4"><span class="mw-cite-backlink"><a href="#cite_ref-4">↑</a></span> <span class="reference-text">Harald Freiberger, Helmut Martin-Jung: <a rel="nofollow" class="external text" href="https://www.sueddeutsche.de/wirtschaft/bankgeschaefte-im-internet-juengster-betrugsfall-beim-onlinebanking-weitet-sich-aus-1.2701605-0#seite-2"><i>Bankgeschäfte im Internet:Betrugsfall beim Onlinebanking weitet sich aus.</i></a> In: <i>sueddeutsche.de</i>, 22. Oktober 2015</span>
</li>
<li id="cite_note-5"><span class="mw-cite-backlink"><a href="#cite_ref-5">↑</a></span> <span class="reference-text">Zack Whittaker: <a rel="nofollow" class="external text" href="https://techcrunch.com/2019/09/04/facebook-phone-numbers-exposed/"><i>A huge database of Facebook users’ phone numbers found online.</i></a> In: <i>techcrunch.com</i>, 4. September 2019</span>
</li>
<li id="cite_note-6"><span class="mw-cite-backlink"><a href="#cite_ref-6">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.sueddeutsche.de/digital/facebook-handynummer-leak-tipps-schutz-1.4588683"><i>Facebook-Datenbank im Netz: Was Kriminelle mit Ihrer Handynummer anstellen können.</i></a> In: <i>sueddeutsche.de</i>, 5. September 2019</span>
</li>
<li id="cite_note-7"><span class="mw-cite-backlink"><a href="#cite_ref-7">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://esim-karte.com/esim-swapping-hoehere-gefahr-fuer-esim-nutzer/"><i>eSIM Swapping – höhere Gefahr für eSIM Nutzer</i></a> In: <i>esim-karte.com</i>, 27. Januar 2020</span>
</li>
<li id="cite_note-8"><span class="mw-cite-backlink"><a href="#cite_ref-8">↑</a></span> <span class="reference-text">Thayer: <a rel="nofollow" class="external text" href="https://www.theglobeandmail.com/business/technology/article-twitter-ceo-jack-dorseys-account-hacked/"><i>Twitter CEO Jack Dorseys Account Hacked.</i></a> In: <i>theglobeandmail.com</i>, 30. August 2019</span>
</li>
<li id="cite_note-9"><span class="mw-cite-backlink"><a href="#cite_ref-9">↑</a></span> <span class="reference-text"><a rel="nofollow" class="external text" href="https://www.sueddeutsche.de/digital/facebook-handynummer-leak-tipps-schutz-1.4588683"><i>Facebook-Datenbank im Netz: Was Kriminelle mit Ihrer Handynummer anstellen können.</i></a> In: <i>sueddeutsche.de</i>, 5. September 2019</span>
</li>
</ol></div><!--htdig_noindex--><div><div class="zim-footer">
Dieser Artikel wurde von <a class="external text" title="Zuletzt bearbeitet am 2025-07-12" href="https://de.wikipedia.org/wiki/?title=SIM-Swapping&amp;oldid=257833021">Wikipedia</a> herausgegeben. Der Text ist unter <a class="external text" href="https://creativecommons.org/licenses/by-sa/4.0/deed.de">Creative Commons Attribution-Share Alike 4.0</a> verfügbar, sofern nicht anders angegeben. Für die Mediendateien können zusätzliche Bedingungen gelten.
</div>
</div><!--/htdig_noindex--></div>
</div>
</main>
</div>
</div>
</div>
<script src="./_webp_/webpHandler.js"></script>

</body></html>