Zum Hauptinhalt springen

SIM-Swap-Betrug kann Ihr Geschäftskonto an einem Nachmittag leeren: Port-Out-PINs, Authenticator-Apps und die Warnmeldungen, die eine Übernahme frühzeitig erkennen

Veröffentlicht 13 Minuten LesezeitMike ThriftMike Thrift
SIM-Swap-Betrug kann Ihr Geschäftskonto an einem Nachmittag leeren: Port-Out-PINs, Authenticator-Apps und die Warnmeldungen, die eine Übernahme frühzeitig erkennen
Auf dieser Seite

Ihr Telefon zeigt „Kein Netz" beim Mittagessen. Ärgerlich, aber das WLAN des Cafés funktioniert, also beantworten Sie weiter E-Mails und kehren zur Arbeit zurück. Zum Abendessen hat jemand am anderen Ende des Landes Ihre Telefonnummer genutzt, um Ihr E-Mail-Passwort zurückzusetzen, eine Überweisung von Ihrem Geschäftsgirokonto zu genehmigen und Sie aus dem Lohnbuchhaltungsportal auszusperren. Nichts wurde im Hollywood-Sinne gehackt — keine Malware, kein kompromittiertes Passwort. Ihr Mobilfunkanbieter hat Ihre Nummer an einen Fremden übergeben, der freundlich darum gebeten hat, und jeder SMS-Sicherheitscode, den Ihre Bank gesendet hat, ging direkt an ihn.

Das ist SIM-Swapping, und es ist einer der verlustreichsten Betrugsfälle, der sich gezielt an Kleinunternehmer richtet, gerade weil er die Sicherheit umgeht, der die meisten Unternehmer vertrauen. Das Internet Crime Complaint Center des FBI verzeichnete 2024 982 SIM-Swap-Beschwerden mit fast 26 Millionen Dollar gemeldeter Verluste — ein Durchschnitt von mehr als 26.000 Dollar pro Opfer — nach einem Höchststand von 72,6 Millionen Dollar im Jahr 2022. Die gemeldeten Zahlen untertreiben den Schaden, weil ein Großteil des Diebstahls unter anderen Betrugskategorien eingeordnet wird und viele Opfer gar nichts melden.

Die gute Nachricht: Dieser Angriff hat eine kurze Liste bekannter Gegenmaßnahmen, die meisten davon kostenlos und die meisten in unter zehn Minuten umgesetzt. Dieser Leitfaden erklärt, wie der Betrug funktioniert, warum Geschäftskonten besonders gefährdet sind und die vier Schlösser, die ihn stoppen: Port-Schutz auf Carrier-Ebene, der Abschied von SMS-basierter Verifizierung, Rückruf-Verifizierung bei Überweisungen und Warnmeldungen, die eine laufende Übernahme erkennen.

Wie ein SIM-Swap in vier Schritten funktioniert​

Das Verständnis der Mechanik ist wichtig, weil jede der folgenden Verteidigungen auf einen dieser Schritte abzielt.

Schritt 1: Der Angreifer sammelt Ihre persönlichen Daten. Betrüger ernten die Antworten auf die Sicherheitsfragen des Carriers — Geburtsdatum, Adresse, Kontodetails — aus Datenlecks, Ihren Social-Media-Profilen, Phishing-Nachrichten und Informationshändlern. Unternehmer geben mehr preis als die meisten: Ihr Name, Ihre Geschäftsadresse und Ihre Telefonnummer stehen auf Ihrer Website, Ihren Rechnungen und staatlichen Unternehmensregistereinträgen.

Schritt 2: Der Angreifer gibt sich beim Carrier als Sie aus. Bewaffnet mit diesen Details ruft der Kriminelle Ihren Mobilfunkanbieter an (oder besucht einen Laden oder besticht einen Insider) und behauptet, Sie zu sein, und bittet darum, Ihre Nummer auf eine neue SIM-Karte zu übertragen, die er kontrolliert. Ein naher Verwandter namens Port-out-Betrug überträgt Ihre Nummer auf einen völlig anderen Anbieter. So oder so ist das Ergebnis identisch: Ihre Nummer klingelt jetzt auf dem Telefon des Angreifers.

Schritt 3: Der Angreifer setzt Ihre Passwörter zurück. Da Ihre Nummer seine SMS empfängt, löst der Kriminelle „Passwort vergessen"-Abläufe bei Ihrem E-Mail-, Bank-, Lohn- und Zahlungskonto aus. Die Einmalcodes kommen auf dem Gerät des Angreifers an. E-Mail fällt normalerweise zuerst, und E-Mail ist der Generalschlüssel — die meisten Kontowiederherstellungsabläufe laufen darüber.

Schritt 4: Das Geld bewegt sich. Mit Geschäfts-E-Mail, Banking- und Zahlungs-Apps in der Hand überweist der Angreifer Gelder, fügt neue Empfänger hinzu, ändert die Direkteinzahlungs-Routing-Daten der Lohnabrechnung oder kauft Kryptowährung. Geschäftskonten sind der Preis: höhere Guthaben, höhere Überweisungslimits und — entscheidend — schwächere gesetzliche Schutzmaßnahmen als Verbraucherkonten.

Die gesamte Sequenz kann in Stunden ablaufen. Opfer bemerken oft nur das erste Symptom: ihr eigenes Telefon, das dunkel wird.

Warum Unternehmer Hauptziele sind​

Drei Fakten kombinieren sich und machen einen Kleinunternehmer zum idealen SIM-Swap-Opfer.

Ihre Nummer ist öffentlich und Ihre Guthaben sind hoch. Ein Betrüger, der zwischen einem anonymen Verbraucher und einem Unternehmer wählen muss, dessen Handynummer auf der Unternehmenskontaktseite steht, dessen Umsatz aus öffentlichen Einreichungen geschätzt werden kann und dessen Betriebskonto Lohngeld enthält, wird jedes Mal den Unternehmer wählen.

Geschäftskonten haben schwächere Betrugsschutzmaßnahmen. Verbraucherkonten fallen unter Regulation E, die Ihre Haftung für unbefugte elektronische Überweisungen begrenzt und die Bank zur Untersuchung verpflichtet. Geschäftskonten tun das in der Regel nicht — gewerbliche Überweisungs- und ACH-Streitigkeiten fallen unter staatliches Handelsrecht (UCC Artikel 4A) und das, was Ihre Kontovereinbarung sagt, was normalerweise bedeutet, dass die Bank nur haftet, wenn ihre Sicherheitsverfahren nicht „handelsüblich angemessen" waren. In der Praxis ist die Rückforderung einer betrügerischen Geschäftsüberweisung weit schwieriger als die Umkehrung eines Verbraucher-Zelle-Betrugs. Das Geld, das abgeht, ist normalerweise weg.

Eine Nummer bewacht viele Türen. Denken Sie an alles, was an Ihre Handynummer gebunden ist: geschäftliche Banking-Login-Codes, E-Mail-Wiederherstellung, Zugang zum Lohnanbieter, Zahlungsabwickler und oft das Authenticator-Backup selbst. Ein SIM-Swap knackt nicht ein Schloss — er kopiert den Generalschlüssel.

Erkennen Sie die Warnsignale​

Die American Bankers Association nennt vier rote Flaggen, die sofortiges Handeln auslösen sollten:

  • Plötzlicher Verlust des Mobilfunkempfangs. Sie können keine Anrufe tätigen oder SMS senden, besonders an einem Ort, an dem der Empfang normalerweise gut ist. Dies ist das Hauptsymptom — Ihre Nummer klingelt bereits woanders.
  • Apps auf Ihrem Telefon funktionieren nicht mehr für den Kontozugriff, während alles andere normal erscheint.
  • Sicherheitswarnungen über Einstellungsänderungen, die Sie nicht autorisiert haben — Passwort-Zurücksetzungen, Logins von neuen Geräten oder Änderungen der Wiederherstellungs-E-Mail.
  • Ungewöhnliche Login-Aktivität bei E-Mail-, Finanz- oder Mobilfunkanbieter-Konten.

Wenn das erste Symptom auftritt, warten Sie nicht ab, ob der Empfang zurückkommt. Behandeln Sie es als aktiven Angriff, bis das Gegenteil bewiesen ist, und arbeiten Sie die Reaktions-Checkliste gegen Ende dieses Artikels ab.

Schloss 1: Härten Sie Ihr Carrier-Konto​

Ihr Carrier ist die Eingangstür dieses Angriffs, und alle drei großen US-Carrier bieten jetzt kostenlose Sperren speziell dafür an. Die FCC-Regeln, die im Juli 2024 in Kraft traten, verpflichten Carrier, Kunden sicher zu authentifizieren, bevor SIM-Änderungen oder Portierungen vorgenommen werden, und Sie unverzüglich zu benachrichtigen, wenn ein solcher Antrag gestellt wird — aber die optionalen Sperren auf Kontoebene gehen weiter, indem sie die Übertragung von vornherein verweigern.

Verizon: Number Lock plus SIM Protection. Number Lock blockiert die Portierung Ihrer Nummer zu einem anderen Anbieter, bis Sie die Sperre aufheben. Ein separater SIM-Protection-Schalter schützt vor SIM-Änderungen an Ihrer bestehenden Leitung. Aktivieren Sie beide in der My-Verizon-App unter Kontosicherheit — eines ohne das andere lässt eine Lücke.

T-Mobile: Account Takeover Protection plus SIM Protection. Account Takeover Protection blockiert unbefugte Übertragungen Ihrer Leitungen, mit separaten Port-Out-Protection- und SIM-Protection-Einstellungen daneben. Verwalten Sie sie in der T-Life-App unter Ihrem Konto. T-Mobiles SIM Protection erfordert in der Regel eine persönliche Ausweisprüfung im Laden zur Umgehung, was genau die Reibung ist, die Sie gegen einen telefonbasierten Identitätsdieb wollen.

AT&T: Wireless Account Lock. AT&T fasst beide Aufgaben in einem einzigen Wireless Account Lock zusammen, der Nummernübertragungen und SIM-Änderungen blockiert, verwaltet in der myAT&T-App. Legen Sie auch den separaten Kontopasscode fest, den AT&T vor Kontoänderungen per Telefon verlangt.

Drei Carrier-Regeln, die überall gelten:

  1. Legen Sie eine Carrier-PIN oder einen Passcode fest, die/der nicht Ihr Geburtstag, Ihre Adresse oder die letzten vier Ziffern Ihrer Sozialversicherungsnummer ist. Angreifer kommen mit all dem im Gepäck. Dieser Code ist anders als Ihr Telefon-Entsperrcode — es ist das Passwort, das Ihr Carrier verlangt, bevor er Ihr Konto anfasst.
  2. Generieren Sie eine Nummernübertragungs-PIN nur, wenn Sie tatsächlich den Anbieter wechseln. Die Übertragungs-PIN ist ein einmaliger Berechtigungsnachweis, keine dauerhafte Verteidigung. Die dauerhafte Verteidigung ist die Kontosperre.
  3. Fragen Sie nach einer Nur-persönlich-Notiz. Mehrere Carrier erlauben es, das Konto zu markieren, um eine Verifizierung durch Ladenbesuch mit Lichtbildausweis für SIM- oder Port-Änderungen zu verlangen. Telefon-Support ist der Ort, an dem Identitätsdiebstahl stattfindet; Änderungen über einen Menschen zu leiten, der den Ausweis prüft, entfernt den Kanal des Angreifers.

Wenn Ihre Geschäftsleitungen auf einem Carrier-Konto liegen, das von jemand anderem verwaltet wird — einem Büromanager, einem IT-Dienstleister — bestätigen Sie, dass diese Sperren auch dort aktiviert sind. Die Nummer, die die Verifizierungs-SMS Ihrer Bank empfängt, ist diejenige, die geschützt werden muss, wer auch immer die Rechnung bezahlt.

Schloss 2: Verlassen Sie die SMS-Verifizierung​

SMS-Codes sind der einzige Ausfallpunkt, den SIM-Swapping ausnutzt. Nehmen Sie Ihre Telefonnummer aus dem Authentifizierungspfad und der Angriff verliert seinen Nutzen, selbst wenn er gelingt.

Verwenden Sie überall eine Authenticator-App, wo sie angeboten wird. Apps wie Google Authenticator, Authy, Microsoft Authenticator oder 1Password generieren Codes auf Ihrem Gerät, die niemals über das Mobilfunknetz laufen. Die FTC-Anleitung ist eindeutig: Wenn Sie besorgt über SIM-Swapping sind, verwenden Sie eine Authentifizierungs-App oder einen Sicherheitsschlüssel, denn SMS-Verifizierung wird einen SIM-Swap nicht stoppen. Aktivieren Sie App-basierte Verifizierung zuerst bei E-Mail — sie ist der Wiederherstellungspfad für alles andere — dann bei Banking, Lohnabrechnung, Zahlungsabwicklern und Ihrem Carrier-Konto selbst.

Upgraden Sie auf einen Hardware-Sicherheitsschlüssel für die Kronjuwelen. Das FBI empfiehlt physische Sicherheitsschlüssel als stärkste Option: ein USB- oder NFC-Schlüssel, der zum Login physisch anwesend sein muss. Ein Schlüssel kann nicht phisht, weitergeleitet oder per SIM-Swap übernommen werden. Platzieren Sie mindestens einen auf Ihrer primären Geschäfts-E-Mail und Ihrem Bank-Login.

Behandeln Sie die Banken, die nur SMS anbieten. Einige kleinere Banken und ältere Geschäftsbanking-Plattformen verifizieren noch ausschließlich per SMS. Für diese Konten sind die Carrier-Sperren aus dem vorherigen Abschnitt Ihre einzige technische Verteidigung — was ein umso stärkerer Grund ist, sie zu aktivieren — plus die unten behandelten Transaktionswarnungen. Wenn Sie eine Bank oder einen Lohnanbieter wählen, fragen Sie, ob sie Authenticator-Apps oder Hardware-Schlüssel unterstützen, und werten Sie ein „Nein" als echte Sicherheitslücke.

Sichern Sie Ihren Authenticator richtig. Der Abschied von SMS schafft ein neues Risiko: den Verlust des Geräts, das Ihre Codes enthält. Die meisten Authenticator-Apps bieten verschlüsseltes Cloud-Backup oder Multi-Device-Sync — aktivieren Sie es. Bewahren Sie gedruckte Wiederherstellungscodes für kritische Konten an einem Ort auf, den ein Einbrecher nicht findet, Ihr Nachfolger aber schon, etwa in einem Bankschließfach.

Schloss 3: Verifizieren Sie jede Überweisung mit einem Rückruf​

SIM-Swap-Angreifer lieben Überweisungen, weil Überweisungen schnell sind, schwer umzukehren und — bei Geschäftskonten — schwach geschützt. Selbst wenn Ihre eigene Nummer nie getauscht wird, können die Nummern Ihrer Lieferanten und Kunden getauscht werden, und so kommt eine überzeugend formulierte „Wir haben die Bank gewechselt, bitte hierhin überweisen"-Nachricht von einer vertrauten Adresse. Eine prozedurale Kontrolle vereitelt fast alles davon.

Rufen Sie vor jeder erstmaligen oder geänderten Zielzahlung unter einer bekannten Nummer zurück. Wenn jemand — Lieferant, Kunde, Partner, sogar Ihr eigener Mitarbeiter — Sie bittet, Geld an neue Kontodetails zu senden, halten Sie inne und rufen Sie ihn unter einer Telefonnummer an, die Sie bereits hinterlegt hatten, nicht unter einer in der Nachricht abgedruckten. Bestätigen Sie Routing- und Kontonummern mündlich. Diese eine Gewohnheit, ausnahmslos angewandt, neutralisiert sowohl SIM-Swap-getriebenen Zahlungsbetrug als auch gewöhnliche Business-E-Mail-Kompromittierung.

Machen Sie die Gewohnheit strukturell statt heldenhaft:

  • Verlangen Sie Doppelgenehmigung für Überweisungen und neue Empfänger. Die meisten Geschäftsbanking-Plattformen unterstützen Dual Control: Eine Person gibt die Zahlung ein, eine zweite genehmigt sie. Ein einzelner Angreifer mit Ihren Zugangsdaten kann den Diebstahl nicht abschließen.
  • Legen Sie tägliche Überweisungs- und ACH-Limits fest, die Ihrem tatsächlichen Bedarf entsprechen. Ein tägliches Überweisungslimit von 250.000 Dollar auf einem Konto, das monatlich 8.000 Dollar überweist, ist keine Bequemlichkeit — es ist das Budget eines Angreifers. Senken Sie die Obergrenze auf knapp über Ihre größte legitime Zahlung.
  • Trennen Sie Aufgaben bei Lohnänderungen. Direkteinzahlungsumleitungen sind eine beliebte SIM-Swap-Monetarisierung. Verlangen Sie, dass jede Bankdatenänderung mündlich mit dem Mitarbeiter bestätigt wird, und lassen Sie sie von jemand anderem als dem Anforderer eingeben.

Dokumentieren Sie die Rückrufregel schriftlich und teilen Sie Ihren Lieferanten mit, dass Sie sie befolgen. Wenn ein Betrüger, der auf „dringend, heute überweisen" drängt, auf einen Mitarbeiter trifft, dessen schriftliches Verfahren „wir rufen immer zurück" lautet, gewinnt das Verfahren.

Schloss 4: Richten Sie Warnmeldungen ein, die eine Übernahme frühzeitig erkennen​

Wenn die ersten drei Schlösser versagen, ist Geschwindigkeit alles. In Minuten erkannter Betrug kann manchmal umgekehrt werden; beim Monatsabschluss entdeckter Betrug ist weg. Bauen Sie eine Stolperdraht-Ebene auf:

  • Banktransaktionswarnungen für jedes Geschäftskonto. Aktivieren Sie Push- oder E-Mail-Warnungen für Überweisungen, neue Empfänger, Passwortänderungen, Logins von neuen Geräten und jede Transaktion über einem Schwellenwert, den Sie niedrig ansetzen — sogar 1 Dollar für Überweisungen. Leiten Sie diese Warnungen an eine E-Mail-Adresse, die durch App-basierte Verifizierung geschützt ist, nicht durch SMS.
  • E-Mail-Login-Warnungen. Ihr E-Mail-Anbieter kann Sie über Anmeldungen von neuen Geräten oder Standorten benachrichtigen. Da E-Mail der Generalschlüssel ist, behandeln Sie eine Warnung über eine unbekannte Anmeldung als Großalarm.
  • Carrier-Kontowarnungen. Installieren Sie die App Ihres Carriers und aktivieren Sie Sicherheitsbenachrichtigungen, damit SIM-Änderungs- oder Port-out-Hinweise Sie über einen Kanal erreichen, den der Angreifer nicht kontrolliert.
  • Kredit-Sperre, nicht nur Überwachung. Ein SIM-Swap geht oft neuer Kontenbetrug in Ihrem Namen voraus. Ihre Kreditauskunft bei allen drei Auskunfteien sperren kostet nichts, dauert Minuten und bewirkt mehr als jeder kostenpflichtige Überwachungsdienst. Unternehmer sollten auch erwägen, ihre Geschäftskreditprofile zu sperren, wo die Auskunftei es erlaubt.
  • Tägliche Kontostandsprüfung. Ein zweiminütiger morgendlicher Blick auf die Aktivität des Betriebskontos fängt ab, was automatisierte Warnungen übersehen. Gleichen Sie mindestens wöchentlich ab — beim Abgleich entdeckter Betrug ist spät, aber er schlägt immer noch die Entdeckung durch eine Überziehungshinweis.

Wenn es passiert: Die Checkliste für die erste Stunde​

Wenn Ihr Telefon unerwartet dunkel wird oder Sie Warnungen über Änderungen erhalten, die Sie nicht vorgenommen haben, arbeiten Sie diese Liste in der Reihenfolge ab, von einem Gerät und einer Verbindung, die der Angreifer nicht kontrolliert:

  1. Rufen Sie sofort Ihren Carrier an — von einem anderen Telefon — und melden Sie einen vermuteten SIM-Swap. Bitten Sie darum, die Leitung zu sperren, den Swap rückgängig zu machen und Ihre Nummer auf Ihre SIM wiederherzustellen.
  2. Melden Sie sich zuerst bei E-Mail an von einem vertrauenswürdigen Gerät und ändern Sie das Passwort, dann überprüfen Sie Wiederherstellungsadressen, Weiterleitungsregeln und aktive Sitzungen. Angreifer fügen versteckte Weiterleitungen hinzu, um Ihre Post weiterzulesen, nachdem Sie sich erholt haben.
  3. Ändern Sie Banking-, Lohn- und Zahlungspasswörter, und überprüfen Sie jede Transaktion, jeden Empfänger und jede geplante Zahlung seit Beginn des Swaps.
  4. Rufen Sie die Betrugsabteilung Ihrer Bank an — nicht die Filiale — und melden Sie vermuteten unbefugten Zugriff. Fragen Sie nach der Umkehr kürzlicher Überweisungen; Geschwindigkeit ist enorm wichtig.
  5. Platzieren Sie einen Betrugsalarm bei Equifax, Experian und TransUnion, und sperren Sie Ihre Kreditauskunft, falls noch nicht geschehen.
  6. Erstatten Sie Meldungen bei der FTC unter IdentityTheft.gov und beim Internet Crime Complaint Center des FBI unter ic3.gov. Bringen Sie die Meldungsnummern zu Ihrer Bank und Ihrem Carrier — sie beschleunigen Streitigkeiten.
  7. Dokumentieren Sie alles mit Zeitstempeln in einem einzigen Protokoll: wann der Empfang ausfiel, was Sie fanden, wen Sie anriefen. Wenn die Wiederherstellung zu einem Rechtsstreit wird, ist dieses Protokoll ein Beweis.

Planen Sie dann die Nachbesprechung innerhalb einer Woche: Welches Schloss fehlte, und was ändert sich vor dem nächsten Versuch? Angreifer teilen Listen weicher Ziele. Ein Unternehmen, das einmal einfach war, wird erneut versucht.

Halten Sie Ihre Finanzunterlagen für den schlimmsten Tag bereit​

Die Betrugsreaktion läuft auf Aufzeichnungen. Wenn das Streit-Team der Bank fragt, welche Überweisungen unbefugt waren, wenn der Versicherer einen Verlustnachweis verlangt und wenn Ihr Buchhalter den Diebstahl zum Jahresende korrekt verbuchen muss, kosten verstreute Logins und ungefähre Erinnerungen Sie echtes Geld. Saubere Bücher — jedes Konto planmäßig abgeglichen, jede Empfängeränderung protokolliert, jede Überweisung einer Rechnung zugeordnet — verwandeln eine chaotische Woche in einen dokumentierten Anspruch.

Während Sie die Sicherheit rund um Ihre Konten verschärfen, ist die Pflege klarer Finanzunterlagen das, was Ihnen ermöglicht, zu beweisen, was passiert ist, und schneller wiederherzustellen. Beancount.io bietet Plain-Text-Buchhaltung, die Ihnen vollständige Transparenz und Kontrolle über Ihre Finanzdaten gibt — keine Blackbox, kein Vendor-Lock-in. Starten Sie kostenlos und sehen Sie, warum Entwickler und Finanzfachleute auf Plain-Text-Buchhaltung umsteigen.

Diesen Artikel teilen

Quelle: https://beancount.io/de/blog/2026/09/25/sim-swap-fraud-business-bank-account-port-out-pin-authenticator-guide

Veröffentlicht: 25. September 2026