Echte Nummer, falscher Anrufer – so funktioniert Spoofing

Ein Anruf der Bankmitarbeiterin, eine E-Mail der Versicherung oder eine SMS von einem Ministerium – vertraute Absenderangaben vermitteln Sicherheit. Doch was auf dem Display angezeigt wird, muss nicht der Wahrheit entsprechen. Möglich macht das eine Technik namens Spoofing.

Das Tückische: Bei dieser Masche setzen Kriminelle oft zusätzlich auf Dringlichkeit und Druck. Eine verdächtige Überweisung müsse sofort gestoppt, ein Konto schnell gesichert oder ein Problem unverzüglich behoben werden. Die Kombination aus einem scheinbar vertrauenswürdigen Absender und einer dringenden Aufforderung macht die Täuschung besonders gefährlich.

Was ist Spoofing?

Bei Spoofing (engl. für Vortäuschung) handelt es sich um eine Betrugstechnik, bei der Kriminelle ihre wahre Identität verschleiern und sich als jemand Vertrauenswürdiges ausgeben. Ziel ist es, die Opfer dazu zu bringen, sensible Daten preiszugeben, Zahlungen durchzuführen. Das kann auf mehreren Wegen passieren:

  • Anruf-Spoofing (Call-ID-Spoofing):  Kriminelle fälschen die angezeigte Telefonnummer. Am Display erscheint dann zum Beispiel die echte Nummer der Bank, obwohl der Anruf von Kriminellen stammt.
  • E-Mail-Spoofing: Die Absenderadresse einer Nachricht wird manipuliert, sodass sie aussieht, als käme sie von einer vertrauenswürdigen Adresse.
  • SMS-Spoofing: Auch bei SMS lässt sich der angezeigte Absendername fälschen. Die betrügerische Nachricht reiht sich dann optisch nahtlos in bisherige, echte SMS des Unternehmens ein. Dadurch ist die Fälschung besonders schwer zu erkennen.
  • Website-/URL-Spoofing: Kriminelle bauen gefälschte Webseiten, die dem Original täuschend ähnlich sehen, um Zugangsdaten abzugreifen.

So ist Spoofing technisch möglich

Klingt komplex, ist aber simpel erklärt: Es gibt frei zugängliche Dienste und Programme, mit denen sich Absenderangaben beliebig einstellen lassen. Besonders aus Sicht der Opfer wichtig: Für keine dieser Methoden benötigen die Kriminellen Zugriff auf die Systeme der Bank oder des Unternehmens selbst. Stattdessen werden Schwachstellen in den technischen Abläufen ausgenutzt, über die Anrufe, Mails oder Nachrichten verschickt werden.

Typische Beispiele

SMS: „Guten Tag, hier ist Ihre Bank. Wir haben eine verdächtige Überweisung festgestellt. Wenn Sie diese nicht veranlasst haben, rufen Sie uns bitte unter der angegebenen Nummer zurück."

Im anschließenden Telefonat behaupte eine angebliche Mitarbeiterin, die Überweisung müsse storniert werden. Dafür soll eine Freigabe in der Banking-App bestätigt werden. Tatsächlich wird damit eine Überweisung an die Kriminellen freigegeben.

E-Mail: „Ihre Sendung konnte nicht zugestellt werden. Es ist noch eine Zustellgebühr von 2,99 Euro offen. Bitte begleichen Sie den Betrag über den folgenden Link, damit wir Ihr Paket zustellen können."

Wer auf den Link klickt, landet auf einer gefälschten Webseite, die dem echten Internetauftritt des Paketdienstes täuschend ähnlich sieht. Dort sollen Zahlungs- oder persönliche Daten eingegeben werden. Diese gelangen direkt zu den Kriminellen und können für weitere Betrugsversuche missbraucht werden.

Banken oder andere Institutionen werden Sie niemals auffordern, TANs, PINs oder Passwörter am Telefon, per Mail oder SMS bekannt zu geben. 

So entlarven Sie Spoofing-Versuche

Egal ob Anruf, Mail oder SMS – verlassen Sie sich nicht allein auf die angezeigte Absenderinformation. Prüfen Sie stattdessen, wer tatsächlich hinter dem Kontakt steckt. Achten Sie auf folgende Warnzeichen:

  • Unerwarteter Kontakt? Eine überraschende Nachricht oder ein Anruf sollte immer kritisch geprüft werden.
  • E-Mail-Absender prüfen: Klicken Sie bei einer E-Mail auf den angezeigten Absender. In vielen Mailprogrammen wird dann die tatsächliche E-Mail-Adresse eingeblendet. So lässt sich erkennen, ob die Nachricht wirklich von der angegebenen Organisation stammt.
  • Dringendes Problem geschildert? Kriminelle behaupten häufig, eine verdächtige Überweisung sei erfolgt oder das Konto müsse gesperrt werden.
  • Druck aufgebaut? Aussagen wie „Sie müssen jetzt sofort handeln" sollen verhindern, dass Sie in Ruhe handeln.
  • Sensible Daten verlangt? PIN, Passwort, TAN oder Zugangsdaten dürfen Sie niemals weitergeben.

Unsicher? Beenden Sie den Kontakt und wenden Sie sich selbstständig an das betroffene Unternehmen. Verwenden Sie dafür die Kontaktdaten der offiziellen Website oder eine andere Ihnen bekannte Telefonnummer. So können Sie überprüfen, ob tatsächlich Handlungsbedarf besteht.

Auf Spoofing hereingefallen? Das können Sie tun!

  • Kontaktieren Sie umgehend Ihre Bank und schildern Sie die Situation.
  • Ändern Sie alle weitergegebenen Passwörter. Richten Sie, wenn möglich, eine Zwei-Faktor-Authentifizierung ein.
  • Erstatten Sie Anzeige bei der Polizei.
  • Bleiben Sie wachsam! Kriminelle könnten über sensible Daten von Ihnen verfügen und es mit einer anderen Masche erneut versuchen.

Wie Sie vermeiden, in die Falle zu tppen!

Die wirksamste Waffe gegen Betrugsversuche ist: Wissen. Wer die gängigsten Tricks versteht, erkennt Warnsignale schneller und kann besser reagieren. Bleiben Sie deshalb stets up to date – am besten mit den Info-Angeboten von  Watchlist Internet