Von einer Sekunde auf die andere bricht das Mobilfunknetz weg – kein Empfang mehr, keine SMS, kein Anruf. Was wie ein technischer Defekt aussieht, ist in Wahrheit oft der erste sichtbare Hinweis auf einen der folgenreichsten Angriffe auf digitale Identitäten: SIM-Swapping. Dabei übernehmen Angreifer die Telefonnummer eines Opfers, um darüber die Zwei-Faktor-Authentifizierung von Gaming-, Bank- und E-Mail-Konten auszuhebeln – ganz ohne dass das Opfer selbst auf einen Link klicken oder eine Datei öffnen muss.
Was ist SIM-Swapping? Definition und Funktionsweise
SIM-Swapping bezeichnet einen Betrug, bei dem Angreifer die Telefonnummer eines Opfers auf eine eigene SIM-Karte übertragen lassen – meist durch Täuschung des Mobilfunkanbieters oder durch Mithilfe eines bestochenen oder unwissenden Mitarbeitenden. Sobald die Portierung abgeschlossen ist, laufen alle Anrufe und SMS, die für das Opfer bestimmt sind, auf dem Gerät der angreifenden Person auf – einschließlich der SMS-Codes, die viele Dienste für die Zwei-Faktor-Authentifizierung nutzen.
Der eigentliche Mechanismus nutzt eine Funktion aus, die eigentlich für legitime Zwecke gedacht ist: die Rufnummernportierung beim Anbieterwechsel oder bei Verlust des Telefons. Genau diese Nutzerfreundlichkeit macht das System angreifbar, sobald es einer außenstehenden Person gelingt, sich gegenüber dem Mobilfunkanbieter glaubhaft als die betroffene Person auszugeben.
Warum SIM-Swapping für Gaming-Konten besonders gefährlich ist
Viele Spielerinnen und Spieler verknüpfen ihre Gaming-Konten mit der Telefonnummer als zweitem Faktor – sei es bei Steam, Battle.net, Epic Games oder Konsolen-Netzwerken. Wer Zugriff auf die Telefonnummer erlangt, kann damit häufig nicht nur E-Mail-Konten übernehmen, sondern in der Folge auch Passwort-Reset-Verfahren bei Gaming-Plattformen auslösen. Besonders wertvoll sind dabei Konten mit seltenen Items, hohem Spielstand oder wertvollem Inventar in Spielen mit Echtgeld-Handel – hier lohnt sich ein Angriff für Kriminelle finanziell besonders, da gestohlene Accounts oder Items sich oft schnell weiterverkaufen lassen.
Ein zusätzliches Risiko betrifft verknüpfte Zahlungsmethoden: Ist eine Kreditkarte oder ein Zahlungsdienst mit dem übernommenen Konto verbunden, können Angreifer im schlimmsten Fall auch direkt Käufe tätigen, bevor das Opfer überhaupt bemerkt, dass die eigene Telefonnummer nicht mehr erreichbar ist.
Welche Rolle spielen Mobilfunkanbieter?
Die Verantwortung bei SIM-Swapping liegt nicht allein bei den Opfern. Mobilfunkanbieter stehen zunehmend in der Kritik, weil ihre Identitätsprüfung bei Portierungsanfragen historisch oft auf leicht zu erratenden oder öffentlich auffindbaren Informationen basierte. Als Reaktion auf die steigende Zahl an Vorfällen haben viele Anbieter in den vergangenen Jahren zusätzliche Sicherheitsstufen eingeführt, etwa eine separate Portierungs-PIN oder eine verpflichtende Identitätsprüfung per Video-Ident-Verfahren bei sensiblen Kontoänderungen. Diese Maßnahmen greifen jedoch nur, wenn Kundinnen und Kunden sie aktiv einrichten – ohne eigene Konfiguration bleibt vielerorts das Standardverfahren bestehen, das für Social-Engineering-Angriffe anfälliger ist.
Ablauf eines typischen SIM-Swapping-Angriffs
Informationsbeschaffung im Vorfeld
Bevor ein Angriff überhaupt beim Mobilfunkanbieter ansetzt, sammeln Täter meist persönliche Informationen über das Opfer – Geburtsdatum, Adresse, Kundennummer oder Antworten auf typische Sicherheitsfragen. Diese Daten stammen häufig aus vorangegangenen Datenlecks, aus Doxing-Aktionen oder aus gezieltem Phishing.
Kontaktaufnahme mit dem Mobilfunkanbieter
Mit den gesammelten Informationen ausgestattet, kontaktieren die Angreifer den Mobilfunkanbieter des Opfers – entweder telefonisch mit gefälschter Identität oder über einen Online-Kundenbereich, sofern dessen Absicherung Schwachstellen aufweist. Ziel ist es, die Rufnummer auf eine neue, vom Angreifer kontrollierte SIM-Karte portieren zu lassen.
Übernahme verknüpfter Konten
Sobald die Portierung erfolgreich war, nutzen Angreifer die Kontrolle über die Telefonnummer, um Passwort-Reset-Verfahren bei E-Mail-Anbietern, Gaming-Plattformen und Finanzdiensten auszulösen. Da viele dieser Verfahren SMS-Codes als alleinigen Nachweis akzeptieren, verschafft die reine Rufnummernkontrolle oft Zugriff auf eine ganze Kette verknüpfter Konten.
Wer ist im Gaming-Umfeld besonders gefährdet?
Nicht jede Spielerin und jeder Spieler ist gleichermaßen im Visier von SIM-Swapping-Angreifern. Besonders gefährdet sind Personen mit öffentlich sichtbarem Erfolg oder hohem Kontowert: Streamerinnen und Streamer mit großer Reichweite, kompetitive Spielerinnen und Spieler mit wertvollen Turnier- oder Rangaccounts sowie Sammlerinnen und Sammler seltener Ingame-Items in Spielen mit aktivem Echtgeld-Handel. Auch wer Kryptowährungen für Ingame-Käufe oder NFT-basierte Spielgegenstände nutzt, gerät zunehmend ins Visier, da sich gestohlene digitale Vermögenswerte oft schneller und anonymer weiterverkaufen lassen als klassische Gaming-Accounts. Wer öffentlich mit besonders wertvollem Inventar oder hohen Rängen prahlt, macht sich für Angreifer zusätzlich attraktiv, da der potenzielle Gewinn eines erfolgreichen Angriffs den Aufwand der Informationsbeschaffung rechtfertigt.
Wie verbreitet ist SIM-Swapping?
SIM-Swapping ist kein Nischenphänomen mehr, sondern eine der am schnellsten wachsenden Betrugsformen im Bereich Identitätsdiebstahl. Besonders im Umfeld von Kryptowährungen und hochwertigen Social-Media- oder Gaming-Accounts sind in den vergangenen Jahren Fälle mit Schäden im sechsstelligen Bereich bekannt geworden, bei denen Angreifer über gekaperte Telefonnummern Zugriff auf Wallets und Konten erlangten. Auch wenn nicht jeder Fall medienwirksam wird, zeigen diese prominenten Beispiele, dass der Angriffsweg über die Telefonnummer für Kriminelle eine zuverlässige und vergleichsweise risikoarme Methode ist, selbst gut abgesicherte Konten zu übernehmen.
SIM-Swapping von verwandten Angriffsformen abgrenzen
SIM-Swapping wird häufig mit klassischem Phishing verwechselt, unterscheidet sich aber grundlegend im Ansatz: Phishing zielt darauf ab, Zugangsdaten direkt vom Opfer zu erschleichen, während SIM-Swapping die Telekommunikationsinfrastruktur selbst manipuliert, ohne dass das Opfer aktiv etwas preisgibt. Beide Methoden ergänzen sich in der Praxis oft: Phishing liefert die für den SIM-Swap notwendigen persönlichen Daten, SIM-Swapping liefert anschließend den Schlüssel zur Umgehung der Zwei-Faktor-Authentifizierung. Am Ende der Angriffskette steht häufig ein vollständiger Account-Takeover, bei dem das Opfer keinerlei Zugriff mehr auf die eigenen Konten hat. In manchen Fällen nutzen Angreifer die übernommenen Konten anschließend sogar, um Kontakte des Opfers gezielt für einen Romance Scam anzusprechen – das gekaperte Profil wirkt für die Kontaktpersonen vertrauenswürdig, was Betrugsversuche deutlich glaubwürdiger erscheinen lässt.
Rechtliche Einordnung in Deutschland
SIM-Swapping erfüllt in Deutschland mehrere Straftatbestände gleichzeitig. Die Manipulation der Rufnummernportierung durch Täuschung des Mobilfunkanbieters stellt in der Regel einen Computerbetrug nach § 263a StGB dar. Werden anschließend Konten übernommen und Vermögenswerte entwendet, kommt klassischer Betrug nach § 263 StGB hinzu. Das unbefugte Eindringen in fremde IT-Systeme, etwa in E-Mail- oder Gaming-Konten, kann zusätzlich das Ausspähen von Daten nach § 202a StGB erfüllen. Diese Mehrfach-Einordnung macht SIM-Swapping-Fälle rechtlich komplex, aber auch in mehrfacher Hinsicht verfolgbar. Für eine erfolgreiche Strafverfolgung ist die lückenlose Dokumentation aller Vorfälle entscheidend – vom Zeitpunkt des Empfangsverlusts über die Kommunikation mit dem Mobilfunkanbieter bis zu jeder einzelnen betroffenen Kontoänderung.
Warnzeichen erkennen
Kein einzelnes Signal beweist für sich genommen einen SIM-Swap-Angriff – erst die Kombination mehrerer Muster in kurzer Zeit sollte sofort aufmerksam machen:
- Das Mobiltelefon verliert plötzlich und ohne erkennbaren Grund jeglichen Empfang.
- Anrufe oder SMS können nicht mehr empfangen werden, obwohl das Gerät normal funktioniert.
- Unerwartete Bestätigungs-SMS des Mobilfunkanbieters zu einer angeblich veranlassten Portierung.
- Passwort-Reset-Benachrichtigungen für Konten, die man selbst nicht ausgelöst hat.
- Plötzlicher Ausschluss aus E-Mail- oder Gaming-Konten trotz korrekter Zugangsdaten.
Was tun bei Verdacht auf SIM-Swapping?
Wer die genannten Warnzeichen bei sich beobachtet, sollte innerhalb weniger Minuten reagieren – bei SIM-Swapping zählt jede Minute, da Angreifer die gewonnene Kontrolle über die Telefonnummer meist sofort für weitere Kontoübernahmen nutzen:
- Sofort den Mobilfunkanbieter kontaktieren – am besten über eine Festnetznummer oder ein zweites Gerät, da das eigene Telefon möglicherweise bereits ohne Empfang ist.
- Kritische Konten separat sichern: E-Mail-Konto, Gaming-Plattformen und Zahlungsdienste über alternative Kanäle (App-basierte Zwei-Faktor-Authentifizierung statt SMS) prüfen und wo möglich sofort umstellen.
- Bank informieren: Bei Verdacht auf finanziellen Zugriff umgehend Karten sperren lassen und die Bank über den Vorfall informieren.
- Anzeige erstatten: Aufgrund der Mehrfach-Strafbarkeit (Computerbetrug, Betrug, Ausspähen von Daten) lohnt sich eine polizeiliche Anzeige mit möglichst vollständiger Dokumentation der Vorfälle.
- Passwörter aller verknüpften Dienste ändern, sobald die eigene Rufnummer zurückerlangt wurde – auch bei Diensten, die nicht direkt betroffen schienen.
Prävention: So schützt du dich vor SIM-Swapping
Der wirksamste Einzelschritt ist der Umstieg von SMS-basierter Zwei-Faktor-Authentifizierung auf App-basierte Verfahren wie Authenticator-Apps oder Hardware-Sicherheitsschlüssel – diese lassen sich nicht durch eine Rufnummernübernahme umgehen. Viele Mobilfunkanbieter bieten zudem eine zusätzliche PIN oder ein separates Kundenkennwort speziell für Portierungsanfragen an; diese Option sollte aktiv eingerichtet werden, sobald sie verfügbar ist. Wer öffentlich viele persönliche Informationen teilt – etwa Geburtsdatum, Wohnort oder Antworten auf typische Sicherheitsfragen wie den Mädchennamen der Mutter –, erleichtert Angreifern die für einen SIM-Swap notwendige Informationsbeschaffung erheblich; ein bewussterer Umgang mit solchen Details in sozialen Netzwerken reduziert das Risiko spürbar. Für besonders wertvolle Gaming-Konten lohnt sich außerdem die Prüfung, ob die Plattform alternative Wiederherstellungsverfahren ohne SMS-Abhängigkeit anbietet.
Ein weiterer, oft übersehener Schutzfaktor ist die Trennung von E-Mail-Konten nach Wichtigkeit: Wer für Gaming-Plattformen, Finanzdienste und alltägliche Newsletter-Anmeldungen dieselbe zentrale E-Mail-Adresse nutzt, riskiert, dass ein einziger erfolgreicher SIM-Swap sämtliche verknüpften Dienste gleichzeitig gefährdet. Eine separate, ausschließlich für wichtige Konten genutzte E-Mail-Adresse mit eigener, nicht SMS-basierter Absicherung reduziert diese Kettenreaktion erheblich. Auch das regelmäßige Überprüfen, welche Dienste überhaupt noch die eigene Telefonnummer als Wiederherstellungsoption hinterlegt haben, lohnt sich – viele Nutzerinnen und Nutzer vergessen im Laufe der Zeit, wie viele Konten tatsächlich über die Rufnummer absicherbar wären.
Häufig gestellte Fragen
Ist SIM-Swapping in Deutschland strafbar?
Ja. Je nach konkretem Vorgehen erfüllt SIM-Swapping mehrere Straftatbestände gleichzeitig, insbesondere Computerbetrug nach § 263a StGB, klassischen Betrug nach § 263 StGB und das Ausspähen von Daten nach § 202a StGB.
Wie schnell merkt man, dass man Opfer von SIM-Swapping geworden ist?
Das auffälligste erste Anzeichen ist meist der plötzliche, vollständige Verlust des Mobilfunkempfangs ohne erkennbaren technischen Grund. Wer dieses Signal ernst nimmt und sofort handelt, kann größeren Schaden häufig noch abwenden.
Reicht ein starkes Passwort, um sich vor SIM-Swapping zu schützen?
Nein. SIM-Swapping umgeht das Passwort komplett, indem es die Zwei-Faktor-Authentifizierung über SMS aushebelt. Ein starkes Passwort schützt zwar vor klassischem Erraten oder Credential-Stuffing, aber nicht vor einer übernommenen Telefonnummer.
Was ist der Unterschied zwischen SIM-Swapping und Phishing?
Phishing erschleicht Zugangsdaten direkt vom Opfer, etwa über gefälschte Login-Seiten. SIM-Swapping manipuliert stattdessen die Mobilfunkinfrastruktur, um die Telefonnummer selbst zu übernehmen – oft als Folgeschritt nach erfolgreichem Phishing zur Datenbeschaffung.
Kann SIM-Swapping auch ohne mein Zutun passieren?
Ja, das ist sogar der Regelfall. Anders als bei Phishing muss das Opfer selbst nicht aktiv auf einen Link klicken oder Daten eingeben – die Manipulation erfolgt direkt gegenüber dem Mobilfunkanbieter, oft ohne dass die betroffene Person vorab etwas davon mitbekommt.
Schützt eine Authenticator-App vollständig vor SIM-Swapping?
Eine App-basierte Zwei-Faktor-Authentifizierung ist deutlich sicherer als SMS-Codes, da sie nicht an die Telefonnummer, sondern an das physische Gerät gebunden ist. Vollständige Sicherheit gibt es dennoch nicht – wer Zugriff auf das Gerät selbst erlangt, kann theoretisch auch diese Absicherung umgehen, allerdings mit deutlich höherem Aufwand als bei einem reinen SIM-Swap.
Warum sind Gaming-Konten für SIM-Swapper interessant, obwohl kein direktes Geld auf dem Spiel steht?
Viele Gaming-Konten enthalten hinterlegte Zahlungsmethoden, wertvolle Ingame-Gegenstände oder seltene Sammlerstücke, die sich auf Drittanbieter-Marktplätzen zu Geld machen lassen. Zusätzlich dienen übernommene Gaming-Konten häufig als Sprungbrett zu weiteren, finanziell lukrativeren Konten derselben Person.