Account Takeover im Online-Banking
Beim Account Takeover zahlt jemand vom Konto eines echten Kunden, der dessen Zugang übernommen hat: mit einem gestohlenen Passwort, einer gephishten TAN oder einer gekaperten Telefonnummer. Die Zahlung gilt als nicht autorisiert, in Deutschland erstattet die Bank sie also, außer der Kunde hat grob fahrlässig gehandelt. Termine zu Betrug und digitaler Identität stehen im Kalender weiter unten.
Wie Angreifer in ein Konto kommen
Der billigste Weg ist Credential Stuffing, das OWASP (auf Englisch) als automatisiertes Einspielen gestohlener Paare aus Benutzername und Passwort in Login-Formulare beschreibt. Es funktioniert, weil viele Menschen ein Passwort auf mehreren Seiten nutzen, und ein Datenleck öffnet dann Konten anderswo. Das BSI nennt die übrigen Wege zum Zugang ins Online-Banking: Phishing-Mails, Trojaner, die Zugangsdaten abgreifen, und Datenbanken, die bei Dienstleistern gestohlen wurden.
Mit dem Passwort allein lässt sich bei einer europäischen Bank selten Geld bewegen, weil die starke Kundenauthentifizierung ein zweites Element verlangt. Angreifer holen sich also auch das: eine TAN, eingetippt auf einer Phishing-Seite, einen Code, vorgelesen einem falschen Bankmitarbeiter am Telefon, oder SMS-Codes, umgeleitet per SIM-Swap.
Wer in Deutschland den Schaden trägt
Eine Zahlung, die der Angreifer auslöst, ist nicht autorisiert. Nach § 675u BGB muss die Bank sie sofort erstatten, spätestens bis zum Ende des Geschäftstags nach Kenntnis. Nach § 675v BGB trägt der Kunde bei Missbrauch eines Zahlungsinstruments höchstens 50 Euro, den vollen Schaden nur bei Betrug, Vorsatz oder grober Fahrlässigkeit und nichts, wenn die Bank keine starke Kundenauthentifizierung verlangt hat.
Der Bericht 2025 von EBA und EZB zum Zahlungsbetrug (auf Englisch) zeigt, wie die Grenze zwischen autorisierten und nicht autorisierten Zahlungen die Verluste verteilt. Bei mehr als 90 Prozent des Werts im Kartenbetrug gab der Betrüger den Zahlungsauftrag, und die Nutzer trugen 38 Prozent der Verluste. Bei Überweisungen, wo der meiste Betrug aus der Manipulation des Zahlers kam, trugen sie rund 85 Prozent.
Was Banken nach dem Login prüfen
Passkeys binden den Login an die Domain der Bank, eine Phishing-Seite kann sie also nicht weiterverwenden. Verhaltensbiometrie vergleicht Tipp- und Wischmuster während der Sitzung mit den gewohnten des Kunden. ENISA beschreibt eine Schnittstelle, die manche Mobilfunkanbieter Banken anbieten: Die Bank fragt, ob die SIM-Karte des Kunden kurz vor dem Versand eines Codes getauscht wurde.
Die Zahlungsdiensteverordnung PSR bringt eigene Pflichten. Laut Europäischem Parlament (auf Englisch) müssen Zahlungsdienstleister Ausgabenlimits und Sperren anbieten, die das Betrugsrisiko senken. Die Risikobewertung der Zahlung nach dem Login beschreibt die Seite zur KI-Betrugserkennung.
Kommende Events zu Betrug und digitaler Identität in Deutschland
Was unterscheidet Account Takeover von Identitätsdiebstahl?
Identitätsdiebstahl ist der Missbrauch persönlicher Daten im Allgemeinen. Account Takeover ist die Form, die auf ein bestehendes Konto des Opfers zielt: Der Angreifer meldet sich als Kunde an und handelt von innen. Das BSI nennt das Online-Banking unter den Konten, die Kriminelle mit gestohlenen Daten übernehmen.
Gelten die Regeln zum APP-Betrug für Account Takeover?
Nein. Beim Authorised Push Payment Fraud zahlt der getäuschte Kunde selbst, wie die Seite zum APP-Betrug erklärt. Beim Account Takeover löst der Betrüger die Zahlung aus, sie ist also nicht autorisiert, und nach der PSR gilt auch eine Zahlung als nicht autorisiert, die ein Betrüger startet oder verändert.
Account Takeover und Finance Loop
Finance Loop ist der Treffpunkt für Sicherheits-, Identitäts- und Betrugsteams bei Banken und Zahlungsdienstleistern in Deutschland, Österreich und der Schweiz. Finance Loop stellte fAInance von Sopra Steria und Fraunhofer IAIS mit einer Station zu KI gegen Finanzkriminalität vor.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.