Kreditkartenbetrug im Internet
Beim Kreditkartenbetrug im Internet sind weder Karte noch Karteninhaber beim Händler: Die Zahlung läuft online, in einer App oder am Telefon, als Card-not-present-Zahlung. Im aktuellen Bericht von EBA und EZB machten solche Fernzahlungen rund 28 Prozent des Werts der Kartenzahlungen aus und rund 83 Prozent des Werts beim Kartenbetrug. Termine zu Payments und Betrug stehen im Kalender weiter unten.
Was die europäischen Zahlen zeigen
Der Bericht 2025 von EBA und EZB zum Zahlungsbetrug (auf Englisch) beziffert den Betrug mit Karten aus EU und EWR für 2024 auf 1,3 Milliarden Euro, eine Betrugsquote von 0,033 Prozent des Werts. Bei Fernzahlungen lag die Quote bei 0,091 Prozent, an der Ladenkasse bei 0,007 Prozent, also 13-mal niedriger. Meist löste der Betrüger die Zahlung selbst aus, oft mit gestohlenen Kartendaten.
Lag die Gegenseite außerhalb des EWR, wo die starke Kundenauthentifizierung nicht vorgeschrieben sein muss, war die Betrugsquote rund 17-mal höher. 30 Prozent des Werts betrügerischer Kartenzahlungen stammten 2024 aus grenzüberschreitenden Zahlungen außerhalb des EWR.
Woher die Kartendaten kommen
Das BSI nennt Phishing, Schadsoftware und gestohlene Datenbanken als Wege, auf denen Zugangsdaten zu Kriminellen gelangen. Ob eine Kartennummer noch gültig ist, prüfen Betrüger massenhaft per Card Testing, das die Visa Core Rules (auf Englisch) Enumeration Attack nennen: das systematische Einreichen von Card-not-present-Zahlungen, um Zahlungsdaten zu beschaffen oder zu prüfen. Skripte auf Bezahlseiten sind ein weiterer Weg, den die Anforderungen in PCI DSS 4.0 abdecken.
Eine betrügerische Fernzahlung landet als Rückbelastung bei der Bank: Visa-Banken nutzen den Dispute-Code 10.4 innerhalb von 120 Tagen nach Verarbeitung. Bestreitet der echte Karteninhaber einen eigenen Kauf, ist das Friendly Fraud.
Was die starke Kundenauthentifizierung geändert hat
Mit der PSD2 wurde die starke Kundenauthentifizierung zum Standard für elektronische Zahlungen, und laut Bericht zeigten SCA-authentifizierte Kartenzahlungen niedrigere Betrugsquoten. Dynamic Linking bindet den Code an Betrag und Empfänger einer Fernzahlung. 2024 waren nur 40 Prozent der elektronischen Kartenzahlungen SCA-authentifiziert, weil kontaktlose Zahlungen an der Kasse oft ohne sie laufen.
Neue Betrugsformen zielen laut Bericht auf Zahlungen mit SCA-Ausnahme oder bringen den Karteninhaber dazu, die Zahlung des Betrügers selbst zu bestätigen. Banken setzen dagegen eine Risikobewertung jeder Zahlung ein, beschrieben auf der Seite zur KI-Betrugserkennung, und Merkmale wie Verhaltensbiometrie.
Kommende Events zu Payments und Betrug in Deutschland
Was ist eine Card-not-present-Transaktion?
Eine Card-not-present-Transaktion ist eine Kartenzahlung, bei der die Karte dem Händler nicht vorliegt: ein Onlinekauf, eine Zahlung in einer App oder eine Bestellung per Post oder Telefon. EBA und EZB nennen das Fernzahlung, die Kartensysteme Card-Absent Environment.
Wer haftet bei Kreditkartenbetrug?
Im EWR trugen die Nutzer 2024 38 Prozent der Verluste aus Kartenbetrug, je nach Land zwischen 12 und über 87 Prozent. In Deutschland trägt der Zahler nach § 675v BGB höchstens 50 Euro einer nicht autorisierten Zahlung, außer bei Vorsatz oder grober Fahrlässigkeit, und nichts, wenn die Bank keine starke Kundenauthentifizierung verlangt hat. Die Erstattung regelt § 675u BGB. Den Sperr-Notruf 116 116 nennt die Seite zur Betrugsprävention.
Kreditkartenbetrug und Finance Loop
Finance Loop ist der Treffpunkt für Karten-, E-Commerce- und Betrugsteams bei Banken, Acquirern und Zahlungsdienstleistern in Deutschland, Österreich und der Schweiz. Finance Loop stellte fAInance von Sopra Steria und Fraunhofer IAIS mit einer Station zu KI gegen Finanzkriminalität vor.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.