Was ist ein OTP-Bot?
Ein OTP-Bot ist ein automatisiertes Anruf- oder Nachrichten-Tool, das Opfern Einmalcodes entlockt — die sechsstelligen Codes, die per SMS oder Authenticator-App als zweiter Faktor verschickt werden. Angreifer, die das Passwort eines Opfers bereits besitzen, überwinden mit dem Bot die verbleibende Hürde: Er ruft das Opfer im Namen der Bank oder eines Sicherheitsteams an, fordert es auf, den soeben erhaltenen Code zu „bestätigen", und leitet den erbeuteten Code innerhalb seiner kurzen Gültigkeit an den Angreifer weiter.
Wie ein OTP-Bot-Angriff abläuft
Der Angriff beginnt mit Zugangsdaten, meist aus Datenlecks und abgespielt per Credential Stuffing. Der Angreifer gibt Benutzername und Passwort auf der echten Seite ein, was einen echten Einmalcode an das Telefon des Opfers auslöst. Gleichzeitig ruft der OTP-Bot das Opfer mit einem überzeugenden Skript an — gefälschte Anrufer-ID, professionelle Sprachansagen, Dringlichkeit wegen „verdächtiger Aktivitäten" — und bittet es, den Code über die Tastatur einzugeben. Der Bot leitet die Ziffern in die Session des Angreifers weiter, und die Kontoübernahme gelingt mit einem vollständig gültigen zweiten Faktor. Abo-Dienste für OTP-Bots, verkauft über Telegram und Untergrundforen, industrialisieren diesen Ablauf: Betreiber geben Telefonnummer und Zielmarke ein, der Dienst übernimmt Anruf, Skript und Code-Erfassung.
Warum OTP-Bots funktionieren
Der Angriff hat Erfolg, weil er den Menschen ins Visier nimmt statt der Kryptografie. Der Code ist echt, der Login ist echt — nur glaubt die Person, die den Code ins Telefon tippt, mit ihrer Bank zu sprechen. Voice Cloning und natürlich klingende Sprachsynthese machen die Anrufe zunehmend überzeugender, und weil das Opfer den Code freiwillig herausgibt, sehen Betrugssysteme einen Login mit korrektem Passwort und korrektem zweiten Faktor.
Abwehr von OTP-Bots
Aufklärung der Nutzer hilft — keine seriöse Institution bittet Kunden, einen Sicherheitscode am Telefon vorzulesen oder einzutippen. Strukturell beseitigen Phishing-resistente Faktoren wie Passkeys und Hardware-Schlüssel das teilbare Geheimnis vollständig: Es gibt keinen Code mehr, den man jemandem entlocken könnte. Auf der Dienstseite hat der Angriff eine Automatisierungs-Abhängigkeit, die dem Anruf vorausgeht — die Validierung der Zugangsdaten und die Login-Versuche, die den Bot mit funktionierenden Passwörtern versorgen, sind maschinell. Die Verifizierung am Login, dass sich ein echter Mensch in einem echten Browser anmeldet — die unsichtbare Prüfung, die Bot-Schutz wie CaptchaFox durchführt —, unterbindet das automatisierte Testen von Zugangsdaten, auf dem eine OTP-Bot-Kampagne aufbaut. Unser Artikel über Account-Takeover-Angriffe behandelt die gesamte Angriffskette.
Über CaptchaFox
CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.
Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.