Was ist SIM-Swapping?
SIM-Swapping ist das Kapern einer Mobilfunknummer, indem der Anbieter überredet — oder bestochen — wird, die Nummer auf eine SIM-Karte zu übertragen, die der Angreifer kontrolliert. Ab dem Moment der Portierung klingelt jeder Anruf und landet jede SMS für das Opfer auf dem Gerät des Angreifers — einschließlich der SMS-Einmalcodes, mit denen Banken, Krypto-Börsen und E-Mail-Anbieter prüfen wollen, „dass Sie es wirklich sind". Der Angriff unterläuft nichts Technisches im Mobilfunknetz; er nutzt aus, dass eine Rufnummer — vielgenutzt als Identitätsanker — administrativ neu zuweisbar ist, durch einen Support-Mitarbeiter mit einem schlechten Tag.
Anatomie eines Swaps
Der Angriff beginnt mit Recherche, denn das Gespräch mit dem Anbieter verlangt Antworten: Name, Adresse, Geburtsdatum, letzte Rechnungsbeträge — geerntet aus Breach-Dumps, Phishing und Social Media. Mit einer überzeugenden Geschichte („Handy verloren, brauche meine Nummer auf dieser neuen SIM") wird der Support-Kanal manipuliert; besser organisierte Crews sparen sich die Überredung und bezahlen Insider beim Anbieter, die Portierung direkt auszuführen. Das Gerät des Opfers verstummt, und ein Wettlauf beginnt, den das Opfer meist verliert, während es sich über fehlenden Empfang wundert: Passwort-Resets auf E-Mail, dann Bank- und Krypto-Konten, jedes gesichert durch SMS-Codes, die jetzt beim Angreifer eingehen. Dokumentierte Einzelschäden reichen in die Millionen, und Prozesse gegen SIM-Swap-Ringe gehören in den USA wie in Europa zum festen Repertoire der Cybercrime-Verfolgung.
Was das über SMS-Authentifizierung sagt
SIM-Swapping ist das klarste Argument im Verfahren gegen SMS als Sicherheitsfaktor: Der Code beweist den Besitz einer Rufnummer — und eine Rufnummer ist kein Besitz, sondern ein Eintrag in einer Anbieter-Datenbank mit menschlich vermitteltem Schreibzugriff. Sicherheitsleitlinien haben die Konsequenz gezogen; die Digital-Identity-Richtlinien des NIST raten seit Jahren von SMS-basierter Verifizierung ab, zugunsten App-basierter Codes und Phishing-resistenter Authentifikatoren. Die Hierarchie der Zwei-Faktor-Authentifizierung zählt hier: Authenticator-Apps und Passkeys sind gegen Nummernportierung immun, während SMS der Rückfallpunkt bleibt, zu dem MFA-Bypass-Techniken jeder Art hinstreben — mit OTP-Bots für die Fälle, in denen der Code erschlichen statt empfangen werden muss.
Exposition auf beiden Seiten senken
Einzelpersonen können beim Anbieter eine Portierungs-PIN setzen, die Rufnummer überall als Wiederherstellungsweg entfernen, wo eine stärkere Option existiert, und für alles mit Geldbezug App- oder Hardware-Faktoren bevorzugen. Dienste sollten SMS als Komfortstufe behandeln, stärkere Faktoren prominent anbieten und — weil eine geswappte SIM meist der zweite Akt einer Kompromittierung ist, die mit geleakten Zugangsdaten begann — die Login-Fläche selbst härten: Credential-Stuffing-Muster überwachen, mit menschlicher Verifizierung wie CaptchaFox als Filter für den automatisierten Login- und Passwort-Reset-Verkehr, der erst identifiziert, für welche Konten sich ein SIM-Swap lohnt. Unser Artikel über Account-Takeover-Angriffe beschreibt diese größere Angriffskette. Eine portierbare Nummer wird irgendwann portiert; das Designziel ist ein Konto, dem dieses Ereignis nichts mehr anhat.
Über CaptchaFox
CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.
Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.