Zum Hauptinhalt springen
Zurück zum Wiki
Betrug & Missbrauch

Was ist SMS-Pumping?

Zuletzt aktualisiert am 21. Juli 2026

SMS-Pumping — auch SMS Traffic Pumping oder Artificially Inflated Traffic genannt — ist eine Betrugsmasche, bei der Angreifer große Mengen an Textnachrichten an Rufnummern auslösen, an denen sie verdienen. Die Mechanik beruht auf Umsatzbeteiligung im Telekom-Routing: Bestimmte Nummernbereiche schütten einen Anteil jeder zugestellten Nachricht an die Parteien aus, die sie kontrollieren. Betrüger beschaffen sich solche Nummern und lassen Bots sie in jedes Webformular eintragen, das eine SMS versendet — eine Registrierungs-Verifizierung, ein Login-Code, ein „App-Link per SMS" — und kassieren einen Bruchteil jeder Nachricht, deren Zustellung das Unternehmen des Opfers bezahlt.

Wie ein Angriff abläuft

Der Angreifer braucht nichts weiter als ein öffentliches Formular, das eine Textnachricht auslöst. Ein Skript sendet Tausende Rufnummern aus dem profitablen Bereich ab, rotiert dabei oft durch Proxys und verteilt die Anfragen zeitlich, um unter einfachen Rate Limits zu bleiben. Jede Einsendung wirkt für sich genommen legitim: eine plausible Nummer, eine normale Anfrage, ein routinemäßig versendeter Einmalcode. Der Schaden wird erst in der Summe sichtbar — ein plötzlicher Sprung der SMS-Ausgaben, Zustellberichte, die sich in ungewöhnlichen Länder-Vorwahlen häufen, und Verifizierungscodes, die zu Tausenden versendet, aber nie eingegeben werden. Weil Messaging-Anbieter pro Nachricht abrechnen, unabhängig davon, ob je ein Mensch sie liest, zahlt das Opfer den vollen Preis für Traffic, der nur existiert, um abgerechnet zu werden.

Warum die Kosten schnell eskalieren

Internationale Premium-Routen kosten ein Vielfaches einer Inlandsnachricht, sodass schon moderate Volumina zu erheblichen Rechnungen führen — und Angriffe laufen häufig nachts oder am Wochenende, wenn niemand auf Dashboards schaut. Neben den direkten Ausgaben reist die Fake-Account-Erstellung mit: Jeder gepumpte Verifizierungs-Flow kann zusätzlich eine Müll-Registrierung hinterlassen und die Nutzerdaten verschmutzen. Die Masche ist inzwischen so verbreitet, dass Messaging-Plattformen ihre Kunden ausdrücklich davor warnen — bezahlt werden zugestellte Nachrichten trotzdem, die Verantwortung für das Stoppen des Auslösers liegt also beim Betreiber des Formulars.

Verifizierungs-Flows verteidigen

Der erste Hebel ist die Reduktion der Angriffsfläche: SMS-Zustellung in Ländervorwahlen deaktivieren, in denen es keine eigenen Nutzer gibt, denn Pumping-Bereiche konzentrieren sich auf wenige Präfixe. Der zweite ist Rate Limiting pro Nummer, Präfix und Session, das begrenzt, wie schnell ein Skript Budget verbrennen kann. Die entscheidende Kontrolle ist jedoch, vor dem Versand jeder Nachricht zu verifizieren, dass ein echter Mensch — keine Automatisierung — das Formular absendet: Moderne Bot-Erkennung wie CaptchaFox kann die Anfrage in diesem Moment unsichtbar prüfen, sodass die SMS erst ausgelöst wird, wenn der Absender sich als Mensch erwiesen hat. Monitoring vervollständigt die Abwehr — ein Alarm auf die Conversion-Rate pro Zielland erkennt einen Pumping-Lauf innerhalb von Minuten statt am Ende des Abrechnungszeitraums.

Über CaptchaFox

CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.

Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.

Verwandte Begriffe

Was ist Toll Fraud?

Toll Fraud löst Anrufe oder SMS an Premium-Nummern aus, an denen der Angreifer mitverdient — oft durch Bot-Missbrauch der Telefon-Verifizierung einer App.

Weiterlesen
Was ist Triangulationsbetrug?

Triangulationsbetrug kassiert über einen falschen Shop das Geld echter Käufer und erfüllt deren Bestellungen mit gestohlenen Karten bei legitimen Händlern.

Weiterlesen
Was ist Zahlungsbetrug?

Zahlungsbetrug ist jede Transaktion mit gestohlenen, gefälschten oder missbrauchten Zahlungsdaten — von Käufen mit gestohlenen Karten bis Chargeback-Missbrauch.

Weiterlesen
Was ist Data Residency?

Data Residency ist die Frage, wo Daten physisch gespeichert und verarbeitet werden — und welche Gesetze und Behörden dadurch Zugriff auf sie haben.

Weiterlesen

Bots bekämpfen und Benutzerdaten schützen.

Gib Betrügern und Spammern keine Chance! Schütze deine Website und deine Benutzer ab jetzt mit CaptchaFox.

CaptchaFox schützt Webseiten auf Desktop- und Mobilgeräten