Ein unbekannter Login, eine Push-Nachricht über eine Überweisung oder plötzlich veränderte Zugangsdaten: Wird ein Bankkonto von Kriminellen übernommen, entsteht schnell eine Situation, in der Betroffene gleichzeitig ihr Geld schützen, den Zugang zurückholen und nachvollziehen müssen, was überhaupt passiert ist. Besonders kritisch wird es, wenn Täter nicht nur das Online-Banking-Passwort kennen, sondern auch Zugriff auf das TAN-Verfahren, das Smartphone oder das E-Mail-Konto erhalten haben.
In dieser Situation ist die Reihenfolge wichtiger als eine vollständige Aufklärung des Angriffs. Zuerst müssen weitere Verfügungen verhindert werden. Danach geht es um bereits ausgeführte Zahlungen, Beweise und mögliche Erstattungsansprüche. Wer stattdessen zunächst E-Mails durchsucht, Passwörter sortiert oder versucht, den Täter selbst nachzuverfolgen, verliert unter Umständen wertvolle Zeit.
Auch eine bereits ausgeführte Überweisung bedeutet nicht automatisch, dass das Geld endgültig verloren ist. Bei nicht autorisierten Zahlungsvorgängen bestehen gegenüber der Bank grundsätzlich Erstattungsansprüche. Ob der Kunde den Schaden am Ende selbst tragen muss, hängt jedoch stark davon ab, wie die Zahlung zustande kam und ob ihm beispielsweise vorsätzliches oder grob fahrlässiges Verhalten nachgewiesen werden kann.
Konto gehackt: Diese Schritte haben jetzt Vorrang
Sobald ein konkreter Verdacht besteht, solltest du nicht darauf warten, ob tatsächlich Geld verschwindet. Ein unbekannter Login, eine von dir nicht veranlasste TAN-Anfrage, eine Änderung der hinterlegten Telefonnummer oder eine fremde Überweisung reichen aus, um den Zugang als potenziell kompromittiert zu behandeln.
Die wichtigste Frage lautet zunächst nicht, wie der Angriff gelungen ist, sondern welche Zugänge und Zahlungswege ein Täter möglicherweise noch kontrolliert. Deshalb sollte die Reaktion in einer klaren Reihenfolge erfolgen.
- Online-Banking beziehungsweise betroffene Zahlungsinstrumente sofort sperren. Kontaktiere deine Bank über einen bekannten offiziellen Kontaktweg. Bei unterstützten Karten und Zugängen kann auch der Sperr-Notruf 116 116 genutzt werden.
- Bank ausdrücklich über den Betrugsverdacht informieren. Teile mit, dass möglicherweise ein unbefugter Zugriff auf das Konto erfolgt ist und welche Zahlungen du nicht selbst veranlasst hast.
- Noch ausführbare Zahlungen stoppen lassen. Frage konkret, ob Überweisungen zurückgerufen, vorgemerkte Transaktionen gestoppt oder weitere Verfügungen blockiert werden können.
- E-Mail-Konto und Mobilfunkzugang absichern. Wer das E-Mail-Konto kontrolliert, kann häufig weitere Passwörter zurücksetzen. Bei Auffälligkeiten rund um SIM oder Mobilfunkvertrag sollte auch der Mobilfunkanbieter kontaktiert werden.
- Beweise sichern. Speichere Kontoauszüge, Buchungsdetails, SMS, E-Mails, Push-Nachrichten, Telefonnummern, Screenshots und Zeitpunkte.
- Strafanzeige erstatten. Gib dabei möglichst konkret an, welche Vorgänge unbekannt sind und welche Zugangsdaten möglicherweise kompromittiert wurden.
- Weitere Konten überprüfen. Wurde dasselbe Passwort an anderer Stelle verwendet oder war das E-Mail-Konto betroffen, müssen auch diese Zugänge als gefährdet betrachtet werden.
Wichtig ist die Trennung zwischen Sperren und späterer Ursachenanalyse. Wenn du beispielsweise vermutest, dass dein Computer mit Schadsoftware infiziert ist, solltest du darüber nicht noch minutenlang Bankgeschäfte erledigen. Nutze für die Kontaktaufnahme und Passwortänderungen möglichst ein anderes, vertrauenswürdiges Gerät.
Die Bank sollte sofort informiert werden – nicht erst nach der Strafanzeige
Eine häufige Fehlentscheidung besteht darin, zunächst zur Polizei zu gehen und erst anschließend die Bank zu kontaktieren. Für die Begrenzung des finanziellen Schadens ist normalerweise die umgekehrte Reihenfolge sinnvoller: zuerst Bank und Zahlungswege sperren, anschließend Beweise sichern und Anzeige erstatten.
Der Grund ist einfach. Die Polizei kann eine bereits angestoßene Überweisung nicht unmittelbar stoppen. Die Bank kann dagegen prüfen, ob eine Zahlung noch nicht endgültig ausgeführt wurde, einen Rückruf versuchen und den betroffenen Zugang sperren.
Beim Gespräch mit der Bank sollte möglichst präzise formuliert werden. Statt lediglich zu sagen, das Konto sei „gehackt worden“, solltest du jede verdächtige Transaktion benennen und ausdrücklich erklären, welche Zahlung du nicht autorisiert hast.
Notiere außerdem Zeitpunkt und Inhalt des Gesprächs sowie – soweit verfügbar – Namen oder Kennung des Mitarbeiters und eine Vorgangsnummer. Bitte um eine Bestätigung der Sperre. Eine saubere Dokumentation kann später wichtig werden, wenn darüber gestritten wird, wann die Bank vom Missbrauch erfahren hat.
Unbekannte Überweisungen sofort beanstanden
Entdeckst du eine fremde Überweisung über beispielsweise 4.800 Euro, solltest du nicht nur den Online-Banking-Zugang sperren lassen. Beanstande gegenüber deiner Bank ausdrücklich auch die konkrete Zahlung als nicht autorisiert.
Nach § 675u BGB muss der Zahlungsdienstleister bei einem nicht autorisierten Zahlungsvorgang den Betrag grundsätzlich unverzüglich erstatten und das belastete Zahlungskonto wieder auf den Stand bringen, auf dem es sich ohne die Belastung befunden hätte. Das Gesetz sieht grundsätzlich eine Erstattung spätestens bis zum Ende des folgenden Geschäftstags vor, nachdem die Bank über den nicht autorisierten Vorgang informiert wurde oder anderweitig davon erfahren hat. Für bestimmte Betrugsverdachtsfälle bestehen Besonderheiten.
Das bedeutet allerdings nicht, dass jeder Betrugsfall automatisch und ohne Prüfung zugunsten des Kunden endet. Entscheidend ist insbesondere, ob die Zahlung tatsächlich nicht autorisiert war und ob dem Kunden gegebenenfalls ein Verhalten vorgeworfen werden kann, das seine Haftung verändert.
Genau deshalb sollte gegenüber der Bank möglichst sachlich beschrieben werden, was passiert ist. Vermutungen über den technischen Ablauf des Angriffs helfen zunächst wenig. Entscheidend sind Tatsachen: Welche Zahlung kennst du nicht? Hast du sie selbst eingegeben? Hast du eine TAN bestätigt? Was wurde dir dabei angezeigt? Hat jemand angerufen? Wurde eine Banking-App neu eingerichtet?
Nicht autorisiert oder selbst freigegeben: Dieser Unterschied ist entscheidend
Viele Konflikte entstehen an einem Punkt, der für Betroffene zunächst widersprüchlich wirkt. Eine Zahlung kann durch Betrüger verursacht worden sein, obwohl der Kontoinhaber selbst eine TAN eingegeben oder eine Freigabe in seiner Banking-App bestätigt hat.
Beispiel: Ein angeblicher Bankmitarbeiter ruft an und behauptet, auf dem Konto laufe gerade eine betrügerische Überweisung über 7.500 Euro. Um sie zu „stornieren“, müsse der Kunde eine Push-TAN bestätigen. Tatsächlich bestätigt er damit möglicherweise genau die Überweisung, die der Täter ausführen möchte.
Solche Fälle sind rechtlich schwieriger als eine Überweisung, die vollständig ohne Mitwirkung des Kontoinhabers ausgelöst wurde. Ob eine wirksame Autorisierung vorlag und wer für den Schaden haftet, muss anhand des konkreten Ablaufs beurteilt werden. Betroffene sollten deshalb gegenüber ihrer Bank nicht vorschnell erklären, sie hätten eine Zahlung „selbst freigegeben“, ohne den Zusammenhang zu schildern.
Dokumentiere stattdessen genau, was auf dem Display stand, welche Angaben dir der Anrufer gemacht hat und warum du die Freigabe vorgenommen hast. Gerade bei Social-Engineering-Angriffen kann dieser Ablauf für die rechtliche Beurteilung entscheidend sein.
Wann muss die Bank gestohlenes Geld erstatten?
Der Ausgangspunkt ist für Verbraucher günstig: Ein Zahlungsvorgang ist grundsätzlich nur wirksam, wenn der Zahler ihm zugestimmt hat. Bei einem nicht autorisierten Zahlungsvorgang besteht deshalb grundsätzlich ein Erstattungsanspruch gegenüber dem Zahlungsdienstleister.
Allein die Tatsache, dass bei einer Zahlung korrekte Sicherheitsmerkmale verwendet oder eine Authentifizierung durchgeführt wurde, beantwortet die Haftungsfrage noch nicht vollständig. Ist die Autorisierung streitig, muss der Zahlungsdienstleister unter anderem nachweisen, dass die Authentifizierung erfolgt ist und der Vorgang ordnungsgemäß aufgezeichnet und verbucht wurde. Die bloße Aufzeichnung der Nutzung eines Zahlungsinstruments einschließlich der Authentifizierung reicht nach § 675w BGB nicht notwendigerweise aus, um beispielsweise eine Autorisierung oder grobe Fahrlässigkeit des Kunden nachzuweisen.
Für Verbraucher ist das ein wichtiger Unterschied. „Die richtige TAN wurde verwendet“ ist nicht automatisch dasselbe wie „der Kunde muss den gesamten Schaden tragen“.
Allerdings enthält das Gesetz auch Haftungsregeln für den Kontoinhaber. Bei bestimmten Fällen einer missbräuchlichen Verwendung eines Zahlungsinstruments kann zunächst eine Haftung bis 50 Euro bestehen. Hat der Kunde den Schaden jedoch in betrügerischer Absicht oder durch eine vorsätzliche beziehungsweise grob fahrlässige Verletzung bestimmter Pflichten verursacht, kann er für den gesamten Schaden verantwortlich sein.
Wann kann grobe Fahrlässigkeit zum Problem werden?
Ob grobe Fahrlässigkeit vorliegt, lässt sich nicht allein daran festmachen, dass jemand auf einen Betrug hereingefallen ist. Maßgeblich ist der konkrete Einzelfall. Banken dürfen deshalb nicht allein aus dem Erfolg eines Angriffs ableiten, der Kunde müsse zwangsläufig grob fahrlässig gehandelt haben.
Problematisch können beispielsweise Situationen sein, in denen Sicherheitsmerkmale trotz eindeutiger Warnungen weitergegeben werden, eine Freigabe trotz klar erkennbar abweichender Zahlungsdaten erfolgt oder elementare Sicherheitsregeln in besonders schwerwiegender Weise missachtet werden. Entscheidend bleibt aber, was der Betroffene tatsächlich sehen und erkennen konnte.
Gerade moderne Phishing- und Social-Engineering-Angriffe sind darauf ausgelegt, normale Sicherheitsmechanismen gegen den Nutzer einzusetzen. Täter kennen teilweise persönliche Daten, verwenden manipulierte Rufnummernanzeigen, imitieren Bankmitarbeiter und erzeugen gezielt Zeitdruck. Deshalb muss der konkrete Ablauf betrachtet werden, bevor sich beurteilen lässt, ob ein Verhalten lediglich unvorsichtig oder bereits grob fahrlässig war.
Lehnt die Bank eine Erstattung mit dem Hinweis auf grobe Fahrlässigkeit ab, sollte eine solche Entscheidung nicht ungeprüft akzeptiert werden. Verlange eine nachvollziehbare schriftliche Begründung und prüfe, welches konkrete Verhalten dir vorgeworfen wird. Bei größeren Schäden kann eine Verbraucherberatung, eine zuständige Schlichtungsstelle oder anwaltliche Beratung sinnvoll sein.
Die 13-Monats-Frist ist kein Grund zu warten
Nicht autorisierte oder fehlerhaft ausgeführte Zahlungsvorgänge müssen nach ihrer Feststellung unverzüglich der Bank gemeldet werden. Daneben sieht § 676b BGB grundsätzlich eine Ausschlussfrist von 13 Monaten nach der Belastung vor, sofern die gesetzlichen Voraussetzungen für den Fristbeginn erfüllt sind.
Diese 13 Monate sollten keinesfalls als normale Reklamationsfrist verstanden werden. Wer einen Betrug heute erkennt, sollte ihn heute melden. Bei einem laufenden Angriff kann jede Stunde darüber entscheiden, ob weitere Zahlungen erfolgen oder ein Rückruf noch Aussicht auf Erfolg hat.
Außerdem hilft eine schnelle Meldung bei der Dokumentation. Wenn ein Kunde eine unbekannte Überweisung unmittelbar nach der Benachrichtigung seiner Banking-App meldet, lässt sich der zeitliche Ablauf wesentlich leichter nachvollziehen als Monate später.
Was passiert mit einer bereits ausgeführten Überweisung?
Eine Überweisung lässt sich nach Eingang des Zahlungsauftrags bei der Bank normalerweise nicht einfach wie eine Lastschrift zurückholen. Trotzdem sollte die Bank sofort um einen Rückruf beziehungsweise um Maßnahmen zur Rückholung gebeten werden.
Je früher dies geschieht, desto besser. Befindet sich das Geld noch im Zahlungsverkehr oder ist das Empfängerkonto bereits wegen Betrugsverdachts auffällig, bestehen möglicherweise noch Möglichkeiten, den Schaden zu begrenzen. Eine Garantie gibt es allerdings nicht.
Nehmen wir an, um 10:15 Uhr werden 9.000 Euro unberechtigt überwiesen und der Kontoinhaber bemerkt dies um 10:22 Uhr. Dann ist es sinnvoll, sofort die Bank zu kontaktieren und nicht zunächst mehrere Stunden den Angriff zu rekonstruieren. Selbst wenn die Zahlung technisch bereits ausgeführt wurde, kann die Bank weitere Schritte einleiten und gegebenenfalls die Empfängerbank kontaktieren.
Bei Echtzeitüberweisungen ist der Zeitdruck noch größer, weil das Geld innerhalb sehr kurzer Zeit beim Empfänger ankommen kann. Die schnelle Ausführung bedeutet jedoch nicht automatisch, dass mögliche gesetzliche Ansprüche wegen einer nicht autorisierten Zahlung entfallen.
Lastschrift, Karte und Überweisung nicht miteinander verwechseln
„Geld wurde vom Konto abgebucht“ kann technisch sehr unterschiedliche Vorgänge beschreiben. Für die Möglichkeiten des Kunden ist deshalb entscheidend, ob es sich um eine Überweisung, Lastschrift, Kartenzahlung oder einen anderen Zahlungsdienst handelt.
Bei einer SEPA-Basislastschrift besteht bei autorisierten Lastschriften grundsätzlich die Möglichkeit, innerhalb von acht Wochen ab Belastung eine Erstattung zu verlangen. Für nicht autorisierte Zahlungsvorgänge gelten wiederum andere Regeln und Fristen. Eine Überweisung lässt sich dagegen nach ihrer Ausführung nicht einfach mit derselben Mechanik zurückbuchen.
Bei Kartenumsätzen sollte der Kartenanbieter beziehungsweise die Bank ebenfalls unmittelbar informiert und die Karte gesperrt werden. Welche Reklamations- und Rückabwicklungsverfahren zusätzlich zur Verfügung stehen, hängt von der verwendeten Karte und dem konkreten Vorgang ab.
Für Betroffene ist deshalb eine präzise Bestandsaufnahme sinnvoll: Nicht nur „3.000 Euro fehlen“, sondern welche einzelnen Transaktionen über welche Zahlungsart erfolgt sind.
Prüfe, was die Täter am Konto verändert haben
Ein erfolgreicher Angriff besteht nicht immer nur aus einer einzelnen Überweisung. Kriminelle können versuchen, den Zugang dauerhaft unter ihre Kontrolle zu bringen oder spätere Angriffe vorzubereiten.
Kontrolliere nach der Sicherung des Zugangs deshalb gemeinsam mit der Bank beziehungsweise nach Wiederherstellung eines vertrauenswürdigen Zugriffs unter anderem hinterlegte Kontaktdaten, registrierte Geräte, TAN-Verfahren, Karten, Überweisungslimits, Daueraufträge und weitere Zahlungsberechtigungen.
Besondere Aufmerksamkeit verdient ein neu eingerichtetes Freigabegerät. Wenn Täter ein eigenes Smartphone als vertrauenswürdiges Gerät registrieren konnten, reicht eine einfache Änderung des Online-Banking-Passworts möglicherweise nicht aus. Die Bank sollte dann sicherstellen, dass alte beziehungsweise unbekannte Geräte und Autorisierungsverfahren vollständig entfernt werden.
Prüfe anschließend die Umsätze nicht nur seit dem offensichtlichen Angriff. Kleinere unbekannte Belastungen aus den vorherigen Tagen oder Wochen können darauf hinweisen, dass der Zugang schon länger kompromittiert war.
Das E-Mail-Konto kann gefährlicher sein als das gestohlene Banking-Passwort
Nach einem Angriff konzentrieren sich viele Betroffene ausschließlich auf ihre Bank. Dabei kann ein kompromittiertes E-Mail-Konto die eigentliche Schaltzentrale des Angriffs sein.
Über E-Mail lassen sich bei zahlreichen Diensten Passwörter zurücksetzen. Außerdem können Täter Sicherheitswarnungen löschen, persönliche Informationen sammeln und nachvollziehen, bei welchen Banken, Shops oder Zahlungsdiensten das Opfer Kunde ist.
Wurde das E-Mail-Konto möglicherweise ebenfalls übernommen, sollte dessen Passwort von einem vertrauenswürdigen Gerät geändert werden. Aktiviere eine Mehr-Faktor-Authentifizierung, kontrolliere hinterlegte Wiederherstellungsadressen und Telefonnummern und prüfe, ob unbekannte Weiterleitungen oder Filter eingerichtet wurden.
Besonders kritisch ist Passwort-Wiederverwendung. Hast du dasselbe oder ein sehr ähnliches Passwort beim Online-Banking, E-Mail-Dienst, Bezahldienst und Online-Shop verwendet, sollten alle betroffenen Zugänge geändert werden. Für jeden wichtigen Dienst gehört anschließend ein eigenes Passwort verwendet.
Was tun, wenn auch das Smartphone betroffen sein könnte?
Das Smartphone spielt beim Online-Banking eine besondere Rolle, weil dort häufig Banking-App und Freigabeverfahren zusammenlaufen. Ein kompromittiertes Gerät kann deshalb mehrere Sicherheitsstufen gleichzeitig betreffen.
Hat ein angeblicher Supportmitarbeiter dich beispielsweise dazu gebracht, eine Fernwartungssoftware zu installieren, solltest du die Verbindung sofort beenden und das betroffene Gerät vom Internet trennen. Verwende es zunächst nicht weiter für sensible Passwortänderungen oder Bankgeschäfte.
Auch ungewöhnliche Mobilfunkprobleme verdienen Aufmerksamkeit. Funktioniert die SIM-Karte plötzlich nicht mehr, obwohl kein technischer Grund erkennbar ist, sollte der Mobilfunkanbieter kontaktiert werden. Hintergrund ist, dass Angriffe auf Mobilfunkzugänge ebenfalls zur Übernahme digitaler Konten genutzt werden können.
Nach einem ernsthaften Verdacht sollte das Gerät technisch überprüft werden. Bei Schadsoftware kann es notwendig sein, das System gründlich zu bereinigen oder zurückzusetzen. Wichtig ist, Passwörter erst über ein vertrauenswürdiges Gerät zu ändern – sonst könnten neue Zugangsdaten unmittelbar erneut abgegriffen werden.
Beweise sichern, bevor wichtige Spuren verschwinden
Eine gute Dokumentation hilft sowohl bei der Strafanzeige als auch bei einer späteren Auseinandersetzung mit der Bank. Du musst den Angriff nicht technisch rekonstruieren. Sichere einfach möglichst vollständig das, was du tatsächlich beobachten kannst.
Dazu gehören insbesondere Screenshots verdächtiger Buchungen, Kontoauszüge, E-Mails, SMS, Messenger-Nachrichten, Push-Benachrichtigungen und Informationen über unbekannte Anmeldungen. Notiere außerdem Telefonnummern, Anrufzeiten, Gesprächsinhalte und den ungefähren zeitlichen Ablauf.
Eine einfache Chronologie kann später enorm hilfreich sein. Beispielsweise: 14:03 Uhr SMS erhalten, 14:07 Uhr Anruf eines angeblichen Bankmitarbeiters, 14:12 Uhr Push-Freigabe bestätigt, 14:18 Uhr unbekannte Überweisung entdeckt, 14:22 Uhr Bank angerufen und Zugang sperren lassen.
Lösche verdächtige Nachrichten nicht sofort. Auch Links, Absenderdaten oder Telefonnummern können für Ermittlungen und die Rekonstruktion des Betrugs relevant sein.
Strafanzeige erstatten – auch wenn der Täter unbekannt ist
Nach der unmittelbaren Sicherung des Kontos sollte der Vorfall bei der Polizei angezeigt werden. Dass der Täter unbekannt ist oder sich möglicherweise im Ausland befindet, macht eine Anzeige nicht überflüssig.
Übermittle die gesicherten Informationen möglichst strukturiert. Dazu gehören verdächtige Telefonnummern und Nachrichten ebenso wie die Daten der unbekannten Transaktionen. Die Vorgangs- oder Anzeigenummer solltest du aufbewahren und gegebenenfalls der Bank mitteilen.
Eine Strafanzeige ersetzt allerdings nicht die Beanstandung bei der Bank. Beide Vorgänge erfüllen unterschiedliche Zwecke: Die Polizei verfolgt den möglichen Straftatbestand, während gegenüber der Bank die Sperrung, Rückholung und Erstattung von Zahlungen geklärt werden muss.
Wenn die Bank die Erstattung ablehnt
Eine Ablehnung sollte zunächst schriftlich vorliegen. Entscheidend ist, warum die Bank nicht zahlen möchte. Behauptet sie eine wirksame Autorisierung? Wirft sie dir grobe Fahrlässigkeit vor? Oder bestreitet sie, dass der Vorgang überhaupt durch einen Angriff entstanden ist?
Fordere gegebenenfalls eine genaue Begründung und die relevanten Informationen zur Authentifizierung des strittigen Zahlungsvorgangs an. Rekonstruiere anschließend den tatsächlichen Ablauf anhand deiner Unterlagen.
Bei einer größeren Schadenssumme kann professionelle Unterstützung sinnvoll sein. Je nach Institut kommen beispielsweise die zuständige Verbraucherschlichtungsstelle, eine Verbraucherzentrale oder anwaltliche Beratung infrage. Ob eine gerichtliche Auseinandersetzung sinnvoll ist, hängt von Schadenshöhe, Beweislage und konkretem Betrugsablauf ab.
Vor allem sollte eine Ablehnung nicht allein deshalb akzeptiert werden, weil die Bank erklärt, eine TAN oder Freigabe-App sei verwendet worden. Die Haftungsfrage kann wesentlich differenzierter sein.
Folgeschäden nach der Kontoübernahme verhindern
Mit der Rückkehr ins Online-Banking ist der Vorfall noch nicht zwangsläufig beendet. Gestohlene Daten können später für weitere Betrugsversuche eingesetzt werden.
Kriminelle kennen nach einem erfolgreichen Angriff möglicherweise Name, Anschrift, Telefonnummer, E-Mail-Adresse, Bankverbindung oder weitere persönliche Daten. Dadurch wirken spätere Phishing-Nachrichten besonders glaubwürdig. Eine Nachricht mit korrektem Namen und der richtigen Bank ist deshalb noch kein Beweis dafür, dass sie tatsächlich von der Bank stammt.
In den folgenden Wochen solltest du Konto- und Kartenumsätze besonders aufmerksam kontrollieren. Achte außerdem auf unerwartete Passwort-Zurücksetzungen, Bestellbestätigungen, Vertragsunterlagen, Mahnungen oder Inkassoschreiben.
Tauchen Verträge oder Forderungen auf, die du nicht kennst, solltest du ihnen gegenüber dem jeweiligen Unternehmen ausdrücklich widersprechen und den Identitätsmissbrauch dokumentieren. Eine Kontoübernahme kann sich sonst zu einem umfassenderen Identitätsdiebstahl entwickeln.
Typische Fehler nach einem Hackerangriff
Der größte Fehler ist Abwarten. Manche Betroffene beobachten zunächst, ob eine verdächtige Zahlung tatsächlich gebucht wird. Bei einem kompromittierten Konto sollte der Zugang dagegen sofort gesperrt werden.
Ebenso problematisch ist es, nur das Passwort zu ändern. Wenn Täter bereits ein zusätzliches Freigabegerät registriert, Zugriff auf das E-Mail-Konto erlangt oder Schadsoftware installiert haben, reicht ein neues Banking-Passwort möglicherweise nicht aus.
Ein weiterer Fehler besteht darin, mit angeblichen Bankmitarbeitern weiterzuarbeiten, die den Betrug vermeintlich „beheben“ wollen. Kriminelle können nach einem ersten erfolgreichen Kontakt erneut anrufen und behaupten, jetzt müsse eine Rückbuchung bestätigt oder ein Sicherheitskonto eingerichtet werden. Banken verlangen nicht, dass Kunden Geld auf ein angebliches Sicherheitskonto überweisen.
Auch eine vorschnelle Erklärung gegenüber der Bank kann ungünstig sein. Beschreibe den tatsächlichen Ablauf so genau wie möglich, statt Vermutungen darüber anzustellen, wie der Angriff technisch funktioniert haben könnte.
So sollte das Konto nach dem Vorfall abgesichert werden
Nach einem erfolgreichen Angriff lohnt sich ein vollständiger Sicherheitsneustart. Verwende für Online-Banking und E-Mail jeweils einzigartige Passwörter und aktiviere überall dort eine Mehr-Faktor-Authentifizierung, wo sie angeboten wird.
Kontrolliere außerdem die hinterlegten Geräte und Wiederherstellungsoptionen. Alte Smartphones oder unbekannte Sitzungen sollten entfernt werden. Betriebssystem, Browser, Banking-App und Sicherheitssoftware sollten aktuell sein.
Prüfe auch deine persönlichen Überweisungslimits. Wer normalerweise nie mehr als 1.500 Euro überweist, benötigt möglicherweise kein dauerhaftes Tageslimit von 20.000 Euro. Ein niedrigeres Standardlimit kann den möglichen Schaden eines zukünftigen Angriffs begrenzen und bei Bedarf vorübergehend erhöht werden.
Der wichtigste Schutz bleibt jedoch Aufmerksamkeit bei Freigaben. Eine TAN oder Bestätigung in einer Banking-App ist kein allgemeiner Sicherheitscode. Sie kann einen konkreten Vorgang autorisieren. Deshalb sollten Betrag, Empfänger und angezeigter Zweck vor jeder Freigabe geprüft werden – auch wenn angeblich ein Bankmitarbeiter am Telefon wartet.
Fazit: Erst sperren, dann aufklären
Wird ein Bankkonto von Hackern übernommen, entscheidet die richtige Reihenfolge über die Chancen, weitere Schäden zu verhindern. Der erste Schritt ist deshalb immer die unmittelbare Sicherung des Kontos und der betroffenen Zahlungswege. Danach werden unbekannte Transaktionen beanstandet, Rückholungsmöglichkeiten geprüft, Beweise gesichert und weitere digitale Zugänge abgesichert.
Eine fremde Abbuchung bedeutet nicht automatisch, dass der Kontoinhaber den Verlust tragen muss. Bei nicht autorisierten Zahlungsvorgängen sieht das deutsche Zahlungsdiensterecht grundsätzlich eine Erstattung durch den Zahlungsdienstleister vor. Streit entsteht häufig darüber, ob eine Zahlung autorisiert wurde oder dem Kunden vorsätzliches beziehungsweise grob fahrlässiges Verhalten vorzuwerfen ist.
Gerade bei größeren Beträgen lohnt es sich deshalb, eine Ablehnung der Bank sorgfältig prüfen zu lassen. Gleichzeitig sollten Betroffene nach einem Angriff nicht nur das Online-Banking betrachten. E-Mail-Konto, Smartphone, Mobilfunkzugang und weitere Konten können Teil desselben Angriffs sein.
Häufige Fragen zu einem gehackten Bankkonto
Ein übernommenes Konto wirft häufig erst nach der ersten Sperrung weitere Fragen auf. Besonders wichtig sind dabei Erstattung, Meldefristen und der Umgang mit kompromittierten Zugangsdaten.
Muss die Bank Geld erstatten, das Hacker überwiesen haben?
Bei einem nicht autorisierten Zahlungsvorgang muss die Bank den Betrag grundsätzlich erstatten. Die Haftung kann sich jedoch verändern, wenn dem Kunden beispielsweise vorsätzliches oder grob fahrlässiges Verhalten nachgewiesen wird. Deshalb muss immer der konkrete Ablauf des Betrugs betrachtet werden.
Was soll ich als Erstes tun, wenn mein Online-Banking gehackt wurde?
Sperre unverzüglich den betroffenen Zugang beziehungsweise die betroffenen Zahlungsinstrumente und informiere deine Bank über den Betrugsverdacht. Unbekannte Transaktionen solltest du ausdrücklich beanstanden. Erst danach sollten die technische Ursachenanalyse und weitere Sicherheitsmaßnahmen folgen.
Kann eine Überweisung noch zurückgeholt werden?
Ein Überweisungsauftrag lässt sich nach seiner Ausführung nicht einfach wie eine SEPA-Basislastschrift zurückbuchen. Trotzdem sollte die Bank sofort um einen Rückruf beziehungsweise eine Rückholung gebeten werden. Je früher der Betrug auffällt, desto eher besteht eine Chance, dass noch Maßnahmen möglich sind.
Hafte ich automatisch, wenn eine TAN verwendet wurde?
Nein. Die Verwendung eines Authentifizierungsverfahrens allein beantwortet die Haftungsfrage nicht automatisch. Entscheidend ist unter anderem, ob die Zahlung autorisiert wurde und ob dem Kunden vorsätzliches oder grob fahrlässiges Verhalten nachgewiesen werden kann.
Muss ich bei einem gehackten Konto zur Polizei?
Eine Strafanzeige ist bei einem tatsächlichen Kontomissbrauch sinnvoll. Sichere vorher beziehungsweise parallel die vorhandenen Beweise und bewahre die Vorgangsnummer auf. Die Anzeige ersetzt allerdings nicht die sofortige Meldung des Betrugs an die Bank.
Wie lange kann ich eine unbekannte Zahlung reklamieren?
Ein nicht autorisierter oder fehlerhaft ausgeführter Zahlungsvorgang muss nach seiner Feststellung unverzüglich gemeldet werden. Zusätzlich besteht grundsätzlich eine gesetzliche Ausschlussfrist von 13 Monaten nach der Belastung, sofern die Voraussetzungen für den Fristbeginn erfüllt sind. Wer einen Missbrauch entdeckt, sollte diese Frist jedoch keinesfalls ausreizen.
Reicht es nach einem Hackerangriff, das Online-Banking-Passwort zu ändern?
Nicht unbedingt. Täter könnten auch Zugriff auf das E-Mail-Konto, ein TAN-Verfahren, ein registriertes Smartphone oder weitere Konten haben. Nach einem erfolgreichen Angriff sollte deshalb die gesamte Sicherheitskette überprüft werden.
Was kann ich tun, wenn die Bank die Erstattung verweigert?
Verlange zunächst eine schriftliche und konkrete Begründung. Bei größeren Schäden können anschließend eine zuständige Schlichtungsstelle, eine Verbraucherzentrale oder anwaltliche Beratung sinnvoll sein. Entscheidend ist insbesondere, warum die Bank von einer Autorisierung oder grober Fahrlässigkeit ausgeht.