Kriminelle verschicken derzeit massenhaft gefälschte E-Mails im Namen der Sparkasse, um an die Online-Banking-Daten von Kunden zu gelangen. Die Sparkasse selbst warnt auf ihrer Webseite vor der aktuellen Masche, die im März erneut an Fahrt aufgenommen hat. Für Betroffene kann der Betrug schwerwiegende finanzielle Konsequenzen haben.
Die E-Mails sind professionell gestaltet und wirken auf den ersten Blick authentisch. Laut der offiziellen Sicherheitswarnung der Sparkasse geben die Absender vor, es habe eine „verdächtige Anmeldung" auf dem Konto des Empfängers stattgefunden – angeblich von einem unbekannten Gerät aus Indien. Eine IP-Adresse und der Standort werden genannt, um den Eindruck eines Hackerangriffs zu erwecken.
Die Empfänger werden aufgefordert, über einen in der E-Mail enthaltenen Link ihr Konto zu überprüfen. Dieser Link führt jedoch nicht zur echten Sparkassen-Webseite, sondern auf eine täuschend echt nachgebaute Phishing-Seite. Dort sollen die Opfer ihre Zugangsdaten zum Online-Banking sowie weitere persönliche Informationen eingeben.
Zweite Angriffsstufe per Telefon
Doch mit dem Abgreifen der Daten ist die Betrugsmasche nicht beendet. In einem zweiten Schritt nutzen die Täter die erbeuteten Informationen für einen gezielten Telefonanruf. Dabei geben sie sich als Sparkassen-Mitarbeiter aus – teilweise mit einer gefälschten Rufnummer, die tatsächlich von einer echten Bankfiliale zu stammen scheint. Diese Technik wird als „Call-ID-Spoofing" bezeichnet, bei der die angezeigte Telefonnummer manipuliert wird.
Am Telefon versuchen die Betrüger dann, ihre Opfer zu weiteren Handlungen zu bewegen: Sie sollen ein fremdes Gerät als „vertrauenswürdig" freigeben, eine TAN eingeben oder eine Überweisung bestätigen, die in Wahrheit von den Tätern selbst ausgelöst wurde. All das geschieht unter dem Vorwand, das Konto abzusichern oder einen angeblichen Schaden abzuwenden.
Wie sich Kunden schützen können
Die Sparkasse rät, niemals auf Links in E-Mails zu klicken, die angeblich von der Bank stammen. Das Online-Banking sollte ausschließlich über die offizielle Webseite oder die Banking-App aufgerufen werden. Zugangsdaten dürfen nicht auf Seiten eingegeben werden, die über E-Mail-Links geöffnet wurden.
Entscheidend sei zudem, sich weder per E-Mail noch am Telefon unter Druck setzen zu lassen. Echte Bankmitarbeiter fordern keine spontanen Freigaben oder TANs zur „Sicherung" eines Kontos. Bestätigt werden sollten nur Aufträge, die man selbst bewusst ausgelöst hat.
Wer bereits Daten auf einer verdächtigen Seite eingegeben hat, sollte umgehend den Online-Banking-Zugang bei der eigenen Bank sperren lassen und sämtliche Kontobewegungen auf unautorisierte Transaktionen überprüfen.
Sparkassen-Raub: Anwalt beziffert Schaden auf 300 Millionen Euro - Druck auf Bank wächst
Cyber-Betrug in Berlin und Brandenburg: Polizei entdeckt bei Razzia sogenannte Simfarm
Ihre Meinung ist uns wichtig. Senden Sie uns Ihr Feedback zu diesem Artikel an: [email protected]