NFC-Betrug, Bankkarten

NFC-Betrug mit Bankkarten: Erste Bank warnt vor manipulierten Apps

Veröffentlicht am: 30.09.2026 um 16:22 Uhr | Redaktion boerse-global.de

Betrüger erschleichen Kartendaten per Smartphone; bei nicht autorisierten Abbuchungen gelten gesetzliche Erstattungs- und Haftungsregeln.

Erste Bank warnt vor NFC-Betrug mit manipulierten Android-Apps
Ein leerer Geldautomat in einer dunklen, modern gestalteten Bankfiliale bei Nacht. Illustration mit AI erstellt.

Die österreichische Erste Bank und Sparkassen warnen vor einer neuartigen Angriffsmethode, bei der Kriminelle kontaktlose Bankkarten über manipulierte Mobiltelefone auslesen. Bei dieser Masche geben sich die Täter am Telefon als Mitarbeiter des Geldinstituts aus und fordern Kunden auf, eine angebliche Sicherheitsanwendung herunterzuladen.

Anschließend werden die Angerufenen dazu angewiesen, die Nahfeldkommunikation (NFC) auf ihrem Smartphone zu aktivieren und ihre physische Zahlungskarte direkt an das Gerät zu halten.

Datenübertragung in Echtzeit ermöglicht Abhebungen

Seit dem 25. September 2026 warnt das Institut offiziell vor den betrügerischen Anrufen sowie vor Downloadlinks zu manipulierten Apps, die über Messenger wie WhatsApp verbreitet werden. Der Fokus der Angreifer liegt derzeit vor allem auf Nutzern von Android-Geräten. In einigen Fällen versuchen die Anrufer zusätzlich, die persönliche Identifikationsnummer (PIN) der Betroffenen telefonisch zu erfragen.

Die Schadsoftware überträgt die über die NFC-Schnittstelle ausgelesenen Kartendaten unmittelbar an Endgeräte der Betrüger. Dies ermöglicht es den Tätern, unberechtigte kontaktlose Zahlungen zu tätigen oder Bargeld an Geldautomaten abzuheben, ohne im physischen Besitz der Karte zu sein.

Anzeige

Wer sich mit den Gefahren beim mobilen Banking befasst, sollte sein Gerät gegen unbefugte Zugriffe absichern. Dieser kostenlose Ratgeber zeigt Ihnen 5 einfache Maßnahmen, um Hacker und Viren wirksam von Ihrem Android-Smartphone fernzuhalten. 5 Schutzmaßnahmen für Android-Smartphones jetzt entdecken

Das Bankinstitut stellt klar, dass Banken Kunden niemals am Telefon zur Installation einer App, zum Anlegen einer Karte an das Smartphone oder zur Herausgabe einer PIN auffordern.

Bekannte Schadsoftware und Angriffsmuster

Vergleichbare Angriffsmuster wurden in der Vergangenheit bereits beobachtet. So dokumentierte das Sicherheitsunternehmen Cleafy bereits im Jahr 2025 eine ähnliche Kampagne unter dem Namen SuperCard-X, die unter anderem in Italien auftrat.

Am 12. August 2026 veröffentlichte zudem das Sicherheitsunternehmen Group-IB Analysen zu der Android-Malware WindRelay. Diese war in Kombination mit dem Fernzugriffsprogramm SpyNote im Einsatz und leitete Kartendaten in Echtzeit weiter, nachdem Opfer per Social Engineering zum Vorhalten der Karte und zur PIN-Eingabe bewegt worden waren.

Laut Group-IB ist ein aktives NFC-Zeichen allein kein Hinweis auf eine Infektion; vielmehr sei stets eine Kette aus gezielter Täuschung, installierter Schadsoftware und Relay-Technik für einen erfolgreichen Missbrauch nötig.

Anzeige

Da Kriminelle immer neue Wege finden, Sicherheitslücken in mobilen Betriebssystemen auszunutzen, ist ein aktuelles System die wichtigste Verteidigungslinie. Erfahren Sie in diesem kostenlosen Report, wie Sie Ihr Gerät durch richtige Updates und einfache Handgriffe effektiv vor Malware und Datendiebstahl schützen. Kostenlosen Android-Sicherheitsreport herunterladen

Zudem soll Positive Technologies Berichten zufolge elf Schwachstellen und Architekturprobleme in Produkten von Apple und Google ausgemacht haben, darunter neun in Betriebssystemen wie iOS und macOS sowie zwei bei Android und Pixel-Smartphones. Eine speziell gestaltete NFC-Markierung könne dabei ohne Interaktion der Anwender das Herunterladen und Ausführen schädlicher Installationsdateien im Hintergrund anstoßen.

Rechtliche Rahmenbedingungen und Haftungsfragen

Für Bankkunden in Deutschland gelten bei unbefugten Abbuchungen klare gesetzliche Vorgaben. Nach Paragraf 675u des Bürgerlichen Gesetzbuchs ist die Bank verpflichtet, nicht autorisierte Zahlungen spätestens bis zum Ende des auf die Meldung folgenden Geschäftstags zu erstatten.

Bei einem Missbrauch von Zahlungskarten haften Kunden gemäß Paragraf 675v BGB grundsätzlich mit höchstens 50 Euro. Diese Haftungsbeschränkung greift jedoch nicht, falls dem Kontoinhaber Vorsatz oder grobe Fahrlässigkeit nachgewiesen werden kann.

Erfolgt nach dem Bemerken eines Vorfalls eine unverzügliche Kartensperre, erlischt die Haftung für künftige Transaktionen vollständig, solange keine betrügerische Absicht vorliegt. Die Verbraucherzentrale verweist in diesem Zusammenhang darauf, dass die Beweislast für eine grobe Fahrlässigkeit stets beim Kreditinstitut liegt.

Disclaimer...

de | wissenschaft | 70204972 |