WhatsApp-Betrug in Österreich: Täter greifen Kartendaten per NFC ab
Veröffentlicht am: 01.10.2026 um 02:53 Uhr | Redaktion boerse-global.de
In Österreich warnt der Bankensektor vor einer raffinierten Angriffsmethode auf Bankkunden. Kriminelle fordern Nutzer über den Messengerdienst WhatsApp dazu auf, ihre Zahlungskarten an das Smartphone zu halten, um die darauf gespeicherten Kartendaten unbemerkt abzufangen.
Eine entsprechende Warnung der Erste Bank und Sparkassen vor dem Vorgehen besteht seit dem 25. September 2026. Die Masche kursiert derzeit vor allem in Österreich und zielt primär auf Nutzer von Android-Geräten ab.
Perfides Vorgehen über angebliche Sicherheits-Apps
Der Angriff beginnt üblicherweise mit einem Telefonanruf. Die Betrüger geben sich als Mitarbeiter der Bank aus und konfrontieren die Angerufenen mit der Behauptung, es habe einen unberechtigten Zugriff auf deren Konto gegeben. Um das Problem scheinbar zu lösen und das Konto abzusichern, senden die Täter im Anschluss eine Nachricht über WhatsApp. Diese enthält einen Link zur Installation einer vermeintlichen Sicherheits-App.
Folgen die Opfer der Aufforderung und installieren die Anwendung, werden sie angewiesen, die Nahfeldkommunikation (NFC) ihres Mobiltelefons zu aktivieren. Anschließend sollen sie ihre Debit- oder Kreditkarte direkt an das Smartphone halten. In mehreren Fällen verlangen die Täter zusätzlich die Eingabe der persönlichen Identifikationsnummer (PIN) der Karte.
Weiterleitung der Signale an Tätergeräte
Millionen Deutsche nutzen täglich Online-Banking per Smartphone – ohne diesen Schutz ist das gefährlich. Wer sich mit mobiler Sicherheit befasst, sollte diese 5 Maßnahmen kennen, um Datenverlust und finanzielle Schäden effektiv zu verhindern. 5 Schutzmaßnahmen jetzt entdecken
Hinter dem Prozess steht ein sogenannter NFC-Relay-Angriff. Die manipulierte Schadsoftware liest den Chip der Zahlungskarte über die Schnittstelle des Smartphones aus und leitet die erfassten NFC-Daten in Echtzeit an ein Endgerät der Angreifer weiter.
Da die physische Karte während des gesamten Vorgangs im Besitz des Kontoinhabers verbleibt, schöpfen viele Betroffene zunächst keinen Verdacht. Die erbeuteten Kartendaten setzen die Täter anschließend unmittelbar für betrügerische Zahlungen ein.
Das Funktionsprinzip ist in der IT-Sicherheit nicht gänzlich unbekannt. Die Sicherheitsfirma Cleafy dokumentierte bereits im Jahr 2025 vergleichbare NFC-Relay-Angriffe bei der Schadsoftware SuperCard X, die unter anderem in Italien registriert worden waren. Bei der aktuellen Welle verbinden die Kriminellen diese Technik nun gezielt mit gezieltem Social Engineering über Telefonate und WhatsApp-Nachrichten.
Haftungsrisiken und rechtliche Vorgaben
Die vorgestellte Masche zeigt, wie wichtig ein aktuelles Betriebssystem ist, um Sicherheitslücken vor Hackern und Malware zu schließen. Dieser kostenlose Report erklärt, wie Sie Ihr Android-Gerät durch die richtigen Updates rund um die Uhr schützen. Kostenlosen Android-Update-Ratgeber herunterladen
Für Kunden, die auf solche Methoden hereinfallen, stellen sich nach unberechtigten Abbuchungen oft schwierige Rechtsfragen. In Deutschland ist die Erstattung grundsätzlich gesetzlich geregelt: Bei einem nicht freigegebenen Zahlungsvorgang hat der Zahlungsdienstleister dem Kunden den Betrag nach Paragraf 675u des Bürgerlichen Gesetzbuchs (BGB) unverzüglich zu erstatten.
Kommt es zu einem Missbrauch der Karte, greift Paragraf 675v BGB. Demnach haftet der Kontoinhaber für Schäden vor einer Sperranzeige in der Regel nur bis zu einem Betrag von 50 Euro. Diese Begrenzung entfällt jedoch vollständig, wenn der Bankkunde in betrügerischer Absicht handelt, vorsätzlich agiert oder seine vertraglichen Pflichten grob fahrlässig verletzt. In solchen Fällen haftet der Betroffene für den gesamten entstandenen Schaden.
Besondere Vorsicht ist daher bei der Weitergabe sensibler Informationen geboten: Nach ständiger Rechtsprechung des Bundesgerichtshofs wird das Übermitteln von PIN- oder TAN-Daten am Telefon rechtlich als grobe Fahrlässigkeit eingestuft. Wer den Aufforderungen der falschen Bankmitarbeiter nachkommt und vertrauliche Legitimationsdaten preisgibt, riskiert daher, auf den finanziellen Verlusten sitzenzubleiben.
