Digitale Finanzwelt Betrug nach Datenlecks verhindern

Ein Datenleck bedeutet nicht automatisch, dass bereits Geld vom Konto verschwunden ist. Es erhöht jedoch das Risiko, dass persönliche Informationen später für Phishing, Kontoübernahmen, Bestellungen oder Vertragsabschlüsse unter fremdem Namen genutzt werden.

Welche Maßnahmen erforderlich sind, hängt davon ab, welche Daten offengelegt wurden. Eine gestohlene E-Mail-Adresse ist anders zu bewerten als eine Kombination aus Passwort, Kontodaten, Ausweiskopie und Geburtsdatum. Entscheidend ist deshalb, nicht nur das unmittelbar betroffene Benutzerkonto zu schützen, sondern auch mögliche Folgeschäden im Blick zu behalten.

Der Umfang des Datenlecks entscheidet über das Risiko

Unternehmen informieren Betroffene häufig darüber, welche Daten möglicherweise abgeflossen sind. Diese Angaben sollten genau gelesen und aufbewahrt werden.

Besonders kritisch sind Kombinationen aus mehreren Informationen:

  • E-Mail-Adresse und Passwort,
  • Name, Anschrift und Geburtsdatum,
  • Bank- oder Kreditkartendaten,
  • Telefonnummer und Zugangsdaten,
  • Ausweis- oder Identifikationsdaten.

Mit einer einzelnen Information können Täter oft noch wenig anfangen. Mehrere miteinander verknüpfte Daten ermöglichen dagegen sehr glaubwürdige Betrugsversuche. Eine gefälschte Nachricht wirkt überzeugender, wenn sie den richtigen Namen, die Anschrift oder einen tatsächlich genutzten Anbieter enthält. Datenlecks können außerdem die Grundlage für einen späteren Identitätsmissbrauch bilden.

Betroffene Passwörter sofort ändern

Wurde ein Passwort offengelegt oder besteht ein entsprechender Verdacht, sollte es unmittelbar geändert werden. Das gilt nicht nur für das betroffene Konto. Wurde dasselbe oder ein ähnliches Passwort bei weiteren Diensten verwendet, müssen auch diese Zugänge neu abgesichert werden.

Vorrang haben besonders wichtige Konten:

  • E-Mail-Konto,
  • Onlinebanking,
  • Broker und Zahlungsdienste,
  • Mobilfunkkonto,
  • Kundenkonten mit hinterlegten Zahlungsdaten.

Zusätzlich sollte eine Zwei-Faktor-Authentifizierung aktiviert werden, sofern der Anbieter sie unterstützt. Dabei reicht das Passwort allein nicht aus; für die Anmeldung wird ein zweites Sicherheitsmerkmal benötigt.

Unbekannte Geräte, aktive Sitzungen und automatische Weiterleitungen sollten ebenfalls kontrolliert und entfernt werden. Das gilt besonders für das E-Mail-Konto, da darüber häufig weitere Passwörter zurückgesetzt werden können.

Folgeangriffe können erst Wochen später beginnen

Nach einem Datenleck folgen nicht immer sofort sichtbare Betrugsversuche. Datensätze können weitergegeben, zusammengeführt und erst Monate später verwendet werden.

Betroffene sollten deshalb bei Nachrichten besonders aufmerksam sein, die scheinbar passende persönliche Angaben enthalten. Typische Folgen sind:

  • angebliche Sicherheitswarnungen der Bank,
  • gefälschte Paket- oder Rechnungsnachrichten,
  • Anrufe vermeintlicher Kundenbetreuer,
  • Aufforderungen zur erneuten Identitätsprüfung,
  • angebliche Vertragsbestätigungen oder Mahnungen.

Dass ein Absender persönliche Daten kennt, beweist nicht, dass er tatsächlich von der Bank, dem Händler oder einem anderen bekannten Unternehmen stammt.

Konten und Karten engmaschiger kontrollieren

Nach einem Datenleck kommt es auf eine abgestufte Reaktion an. Betroffene Passwörter müssen sofort geändert, wichtige Konten zusätzlich abgesichert und Zahlungsbewegungen aufmerksam kontrolliert werden. Sind auch Anschrift, Geburtsdatum, Kontodaten oder Ausweisinformationen betroffen, sollte zusätzlich auf Identitätsmissbrauch geachtet werden."

Nach einem Datenleck sollten Kontobewegungen, Kreditkartenumsätze und Zahlungsdienste vorübergehend häufiger geprüft werden. Zahlungsbenachrichtigungen helfen dabei, ungewöhnliche Vorgänge schnell zu erkennen.

Besondere Aufmerksamkeit verdienen kleine, unbekannte Belastungen. Täter testen gestohlene Zahlungsdaten teilweise zunächst mit geringen Beträgen. Bleiben diese unbemerkt, können später größere Abbuchungen folgen.

Bei unbekannten Umsätzen sollte die Bank oder der Kartenanbieter sofort informiert werden. Betroffene Karten oder Zugänge müssen gegebenenfalls gesperrt werden. Das Bundesamt für Sicherheit in der Informationstechnik und die Verbraucherzentralen empfehlen bei erkennbarem Missbrauch ein schnelles Sichern der betroffenen Konten und Zugangsdaten.

Identitätsmissbrauch zeigt sich häufig durch fremde Forderungen

Kriminelle können persönliche Daten verwenden, um Waren zu bestellen, Konten zu eröffnen oder Verträge abzuschließen. Betroffene erfahren davon häufig erst durch Rechnungen, Inkassoschreiben oder Mahnungen.

Solche Forderungen sollten nicht ignoriert, aber auch nicht vorschnell bezahlt werden. Der Absender muss schriftlich darüber informiert werden, dass kein Vertrag abgeschlossen wurde und ein Identitätsmissbrauch vermutet wird.

Hilfreich ist es, sämtliche Unterlagen zu sammeln:

  • Rechnungen und Mahnungen,
  • E-Mails und SMS,
  • Namen beteiligter Unternehmen,
  • Zeitpunkte auffälliger Vorgänge,
  • Mitteilungen über das ursprüngliche Datenleck.

Bei einem gerichtlichen Mahnbescheid gelten kurze Fristen. Die Verbraucherzentrale weist darauf hin, dass gegen einen zugestellten Mahnbescheid grundsätzlich innerhalb von zwei Wochen Widerspruch eingelegt werden muss.

Eine Datenkopie kann unbekannte Vorgänge sichtbar machen

Bei Verdacht auf Identitätsmissbrauch kann eine kostenlose Datenkopie nach Artikel 15 der Datenschutz-Grundverordnung angefordert werden. Sie zeigt, welche personenbezogenen Daten eine Auskunftei gespeichert hat und welche Anfragen oder Meldungen möglicherweise vorliegen.

Die SCHUFA empfiehlt bei Identitätsbetrug, eine solche Datenkopie anzufordern und den Missbrauch zu melden. Dadurch können unbekannte Kreditanfragen oder unzutreffende Einträge auffallen.

Eine einmalige Prüfung reicht bei einem konkreten Verdacht möglicherweise nicht aus. Da missbräuchliche Verträge zeitversetzt auftauchen können, kann eine spätere erneute Kontrolle sinnvoll sein.

Strafanzeige und schriftlicher Widerspruch schaffen Nachweise

Wurden Daten bereits für Bestellungen, Verträge oder Kontozugriffe verwendet, sollte Strafanzeige erstattet werden. Dies ist auch über die Onlinewachen der Polizeien der Länder möglich. Die Anzeige dient nicht nur der Strafverfolgung, sondern kann gegenüber Banken, Händlern, Inkassounternehmen und Auskunfteien als wichtiger Nachweis dienen.

Betroffene sollten parallel:

  • unberechtigten Forderungen schriftlich widersprechen,
  • beteiligte Unternehmen über den Identitätsmissbrauch informieren,
  • falsche Einträge bei Auskunfteien beanstanden,
  • Bank- und Zahlungszugänge sichern,
  • alle Schreiben und Bestätigungen dokumentieren.

Wurde eine Ausweiskopie missbraucht oder ging ein Ausweisdokument verloren, sollten außerdem die zuständigen Behörden informiert und gegebenenfalls die Online-Ausweisfunktion gesperrt werden.

Fazit

Nach einem Datenleck kommt es auf eine abgestufte Reaktion an. Betroffene Passwörter müssen sofort geändert, wichtige Konten zusätzlich abgesichert und Zahlungsbewegungen aufmerksam kontrolliert werden. Sind auch Anschrift, Geburtsdatum, Kontodaten oder Ausweisinformationen betroffen, sollte zusätzlich auf Identitätsmissbrauch geachtet werden.

Unbekannte Forderungen, Kreditanfragen oder Vertragsbestätigungen dürfen nicht ignoriert werden. Schriftlicher Widerspruch, eine Datenkopie bei Auskunfteien und gegebenenfalls eine Strafanzeige helfen, weitere Schäden zu begrenzen und den Missbrauch nachvollziehbar zu dokumentieren.