Ratgeber
SIM-Swapping: wenn plötzlich jemand anderes Ihre Nummer hat
Beim SIM-Swapping bringen Kriminelle Ihren Mobilfunkanbieter dazu, Ihre Rufnummer auf eine SIM-Karte oder eSIM in ihrem Besitz zu übertragen. Ab dann landen Anrufe und SMS – auch Bestätigungscodes für Bank und Mailkonto – beim Täter, Ihr Handy zeigt kein Netz mehr. Schützen Sie sich mit einem Kundenkennwort beim Anbieter, einem gut gesicherten Kundenkonto und einer Zwei-Faktor-Anmeldung ohne SMS. Und geben Sie nie einen Code weiter, den Sie per SMS bekommen haben.

Eine SIM-Karte zu tauschen ist ein Alltagsvorgang. Die alte Karte ist verloren oder defekt, das neue Handy braucht eine eSIM, oder Sie nehmen die Nummer zu einem anderen Anbieter mit. Genau diese drei Anlässe nennt die EU-Agentur für Cybersicherheit ENISA.
Beim SIM-Swapping nutzen Kriminelle diesen Ablauf aus. Sie geben sich beim Anbieter als Sie aus und lassen Ihre Rufnummer auf eine Karte oder eSIM legen, die sie selbst in der Hand haben. Ab diesem Moment klingelt nicht mehr Ihr Telefon, sondern das des Täters.
Der Täter empfängt Ihre Anrufe und SMS, auch die Einmalcodes, mit denen Banken, Mailanbieter und soziale Netzwerke Anmeldungen bestätigen. Das BSI fasst es in seinem Lagebericht knapp: Kriminelle erlangen die Kontrolle über die Mobilfunknummer eines Opfers, um SMS und Anrufe abzufangen.
Verbreiteter IrrtumFür SIM-Swapping müssen Betrüger das Handy stehlen oder die SIM-Karte in die Finger bekommen.
Was stimmtIhr Handy bleibt in Ihrer Tasche. Die Täter bringen den Anbieter dazu, die Nummer auf eine neue SIM oder eSIM umzuziehen – über die Hotline, im Shop oder über ein gekapertes Kundenkonto im Internet.
So kommt Ihre Nummer zum Täter
Jeder Angriff beginnt mit Daten. Vor einem Kartentausch will der Anbieter wissen, ob wirklich der Kunde anfragt. Laut ENISA fragen Hotlines dafür oft Name, Geburtsdatum, Anschrift oder Kontoverbindung ab. Diese Angaben sammeln Täter per Phishing, aus Datenlecks oder aus sozialen Netzwerken; wie solche Köder aussehen, zeigt der Ratgeber Phishing und Smishing.
Der Bundesbeauftragte für den Datenschutz (BfDI) hat schon 2023 gewarnt, dass solche einfachen Daten für die Prüfung nicht ausreichen. Mit ihnen haben Täter drei Wege:
- Die Hotline oder der Shop. Der Täter ruft an oder erscheint im Laden, beantwortet die Kontrollfragen und bestellt eine Ersatzkarte. ENISA nennt auch gefälschte Ausweise und in Einzelfällen bestochene Mitarbeiter.
- Das Kundenkonto im Internet. Wer Ihr Passwort für das Online-Kundenkonto kennt, kann dort eine eSIM anfordern. Den QR-Code zum Aktivieren zeigt das Portal nach ENISA-Angaben oft direkt an.
- Der Code am Telefon. Der Täter löst beim Anbieter eine Bestellung oder Anmeldung aus und ruft Sie zugleich an, etwa als angeblicher Paketbote. Er bittet um einen Code, „der gleich per SMS kommt“. Das LKA Niedersachsen hat 2024 vor dieser Masche gewarnt: Der Code stammt nicht vom Paketdienst, sondern vom Mobilfunkanbieter oder von einem Mailanbieter.
Warum die eSIM den Ablauf beschleunigt
Eine Plastikkarte muss per Post oder im Shop übergeben werden. Das kostet Zeit und hinterlässt Spuren. Eine eSIM ist dagegen ein Datenprofil, das sich in Minuten auf ein beliebiges Gerät laden lässt. Der BfDI weist darauf hin, dass Ersatzkarten so teilweise ohne physische Prüfung ausgegeben werden.
Unsicherer als die Karte ist die eSIM deshalb nicht. Der Schutz hängt aber stärker an Ihrem Kundenkonto und an den Codes, die der Anbieter verschickt. Wie der reguläre Umzug einer eSIM abläuft, steht im Ratgeber eSIM und IMEI, die Unterschiede im Alltag im Vergleich eSIM oder SIM-Karte. Auch die Rufnummernmitnahme zu einem anderen Anbieter zählt ENISA zu den legalen Abläufen, die Täter missbrauchen können.
Woran Sie einen Angriff erkennen
Das deutlichste Zeichen ist ein Handy, das ohne erkennbaren Grund kein Netz mehr hat. Ihre alte Karte wurde abgeschaltet, als die neue aktiv wurde. Weil Funklöcher und Störungen ähnlich aussehen, hilft ein Abgleich mit der Tabelle.
| Beobachtung | Mögliche Ursache | Was Sie sofort tun |
|---|---|---|
| „Kein Netz“ oder „Nur Notrufe“, obwohl andere am selben Ort telefonieren | Ihre SIM oder eSIM wurde deaktiviert, weil eine neue aktiv ist | Von einem anderen Telefon aus den Anbieter anrufen |
| SMS oder E-Mail des Anbieters zu SIM-Tausch, eSIM oder Gerätebestellung | Jemand hat in Ihrem Namen etwas angestoßen | Anbieter über die bekannte Hotline anrufen, keinem Link in der Nachricht folgen |
| Anruf eines „Paketboten“, der einen SMS-Code braucht | Der Code bestätigt eine Bestellung oder Anmeldung bei Ihrem Anbieter | Auflegen, Code nicht nennen, Absender und Text der SMS lesen |
| Post mit eSIM-QR-Code, die Sie nicht erwartet haben | Bestellung über Ihr Kundenkonto | Anbieter informieren, Passwort des Kundenkontos ändern |
| Meldungen über neue Anmeldungen oder Passwortänderungen bei Mail, Bank oder Messenger | Codes an Ihre Nummer werden bereits abgefangen | Bankzugang sperren lassen, Mailpasswort von einem sicheren Gerät ändern |
Kein Netz allein ist kein Beweis. Häufiger stecken eine Störung, ein Funkloch oder eine gesperrte Karte dahinter; die Ursachen von der SIM bis zum Netzausfall sortiert die Hilfe-Seite Kein Netz. Verdächtig wird es, wenn mehrere Zeichen zusammenkommen – vor allem eine Nachricht des Anbieters, die Sie nicht erwartet haben.
Was Täter mit Ihrer Nummer anfangen
Die Rufnummer selbst ist für Täter wertlos. Wertvoll ist, was an ihr hängt. ENISA nennt Online-Banking als den Dienst, der am häufigsten betroffen ist. Seltener geht es um die Übernahme von Konten oder um teure Anrufe ins Ausland und zu Mehrwertnummern.
- Passwörter zurücksetzen: Viele Dienste schicken bei „Passwort vergessen“ einen Code per SMS. Wer die Nummer hat, setzt das Passwort neu und sperrt Sie aus.
- Zahlungen bestätigen: Wo eine Bank noch SMS-Codes für Überweisungen oder Kartenzahlungen nutzt, kann der Täter sie freigeben.
- Messenger übernehmen: WhatsApp, Signal und andere lassen sich auf einem neuen Gerät mit einem Code einrichten, der an die Nummer geht.
- Auf Ihre Rechnung einkaufen: Nach einer Warnung von o2 können Täter mit erschlichenen Codes Hardware bestellen, eSIMs aktivieren und bei Drittanbietern einkaufen, etwa in App-Stores. Eine Drittanbietersperre schließt den letzten Weg.
Wie weit das gehen kann, zeigt ein Fall des LKA Niedersachsen. Nach dem Mobilfunkkonto übernahmen die Täter das Mailpostfach des Opfers. Dort stießen sie auf Hinweise zu Kryptowerten und überwiesen diese auf eigene Konten.
Fünf Schutzmaßnahmen, sortiert nach Wirkung
Gegen SIM-Swapping hilft keine App auf dem Handy, denn der Angriff findet beim Anbieter statt. Wirksam ist, was die Prüfung dort erschwert und was den Schaden begrenzt, falls sie doch versagt.
| Maßnahme | Wogegen sie hilft | Aufwand |
|---|---|---|
| 1. Codes aus SMS nie weitergeben | Paketboten-Trick, falsche Hotline-Mitarbeiter | keiner |
| 2. Zwei-Faktor-Anmeldung ohne SMS für Mail und Bank | Folgen eines gelungenen Tauschs | einmalig, je Dienst wenige Minuten |
| 3. Kundenkonto beim Anbieter absichern | eSIM-Bestellung über das Portal | einmalig wenige Minuten |
| 4. Kundenkennwort oder Kennzahl festlegen | Anrufe bei der Hotline unter Ihrem Namen | einmalig, je nach Anbieter per Formular |
| 5. Weniger persönliche Daten veröffentlichen | Kontrollfragen mit Geburtsdatum und Adresse | laufend |
Codes gehören niemandem außer Ihnen
Ein Code per SMS wirkt wie eine Unterschrift. o2 schreibt in einer Warnung an seine Kunden, man solle solche Nachrichten genau lesen und den Code niemals an Dritte weitergeben, wenn er vom Anbieter stammt. Kein Paketdienst braucht einen Code, den Ihr Mobilfunkanbieter verschickt hat. Lesen Sie deshalb Absender und Text jeder SMS, bevor Sie irgendetwas vorlesen.
Zwei-Faktor-Anmeldung ohne SMS
Das BSI bewertet SMS-Codes als schwächeres Verfahren: Sie schützen nicht vor Phishing in Echtzeit, bei dem Täter Passwort und Code gleichzeitig abgreifen. Besser sind Authentifizierungs-Apps, Passkeys oder Sicherheitsschlüssel, die nicht an der Rufnummer hängen. Stellen Sie zuerst das Mailkonto um, weil darüber alle anderen Passwörter zurückgesetzt werden können. Danach folgen Bank, Bezahldienste und soziale Netzwerke; welche Verfahren wie gut schützen, vergleicht der Ratgeber Zwei-Faktor-Authentifizierung.
Kundenkonto und Kundenkennwort
Das Online-Kundenkonto bei Ihrem Anbieter verdient ein eigenes, langes Passwort, das Sie nirgends sonst verwenden. Wo der Anbieter es anbietet, kommt eine zusätzliche Bestätigung beim Login dazu. Prüfen Sie dort gelegentlich, welche Karten und eSIM-Profile zu Ihrem Vertrag gehören.
Für Anrufe bei der Hotline vergeben die Anbieter eigene Kennungen. Bei o2 sind es die vierstellige persönliche Kundenkennzahl für Verträge und eine sechsstellige Hotline-PIN für Prepaid-Karten. Eine neue Kennzahl gibt es dort nur per Formular und Brief an die Kontaktadresse.
Vodafone arbeitet mit einem Kundenkennwort und einer Service-PIN. Nach Angaben von Vodafone fragen seine Mitarbeiter bei eigenen Anrufen weder nach dem Kennwort noch nach der kompletten Service-PIN. Auch die Telekom bietet ein Kundenkennwort für die telefonische Kundenbetreuung an.
So rufen echte Anbieter nicht an
- Sie fragen nicht nach Ihrem Kundenkennwort oder Ihrer kompletten Service-PIN – so steht es bei Vodafone.
- Sie bitten nicht darum, einen gerade eingegangenen SMS-Code vorzulesen.
Im Zweifel legen Sie auf und wählen die Hotline, die auf Ihrer Rechnung oder in der App des Anbieters steht.
Ernstfall: die ersten Schritte in der richtigen Reihenfolge
Wenn jede Minute zählt, hilft eine feste Reihenfolge. Sie beginnt beim Anbieter, weil der Täter erst dann nichts mehr empfängt.
- Anbieter anrufen Nutzen Sie ein anderes Telefon oder einen Festnetzanschluss. Schildern Sie den Verdacht auf SIM-Swapping, lassen Sie die fremde Karte oder eSIM sperren und notieren Sie Uhrzeit und Namen Ihres Gesprächspartners.
- Bankzugänge sperren Sind Online-Banking oder Karten betroffen, rufen Sie Ihre Bank oder den Sperr-Notruf 116 116 an. Er sperrt nach eigenen Angaben rund um die Uhr Bankkarten, Online-Banking und die Online-Funktion des Personalausweises.
- Mailkonto zurückholen Ändern Sie von einem sicheren Gerät das Passwort Ihres Mailkontos, melden Sie fremde Sitzungen ab und stellen Sie den zweiten Faktor auf eine App um.
- Weitere Konten prüfen Bezahldienste, Messenger, soziale Netzwerke, Krypto-Börsen: Ändern Sie überall das Passwort, wo die Nummer zur Wiederherstellung hinterlegt ist.
- Anzeige erstatten Bei der Polizei vor Ort oder über die Onlinewache Ihres Bundeslands. Bildschirmfotos von SMS, E-Mails und Kontobewegungen helfen bei den Ermittlungen.
- Neu absichern Lassen Sie sich gegen Ausweis eine neue Karte geben, legen Sie ein neues Kundenkennwort fest und prüfen Sie die Liste der Karten in Ihrem Kundenkonto.
Ist Geld abgeflossen, hilft das Zahlungsrecht. Eine Zahlung, die Sie nicht autorisiert haben, muss die Bank nach § 675u BGB unverzüglich erstatten, spätestens bis zum Ende des Geschäftstags nach Ihrer Meldung. Nach § 675v BGB haften Sie bei Missbrauch höchstens bis 50 Euro, außer bei Vorsatz oder grober Fahrlässigkeit. Ob das Vorlesen eines Codes am Telefon grob fahrlässig war, entscheidet sich im Einzelfall – lassen Sie sich dann von der Verbraucherzentrale oder einem Anwalt beraten.

Was Anbieter und Banken tun – und wo Lücken bleiben
Der BfDI fordert von Telekommunikationsanbietern angemessene Schutzmechanismen für die Authentifizierung, und zwar in Callcentern, bei Online-Konten und in Handyshops. ENISA empfiehlt den Netzbetreibern, betrügerische SIM-Tausche besser zu erkennen und zu blockieren, und den Banken, die Technik der Netzbetreiber zu nutzen. Dazu gehört eine Schnittstelle, über die eine Bank vor einer Transaktion prüft, ob die SIM zu einer Rufnummer kürzlich gewechselt hat. Die Telekom bietet eine solche „SIM Swap API“ für Banken und Plattformen an.
Ob Ihre Bank so etwas nutzt, sehen Sie von außen nicht. Verlassen können Sie sich nur auf die eigenen Maßnahmen aus der Tabelle oben.
Nächster Schritt
Stellen Sie noch heute Ihr Mailkonto auf eine Anmeldung ohne SMS um – das nimmt einem SIM-Tausch den größten Teil seines Werts. Weitere Themen sammelt die Übersicht Ratgeber.
Quellen und Stand
- ENISA: Countering SIM-Swapping (Dezember 2021) – legitime Anlässe für einen SIM-Tausch, Angriffswege, abgefragte Daten, betroffene Dienste, Empfehlungen an Netzbetreiber und Banken
- BfDI: SIM-Swapping und Authentifizierung (23. Juni 2023) – unzureichende Prüfung mit einfachen Daten, eSIM, geforderte Schutzmechanismen
- BSI: Die Lage der IT-Sicherheit in Deutschland – Glossar – Begriff SIM-Swapping
- BSI: Wie sicher und einfach sind Verfahren der Zwei-Faktor-Authentisierung? – Schwächen von SMS-Codes, Apps und Passkeys
- LKA Niedersachsen über Polizei-Prävention: Falsche DHL-Boten fordern am Telefon persönlichen Sicherheitscode für angebliche Paketzustellung (14. Februar 2024)
- o2 Community, Moderation: Warnung: Kriminelle Phishinganrufe zur Verifikation einer Sendungszustellung (22. November 2023)
- o2: Persönliche Kundenkennzahl und Hotline-PIN
- Vodafone: Hilfe rund um Deine Sicherheit – SIM-Sperre, gefälschte Anrufe, Kundenkennwort
- Deutsche Telekom: SIM Swap API
- Bundesministerium der Justiz: § 675u BGB – Haftung des Zahlungsdienstleisters für nicht autorisierte Zahlungsvorgänge und § 675v BGB – Haftung des Zahlers bei missbräuchlicher Nutzung eines Zahlungsinstruments
- Sperr-Notruf: 116 116 – was sich sperren lässt
- Polizeiliche Kriminalprävention: Messenger-Betrug – Verifizierungscodes, Zwei-Faktor-Schutz
Geprüft am 4. Oktober 2026.
Häufige Fragen
Ist eine eSIM anfälliger für SIM-Swapping als eine normale SIM-Karte?
Nicht grundsätzlich. Entscheidend ist, wie gründlich Ihr Anbieter vor einem Tausch prüft, wer anfragt. Weil eine eSIM ohne Postweg in Minuten aktiv sein kann, wiegt ein schlecht gesichertes Kundenkonto aber schwerer. Ein eigenes Passwort und eine zusätzliche Bestätigung beim Login gleichen das weitgehend aus.
Bekomme ich meine Rufnummer nach einem SIM-Swapping zurück?
Ja, die Nummer gehört zu Ihrem Vertrag und nicht zur Karte. Der Anbieter sperrt die fremde Karte oder eSIM und stellt Ihnen eine neue aus, etwa im Shop gegen Vorlage des Ausweises. Danach sollten Sie alle Konten prüfen, bei denen die Nummer zur Wiederherstellung hinterlegt ist.
Kann jemand mit meiner Nummer auch WhatsApp übernehmen?
Ja, wenn der Messenger nur durch einen Code an die Nummer geschützt ist. Schalten Sie deshalb die zusätzliche PIN des Messengers ein; bei WhatsApp heißt die Funktion „Verifizierung in zwei Schritten“. Die Polizei rät außerdem, Bestätigungscodes nie weiterzugeben – auch nicht an angebliche Bekannte.
Passt dazu
-
Ratgeber TelefonbetrugDie Nummer im Display beweist nichts – sicher ist nur der Rückruf unter einer bekannten Nummer.
-
Ratgeber NotrufOhne SIM kein Handy-Notruf, ohne Guthaben schon: Was die Notrufverordnung wirklich regelt.
-
Ratgeber Warnung aufs HandyWer die Gefahreninformation abschaltet, verpasst seit November 2025 auch jede Entwarnung.
-
Tarife PreisvergleichVier-Wochen-Pakete heißen 13 Abbuchungen im Jahr – der Jahrespreis liegt 8,3 Prozent höher.