Ratgeber

SIM-Swapping: wenn plötzlich jemand anderes Ihre Nummer hat

Beim SIM-Swapping bringen Kriminelle Ihren Mobilfunkanbieter dazu, Ihre Rufnummer auf eine SIM-Karte oder eSIM in ihrem Besitz zu übertragen. Ab dann landen Anrufe und SMS – auch Bestätigungscodes für Bank und Mailkonto – beim Täter, Ihr Handy zeigt kein Netz mehr. Schützen Sie sich mit einem Kundenkennwort beim Anbieter, einem gut gesicherten Kundenkonto und einer Zwei-Faktor-Anmeldung ohne SMS. Und geben Sie nie einen Code weiter, den Sie per SMS bekommen haben.

Von Geprüft am 9 Min. Lesezeit

Mann steht in der Abenddämmerung auf einem Gehweg und blickt stirnrunzelnd auf sein Smartphone, dessen Display abgewandt ist
KI-generiert

Eine SIM-Karte zu tauschen ist ein Alltagsvorgang. Die alte Karte ist verloren oder defekt, das neue Handy braucht eine eSIM, oder Sie nehmen die Nummer zu einem anderen Anbieter mit. Genau diese drei Anlässe nennt die EU-Agentur für Cybersicherheit ENISA.

Beim SIM-Swapping nutzen Kriminelle diesen Ablauf aus. Sie geben sich beim Anbieter als Sie aus und lassen Ihre Rufnummer auf eine Karte oder eSIM legen, die sie selbst in der Hand haben. Ab diesem Moment klingelt nicht mehr Ihr Telefon, sondern das des Täters.

Der Täter empfängt Ihre Anrufe und SMS, auch die Einmalcodes, mit denen Banken, Mailanbieter und soziale Netzwerke Anmeldungen bestätigen. Das BSI fasst es in seinem Lagebericht knapp: Kriminelle erlangen die Kontrolle über die Mobilfunknummer eines Opfers, um SMS und Anrufe abzufangen.

Verbreiteter IrrtumFür SIM-Swapping müssen Betrüger das Handy stehlen oder die SIM-Karte in die Finger bekommen.

Was stimmtIhr Handy bleibt in Ihrer Tasche. Die Täter bringen den Anbieter dazu, die Nummer auf eine neue SIM oder eSIM umzuziehen – über die Hotline, im Shop oder über ein gekapertes Kundenkonto im Internet.

So kommt Ihre Nummer zum Täter

Jeder Angriff beginnt mit Daten. Vor einem Kartentausch will der Anbieter wissen, ob wirklich der Kunde anfragt. Laut ENISA fragen Hotlines dafür oft Name, Geburtsdatum, Anschrift oder Kontoverbindung ab. Diese Angaben sammeln Täter per Phishing, aus Datenlecks oder aus sozialen Netzwerken; wie solche Köder aussehen, zeigt der Ratgeber Phishing und Smishing.

Der Bundesbeauftragte für den Datenschutz (BfDI) hat schon 2023 gewarnt, dass solche einfachen Daten für die Prüfung nicht ausreichen. Mit ihnen haben Täter drei Wege:

  • Die Hotline oder der Shop. Der Täter ruft an oder erscheint im Laden, beantwortet die Kontrollfragen und bestellt eine Ersatzkarte. ENISA nennt auch gefälschte Ausweise und in Einzelfällen bestochene Mitarbeiter.
  • Das Kundenkonto im Internet. Wer Ihr Passwort für das Online-Kundenkonto kennt, kann dort eine eSIM anfordern. Den QR-Code zum Aktivieren zeigt das Portal nach ENISA-Angaben oft direkt an.
  • Der Code am Telefon. Der Täter löst beim Anbieter eine Bestellung oder Anmeldung aus und ruft Sie zugleich an, etwa als angeblicher Paketbote. Er bittet um einen Code, „der gleich per SMS kommt“. Das LKA Niedersachsen hat 2024 vor dieser Masche gewarnt: Der Code stammt nicht vom Paketdienst, sondern vom Mobilfunkanbieter oder von einem Mailanbieter.
So läuft ein SIM-Swapping abAblauf in 5 Schritten: Schritt 1 – Daten sammeln: Name, Geburtsdatum, Adresse und Nummer aus Phishing, Datenlecks und sozialen Netzwerken.; Schritt 2 – Beim Anbieter als Sie auftreten: Über die Hotline, im Shop oder über das Kundenkonto im Internet.; Schritt 3 – Bestätigung erschleichen: Etwa als angeblicher Paketbote, der den SMS-Code des Anbieters erfragt.; Schritt 4 – Neue SIM oder eSIM aktivieren: Ihre Karte verliert das Netz, Anrufe und SMS gehen an den Täter.; Schritt 5 – Codes abfangen: Passwörter zurücksetzen, Zahlungen freigeben, Messenger übernehmen.So läuft ein SIM-Swapping abDer Angriff findet beim Anbieter statt, nicht auf Ihrem Handy12345Schritt 1Daten sammelnName, Geburtsdatum, Adresse und Nummer aus Phishing, Datenlecks und sozialen Netzwerken.Schritt 2Beim Anbieter als Sie auftretenÜber die Hotline, im Shop oder über das Kundenkonto im Internet.Schritt 3Bestätigung erschleichenEtwa als angeblicher Paketbote, der den SMS-Code des Anbieters erfragt.Schritt 4Neue SIM oder eSIM aktivierenIhre Karte verliert das Netz, Anrufe und SMS gehen an den Täter.Schritt 5Codes abfangenPasswörter zurücksetzen, Zahlungen freigeben, Messenger übernehmen.Quellen: ENISA, BfDI, LKA Niedersachsen, o2 – Stand Oktober 2026
An zwei Stellen lässt sich der Ablauf stoppen: beim Code, den Sie nicht weitergeben, und beim zweiten Faktor, der nicht an der Rufnummer hängt.

Warum die eSIM den Ablauf beschleunigt

Eine Plastikkarte muss per Post oder im Shop übergeben werden. Das kostet Zeit und hinterlässt Spuren. Eine eSIM ist dagegen ein Datenprofil, das sich in Minuten auf ein beliebiges Gerät laden lässt. Der BfDI weist darauf hin, dass Ersatzkarten so teilweise ohne physische Prüfung ausgegeben werden.

Unsicherer als die Karte ist die eSIM deshalb nicht. Der Schutz hängt aber stärker an Ihrem Kundenkonto und an den Codes, die der Anbieter verschickt. Wie der reguläre Umzug einer eSIM abläuft, steht im Ratgeber eSIM und IMEI, die Unterschiede im Alltag im Vergleich eSIM oder SIM-Karte. Auch die Rufnummernmitnahme zu einem anderen Anbieter zählt ENISA zu den legalen Abläufen, die Täter missbrauchen können.

Woran Sie einen Angriff erkennen

Das deutlichste Zeichen ist ein Handy, das ohne erkennbaren Grund kein Netz mehr hat. Ihre alte Karte wurde abgeschaltet, als die neue aktiv wurde. Weil Funklöcher und Störungen ähnlich aussehen, hilft ein Abgleich mit der Tabelle.

Warnzeichen für SIM-Swapping und was sie bedeuten, Stand Oktober 2026
BeobachtungMögliche UrsacheWas Sie sofort tun
„Kein Netz“ oder „Nur Notrufe“, obwohl andere am selben Ort telefonierenIhre SIM oder eSIM wurde deaktiviert, weil eine neue aktiv istVon einem anderen Telefon aus den Anbieter anrufen
SMS oder E-Mail des Anbieters zu SIM-Tausch, eSIM oder GerätebestellungJemand hat in Ihrem Namen etwas angestoßenAnbieter über die bekannte Hotline anrufen, keinem Link in der Nachricht folgen
Anruf eines „Paketboten“, der einen SMS-Code brauchtDer Code bestätigt eine Bestellung oder Anmeldung bei Ihrem AnbieterAuflegen, Code nicht nennen, Absender und Text der SMS lesen
Post mit eSIM-QR-Code, die Sie nicht erwartet habenBestellung über Ihr KundenkontoAnbieter informieren, Passwort des Kundenkontos ändern
Meldungen über neue Anmeldungen oder Passwortänderungen bei Mail, Bank oder MessengerCodes an Ihre Nummer werden bereits abgefangenBankzugang sperren lassen, Mailpasswort von einem sicheren Gerät ändern

Kein Netz allein ist kein Beweis. Häufiger stecken eine Störung, ein Funkloch oder eine gesperrte Karte dahinter; die Ursachen von der SIM bis zum Netzausfall sortiert die Hilfe-Seite Kein Netz. Verdächtig wird es, wenn mehrere Zeichen zusammenkommen – vor allem eine Nachricht des Anbieters, die Sie nicht erwartet haben.

Was Täter mit Ihrer Nummer anfangen

Die Rufnummer selbst ist für Täter wertlos. Wertvoll ist, was an ihr hängt. ENISA nennt Online-Banking als den Dienst, der am häufigsten betroffen ist. Seltener geht es um die Übernahme von Konten oder um teure Anrufe ins Ausland und zu Mehrwertnummern.

  • Passwörter zurücksetzen: Viele Dienste schicken bei „Passwort vergessen“ einen Code per SMS. Wer die Nummer hat, setzt das Passwort neu und sperrt Sie aus.
  • Zahlungen bestätigen: Wo eine Bank noch SMS-Codes für Überweisungen oder Kartenzahlungen nutzt, kann der Täter sie freigeben.
  • Messenger übernehmen: WhatsApp, Signal und andere lassen sich auf einem neuen Gerät mit einem Code einrichten, der an die Nummer geht.
  • Auf Ihre Rechnung einkaufen: Nach einer Warnung von o2 können Täter mit erschlichenen Codes Hardware bestellen, eSIMs aktivieren und bei Drittanbietern einkaufen, etwa in App-Stores. Eine Drittanbietersperre schließt den letzten Weg.

Wie weit das gehen kann, zeigt ein Fall des LKA Niedersachsen. Nach dem Mobilfunkkonto übernahmen die Täter das Mailpostfach des Opfers. Dort stießen sie auf Hinweise zu Kryptowerten und überwiesen diese auf eigene Konten.

Fünf Schutzmaßnahmen, sortiert nach Wirkung

Gegen SIM-Swapping hilft keine App auf dem Handy, denn der Angriff findet beim Anbieter statt. Wirksam ist, was die Prüfung dort erschwert und was den Schaden begrenzt, falls sie doch versagt.

Schutz vor SIM-Swapping nach Wirkung, eigene Einordnung, Stand Oktober 2026
MaßnahmeWogegen sie hilftAufwand
1. Codes aus SMS nie weitergebenPaketboten-Trick, falsche Hotline-Mitarbeiterkeiner
2. Zwei-Faktor-Anmeldung ohne SMS für Mail und BankFolgen eines gelungenen Tauschseinmalig, je Dienst wenige Minuten
3. Kundenkonto beim Anbieter absicherneSIM-Bestellung über das Portaleinmalig wenige Minuten
4. Kundenkennwort oder Kennzahl festlegenAnrufe bei der Hotline unter Ihrem Nameneinmalig, je nach Anbieter per Formular
5. Weniger persönliche Daten veröffentlichenKontrollfragen mit Geburtsdatum und Adresselaufend

Codes gehören niemandem außer Ihnen

Ein Code per SMS wirkt wie eine Unterschrift. o2 schreibt in einer Warnung an seine Kunden, man solle solche Nachrichten genau lesen und den Code niemals an Dritte weitergeben, wenn er vom Anbieter stammt. Kein Paketdienst braucht einen Code, den Ihr Mobilfunkanbieter verschickt hat. Lesen Sie deshalb Absender und Text jeder SMS, bevor Sie irgendetwas vorlesen.

Zwei-Faktor-Anmeldung ohne SMS

Das BSI bewertet SMS-Codes als schwächeres Verfahren: Sie schützen nicht vor Phishing in Echtzeit, bei dem Täter Passwort und Code gleichzeitig abgreifen. Besser sind Authentifizierungs-Apps, Passkeys oder Sicherheitsschlüssel, die nicht an der Rufnummer hängen. Stellen Sie zuerst das Mailkonto um, weil darüber alle anderen Passwörter zurückgesetzt werden können. Danach folgen Bank, Bezahldienste und soziale Netzwerke; welche Verfahren wie gut schützen, vergleicht der Ratgeber Zwei-Faktor-Authentifizierung.

Kundenkonto und Kundenkennwort

Das Online-Kundenkonto bei Ihrem Anbieter verdient ein eigenes, langes Passwort, das Sie nirgends sonst verwenden. Wo der Anbieter es anbietet, kommt eine zusätzliche Bestätigung beim Login dazu. Prüfen Sie dort gelegentlich, welche Karten und eSIM-Profile zu Ihrem Vertrag gehören.

Für Anrufe bei der Hotline vergeben die Anbieter eigene Kennungen. Bei o2 sind es die vierstellige persönliche Kundenkennzahl für Verträge und eine sechsstellige Hotline-PIN für Prepaid-Karten. Eine neue Kennzahl gibt es dort nur per Formular und Brief an die Kontaktadresse.

Vodafone arbeitet mit einem Kundenkennwort und einer Service-PIN. Nach Angaben von Vodafone fragen seine Mitarbeiter bei eigenen Anrufen weder nach dem Kennwort noch nach der kompletten Service-PIN. Auch die Telekom bietet ein Kundenkennwort für die telefonische Kundenbetreuung an.

So rufen echte Anbieter nicht an

  • Sie fragen nicht nach Ihrem Kundenkennwort oder Ihrer kompletten Service-PIN – so steht es bei Vodafone.
  • Sie bitten nicht darum, einen gerade eingegangenen SMS-Code vorzulesen.

Im Zweifel legen Sie auf und wählen die Hotline, die auf Ihrer Rechnung oder in der App des Anbieters steht.

Ernstfall: die ersten Schritte in der richtigen Reihenfolge

Wenn jede Minute zählt, hilft eine feste Reihenfolge. Sie beginnt beim Anbieter, weil der Täter erst dann nichts mehr empfängt.

  1. Anbieter anrufen Nutzen Sie ein anderes Telefon oder einen Festnetzanschluss. Schildern Sie den Verdacht auf SIM-Swapping, lassen Sie die fremde Karte oder eSIM sperren und notieren Sie Uhrzeit und Namen Ihres Gesprächspartners.
  2. Bankzugänge sperren Sind Online-Banking oder Karten betroffen, rufen Sie Ihre Bank oder den Sperr-Notruf 116 116 an. Er sperrt nach eigenen Angaben rund um die Uhr Bankkarten, Online-Banking und die Online-Funktion des Personalausweises.
  3. Mailkonto zurückholen Ändern Sie von einem sicheren Gerät das Passwort Ihres Mailkontos, melden Sie fremde Sitzungen ab und stellen Sie den zweiten Faktor auf eine App um.
  4. Weitere Konten prüfen Bezahldienste, Messenger, soziale Netzwerke, Krypto-Börsen: Ändern Sie überall das Passwort, wo die Nummer zur Wiederherstellung hinterlegt ist.
  5. Anzeige erstatten Bei der Polizei vor Ort oder über die Onlinewache Ihres Bundeslands. Bildschirmfotos von SMS, E-Mails und Kontobewegungen helfen bei den Ermittlungen.
  6. Neu absichern Lassen Sie sich gegen Ausweis eine neue Karte geben, legen Sie ein neues Kundenkennwort fest und prüfen Sie die Liste der Karten in Ihrem Kundenkonto.

Ist Geld abgeflossen, hilft das Zahlungsrecht. Eine Zahlung, die Sie nicht autorisiert haben, muss die Bank nach § 675u BGB unverzüglich erstatten, spätestens bis zum Ende des Geschäftstags nach Ihrer Meldung. Nach § 675v BGB haften Sie bei Missbrauch höchstens bis 50 Euro, außer bei Vorsatz oder grober Fahrlässigkeit. Ob das Vorlesen eines Codes am Telefon grob fahrlässig war, entscheidet sich im Einzelfall – lassen Sie sich dann von der Verbraucherzentrale oder einem Anwalt beraten.

Junge Frau sitzt auf einem Sofa und hält einen kleinen Sicherheitsschlüssel, daneben ein zugeklappter Laptop und ein Smartphone
Ein Sicherheitsschlüssel oder eine Authentifizierungs-App hängt nicht an der Rufnummer – ein SIM-Tausch läuft dann ins Leere. KI-generiert

Was Anbieter und Banken tun – und wo Lücken bleiben

Der BfDI fordert von Telekommunikationsanbietern angemessene Schutzmechanismen für die Authentifizierung, und zwar in Callcentern, bei Online-Konten und in Handyshops. ENISA empfiehlt den Netzbetreibern, betrügerische SIM-Tausche besser zu erkennen und zu blockieren, und den Banken, die Technik der Netzbetreiber zu nutzen. Dazu gehört eine Schnittstelle, über die eine Bank vor einer Transaktion prüft, ob die SIM zu einer Rufnummer kürzlich gewechselt hat. Die Telekom bietet eine solche „SIM Swap API“ für Banken und Plattformen an.

Ob Ihre Bank so etwas nutzt, sehen Sie von außen nicht. Verlassen können Sie sich nur auf die eigenen Maßnahmen aus der Tabelle oben.

Nächster Schritt

Stellen Sie noch heute Ihr Mailkonto auf eine Anmeldung ohne SMS um – das nimmt einem SIM-Tausch den größten Teil seines Werts. Weitere Themen sammelt die Übersicht Ratgeber.

Quellen und Stand

Geprüft am 4. Oktober 2026.

Häufige Fragen

Ist eine eSIM anfälliger für SIM-Swapping als eine normale SIM-Karte?

Nicht grundsätzlich. Entscheidend ist, wie gründlich Ihr Anbieter vor einem Tausch prüft, wer anfragt. Weil eine eSIM ohne Postweg in Minuten aktiv sein kann, wiegt ein schlecht gesichertes Kundenkonto aber schwerer. Ein eigenes Passwort und eine zusätzliche Bestätigung beim Login gleichen das weitgehend aus.

Bekomme ich meine Rufnummer nach einem SIM-Swapping zurück?

Ja, die Nummer gehört zu Ihrem Vertrag und nicht zur Karte. Der Anbieter sperrt die fremde Karte oder eSIM und stellt Ihnen eine neue aus, etwa im Shop gegen Vorlage des Ausweises. Danach sollten Sie alle Konten prüfen, bei denen die Nummer zur Wiederherstellung hinterlegt ist.

Kann jemand mit meiner Nummer auch WhatsApp übernehmen?

Ja, wenn der Messenger nur durch einen Code an die Nummer geschützt ist. Schalten Sie deshalb die zusätzliche PIN des Messengers ein; bei WhatsApp heißt die Funktion „Verifizierung in zwei Schritten“. Die Polizei rät außerdem, Bestätigungscodes nie weiterzugeben – auch nicht an angebliche Bekannte.

Passt dazu

  • Ratgeber Telefonbetrug

    Die Nummer im Display beweist nichts – sicher ist nur der Rückruf unter einer bekannten Nummer.

  • Ratgeber Notruf

    Ohne SIM kein Handy-Notruf, ohne Guthaben schon: Was die Notrufverordnung wirklich regelt.

  • Ratgeber Warnung aufs Handy

    Wer die Gefahreninformation abschaltet, verpasst seit November 2025 auch jede Entwarnung.

  • Tarife Preisvergleich

    Vier-Wochen-Pakete heißen 13 Abbuchungen im Jahr – der Jahrespreis liegt 8,3 Prozent höher.