WhatsApp-Betrug ist eine Social-Engineering-Angriffsmethode, bei der Cyberkriminelle den weit genutzten Messenger-Dienst WhatsApp gezielt nutzen, um Opfer durch Täuschung zur Preisgabe sensibler Daten oder zur Überweisung von Geld zu verleiten.
Auf einen Blick
Eine vom BSI dokumentierte Variante missbraucht die WhatsApp-Kopplungsfunktion, um unbefugten Zugriff auf fremde Konten zu erlangen.
Angreifer setzen auch auf die Übernahme bestehender Konten über einen erschlichenen SMS-Verifizierungscode, statt nur neue Nummern zu verwenden.
Der digitale Enkeltrick zählt zu den bekannten Varianten: Ein Angreifer gibt sich als Kind des Opfers mit angeblich kaputtem Handy aus.
Was ist WhatsApp-Betrug?
WhatsApp-Betrug bezeichnet eine Social-Engineering-Angriffsmethode, bei der Cyberkriminelle den Messenger-Dienst WhatsApp nutzen, um Opfer zur Preisgabe sensibler Daten oder zur Überweisung von Geld zu verleiten. Angreifer setzen dabei auf unterschiedliche Täuschungsszenarien: den klassischen Enkeltrick in digitaler Form, gefälschte Notfallnachrichten von vermeintlich bekannten Personen oder die Übernahme bestehender WhatsApp-Konten. Eine vom BSI dokumentierte Variante missbraucht zusätzlich die WhatsApp-Kopplungsfunktion, mit der sich ein Konto auf mehreren Geräten nutzen lässt, um unbefugten Zugriff auf fremde Konversationen zu erlangen. Der Begriff ist im deutschsprachigen Raum gebräuchlich und deckt ein Spektrum an Betrugsmaschen ab, die auf psychologischer Manipulation statt auf technischen Schwachstellen aufbauen.
Gibt sich ein Angreifer per WhatsApp als bekannte Person aus oder übernimmt er ein bestehendes Konto, kann er Mitarbeiter eines Versicherers zur Preisgabe sensibler Daten oder zu einer Überweisung verleiten. Gefährdet sind dabei Rollen mit Zugriff auf Zahlungsfreigaben oder Kundendaten, sofern die Nachricht scheinbar von einer vertrauten internen oder externen Kontaktperson stammt. Bei Versicherern kann eine solche Täuschung über einen privat genutzten Kanal wie WhatsApp damit auch auf geschäftliche Zahlungsprozesse durchschlagen, obwohl der Angriff formal außerhalb der dienstlichen Systeme stattfindet.
Wie funktioniert WhatsApp-Betrug?
WhatsApp-Betrug beginnt mit einer Nachricht, die Vertrauen vortäuscht: entweder durch eine neue Nummer, die sich als bekannte Person ausgibt, oder durch ein bereits übernommenes Konto einer echten Kontaktperson. Für die Kontoübernahme genügt der WhatsApp-Verifizierungscode: Gelangt dieser per SMS in die Hände der Angreifer, können sie das Konto auf einem eigenen Gerät aktivieren und im Namen des Opfers an dessen Kontakte schreiben. Die eigentliche Kontaktliste des Opfers wird damit selbst zum Werkzeug für die Ausweitung des Betrugs auf weitere Personen.
Eine vom BSI beschriebene Variante nutzt stattdessen die Kopplungsfunktion für verknüpfte Geräte: Bestätigt das Opfer eine Kopplungsanfrage oder einen QR-Code, erhalten die Angreifer dauerhaften Lesezugriff auf die Konversationen, ohne das Konto vollständig zu übernehmen. In beiden Fällen entsteht die eigentliche Täuschung erst über den Inhalt der Nachricht: eine dringende Bitte, ein Zeitdruck oder eine vermeintliche Notlage, die das Opfer zu einer schnellen Handlung ohne Rückfrage bewegen soll. Ob die Täuschung gelingt, hängt am Ende weniger von der technischen Methode als vom Verhalten des Opfers im Moment der Nachricht ab.
Woran erkenne ich WhatsApp-Betrug?
| Signal | Woran erkennbar |
|---|---|
| Nachricht kommt von einer neuen, unbekannten Nummer, gibt sich aber als bekannte Person aus | Abweichende Rufnummer bei angeblich bekanntem Kontakt, teilweise mit ausdrücklichem Hinweis auf eine neue Nummer |
| Nachricht erzeugt Zeitdruck und bittet um eine dringende Überweisung | Ungewöhnliche Bitte um schnelles Handeln ohne Rückfragemöglichkeit auf üblichem Weg |
| Unerwarteter WhatsApp-Verifizierungscode ohne eigene Anmeldeanfrage | SMS mit sechsstelligem Code, obwohl keine eigene Geräteanmeldung erfolgt ist |
| Aufforderung, einen QR-Code oder Kopplungslink für verknüpfte Geräte zu bestätigen | Unbekannte Anfrage zur Geräteverknüpfung außerhalb der eigenen WhatsApp-Einstellungen |
Schutz im Ernstfall
Vorbeugen
- Zwei-Faktor-PIN für WhatsApp aktivieren
- Verifizierungscodes nicht an Dritte weitergeben
- Identität des Absenders bei ungewöhnlichen Bitten über einen zweiten Kanal wie einen Anruf prüfen
- Liste verknüpfter Geräte im WhatsApp-Konto kontrollieren
Was tun im Ernstfall
- Konto bei Verdacht auf Übernahme über die Kopplungsübersicht prüfen und fremde Geräte entfernen
- Kontakte über den Betrug auf einem anderen Weg als WhatsApp informieren
- Vorfall bei WhatsApp und gegebenenfalls bei der Polizei melden
- Bereits überwiesenes Geld umgehend bei der Bank melden, sofern die Überweisung noch stoppbar ist
Beispiele aus der Praxis
- Ein Angreifer gibt sich per WhatsApp als Kind des Opfers aus, behauptet, sein Handy sei kaputt, und bittet unter Zeitdruck um eine dringende Überweisung auf ein fremdes Konto.
- Cyberkriminelle erschleichen sich den SMS-Verifizierungscode eines WhatsApp-Nutzers, übernehmen dessen Konto und fordern anschließend dessen Kontakte im Namen des Opfers zur Zahlung auf.
- Das BSI warnte vor einer Masche, bei der Angreifer die WhatsApp-Kopplungsfunktion für verknüpfte Geräte missbrauchen, um dauerhaften Lesezugriff auf fremde Konversationen zu erlangen.
- Gibt sich ein Angreifer per WhatsApp als vermeintlicher Vorgesetzter eines Versicherers aus oder übernimmt das Konto einer bekannten Kontaktperson, kann er Mitarbeiter zur Preisgabe sensibler Kunden- oder Vertragsdaten oder zu einer Überweisung verleiten.
Häufiger Irrtum
Mythos „WhatsApp-Betrug funktioniert nur über gefälschte Nummern von Fremden.“
Richtig Der Begriff umfasst auch Nachrichten aus bereits gehackten Konten von Bekannten sowie den Missbrauch der Kopplungsfunktion für verknüpfte Geräte; Angreifer benötigen dafür nicht zwingend eine neue, fremde Nummer.