0
Bamberger Anwalt erklärt
Können Phishing-Opfer ihre Bank haftbar machen?
Kriminelle angeln mit Phishing-Mails nach sensiblen Daten.
Kriminelle angeln mit Phishing-Mails nach sensiblen Daten von Bankkunden. Geldhäuser sind mit verantwortlich dafür, dass es die Ganoven nicht allzu leicht haben. // weerapat1003 - stock.adobe
Signet des Fränkischen Tags von Gastbeitrag von RA Markus Hollfelder
Mehrwert Magazin
Bamberg – Cyberkriminelle versuchen mit immer neuen Tricks, sich Zugang zu Bankkonten zu verschaffen. Manchmal machen es ihnen die Banken dabei allzu einfach. Eine Chance für die Opfer.

Ein typisches Szenario: Ein Bankkunde bekommt einen Anruf seiner Bank - jedenfalls glaubt er das, weil die Nummer seiner Hausbank auf dem Telefondisplay angezeigt wird. Der Bankmitarbeiter wirkt seriös, und zudem kennt er unter anderem zurückliegende Zahlungsvorgänge. Unter einem Vorwand, zum Beispiel wegen einer Sicherheitsprüfung, soll der Bankkunde einen Link weiterleiten oder bestätigen, den er auf sein Handy bekommt.

Irgendwann nach dem Telefonat stellt der arglose Bankkunde fest, dass von seinem Konto hohe Abbuchungen ins Ausland stattfanden. Das Geld kann nicht mehr zurückgeholt werden, und es liegt ein Schaden von gegebenenfalls vielen tausend Euro vor.

Betrüger haben vorab Zugang zum Konto des Phishing-Opfers

Was ist hier passiert? Zunächst ist festzustellen, dass es für die Betrüger technologisch sehr einfach ist, jede beliebige Anrufernummer vorzuspielen. Hier im geschilderten Beispiel die Nummer der Bank (bei anderen Betrugsmaschen kann sogar die Nummer der Polizei auf dem Empfängerdisplay erscheinen). Darüber hinaus haben die Kriminellen bereits im Vorfeld Zugang zum Bankkonto erlangt, weil sie an die Login-Daten kamen. Bereits eingeloggt kann der Betrüger glaubhaft vorgeben, dass er ein interner Bankmitarbeiter sei.

Dies war im obigen Beispiel aber nur deshalb möglich, weil die entsprechende Bank oder Sparkasse nicht konsequent die Zwei-Faktor-Authentisierung (2FA) durchführte. Bei dieser Sicherheitsüberprüfung muss ein Vorgang, zum Beispiel eine Überweisung, mit dem vom Bankkunden registrierten Handy und einer darauf befindlichen App freigegeben werden. Oftmals handhaben Banken es aber so, dass der Login zum Bankkonto noch nicht per Mobiltelefon freigegeben werden muss, sondern erst Tätigkeiten, wie Überweisungen oder die Registrierung eines neuen Freigabegeräts.

Erfolgreicher Phishing-Angriff: Wie schwer wiegt die Schuld der Bank?

Letzteres veranlassten die Betrüger im vorliegenden Beispielfall. Der weitergegebene Link ermöglichte es den Cyberkriminellen, ein eigenes Handy für Freigaben zu registrieren, mit dem diese sich dann selbst die Überweisungen legitimieren konnten. In vielen Fällen war es den Tätern dann sogar möglich, Überweisungslimits beliebig hochzusetzen.

Bei den Strafanzeigen, die die betroffenen Bankkunden stellen, kann in der Praxis meist kein Täter ermittelt werden. Folglich stellt sich für die Betroffenen die Frage: Muss meine Bank den Schaden ersetzen? Auf diese Frage gibt es keine klare Ja- oder Nein-Antwort. Es kommt auf die Verschuldensanteile an; und dabei spielt insbesondere der Ablauf des einzelnen Betrugsfalles eine wichtige Rolle. In der Rechtsprechung gibt es sowohl Gerichtsentscheidungen zugunsten von Banken als auch zugunsten von betroffenen Kunden.

Banken müssen für Sicherheit gegen Phishing sorgen

In jüngerer Vergangenheit hatte beispielsweise das Landgericht Zweibrücken einen Phishing-Fall zu entscheiden (Urteil vom 15. Februar 2023, Az. 2 O 130/22). Das Gericht urteilte zugunsten des betroffenen Bankkunden: Zwar habe der Bankkunde Sorgfaltspflichten missachtet; das Verschulden der Bank überwiege aber derart die Fahrlässigkeit des Kunden, dass die Bank für den gesamten Schaden aufkommen müsse, entschied das Gericht. Dieses überwiegende Mitverschulden der Bank nahm das Landgericht an, weil die Täter das vom Bankkunden vereinbarte tägliche Überweisungslimit erhöht hatten und direkt danach die hohen Abbuchungen vornahmen.

Das Landgericht argumentierte, dass Banken Sicherheitsmechanismen bereitstellen müssten, die derart auffällige Abläufe, die überwiegend bei Phishing-Fällen vorkommen, erkennen und stoppen könnten. Hätte die Bank notwendige Maßnahmen zur Risikominderung und Kontrollmechanismen gemäß den Vorgaben des Telemediengesetzes und des Gesetzes über die Beaufsichtigung von Zahlungsdiensten umgesetzt, hätten die Überweisungen der Täter nicht zur Ausführung kommen können.

Wenn die Bank zu wenig Kontrolle einbaut

Das Muster der Betrugsmasche (Wechsel des Autorisierungsverfahrens, Erhöhung des Überweisungslimits und dann im unmittelbaren Anschluss hohe Echtzeitüberweisungen an Fintech-Banken) ist den Banken schon lange bestens bekannt, sodass die Banken Sicherungsalgorithmen hätten entwickeln können. Tatsächlich werden aber in der Praxis intelligente Kontrollmechanismen, die Phishing-Fälle verhindern könnten, entweder gar nicht oder äußerst spärlich eingesetzt, was sich schon allein an der Vielzahl der - aus Sicht der Täter - erfolgreichen Cyberbetrugsfälle zeigt. Selbst Notfallkontakte zur Sperrung von Konten oder Kreditkarten funktionieren teilweise nicht reibungslos, und es geht dadurch wertvolle Zeit verloren.

Fazit: Es wäre wünschenswert, dass diejenigen Gerichte, die bisher eine sehr bankenfreundliche Rechtsprechung verfolgen, diese Haltung überdenken - denn nur dann, wenn die Kreditinstitute zu befürchten haben, dass sie bei Betrugsfällen den entstandenen Schaden letztendlich erstatten müssen, wird es zu einer entsprechenden Verbesserung der notwendigen Sicherheitsmechanismen kommen.


Unser Gastautor: Rechtsanwalt Markus Hollfelder aus Bamberg

Rechtsanwalt Markus Hollfelder
Markus Hollfelder ist Rechtsanwalt in Bamberg mit dem Fachgebiet IT-Recht. // privat

Markus Hollfelder, Jahrgang 1977, ist Rechtsanwalt und Fachanwalt für IT-Recht und Erbrecht in der Kanzlei Leuteritz und Schiener in der Willy-Lessing-Straße 7 in Bamberg. In jüngster Zeit treten immer wieder Geschädigte in Cybercrime-Fällen an ihn heran, die nach der im Beitrag beschriebenen Masche Opfer geworden sind. Markus Hollfelder ist erreichbar unter der Nummer 0951-91793770. Weitere Informationen gibt es auf der Internetseite der Kanzlei Leuteritz Schiener unter leuteritz.info. 

Lesen Sie auch:

Unsere Leseempfehlungen

Mehr zum Thema

Inhalt teilen
  • kopiert!