Jedes Online-Checkout-Formular verlangt eine 16-stellige Nummer, die, einmal kopiert, jahrelang funktioniert. Kartenanbieter kennen diese Schwachstelle längst: Die Eno-Funktion von Capital One erlaubt es Kunden, für jeden Einkauf 1 einmalig nutzbare Kartennummer zu erzeugen, damit ein kompromittiertes Formular nicht gegen das echte Konto wiederverwendet werden kann. Das Risiko ist nicht theoretisch – allein die US-Verbraucherschutzbehörde FTC verzeichnete 2022 2,6 Millionen Betrugsmeldungen von Verbrauchern, und ein erheblicher Teil davon lässt sich auf Kartennummern zurückführen, die den eigentlichen Kauf lange überlebt haben. Beide Zahlen – die 1 einmalig erzeugte Nummer pro Einkauf und die 2,6 Millionen gemeldeten Betrugsfälle – zeigen dieselbe Lücke aus zwei Richtungen: eine strukturelle Lösung auf der einen Seite, ein strukturelles Ausmaß des Problems auf der anderen.
Wie ein einzelnes Formular zu einem Jahr voller Kartenärger wird
Eine normale Kartennummer ist statisch: Dieselben 16 Ziffern, dasselbe Ablaufdatum und derselbe Sicherheitscode stecken hinter jedem Einkauf, den man je getätigt hat und noch tätigen wird, bis die Karte abläuft. Diese Nummer wird in Browser-Autofill eingetragen, auf Händlerservern gespeichert, von Zahlungsdienstleistern zwischengespeichert und mitunter von kleineren Shops mit schwacher Sicherheitsarchitektur im Klartext protokolliert. Wird einer dieser Speicherorte kompromittiert, ist es die Nummer selbst – nicht ein Token, kein Hashwert, sondern die tatsächlichen Ziffern –, die durchsickert. Von dort aus lassen sich dieselben Ziffern auf anderen Seiten erneut eingeben, in großen Mengen in Untergrundforen verkaufen oder gegen Abo-Dienste testen, um zu sehen, welche die Zahlung noch akzeptieren. Weil sich die Nummer nie ändert, wird ein Leck bei einem Händler zu einem Risiko für jeden Händler, dem man je bezahlt hat – und die Bank kann erst dann erkennen, welche Transaktion das Leck verursacht hat, wenn bereits betrügerische Buchungen auftauchen.
Das Problem verschärft sich, weil kaum jemand wirklich weiß, wie viele Händler die eigene Kartennummer gerade gespeichert halten. Eine einzige Karte wird in eine Lieferdienst-App, ein Hotelbuchungsformular, ein Fitnessstudio-Portal, einen einmalig genutzten Onlineshop und diverse kostenlose Testabos im Laufe eines Jahres eingetragen. Jeder dieser Anbieter verwaltet dieselben statischen Ziffern eigenständig, mit eigenem Sicherheitsniveau, eigenem Update-Rhythmus und eigener Vergangenheit an Datenpannen. Der Karteninhaber hat darauf keinen Einblick. Er erfährt von einem Problem meist erst, wenn die Betrugswarnung eintrifft – und dann wurde die Nummer oft längst getestet, weiterverkauft oder anderswo verwendet, lange nachdem der ursprüngliche Kauf vergessen war.
Ein Checkout, der seinen Zweck überlebt
Dies ist ein illustratives Szenario, kein dokumentierter Einzelfall.
Man stelle sich vor, jemand verlängert ein einjähriges Testabo einer Fitness-App, das er gar nicht mehr behalten möchte, und gibt dafür die vollständige Kartennummer in ein Formular ein, das er nie wieder aufrufen wird. Sechs Monate später wird die Kundendatenbank dieses Anbieters bei einem Vorfall kopiert, der nie öffentlich bekannt gegeben wird. Die Kartennummer bleibt gültig, weiterhin an ein echtes Konto mit echtem Limit gebunden. Ein Fremder testet sie gegen ein Streaming-Bundle, eine Lieferservice-Bestellung und eine kleine Summe, um zu prüfen, ob die Zahlung durchgeht, bevor er größere Beträge versucht. Der Karteninhaber merkt davon erst etwas, wenn die Betrugswarnung der Bank eintrifft, und verbringt danach einen Nachmittag damit, Buchungen zu reklamieren, auf eine Ersatzkarte zu warten und die Nummer bei jedem anderen Abo zu aktualisieren, das damit bezahlt wurde.
Was dieses Szenario so alltäglich macht: Am ursprünglichen Kauf war nichts erkennbar riskant. Die Bezahlseite der App wirkte gewöhnlich, mit Schloss-Symbol im Browser und ohne Warnzeichen. Die spätere Datenpanne war nichts, was der Karteninhaber hätte vorhersehen oder von seiner Seite verhindern können. Der einzige Moment mit echtem Einfluss war die Eingabe der Nummer selbst – und in diesem Moment stand nur eine statische 16-stellige Ziffernfolge zur Verfügung, mit derselben Lebensdauer und derselben Angreifbarkeit. Die Karte danach zu ersetzen behebt das akute Problem, ändert aber nichts daran, dass das nächste unbekannte Formular dieselbe Art von Nummer verlangt.
Jedem Händler eine Nummer geben, die den Kauf nicht überleben kann
Die Lösung besteht nicht darin, jeder Website eine bessere Sicherheit zu unterstellen – das lässt sich von außen nicht kontrollieren. Die Lösung ist, keine Nummer mehr herauszugeben, die morgen noch funktioniert. Eine einmalig nutzbare oder händlergebundene virtuelle Kartennummer löst das strukturell: Sie läuft nach einer Transaktion ab oder verweigert Zahlungen bei jedem anderen Händler als dem ursprünglich vorgesehenen. Die folgenden Schritte machen daraus eine Routine, die man wirklich beibehält, statt eine Einstellung, die man einmal vornimmt und wieder vergisst.
Neue Nummer für jeden neuen Händler erzeugen
Bevor man auf einer erstmals genutzten Seite Zahlungsdaten eingibt, sollte man eine für diese Transaktion spezifische virtuelle Nummer erstellen. Wird die Datenbank des Händlers je kompromittiert, ist die darin gespeicherte Nummer für andere schon wertlos – oft auch für den Händler selbst. Das lohnt sich besonders bei einmaligen Käufen, kostenlosen Testabos und Seiten, bei denen unklar ist, ob man je wiederkommt.
Ausgabenlimit an den Kaufpreis anpassen
Die meisten virtuellen Kartendienste erlauben ein Höchstlimit je Karte. Dieses sollte exakt dem Preis des Einkaufs entsprechen. Selbst wenn jemand versucht, die Nummer erneut zu nutzen, bleibt kein Spielraum für zusätzliche Beträge übrig. Eine eng limitierte Nummer verwandelt gestohlene Daten in eine Sackgasse statt in eine offene Kreditlinie.
Wiederkehrende Nummern an einen einzigen Händler binden
Für Abos, die tatsächlich fortbestehen sollen, empfiehlt sich eine händlergebundene statt einer einmaligen Nummer. Sie funktioniert weiterhin für diesen einen Dienst, wird aber überall sonst abgelehnt – so lässt sich eine geleakte Nummer nicht gegen fremde Shops testen. Man erhält die Bequemlichkeit einer wiederkehrenden Zahlung ohne die Anfälligkeit einer überall gültigen Nummer.
Nicht mehr genutzte Nummern deaktivieren
Alle paar Monate lohnt sich ein Blick ins Dashboard der virtuellen Karten, um Nummern zu deaktivieren, die zu Testabos, Einmalkäufen oder gekündigten Diensten gehören. Eine ruhende Nummer, die weiterhin Zahlungen zulässt, ist genau die Art von losem Ende, auf die Betrug angewiesen ist. Das lässt sich wie das Aufräumen alter Browser-Passwörter behandeln – eine kurze, wiederkehrende Aufgabe statt einer einmaligen Aktion.
Warum das bei der Karte selbst ansetzt, nicht bei einer separaten App
Einmalige virtuelle Kartennummern funktionieren, weil sie genau an dem Punkt eingreifen, an dem die Gefahr entsteht: im Bezahlformular. Kein Passwortmanager, kein VPN und kein Virenschutz greift an dieser Stelle ein – das übernimmt der Kartenanbieter oder ein spezialisierter virtueller Kartendienst. Deshalb hat etwa Capital One die Nummerngenerierung direkt in die bestehende Karteninfrastruktur eingebaut, statt sie als separates Zusatzprodukt anzubieten. Die Nummer wird sofort ausgestellt, bleibt für Abrechnungszwecke mit dem echten Konto verbunden, kann aber strukturell nicht wie eine statische Nummer wiederverwendet werden. Für jemanden, der bei vielen kleinen oder unbekannten Händlern einkauft, zählt diese strukturelle Begrenzung mehr als jede Passwortstärke oder Browser-Erweiterung, weil sie genau das entfernt, was eine Datenpanne überhaupt gefährlich macht: eine wiederverwendbare Zugangsdaten-Kopie in einer fremden Datenbank.
Das erklärt auch, warum dieser Schutz keine Änderung der übrigen Gewohnheiten erfordert. Es braucht kein stärkeres Passwort, keinen anderen Browser und keine besondere Vorsicht bei der Auswahl von Websites – die Sicherheit entsteht dadurch, dass die Nummer sich selbst außerhalb ihres vorgesehenen Kontexts nutzlos macht. Das ist ein grundlegend anderes Modell als bei den meisten Sicherheitswerkzeugen, die versuchen, Angreifer draußen zu halten. Eine einmalige Kartennummer geht davon aus, dass ein Angreifer trotzdem hineinkommen könnte, und sorgt dafür, dass dann nichts mehr zu holen ist. Für alltägliche Onlinekäufer, die die Sicherheitspraxis jedes Händlers nicht vor jedem Kauf prüfen können, ist das ein deutlich realistischeres Versprechen, als schlicht dazu aufgefordert zu werden, bessere Websites auszuwählen.
VeritasAnzeige
Virtuelle Karten für Onlinezahlungen — die Hauptkarte bleibt außen vor
