Eine E-Mail vom letzten Online-Shop meldet einen Sicherheitsvorfall, und plötzlich fragt man sich, ob die eigene Kartennummer gerade irgendwo gehandelt wird. Das ist kein Randphänomen: Verbraucher in den USA meldeten laut der FTC allein 2023 Betrugsschäden von über 10 Milliarden US-Dollar. Wie stark einzelne Zahlungsmittel dabei genutzt werden, unterscheidet sich stark – Bargeld etwa bleibt laut der Federal Reserve Bank of San Francisco für 31 % der Kleinbetragszahlungen in den USA das meistgenutzte Mittel – ein Hinweis darauf, wie unterschiedlich Zahlungsgewohnheiten insgesamt aussehen, nicht auf die Häufigkeit von Shop-Hacks selbst.

Wie aus einem Shop-Hack ein Problem für Ihr Konto wird

Ein Angriff auf einen Online-Shop läuft selten so ab, wie man es aus Filmen kennt. Meist verschaffen sich Angreifer über eine veraltete Softwarekomponente, ein gestohlenes Mitarbeiterpasswort oder eine Schwachstelle im Bezahlmodul Zugang zur Datenbank des Shops. Dort liegen oft mehr Informationen, als man erwartet: nicht nur Name und Adresse, sondern auch gespeicherte Zahlungsdaten, Bestellhistorien und manchmal sogar unverschlüsselte Kartenprüfnummern, wenn der Shop gegen Sicherheitsstandards verstoßen hat. Die erbeuteten Daten werden häufig nicht sofort genutzt, sondern zunächst in einschlägigen Foren oder auf Marktplätzen im Darknet gebündelt und verkauft. Käufer solcher Datenpakete testen Kartennummern dann in kleinen Tranchen, etwa mit einem Mini-Abo oder einer geringen Spende, um zu prüfen, ob die Karte noch aktiv ist, bevor größere Beträge folgen. Zwischen dem eigentlichen Einbruch und der ersten verdächtigen Abbuchung können Wochen oder Monate liegen – ein Zeitraum, in dem viele Betroffene die Warn-E-Mail des Shops längst vergessen haben. Hinzu kommt, dass viele Shops den Umfang eines Vorfalls zunächst gar nicht vollständig kennen: Forensische Analysen dauern Tage oder Wochen, weshalb die erste Benachrichtigung oft bewusst vage gehalten ist, um niemanden vorschnell zu beunruhigen, bevor die genauen Fakten feststehen. Das führt dazu, dass viele Kundinnen und Kunden die Warnung als Formalität abtun, obwohl gerade die ersten Tage nach der Meldung entscheidend sind, um eigene Konten zu prüfen und Zugangsdaten zu ändern. Manche Angreifer verkaufen die erbeuteten Datensätze außerdem gestaffelt: zuerst an wenige Käufer zu einem hohen Preis, später, wenn die Daten schon älter sind, in großen Paketen zu einem Bruchteil des ursprünglichen Werts an weniger versierte Betrüger. Das erklärt, warum verdächtige Abbuchungen manchmal erst viele Monate nach dem eigentlichen Vorfall auftauchen, obwohl der Shop den Fall längst als abgeschlossen kommuniziert hat.

Ein Beispiel aus dem Alltag

n/a

Eine Kundin bestellt für rund 40 Euro Kosmetikartikel bei einem mittelgroßen Online-Shop und speichert dabei ihre Kartendaten für schnelleres Bezahlen. Drei Monate später erhält sie eine kurze Rundmail des Shops, in der von einem Sicherheitsvorfall die Rede ist, ohne genaue Details zu nennen. Sie überfliegt die Nachricht, findet sie vage formuliert und legt sie beiseite, weil gerade viel los ist. Vier Wochen danach taucht auf ihrem Kontoauszug eine Abbuchung von wenigen Euro für einen unbekannten Streaming-Dienst auf, gefolgt von einer zweiten, deutlich höheren Belastung eine Woche später. Erst beim Abgleich der Daten fällt ihr auf, dass genau diese Karte auch beim betroffenen Shop hinterlegt war. Die Bank storniert die Abbuchungen zwar, doch die neue Karte braucht mehrere Tage, bis sie ankommt, und in der Zwischenzeit funktionieren zwei hinterlegte Abos plötzlich nicht mehr. Erst im Nachgang wird ihr klar, dass sie dieselbe Karte auch bei drei weiteren Shops hinterlegt hatte, die sie kaum noch nutzt, und dass sie diese Verknüpfungen nun einzeln durchgehen und teilweise löschen muss, um sicherzugehen, dass keine weitere Stelle betroffen ist. Die eigentliche Zeit kostet also nicht die erste Reaktion, sondern das Aufräumen danach – ein Aufwand, der sich mit ein wenig Vorsicht im Vorfeld deutlich hätte verkleinern lassen.

Die richtige Reihenfolge nach der Meldung

Sobald ein Shop, bei dem Sie eingekauft haben, einen Sicherheitsvorfall meldet, zählt vor allem eines: schnell und systematisch vorgehen, statt die Nachricht abzuhaken. Die folgenden Schritte lassen sich in wenigen Minuten umsetzen und schließen die wichtigsten Lücken, bevor Angreifer sie ausnutzen können.

Kontoauszüge sofort und danach regelmäßig prüfen

Gehen Sie noch am selben Tag die letzten Kontobewegungen durch und wiederholen Sie das für mindestens zwei bis drei Monate wöchentlich. Achten Sie besonders auf kleine, unauffällige Beträge – sie dienen häufig nur als Test, bevor größere Abbuchungen folgen. Aktivieren Sie, falls verfügbar, Push-Benachrichtigungen Ihrer Bank für jede Transaktion, damit auffällige Buchungen nicht erst beim monatlichen Abgleich auffallen. Notieren Sie sich zur Sicherheit auch das Datum der Vorfallsmeldung, damit Sie später bei Rückfragen der Bank genau belegen können, seit wann Sie erhöhte Vorsicht walten lassen.

Betroffene Karte sperren oder austauschen lassen

Wenn der Shop bestätigt, dass Zahlungsdaten betroffen sein könnten, kontaktieren Sie Ihre Bank aktiv und lassen Sie die Karte neu ausstellen, statt abzuwarten, ob etwas passiert. Das kostet meist nur einen Anruf oder wenige Klicks in der Banking-App, verhindert aber, dass eine bereits kompromittierte Nummer weiter im Umlauf bleibt. Denken Sie daran, hinterlegte Abos danach auf die neue Karte umzustellen, damit keine wichtige Zahlung unbemerkt ausbleibt und beispielsweise eine Versicherung ungewollt in Verzug gerät.

Zugangsdaten des Shop-Kontos ändern

Setzen Sie ein neues, einzigartiges Passwort für das betroffene Shop-Konto und für jeden anderen Dienst, bei dem Sie dasselbe Passwort verwendet haben. Angreifer testen erbeutete Kombinationen aus E-Mail und Passwort gezielt bei anderen Plattformen, sogenanntes Credential Stuffing. Ein Passwortmanager macht diesen Schritt für mehrere Konten gleichzeitig praktikabel und hilft dabei, künftig für jeden Dienst automatisch ein eigenes, zufälliges Passwort zu erzeugen, statt sich Varianten eines einzigen Grundpassworts zu merken.

Gespeicherte Zahlungsdaten grundsätzlich hinterfragen

Prüfen Sie in den Kontoeinstellungen aller Online-Shops, ob Kartendaten dauerhaft gespeichert sind, und entfernen Sie diese, wenn Sie den Shop selten nutzen. Jede gespeicherte Karte ist ein zusätzlicher Angriffspunkt, der bei einem Leck automatisch mitbetroffen ist, auch wenn die aktuelle Bestellung schon lange abgeschlossen ist. Machen Sie daraus am besten eine feste Gewohnheit, etwa einmal im Quartal alle gespeicherten Zahlungsmethoden durchzugehen, statt diese Aufgabe nur nach einem konkreten Vorfall zu erledigen.

Warum virtuelle Kartennummern das Grundproblem angehen

Das eigentliche Risiko bei einem Shop-Hack liegt selten im einzelnen Einkauf, sondern darin, dass eine einzige Kartennummer bei Dutzenden Shops gleichzeitig hinterlegt ist. Wird eine Datenbank kompromittiert, ist automatisch jede andere Stelle mitgefährdet, an der dieselbe Nummer gespeichert liegt, weil Kriminelle sie dort ebenfalls ausprobieren. Genau hier setzen virtuelle Kartennummern an, wie sie einige Banken und spezialisierte Zahlungsdienste inzwischen anbieten: Statt Ihrer echten Kartennummer hinterlegen Sie bei jedem Shop eine eigene, begrenzte Nummer, die sich an ein festes Limit oder sogar an einen einzelnen Händler koppeln lässt. Wird genau dieser Shop gehackt, ist ausschließlich diese eine virtuelle Nummer betroffen – Ihre echte Karte, Ihr Girokonto und alle anderen Shops bleiben unberührt. Einige Anbieter erlauben zusätzlich, Nummern nach einem einzigen Kauf automatisch verfallen zu lassen, was das Testen gestohlener Daten in der Praxis wirkungslos macht. Für Vielkäufer, die regelmäßig neue oder kleinere Shops ausprobieren, reduziert das den Aufwand spürbar: Statt nach jedem Vorfall die Hauptkarte sperren zu lassen, deaktiviert man einfach die betroffene virtuelle Nummer und erstellt bei Bedarf eine neue, ohne dass laufende Abos oder Daueraufträge auf der echten Karte davon berührt werden. Wer noch einen Schritt weiter gehen möchte, kann für wiederkehrende Zahlungen wie Streaming-Abos eine eigene virtuelle Nummer mit fixem monatlichem Limit anlegen, sodass ungewöhnlich hohe Abbuchungen automatisch abgelehnt werden, selbst wenn die Kartendaten irgendwo kompromittiert wurden. Das verschiebt die Verantwortung ein Stück weg von der ständigen manuellen Kontrolle hin zu einer technischen Grenze, die von vornherein greift.

VeritasAnzeige

Virtuelle Karten für Onlinezahlungen — die Hauptkarte bleibt außen vor

Einkäufe