NFC-Betrug: Wie die Maschen mit Karte und Handy funktionieren – und wann die Bank zahlt

NFC-Betrug ist ein Sammelbegriff fĂŒr Maschen, bei denen Kriminelle die Funkschnittstelle eurer Bankkarte oder eures Smartphones missbrauchen — fast immer, nachdem sie euch per SMS oder Anruf zu einer Handlung ĂŒberredet haben. Die gefĂ€hrlichste Variante lĂ€sst euch die Karte ans eigene Handy halten und schickt die Daten live an einen Komplizen am Geldautomaten; in Deutschland dokumentiert sind bisher vor allem die Wallet-Masche mit Apple Pay und Google Pay sowie manipulierte Kartenleser. Die Bank muss grundsĂ€tzlich erstatten, kann aber bei grober FahrlĂ€ssigkeit Schadensersatz verlangen — und muss diese dann beweisen. Stand: September 2026.

Das Wichtigste in KĂŒrze

  • Die Relay-Masche „NGate“ hat ESET im August 2024 beschrieben: Opfer halten ihre Karte ans Handy, tippen ihre PIN in eine falsche Bank-App, ein Komplize hebt Bargeld ab.
  • Gezielte Relay-Kampagnen liefen in Tschechien, der Slowakei, Polen und Brasilien; ESET hat NGate zudem in Deutschland registriert — eine deutsche Polizeimeldung zu dieser Masche haben wir nicht gefunden.
  • In Deutschland belegt: Karten, die per Anruf und pushTAN in fremde Apple-Pay- oder Google-Pay-Wallets wandern, und im Juni 2026 manipulierte NFC-Leser an Kölner Parkautomaten.
  • Nach § 675u BGB muss die Bank spĂ€testens bis Ende des nĂ€chsten GeschĂ€ftstags erstatten; grobe FahrlĂ€ssigkeit muss sie mit Beweismitteln belegen (§ 675w BGB).

Anzeige / Transparenz: Dieser Artikel enthĂ€lt keine Partner-Links zu Anbietern und ist keine Rechtsberatung, sondern eine ErklĂ€rung der Maschen, der Rechtslage und der ersten Schritte im Ernstfall. Sollten wir an anderer Stelle auf Angebote verweisen, erhalten wir beim Kauf ĂŒber einen solchen Link eine kleine Provision. FĂŒr euch bleibt der Preis identisch.

Was ist NFC-Betrug — und welche drei Maschen stecken dahinter?

Drei unbedruckte Bezahlkarten und ein Smartphone auf einem Steintisch – Symbol fĂŒr drei NFC-Betrugsmaschen

Symbolbild — KI-generiert / MonsterDealz

NFC-Betrug umfasst derzeit drei belegte Maschen, und nur eine davon nutzt die Funktechnik wirklich als Waffe. Die Near Field Communication funkt laut Bundesamt fĂŒr Sicherheit in der Informationstechnik ĂŒber höchstens zehn Zentimeter, und beim Bezahlen wird ein Token ĂŒbertragen, das nur fĂŒr diesen einen Vorgang gilt. BetrĂŒger brechen diese Technik deshalb nicht auf — sie bringen euch dazu, sie fĂŒr sie zu bedienen.

Wer sich eine Masche merken will, sollte sie an dem erkennen, was von euch verlangt wird. Die drei Familien unterscheiden sich genau darin:

  • Relay-Masche (NGate und Nachfolger): Ihr installiert eine angebliche Bank-App, haltet die Karte ans Handy und gebt die PIN ein. Die App leitet den Datenverkehr der Karte in Echtzeit an ein zweites Telefon weiter, mit dem ein Komplize am Geldautomaten oder an der Kasse steht.
  • Wallet-Masche (Karte in fremdem Apple Pay oder Google Pay): Die TĂ€ter haben eure Kartendaten schon aus einer Phishing-Seite und brauchen nur noch den Freischaltcode oder die pushTAN. Danach liegt eure Karte als digitale Karte auf ihrem Telefon.
  • Manipulierter Leser: Ein Aufsatz ĂŒber dem echten Kontaktlos-Feld eines Automaten bucht einen vorher eingestellten Betrag ab. Hier mĂŒsst ihr nichts preisgeben — nur zahlen wollen.

Mit dem passiven Auslesen im Vorbeigehen, gegen das SchutzhĂŒllen verkauft werden, haben alle drei nichts zu tun. Wie realistisch dieses Szenario ist und was HĂŒllen tatsĂ€chlich abschirmen, klĂ€ren wir im Ratgeber zum RFID-Schutz. Hier geht es um die Maschen, bei denen ihr selbst mitspielen sollt.

FĂŒr diesen Ratgeber hat unsere Redaktion die Originalberichte der Sicherheitsfirmen ESET, Group-IB und ThreatFabric, die Warnungen von Polizei und BSI sowie die Haftungsparagrafen des BGB im Wortlaut ausgewertet.

Wie kommen BetrĂŒger an eure Kartendaten? Die Relay-Masche Schritt fĂŒr Schritt

Umgedrehtes Smartphone neben einer Bezahlkarte auf einem KĂŒchentisch im Abendlicht

Symbolbild — KI-generiert / MonsterDealz

Die Relay-Masche lief erstmals ab November 2023 gegen Kunden von drei tschechischen Banken, wie die Sicherheitsforscher Lukåƥ Ơtefanko und Jakub Osmani im ESET-Bericht vom 22. August 2024 nachzeichnen. ESET nannte die Schadsoftware NGate; sie war laut dem Bericht die erste Android-Malware mit dieser FÀhigkeit, die tatsÀchlich eingesetzt wurde.

Der Ablauf besteht aus sieben Schritten, und nur einer davon ist technisch anspruchsvoll. Jeder davon ist eine Stelle zum Aussteigen:

  • Schritt 1 — SMS: Eine Nachricht verspricht zum Beispiel eine Steuererstattung und enthĂ€lt einen Link.
  • Schritt 2 — falsche Bankseite: Der Link fĂŒhrt auf eine nachgebaute Seite oder Web-App, die Zugangsdaten abfragt.
  • Schritt 3 — Anruf: Ein angeblicher Bankmitarbeiter meldet sich und behauptet, euer Konto sei gefĂ€hrdet.
  • Schritt 4 — zweite SMS: Sie enthĂ€lt den Link zur „Sicherheits-App“, die in Wahrheit NGate ist.
  • Schritt 5 — Karte ans Handy: Zur angeblichen PrĂŒfung sollt ihr die Bankkarte an die RĂŒckseite des Smartphones halten.
  • Schritt 6 — PIN: Die App fragt die Karten-PIN ab, als wĂ€re sie Teil der PrĂŒfung.
  • Schritt 7 — Abhebung: Ein Komplize hĂ€lt sein eigenes Telefon an einen Geldautomaten, das die weitergeleitete Karte nachahmt.

Technisch stammt der Kern aus der Forschung. LukĂĄĆĄ Ć tefanko erklĂ€rt es in der deutschen ESET-Pressemitteilung so: „Die Technik basiert auf einem Tool namens NFCGate, das von Studenten der Technischen UniversitĂ€t Darmstadt entwickelt wurde, um NFC-Verkehr zu erfassen, zu analysieren oder zu verĂ€ndern.“ Das Telefon des Opfers musste dafĂŒr nicht gerootet sein, nur das GerĂ€t des TĂ€ters.

Wie viel dabei verloren ging, zeigt ein Detail aus Prag. Laut ESET nahm die Polizei im MĂ€rz 2024 einen 22-JĂ€hrigen fest und stellte rund 160.000 Kronen sicher, umgerechnet etwa 6.500 Euro — allein aus den letzten drei FĂ€llen.

Die Masche lebt weiter, nur mit neuen Kulissen. Im Bericht vom 21. April 2026 beschreibt ESET eine Variante fĂŒr Brasilien, die sich in einer legalen, aber manipulierten Bezahl-App versteckt und mit einem Gewinnspiel oder einer angeblichen „Kartenschutz“-App lockt. Die PIN wandert dort getrennt an einen eigenen Server der TĂ€ter.

Braucht die NFC-Masche eure PIN — und woher bekommen die TĂ€ter sie?

Ja, fĂŒr Bargeld am Automaten brauchen die TĂ€ter die PIN, und sie bekommen sie in allen dokumentierten FĂ€llen vom Opfer selbst. Bei NGate tippten die Opfer sie laut ESET direkt in die Schad-App; bei der Kampagne, die Group-IB am 12. August 2026 beschrieben hat, gaben sie sie auf Anweisung des Anrufers ein.

Diese jĂŒngste Variante zeigt, wie eng das Telefonat und die Technik verzahnt sind. Group-IB dokumentiert einen Fall aus Mitteleuropa, in dem das gesamte GesprĂ€ch 13 Minuten dauerte. In dieser Zeit installierte das Opfer eine Fernwartungs-App, die sogar mit seinem Namen beschriftet war, der TĂ€ter spielte darĂŒber eine zweite App auf, schloss online einen Kredit ab und ließ sich die Karte vorhalten. Das Opfer blieb die ganze Zeit in der Leitung.

Group-IB hat fĂŒr diese NFC-App, die es WindRelay nennt, zwischen November 2025 und Juli 2026 insgesamt 23 Varianten gefunden. Betroffen waren Kunden in Tschechien, der Slowakei und Slowenien.

Woran ihr den Moment erkennt, in dem es kippt

Drei Aufforderungen sind in jeder dokumentierten Variante gleich, und keine davon kommt von einer echten Bank. Eine App außerhalb des offiziellen Stores zu installieren, die Karte ans Handy zu halten und dabei die PIN einzutippen — jede einzelne ist ein Grund aufzulegen.

Eine Karten-PIN braucht keine Bank-App, um eine Karte zu „prĂŒfen“. Die PIN ist nur fĂŒr Geldautomat und Kassenterminal gedacht, und selbst Bank und Kartenunternehmen kennen sie laut Polizeilicher KriminalprĂ€vention nicht. Wer sie am Telefon oder in einer App abfragt, will sie benutzen.

Und ohne PIN?

Ohne PIN bleibt den TĂ€tern das Kassenterminal, allerdings nur bis zur Grenze, ab der die PIN wieder verlangt wird. Wo diese Grenzen liegen und wie das Terminal zĂ€hlt, erklĂ€ren wir im Ratgeber zum kontaktlosen Bezahlen. FĂŒr große Summen ist die PIN deshalb das eigentliche Ziel der Anrufer.

Karte in fremdem Apple Pay oder Google Pay: die Wallet-Masche

Bezahlkarte zwischen zwei Smartphones, mit einem roten Faden an das fremde GerÀt gebunden

Symbolbild — KI-generiert / MonsterDealz

Die in Deutschland am besten belegte Masche braucht keine Schad-App, sondern eure Freischaltung. Das Landeskriminalamt Niedersachsen warnte im November 2022, dass Opfer zuerst auf einer Phishing-Seite ihre Kartendaten eingeben und am Folgetag von einem angeblichen Bankmitarbeiter angerufen werden.

Im Telefonat sollt ihr eine pushTAN bestĂ€tigen, angeblich zur Sicherheit. TatsĂ€chlich schaltet diese Freigabe eure Karte auf dem Telefon der TĂ€ter frei, und von da an bezahlen sie mit Apple Pay oder Google Pay. Die echte Plastikkarte liegt die ganze Zeit in eurem Portemonnaie — deshalb fĂ€llt der Betrug oft erst beim Blick auf die UmsĂ€tze auf.

Die Polizeiliche KriminalprĂ€vention der LĂ€nder und des Bundes fasst die Gegenregel in einem Satz: „Teile Aktivierungscodes zur Einrichtung von mobilen Bezahllösungen (bspw. Apple Pay, Google Pay) niemals mit Dritten.“ Ihr Praxisbeispiel auf polizei-beratung.de beschreibt den Anrufer, der eine angebliche Abbuchung stoppen will und dafĂŒr genau den Code verlangt, der gerade per SMS eintrifft.

Was „Ghost Tap“ bedeutet

„Ghost Tap“ ist der Name, den die Sicherheitsfirma ThreatFabric im November 2024 fĂŒr die Verbindung beider Maschen geprĂ€gt hat. Laut ThreatFabric-Bericht vom 20. November 2024 liegt die gestohlene Karte zuerst in der Wallet eines TĂ€ters; ĂŒber ein Relay-Programm auf NFCGate-Basis zahlen dann Helfer an Kassen in ganz anderen Orten damit.

FĂŒr euch als Karteninhaber ist Ghost Tap also keine eigene Masche, sondern die Art, wie die Beute spĂ€ter zu Geld gemacht wird. Eure Verteidigung setzt eine Stufe frĂŒher an: bei der pushTAN oder dem Freischaltcode. Wie Anrufe und SMS dieser Art gebaut sind, zeigt unser Ratgeber zu Smishing und Vishing.

Woran ihr eine Wallet-Freischaltung erkennt

Eine Freigabe, die „Karte registrieren“, „GerĂ€t hinzufĂŒgen“ oder den Namen eines Bezahldienstes nennt, gehört nie zu einer Stornierung. Lest den Text der Push-Nachricht vollstĂ€ndig, bevor ihr bestĂ€tigt, und legt bei Zeitdruck auf. Eure Bank erreicht ihr ĂŒber die Nummer auf der Karte, nicht ĂŒber die Nummer, die euch gerade anruft.

Gibt es NFC-Betrug schon in Deutschland?

Ja, mindestens zwei NFC-Maschen sind in Deutschland belegt, die Relay-Masche am Geldautomaten allerdings nur als Messwert einer Sicherheitsfirma. Die Polizei Köln meldete am 9. Juni 2026 ein manipuliertes Kontaktlos-LesegerÀt am Parkplatz des Hauptbahnhofs, das drei MÀnnern im Alter von 36, 42 und 44 Jahren Geld abgebucht hatte.

Die Kölner Masche funktioniert ohne Anruf und ohne App. Der Aufsatz saß ĂŒber dem echten Bezahlfeld und buchte einen vorher programmierten Betrag ab, sobald jemand sein Ticket kontaktlos zahlen wollte; einer der drei zahlte mit dem Handy. Die Polizei rĂ€t, Automaten auf AufsĂ€tze, lockere Teile und Klebereste zu prĂŒfen und im Zweifel bar oder mit einer regulĂ€r installierten Park-App zu zahlen. Was es mit gefĂ€lschten Nachrichten solcher Apps auf sich hat, steht im Ratgeber zum Betrug mit Park-Apps.

FĂŒr die Relay-Kampagnen stammen die ausfĂŒhrlichen Belege aus dem Ausland. ESET nennt als Ziele Kunden von Banken in Tschechien, Polen, Ungarn, Georgien und Brasilien, Group-IB Tschechien, die Slowakei und Slowenien. Im ESET Threat Report H1 2025 steht allerdings auch ein Satz ĂŒber Deutschland: Die Telemetrie des Unternehmens habe NGate seither auch in Russland, Deutschland und Chile erkannt. Eine Polizeimeldung oder ein Gerichtsverfahren zu einem deutschen Relay-Fall haben wir nicht gefunden — erkannt heißt hier, dass die Schad-App auf GerĂ€ten auftauchte, nicht, dass SchĂ€den gemeldet wurden.

Wie schnell die Masche wÀchst

Die Zahl der Angriffe steigt, allerdings von einem niedrigen Niveau aus. Laut ESET Threat Report H1 2025 sind NFC-BetrugsfĂ€lle im ersten Halbjahr 2025 gegenĂŒber dem zweiten Halbjahr 2024 um mehr als das 35-Fache gestiegen — von etwa einer Erkennung pro Woche auf einige Dutzend. ESET schrĂ€nkt selbst ein, dass die absoluten Zahlen bescheiden bleiben.

Im zweiten Halbjahr 2025 lag das Plus laut dem ESET Threat Report H2 2025 noch bei 87 Prozent. ESET wertet das als realistischeren Trend nach dem Start der Welle und erwartet fĂŒr 2026 weiteres Interesse der TĂ€ter an NFC. Als Zielland einer eigenen Kampagne taucht Deutschland in keinem der beiden Berichte auf.

Haftet die Bank bei NFC-Betrug?

Zuerst ja: Nach § 675u BGB muss die Bank einen nicht autorisierten Zahlungsbetrag unverzĂŒglich erstatten, spĂ€testens bis zum Ende des GeschĂ€ftstags, der auf eure Meldung folgt. Eine Ausnahme gilt nur, wenn sie einer Behörde schriftlich einen begrĂŒndeten Verdacht mitteilt, dass ihr selbst betrĂŒgt.

Nicht autorisiert ist eine Abhebung, der ihr nicht zugestimmt habt — und einer Barabhebung durch einen Fremden in einer anderen Stadt habt ihr nicht zugestimmt, auch wenn ihr vorher die Karte ans Handy gehalten habt. Die Erstattung ist aber nicht das Ende. § 675v BGB regelt, wann die Bank sich das Geld von euch zurĂŒckholen darf:

  • Normalfall: Bei Verlust, Diebstahl oder sonstigem Missbrauch bis zu 50 Euro Eigenbeteiligung (Absatz 1).
  • Grobe FahrlĂ€ssigkeit oder Vorsatz: Wer seine Pflichten zum Schutz der Sicherheitsmerkmale grob fahrlĂ€ssig verletzt, haftet fĂŒr den gesamten Schaden (Absatz 3).
  • Keine starke Kundenauthentifizierung: Hat die Bank sie nicht verlangt, haftet ihr gar nicht, außer bei eigenem Betrug (Absatz 4).
  • Nach der Sperrmeldung: FĂŒr alles, was danach passiert, haftet ihr nicht (Absatz 5).

Wie unterscheidet sich die Haftung bei grober FahrlÀssigkeit?

Der Unterschied liegt zwischen 50 Euro und dem vollen Schaden, und die Beweislast liegt bei der Bank. Nach § 675w BGB reicht das bloße Protokoll, dass Karte und PIN benutzt wurden, nicht aus; die Bank muss „unterstĂŒtzende Beweismittel vorlegen“, um grobe FahrlĂ€ssigkeit nachzuweisen.

Ob das Eintippen der PIN in eine falsche Bank-App grob fahrlĂ€ssig ist, hat bisher kein deutsches Gericht fĂŒr die Relay-Masche entschieden — ein solches Urteil haben wir nicht gefunden. Die Weitergabe der PIN an Dritte gilt allgemein als schwerer Verstoß; entscheidend dĂŒrfte sein, wie ĂŒberzeugend die TĂ€uschung war und was die Bank vorher gewarnt hat.

Was die Gerichte bei der Wallet-Masche sagen

Bei der Wallet-Masche gibt es Urteile, und sie gehen bisher zugunsten der Kunden aus. Das Oberlandesgericht Karlsruhe verurteilte laut Verbraucherzentrale Bundesverband am 23. Dezember 2025 (17 U 113/23) eine Sparkasse zur Erstattung von mehr als 42.000 Euro, obwohl der Kunde die Freischaltung per pushTAN bestÀtigt hatte.

Der Grund: Die Freigabe lautete nur „Karte registrieren“ und ließ nicht erkennen, dass die Karte auf einem fremden GerĂ€t landet. Damit fehlte nach Ansicht des Gerichts eine wirksame starke Kundenauthentifizierung. Schon im April 2024 hatte das Landgericht Heilbronn (6 O 378/23) einer Bank die Erstattung von 13.356,25 Euro fĂŒr Apple-Pay-Zahlungen auferlegt. Beides sind EinzelfĂ€lle, keine Garantie fĂŒr den eigenen.

Was tun bei Kreditkartenbetrug per NFC? Die ersten Schritte

Durchgeschnittene Bezahlkarte neben einem Briefumschlag – Symbol fĂŒr Kartensperre und Meldung an die Bank

Symbolbild — KI-generiert / MonsterDealz

Der erste Schritt ist die Sperre, und die geht rund um die Uhr ĂŒber den Sperr-Notruf 116 116. Laut Sperr-Notruf 116 116 ist die Nummer 24 Stunden am Tag erreichbar, aus dem deutschen Festnetz kostenlos und aus dem Ausland unter +49 116 116 oder +49 30 4050 4050.

Danach zÀhlt die Reihenfolge, weil jede Minute weitere Abhebungen zulÀsst. BewÀhrt hat sich dieser Ablauf:

  • Karte und Online-Banking sperren: ĂŒber 116 116 oder die Sperrnummer eurer Bank. Nach § 675v Absatz 5 BGB haftet ihr fĂŒr alles, was danach geschieht, nicht mehr.
  • GesprĂ€ch beenden, Handy vom Netz: Habt ihr eine App aus einem Link installiert, schaltet mobile Daten und WLAN ab, bis sie entfernt ist. Eine Fernwartungs-App gibt den TĂ€tern sonst weiter Zugriff.
  • Bank schriftlich informieren: Jede Buchung einzeln als nicht autorisiert melden und die Erstattung nach § 675u BGB verlangen.
  • Anzeige erstatten: Bei der Polizei vor Ort oder in der Onlinewache eures Bundeslands; die Polizei Köln empfiehlt ausdrĂŒcklich Bank und Anzeige zusammen.
  • Andere ZugĂ€nge prĂŒfen: Hat die Masche mit einer Phishing-Seite begonnen, sind oft auch E-Mail-Konten betroffen — die PrĂŒfschritte stehen im Ratgeber Gmail gehackt.

FĂŒr die Meldung an die Bank gibt es eine harte Obergrenze. Nach § 676b BGB verliert ihr eure AnsprĂŒche, wenn ihr eine nicht autorisierte Buchung nicht spĂ€testens 13 Monate nach der Belastung meldet. Ein regelmĂ€ĂŸiger Blick in die UmsĂ€tze lohnt sich deshalb auch dann, wenn ihr keinen Anruf bekommen habt.

Wenn eure Karte in einer fremden Wallet steckt

Eine digitale Karte in einer fremden Wallet bleibt aktiv, bis die Bank sie stilllegt. Sagt bei der Sperre deshalb ausdrĂŒcklich, dass die Karte möglicherweise in Apple Pay oder Google Pay eines Dritten hinterlegt wurde. Wie Apple Pay im Alltag funktioniert und was an NFC-fĂ€higen Geldautomaten passiert, beschreibt unser Ratgeber zum Geldabheben mit Apple Pay.

Wer nach dem ersten Schaden noch einen Anruf „von der Polizei“ oder „von der Bank“ bekommt, der beim ZurĂŒckholen des Geldes helfen will, erlebt die zweite Stufe derselben Masche. Wie diese Anrufe gebaut sind, beschreibt unser Ratgeber zum Schockanruf.

Vor- & Nachteile der gĂ€ngigen Schutzmaßnahmen

Vorteile Nachteile
Apps nur aus dem offiziellen Store stoppen die Relay-App Ein Fernzugriff kann Apps trotzdem nachladen
Auflegen und zurĂŒckrufen beendet jede Telefonmasche GefĂ€lschte Rufnummern wirken tĂ€uschend echt
Push-Hinweise fĂŒr jede Buchung zeigen Betrug sofort Grobe FahrlĂ€ssigkeit kann den vollen Schaden kosten
116 116 sperrt rund um die Uhr, auch am Wochenende NFC abschalten hilft nicht, wenn ihr die Karte selbst vorhaltet

HĂ€ufige Fragen zu NFC-Betrug

Haftet die Bank bei Kreditkartenbetrug?

ZunĂ€chst ja. Nach § 675u BGB muss die Bank einen nicht autorisierten Betrag bis zum Ende des nĂ€chsten GeschĂ€ftstags nach eurer Meldung erstatten. Anschließend kann sie nach § 675v BGB bis zu 50 Euro Eigenbeteiligung verlangen, bei grober FahrlĂ€ssigkeit den gesamten Schaden. Diese grobe FahrlĂ€ssigkeit muss sie mit zusĂ€tzlichen Beweismitteln belegen; das Protokoll der Transaktion allein genĂŒgt nach § 675w BGB nicht.

Wie unterscheidet sich die Haftung bei grober FahrlÀssigkeit?

Ohne grobe FahrlĂ€ssigkeit tragt ihr höchstens 50 Euro, mit grober FahrlĂ€ssigkeit den kompletten Schaden. Hat die Bank keine starke Kundenauthentifizierung verlangt, entfĂ€llt eure Haftung nach § 675v Absatz 4 BGB sogar ganz — darauf stĂŒtzte das OLG Karlsruhe im Dezember 2025 die Erstattung von mehr als 42.000 Euro. FĂŒr alles nach der Sperrmeldung haftet ihr in keinem Fall.

Wie sicher ist NFC beim Bezahlen?

Die Technik selbst gilt als sicher: Laut BSI funkt NFC ĂŒber höchstens zehn Zentimeter, und jede Zahlung nutzt ein Einmal-Token. Alle drei dokumentierten Maschen umgehen die Technik, statt sie zu knacken — sie bringen euch dazu, eine App zu installieren, eine TAN zu bestĂ€tigen oder an einem manipulierten Automaten zu zahlen. Die Schwachstelle ist der Moment der TĂ€uschung, nicht der Funkchip.

Hilft es, NFC am Smartphone auszuschalten?

Nur gegen einen Teil der Risiken. ESET empfiehlt, NFC abzuschalten, wenn ihr es nicht braucht. Bei der Relay-Masche haltet ihr die Karte aber auf Anweisung selbst ans Telefon — eine Einstellung, die sich auf Zuruf in Sekunden wieder Ă€ndern lĂ€sst, schĂŒtzt dann nicht. Wirksamer ist die Regel, nie eine App ĂŒber einen zugeschickten Link zu installieren und nie die PIN in eine App einzugeben.

Sind auch iPhones betroffen?

Die dokumentierten Relay-Apps NGate und WindRelay sind Android-Schadsoftware, die außerhalb des offiziellen Stores installiert wird. Die Wallet-Masche trifft dagegen beide Welten, weil sie keine Schad-App braucht: Die TĂ€ter richten eure Karte in ihrem eigenen Apple Pay oder Google Pay ein, sobald ihr den Freischaltcode weitergebt.

Was ist Ghost Tap?

Ghost Tap ist die Bezeichnung von ThreatFabric aus dem November 2024 fĂŒr eine Auszahlungsmethode: Eine gestohlene Karte liegt in der Wallet eines TĂ€ters und wird per Relay an Helfer an Ladenkassen weitergereicht, die damit an verschiedenen Orten einkaufen. FĂŒr euch beginnt der Schaden frĂŒher — beim Weitergeben von Kartendaten und Einmalcode.

Muss ich den Betrug anzeigen, auch wenn die Bank erstattet?

Ja, die Anzeige ist sinnvoll. Die Polizei Köln empfiehlt, bei verdĂ€chtigen Kontobewegungen sofort die Bank zu kontaktieren und Anzeige zu erstatten. Die Anzeige dokumentiert den Zeitpunkt und den Ablauf, was im Streit um grobe FahrlĂ€ssigkeit hilft, und sie ist die Grundlage dafĂŒr, dass Ermittler Serien wie in Köln ĂŒberhaupt erkennen.

Fazit: Die Karte gehört an den Automaten, nicht ans Handy

NFC-Betrug ist kein Angriff auf die Funktechnik, sondern auf euer Vertrauen in einen Anruf. Drei Handlungen sind in jeder dokumentierten Variante das Ziel: eine App aus einem Link installieren, die Karte ans eigene Handy halten und die PIN oder eine pushTAN herausgeben. Keine davon verlangt eine echte Bank am Telefon.

  • Auflegen: Wer „SicherheitsprĂŒfung“ und „Karte ans Handy“ in einem Satz hört, beendet das GesprĂ€ch und ruft die Nummer auf der Karte an.
  • Freigaben lesen: Eine TAN, die „Karte registrieren“ oder einen Bezahldienst nennt, ist nie eine Stornierung.
  • Sofort sperren: 116 116, dann Bank schriftlich, dann Anzeige — die Erstattungspflicht nach § 675u BGB greift ab eurer Meldung.

MonsterDealz.de ist eine deutsche Deal-Community, die tĂ€glich geprĂŒfte SchnĂ€ppchen kuratiert und aktive Mitglieder ĂŒber das M-Coins-Bonusprogramm mit Amazon-Gutscheinen belohnt; von unseren 1.318 veröffentlichten Magazin-Ratgebern tragen elf einen Begriff wie Betrug, Fake, Phishing oder gehackt schon in der Adresse. Welche Angebote heute wirklich gĂŒnstig sind — ohne Anruf und ohne App aus einem Link — findet ihr auf der MonsterDealz-Startseite.

Über den Autor

Florian Silbereis

Ich bin Florian, 44 Jahre alt, gelernter Fachinformatiker und GrĂŒnder von MonsterDealz.de. Seit ĂŒber 17 Jahren spĂŒre ich tĂ€glich die besten Online-Deals, Preisfehler und Cashback-Aktionen auf — mein Wissen daraus steckt im Ratgeber „SchnĂ€ppchen richtig jagen: Der Insider-Guide fĂŒr smarte Online-KĂ€ufer“ (2026). Meine Spezialgebiete sind Mobilfunk-Tarife, Bonus-Deals, Tagesgeldkonten und das Finden echter Preisfehler bei großen Shops wie Amazon, MediaMarkt, Saturn und Otto. Mehr ĂŒber mich: interlynx.de, unterwegs bin ich auch auf Mastodon. Habt ihr Fragen oder einen heißen Deal-Tipp? Schreibt mir gerne in den Kommentaren, PN,oder ĂŒber die Kontaktseite.

Kommentare

Kommentar verfassen

Bild zum Kommentar hinzufĂŒgen (JPG, PNG)

Mit Absenden des Formulars akzeptiere ich die DatenschutzerklÀrung und die Nutzungsbedingungen.