Skimming
Skimming (vom englischen to skim – „abschöpfen“ oder „abrahmen“) bezeichnet eine kriminelle Methode im Bereich der Cyber- und Finanzkriminalität, bei der elektronische Daten von Kredit- oder Debitkarten illegal erlangt werden. Ziel der Täter ist es, den Magnetstreifen von Zahlungskarten an Geldautomaten, Tankstellen oder Ticketautomaten unbemerkt auszulesen und zusätzlich die persönliche Geheimzahl (PIN) des Opfers auszuspähen.
Mit den erbeuteten Daten erstellen die Betrüger im Anschluss eine gefälschte Kartenduplikation (ein sogenanntes Weißplastik), um damit weltweit Bargeld abzuheben oder Einkäufe zu tätigen. In der modernen IT-Sicherheit unterscheidet man heute strikt zwischen dem klassischen physischen Skimming und dem rein digitalen E-Skimming auf Onlineshops.
🛠️ Physisches Skimming an Automaten
Das traditionelle Skimming erfordert das physische Manipulieren von manipulierbaren Kartenterminals. Die Betrüger nutzen dafür täuschend echt nachgebaute Hardware-Komponenten, die sie meist in Sekundenschnelle über die echten Bauteile des Automaten stecken:
- Der Kartenleser-Aufsatz: Ein präpariertes Minigerät wird direkt vor den eigentlichen Kartenschlitz gesetzt. Es enthält einen eigenen Magnetkopf und einen winzigen Speicher, der die Daten des Magnetstreifens beim Einschieben der Karte unbemerkt mitspeichert oder per Funk (GSM) an die Täter überträgt.
- Die Tastatur-Attrappe: Eine hauchdünne, gefälschte Tastatur wird exakt über das originale PIN-Pad geklebt. Sie registriert jeden Tastendruck des Opfers und speichert die eingegebene Geheimzahl ab, leitet den Tastendruck aber gleichzeitig an die echte Tastatur darunter weiter, damit der Automat wie gewohnt funktioniert.
- Miniatur-Kameras: Alternativ zur Tastatur-Attrappe verstecken Täter oft stecknadelkopfgroße Kameras in manipulierten Prospekthaltern oder Rauchmeldern direkt über dem Tastenfeld, um die PIN-Eingabe auf Video aufzuzeichnen.
💻 Digitales Skimming (E-Skimming / Magecart)
Da moderne Bankkarten heute standardmäßig mit sicheren EMV-Chips anstelle von reinen Magnetstreifen ausgestattet sind, hat sich die Kriminalität massiv in den digitalen Raum verlagert. Beim E-Skimming (auch bekannt als Magecart-Angriff) infiltrieren Cyberkriminelle die Server-Infrastruktur von Onlineshops (z. B. durch Sicherheitslücken in Content-Management- oder Shopsystemen):
- Einschleusung von Schadcode: Die Angreifer platzieren unbemerkt ein bösartiges JavaScript-Skript im Quelltext der Bezahlseite des Onlineshops.
- Abfangen im Browser: Sobald ein Kunde im Checkout-Prozess seine Kreditkartennummer, das Ablaufdatum und den dreistelligen CVV-Sicherheitscode eingibt, liest das Skript diese Daten in Echtzeit direkt im Browser des Nutzers aus.
- Exfiltration: Noch bevor das Formular abgeschickt wird, sendet das Skript die sensiblen Daten im Hintergrund an einen Server der Angreifer. Da der Bezahlvorgang normal durchläuft, merken weder der Kunde noch der Shopbetreiber den Datendiebstahl sofort.
📡 RFID-Skimming (Kontaktloses Ausspähen)
Eine weitere moderne Unterform ist das RFID-Skimming. Viele moderne Bankkarten, Personalausweise und Smartphones nutzen die Funktechnologie NFC (Near Field Communication) für das kontaktlose Bezahlen.
Beim RFID-Skimming nutzen Täter ein mobiles RFID-Lesegerät oder ein entsprechend konfiguriertes Smartphone in Menschenmengen (z. B. in der U-Bahn), halten es dicht an die Gesäßtasche des Opfers und versuchen, die Kartendaten kontaktlos per Funk abzugreifen. Die Reichweite ist technisch zwar auf wenige Zentimeter begrenzt, reicht im dichten Gedränge jedoch oft aus.
🛡️ Schutzmaßnahmen: Wie reagiert man richtig?
In der IT-Sicherheit und im Bankwesen wurden zahlreiche Sicherheitsbarrieren entwickelt, um Skimming zu erschweren:
- EMV-Chip statt Magnetstreifen: Moderne Geldautomaten in Europa lesen primär den integrierten, hochsicheren Chip der Karte aus, der im Gegensatz zum Magnetstreifen nicht einfach kopiert werden kann.
- Tastatur abdecken: Die einfachste und effektivste Schutzmaßnahme am Automaten ist das konsequente Abdecken der PIN-Eingabe mit der anderen Hand, um Kameras den Blick zu versperren.
- RFID-Blocker: Spezielle Schutzhüllen oder Portemonnaies mit integrierten Aluminium-Schichten schirmen elektromagnetische Wellen ab und verhindern das kontaktlose RFID-Skimming im Alltag.
- Onlineshop-Sicherheit: Betreiber von Webseiten und Shopsystemen müssen ihre Systeme (wie Joomla oder WordPress) über regelmäßige Updates absolut malwarefrei halten, um E-Skimming-Skripte im Quellcode von vornherein auszuschließen.
