Schneller Diebstahl in Marbella: So wurden 20.000 € vom iPhone in 12 Stunden abgezogen
Ein in Playa Padre, einem Luxus-Strandclub in Marbella, gestohlenes iPhone 15 reichte aus, damit professionelle Kriminelle Konten im Wert von 20.000 € in weniger als 12 Stunden leerräumten. Der Fall deckt kritische Sicherheitsmängel bei Neobanken wie Trade Republic und die Abhängigkeit von einem einzigen Gerät auf.
Der Diebstahl begann, als die Täter den Entsperr-PIN des Telefons ausspionierten, das das Opfer zusammen mit seinem DNI (spanischer Personalausweis) in der Hülle trug. Mit Zugriff auf das Handy nutzten sie Apple Pay mit der Trade-Republic-Karte, um Bargeld abzuheben und Einkäufe zu tätigen. Sie führten auch sofortige Überweisungen von einem Sparkonto auf ein Girokonto durch. Das betroffene Opfer konnte das Trade-Republic-Konto nicht über die App sperren (dies erforderte Zugriff auf das Handy), und die Notfall-Hotline bot nur einen Bot an, der die Bewegungen nicht stoppte.
Die Sicherheitslücke bei Neobanken
Trade Republic brauchte mehrere Tage, um das Opfer zu kontaktieren, trotz mehrfacher Meldungen. Traditionelle Banken können Konten und Karten hingegen innerhalb von Minuten sperren. Das Fehlen eines schnellen Sperrprozesses und die Abhängigkeit der App vom eigenen Gerät werden kritisiert. Darüber hinaus ist die Zwei-Faktor-Authentifizierung (2FA) per SMS anfällig, wenn der Angreifer über eine SIM-Karte Zugang zur Nummer erhält.
Die Tokenisierung von Apple Pay schützt nicht, wenn das Telefon entsperrt ist: Einmal eingeloggt, kann der Angreifer gespeicherte Karten ohne weitere Überprüfung nutzen.
Lektionen und Schutzmaßnahmen
Der Diskussionsfaden (Vorläufer dieses Artikels) führte zu einer umfassenden Sicherheitsanalyse. Die Schlussfolgerungen lauten:
- Den DNI nicht neben dem Handy aufbewahren.
- Gesichtserkennung oder Fingerabdruck als einzige Entsperrmethode verwenden (ohne Backup-PIN).
- Keine Karten mit hohen Guthaben in Apple Pay oder ähnlichen Diensten hinterlegen.
- Ein separates Handy für Banking-Apps und ein anderes für den täglichen Gebrauch nutzen.
- Den „Stolen Device Protection“ in iOS aktivieren, der Face ID außerhalb vertrauenswürdiger Orte erfordert.
Einige Teilnehmer wiesen darauf hin, dass das Gefühl der Sicherheit fiktiv sei: Der Komfort, alles auf einem Handy zu haben, wird mit einem hohen Risiko bezahlt. Andere argumentierten, dass das Problem nicht das Handy selbst sei, sondern die Konzentration der Zugänge und das Fehlen schneller Protokolle bei bestimmten Banken.
Die offene Frage ist, ob Neobanken und mobile Zahlungssysteme einen Teil der Verantwortung übernehmen werden oder ob sich Nutzer mit Maßnahmen schützen müssen, die noch nicht Standard sind. Bis dahin bewertet jeder seine eigene Gefährdung.
Verwandte Debatten im Forum