CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Folgen einer über einen Link installierten App: was nach diesem „Zulassen“ geschieht

Die Risiken von Apps außerhalb der Stores beschreiben, was Daten und Gerät geschehen kann, wenn eine App aus einer Quelle kommt, die niemand geprüft hat: veränderter Code, keine Prüfung der schreibenden Person, keine Sicherheits-Updates. Die Folgen einer über einen Link installierten App beschreiben dagegen, was dem Menschen geschieht: ein Telefon, das zurückgesetzt werden muss, Nachrichten, die im eigenen Namen verschickt wurden, eine Abbuchung, die zu beanstanden ist, und ein paar Abende mit der Frage, was wohl alles mitgelesen wurde.

Eine App über einen Link zu installieren heißt, eine Datei von einer Webseite herunterzuladen – geöffnet aus einer SMS, einem Chat oder einer E-Mail – und sie unmittelbar zu installieren, ohne den Weg über den offiziellen Store des Geräts. Dafür verlangt das Telefon fast immer die Freigabe der unbekannten Quellen: jener Einstellung, die es einer App, etwa dem Browser, erlaubt, weitere von außen stammende Apps zu installieren. Dieser Hinweis ist eigens dafür gedacht, einen Augenblick innehalten zu lassen. Dieser Beitrag erzählt, was geschieht, wenn man ihn übergeht – ehrlich, ohne zu dramatisieren und ohne zu beschönigen.

Er vertieft die Empfehlung, Apps nur aus offiziellen Stores laden zu wollen.

Ein realistisches Szenario

Lea hat zwei Kinder, acht und fünf Jahre alt, und arbeitet in Teilzeit in einer Kanzlei. Auf dem Telefon hat sie alles: die Fotos der Kinder, den Chat mit den Lehrerinnen, die App der Bank, das Postfach der Kanzlei, das sie auch außer Haus durchsieht.

An einem Dienstagnachmittag bekommt sie eine SMS: „Ihr Paket wartet auf die Zustellung. Laden Sie die App herunter, um die Sendung zu verfolgen und die Uhrzeit zu wählen.“ Lea wartet tatsächlich auf ein Paket, ein Geschenk zum Geburtstag des Jüngeren. Sie tippt auf den Link.

Die Seite wirkt sorgfältig gemacht, mit einem glaubwürdigen Zeichen und einer Schaltfläche „App herunterladen“. Das Telefon meldet, dass die Installation aus dieser Quelle aus Sicherheitsgründen blockiert ist. Lea öffnet die vorgeschlagenen Einstellungen, schaltet „Aus dieser Quelle zulassen“ ein und installiert. Die App verlangt einige Berechtigungen, darunter die Bedienungshilfen – eine Funktion, die Menschen mit Schwierigkeiten bei der Bildschirmbedienung helfen soll und einer App erlaubt, das Angezeigte mitzulesen und anstelle der Person zu tippen. Lea stimmt zu: Es sieht nach dem nötigen Schritt aus, um Mitteilungen zu erhalten. Dann zeigt die App eine Fehlermeldung, und das Symbol verschwindet.

Lea denkt, es habe nicht geklappt, und vergisst die Sache.

Von hier an verteilen sich die Folgen auf fünf Ebenen.

1. Betriebliche Folgen: wenn das Telefon kein verlässlicher Ort mehr ist

Ein praktisches Beispiel

Zwei Tage später entlädt sich der Akku rasch, und das Gerät ist häufig warm. Eine Freundin schreibt ihr, sie habe von ihrer Nummer einen seltsamen Link bekommen. Lea findet die App nicht unter den installierten und weiß nicht, was sie entfernen soll. Die Fachkraft, an die sie sich wendet, rät ihr, Fotos und Dokumente zu sichern und das Telefon auf die Werkseinstellungen zurückzusetzen, also alles zu löschen und wie neu zu beginnen.

Mögliche Auswirkungen

  • Telefon zurückzusetzen und App für App neu einzurichten;
  • Zugänge zu Bank, Kanzleipostfach und Chats einzeln wiederherzustellen;
  • Passwörter zu ändern, und zwar von einem anderen, sauberen Gerät aus;
  • Fotos und Dokumente aus der Datensicherung (Backup) zurückzuholen, sofern es eine gab und sie aktuell war;
  • Tage, an denen das Telefon ausfällt – ausgerechnet dann, wenn es gebraucht wird.

Warum das wichtig ist

Eine App von außerhalb des Stores durchläuft keine Prüfung und kann sich nach der Installation verbergen. Solange niemand weiß, was sie getan hat, ist das Telefon kein Ort mehr, dem man beim Bezahlen, beim Arbeiten oder beim Aufbewahren von Codes vertrauen kann. Diese Unterbrechung steht auf keiner Rechnung, doch sie ist die Folge, die man zuerst spürt.

2. Finanzielle Folgen: wenn die Bedienungshilfen zum Schlüssel werden

Ein praktisches Beispiel

Lea erhält eine Mitteilung der Bank über eine Zahlung, die sie nicht veranlasst hat. Der Bestätigungscode war per SMS auf ihrem Telefon angekommen, und die App hat ihn dank der erhaltenen Berechtigungen vor ihr gelesen. Auf der Rechnung des Folgemonats stehen außerdem kostenpflichtige Dienste und Dutzende von SMS an Nummern, die sie nicht kennt.

Mögliche Auswirkungen

  • nicht genehmigte Zahlungen oder Überweisungen, bestätigt mit abgefangenen Codes;
  • kostenpflichtige Zusatzdienste, die auf der Telefonverbindung aktiviert wurden;
  • Karten, die gesperrt und neu ausgestellt werden müssen, mit einigen Tagen ohne Nutzung;
  • Kosten für fachliche Hilfe und Ersatz, falls das Gerät gewechselt werden muss;
  • Beanstandungen bei Bank und Anbieter, deren Dauer vom Einzelfall abhängt;
  • in manchen Fällen Beträge, die nicht zurückkommen.

Warum das wichtig ist

Viele auf diesem Weg verbreitete Apps gibt es genau deshalb, um an Bestätigungscodes und Bezahl-Apps heranzukommen. Ob sich Geld zurückholen lässt, hängt stark davon ab, wie früh der Vorgang auffällt und gemeldet wird: Sofort die Bank über die offizielle Nummer anzurufen zählt mehr als jeder andere Schritt. Auch Abbuchungen über die Telefonverbindung lassen sich beim Anbieter beanstanden; es lohnt sich, die Rechnung des Folgemonats durchzusehen, denn dort treten sie meist zutage.

3. Rechtliche und regulatorische Folgen: wenn auf dem Telefon Daten anderer liegen

Ein praktisches Beispiel

Auf Leas Telefon liegt das Postfach der Kanzlei, mit Unterlagen von Mandantinnen und Mandanten und einem Arbeitschat, in dem Vorgänge und Fristen umlaufen. Eine App mit der Berechtigung für die Bedienungshilfen kann mitgelesen haben, was auf dem Bildschirm erschien. Die Kanzleileitung muss informiert werden, und gemeinsam ist zu klären, ob diese Daten offengelegt worden sein könnten.

Mögliche Auswirkungen

  • die Pflicht der Kanzlei, den Vorgang zu bewerten und, wenn die Voraussetzungen vorliegen, die Verletzung des Schutzes personenbezogener Daten der zuständigen Datenschutzaufsichtsbehörde Ihres Bundeslandes und den betroffenen Personen zu melden;
  • interne Prüfungen zur Nutzung des privaten Telefons für die Arbeit;
  • ein Beanstandungsverfahren bei Bank und Anbieter, mit Unterlagen, die aufzubewahren sind;
  • gegebenenfalls eine Anzeige über die Onlinewache der Polizei Ihres Bundeslandes, die für die Beanstandungen oft verlangt wird.

Warum das wichtig ist

Wenn das private Telefon auch berufliche Daten enthält, ist eine Installation von dreißig Sekunden keine reine Privatsache mehr. Dieser Beitrag ist eine allgemeine Information und ersetzt keine Rechtsberatung. Sind personenbezogene Daten Dritter oder nicht genehmigte Zahlungen im Spiel, sprechen Sie mit einer fachkundigen Person, mit der oder dem Datenschutzbeauftragten Ihrer Organisation und mit Ihrer Bank.

4. Folgen für den guten Ruf: wenn die eigene Nummer zur Absenderin wird

Ein praktisches Beispiel

Von Leas Nummer aus sind SMS an das Adressbuch gegangen, mit derselben vorgetäuschten Zustellmeldung. Erhalten haben sie ihre Mutter, einige Mütter aus der Klasse, ein paar Mandantinnen der Kanzlei. Manche haben ihrerseits installiert.

Mögliche Auswirkungen

  • Kontakte, die den Link von einer Nummer bekommen, der sie vertrauen;
  • Rückfragen von Kolleginnen, Kollegen und Mandantschaft;
  • die Notwendigkeit, das Adressbuch zu informieren, oft mit Unbehagen;
  • eine Zeit lang Nachrichten von Lea, die auch dann mit Misstrauen aufgenommen werden, wenn sie echt sind.

Warum das wichtig ist

Wer die Nachricht bekommt, sieht keine fremde Person: Er sieht Lea. Das ist der Mechanismus, der solche Wellen von Telefon zu Telefon trägt. Vertrauen entsteht durch Offenheit neu, und deshalb gehört eine rasche Nachricht an die Kontakte zur Antwort dazu – sie ist keine Nebensache.

5. Persönliche Folgen: wenn es auf dem Menschen lastet

Ein praktisches Beispiel

Lea verbringt die Abende damit, das Telefon neu einzurichten, Nachrichten zu beantworten und die Kontobewegungen durchzusehen. Sie fragt sich, ob die App die Fotos der Kinder gesehen hat. Sie macht sich Vorwürfe wegen dieses einen Tippens auf „Zulassen“.

Mögliche Auswirkungen

  • anhaltende Belastung und das Gefühl, die Kontrolle über das eigene Telefon verloren zu haben;
  • persönliche und familiäre Zeit, die von der Wiederherstellung aufgezehrt wird;
  • Sorge um Fotos, Gespräche und private Unterlagen;
  • Schwierigkeiten, Mitteilungen und Nachrichten wieder zu trauen, auch den echten;
  • Schuldgefühle, die häufig schwerer wiegen als der finanzielle Schaden.

Warum das wichtig ist

Es ist die am wenigsten sichtbare und die am längsten nachwirkende Folge. Es lohnt sich, das klar zu sagen: Wem das geschehen ist, der war nicht naiv. Die Nachricht kam im richtigen Moment, sie sprach von einem tatsächlich erwarteten Paket, und die Seite war so gebaut, dass ein Schritt normal aussah, der es nicht ist.

EbeneWas sich ändertWie lange es dauert
BetrieblichTelefon zurückzusetzen, Zugänge wiederherzustellenStunden bis Tage
FinanziellNicht genehmigte Zahlungen, kostenpflichtige Zusatzdienste, gesperrte KartenWochen, nicht immer rückholbar
RechtlichBewertung einer möglichen Datenschutzverletzung, Beanstandungen, AnzeigeEnge Fristen, förmliche Pflichten
Guter RufKontakte, die von Ihrer Nummer erreicht wurden, Vertrauen neu aufzubauenWochen oder Monate
PersönlichBelastung, Schuldgefühle, Sorge um private DatenUnterschiedlich, oft am längsten

Der Preis, den niemand einrechnet: die Zeit

Der finanzielle Schaden hat, wo er entsteht, eine Zahl. Die Zeit hat keine, und sie ist fast immer der schwerste Posten.

Eine realistische Schätzung, gestützt darauf, wie solche Wiederherstellungen üblicherweise ablaufen:

TätigkeitUngefähre Dauer
Karten sperren und der Bank melden1–2 Stunden, meist am Telefon
Fotos und Dokumente sichern, Gerät zurücksetzeneinige Stunden bis ein ganzer Tag
Apps neu installieren und Dienste wieder einrichten2–4 Stunden
Passwörter der wichtigsten Konten ändern1–2 Stunden
Kontakte, Kolleginnen, Kollegen und Mandantschaft informieren1–2 Stunden
Beanstandungen bei Bank und Anbieter, gegebenenfalls AnzeigeTage, mit Unterlagen zu sammeln
Kontrollen in den Wochen danachwiederkehrend

Das sind Stunden, die in keinem Kalender standen, abgezogen von Arbeit und Familie und zusammengedrängt in eine Zeit, in der ohnehin schon Druck herrscht.

Der Vergleich fällt deutlich aus: Installationen im offiziellen Store zu halten kostet keine zusätzliche Zeit. Es verlangt nur, jenen Hinweis nicht zu übergehen.

Folgen einer über einen Link installierten App, die andere Menschen treffen

Eine solche App bleibt selten ein Problem der Person, die sie installiert hat.

  • Die Kontakte bekommen denselben Link von einer vertrauten Nummer, und manche öffnen ihn. Der Schaden ist dann ihrer.
  • Die Familie, die dasselbe Gerät mitbenutzt – auch die Kinder mit ihren Spielen und ihren Fotos –, findet sich in einem Gerät wieder, dem nicht zu trauen ist.
  • Die Kanzlei und ihre Mandantschaft können Unterlagen offengelegt sehen, deren Gefährdung sie nicht gewählt haben.
  • Wer Konto oder Abonnements teilt, muss Karten sperren und Zugänge neu einrichten.
  • Die weniger erfahrenen Menschen im Adressbuch, etwa ein älterer Elternteil, vertrauen einer Nachricht der eigenen Tochter am meisten.

Das ist der Grund, warum persönliche Sicherheit im Framework Cyber Welfare nicht als Privatsache gilt: Ein geschütztes Telefon schützt auch die Menschen, die darin vorkommen.

Der Bezug zur Empfehlung

All diese Folgen gehen von derselben Stelle aus: von einer App, die durch die Seitentür hereingekommen ist.

Nicht von einem alten Gerät. Nicht von einer schweren Unachtsamkeit. Von einem Sicherheitshinweis, der mit einem Fingertipp übergangen wurde, weil die Nachricht plausibel klang und die Seite gut gemacht war. Und diese Tür bleibt danach offen: Die dem Browser erteilte Erlaubnis schließt sich nicht von selbst.

Offizielle Stores sind nicht unfehlbar, doch sie prüfen, wer eine App veröffentlicht und was sie tut, und sie können sie zurückziehen, wenn ein Problem auftaucht. Eine über einen Link geladene Datei kommt an keinem dieser Filter vorbei. Deshalb ist die Empfehlung R26 keine Vorsichtsregel unter vielen: Sie entscheidet darüber, ob eine unbekannte App auf dem Gerät ankommt oder nicht.

Wie Sie das Risiko verringern

  1. Installieren Sie Apps nur aus dem offiziellen Store des Geräts. Fordert eine Nachricht Sie auf, eine App über einen Link zu laden, suchen Sie sie selbst im Store oder rufen Sie die Website des Dienstes auf, indem Sie die Adresse eintippen.
  2. Behandeln Sie den Hinweis zu unbekannten Quellen als Haltesignal. Verlangt das Telefon, die Installation aus einem Browser oder einer Chat-App zuzulassen, halten Sie inne: Kein seriöser Zustelldienst verlangt das. Wo Sie diese Erlaubnis finden und entziehen, zeigt der Beitrag, wie Sie die Installation aus unbekannten Quellen sperren.
  3. Prüfen Sie Sendungen über die offiziellen Kanäle: die Seite der Händlerin oder des Zustelldienstes, von Ihnen selbst aufgerufen, nicht über den Link in der Nachricht.
  4. Seien Sie zurückhaltend bei der Berechtigung für die Bedienungshilfen. Nur wenige Apps haben einen echten Grund, sie zu verlangen; wie Sie dabei vorgehen, zeigt der Beitrag, in dem Sie App-Berechtigungen prüfen lernen.
  5. Lassen Sie den eingebauten Schutz des Geräts eingeschaltet und halten Sie das System aktuell: Der eingebaute Schutz vor schädlichen Apps fängt viele als gefährlich bekannte Apps ab.
  6. Ist es bereits geschehen, gehen Sie der Reihe nach vor: Folgen Sie den Schritten dazu, was tun bei Schadsoftware auf dem Telefon zu tun ist, rufen Sie die Bank über die offizielle Nummer an und informieren Sie Ihre Kontakte.

Bezug zum Framework Cyber Welfare

Dieser Beitrag arbeitet vor allem an einer Säule – digitales Bewusstsein –, berührt aber alle drei.

SäuleBeitrag dieses Inhalts
BewusstseinEin Tippen auf „Zulassen“ mit konkreten Auswirkungen auf Geld, Arbeit, Beziehungen und Gelassenheit verbinden
KompetenzenDie fünf Ebenen der Folgen unterscheiden und den Hinweis zu unbekannten Quellen als Haltesignal erkennen
Sicheres VerhaltenNur aus dem offiziellen Store installieren und, wenn etwas nicht stimmt, sofort Bank und Kontakte informieren

Referenzstufe: FL2 – Einsteiger. Das ist die Stufe, auf der ein Hinweis des Telefons aufhört, wie ein Hindernis auszusehen, und zu einer Auskunft wird, der man zuhört.

Kurze Checkliste

  • ☐ Ich installiere Apps nur aus dem offiziellen Store meines Geräts
  • ☐ Ich prüfe Sendungen auf der Seite der Händlerin oder des Zustelldienstes, nicht über Links in SMS
  • ☐ Keine App, kein Browser und keine Chat-App darf auf meinem Gerät weitere Apps installieren
  • ☐ Ich weiß, welche Apps die Berechtigung für die Bedienungshilfen haben, und warum
  • ☐ Ich habe eine aktuelle Datensicherung von Fotos und Dokumenten
  • ☐ Die offizielle Nummer meiner Bank ist auch außerhalb des Telefons notiert

Fazit

Eine über einen Link installierte App erzeugt kein „IT-Risiko“. Sie erzeugt ein Telefon, das zurückgesetzt werden muss, eine Abbuchung, die zu beanstanden ist, Nachrichten, die den eigenen Kontakten zu erklären sind, und einige Wochen, in denen man jede Mitteilung mit Misstrauen ansieht.

Die gute Nachricht: Fast alles davon lässt sich mit einer Gewohnheit vermeiden, die allen offensteht – Apps kommen aus dem offiziellen Store, und der Hinweis zu unbekannten Quellen wird als Haltesignal gelesen. Wenn Sie wissen möchten, wo Sie anfangen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz in wenigen Minuten die Punkte, an denen sich Arbeit lohnt.

Frage zum Nachdenken. Wenn Sie morgen eine Nachricht bitten würde, für ein Paket eine App zu installieren – wo würden Sie nachsehen, bevor Sie den Link antippen?

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Verwandte Inhalte

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.