CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Folgen einer geklonten App: was geschieht, wenn Sie die Kopie statt des Originals installieren

Die Auswirkungen gefälschter Apps beschreiben, was den Daten und dem Telefon zustoßen kann, wenn Sie anstelle der echten App eine Kopie installieren: abgefangene Zugangsdaten, ausgenutzte Berechtigungen, ein Gerät, dem Sie nicht mehr ganz trauen können. Die Folgen einer geklonten App beschreiben dagegen, was der Person zustößt: eine Überweisung, die Sie nie veranlasst haben, ein unangenehmes Telefonat mit Angehörigen, Tage zwischen Bank, technischem Kundendienst und Formularen.

Eine geklonte App ist eine Anwendung, die so gebaut ist, dass sie wie die eines Dienstes aussieht, den Sie kennen – Ihre Bank, ein Paketdienst, eine Behörde –, mit demselben Logo, fast gleichen Farben und einem Namen, der sich in einer Kleinigkeit unterscheidet. Sie existiert nicht, um Ihnen diesen Dienst anzubieten: Sie existiert, um sich geben zu lassen, was Sie dem Original geben würden, also Zugangsdaten, Bestätigungscodes und Berechtigungen auf dem Telefon. Dieser Beitrag erzählt, was danach kommt – ehrlich, ohne zu dramatisieren und ohne zu beschönigen – und zeigt, warum sich fast alles in den wenigen Sekunden vor der Installation entscheidet.

Er vertieft die Empfehlung, die Echtheit einer App prüfen zu lassen, bevor Sie sie installieren.

Ein realistisches Szenario

Jan ist seit einigen Monaten im Ruhestand. Er führt die Kasse des Haushalts, hilft seiner betagten Mutter bei ihren Angelegenheiten und ist seit zwei Jahren Schatzmeister eines Nachbarschaftsvereins: Er sammelt die Beiträge ein, führt die Mitgliederliste und bezahlt die kleinen Ausgaben. Fast alles läuft über das Telefon.

Das alte Smartphone geht kaputt, und Jan kauft ein neues. Noch am selben Abend installiert er die Apps neu, die er benutzt hat, eine nach der anderen, indem er sie im Store nach dem Namen sucht. Bei der Bank tippt er den Namen ein und wählt den ersten Treffer: Das Logo stimmt, die Farben auch. Er sieht nicht nach, wer die App veröffentlicht hat, seit wann es sie gibt, wie viele Menschen sie geladen haben. Es kommt selten vor, aber es kommt vor: Die Prüfungen der Stores halten den größten Teil der Nachahmungen auf, nicht alle und nicht immer sofort.

Die App fragt nach den Zugangsdaten, dann nach einem Code, der per Kurznachricht ankommt, „um das neue Gerät freizuschalten“, und schließlich nach einer Berechtigung namens Bedienungshilfen: eine Funktion, die Menschen mit Schwierigkeiten bei der Bildschirmbedienung helfen soll, die es einer App aber auch erlaubt, zu lesen, was auf dem Bildschirm erscheint, und an Stelle der Nutzerin oder des Nutzers zu handeln. Die Meldung sagt, das sei „für die Sicherheit des Kontos“ nötig. Jan stimmt zu. Die App zeigt einen Wartebildschirm, und dann nichts mehr.

Zwei Tage später ruft die Bank an: Es sind zwei Überweisungen an ein Konto hinausgegangen, das er nicht kennt. Am selben Nachmittag schreibt ihm die Tochter, von seiner Nummer sei eine seltsame Nachricht mit einem Verweis gekommen.

Die Geschichte wäre mit einer falschen App eines Paketdienstes fast identisch verlaufen, angeboten per Kurznachricht, um „eine Lieferung neu zu planen“. Von hier an verteilen sich die Folgen auf fünf Ebenen.

1. Betriebliche Folgen: wenn das Telefon kein sicherer Ort mehr ist

Ein praktisches Beispiel

Die Bank sperrt vorsorglich Konto und Karten. Jan muss die App entfernen, die Bedienungshilfen entziehen und, auf Rat des Kundendienstes, das Telefon auf die Werkseinstellungen zurücksetzen. Das neue Telefon muss von Grund auf neu eingerichtet werden, und für einige Tage kann Jan weder mit der Karte zahlen noch ins Online-Banking. Die Vereinsbeiträge bleiben liegen.

Mögliche Auswirkungen

  • Konto und Karten tagelang gesperrt, auch für die alltäglichen Ausgaben;
  • Telefon, das zurückgesetzt und neu eingerichtet werden muss, mit Apps und Zugängen, die neu anzulegen sind;
  • Codes per Kurznachricht, die nicht als verlässlich gelten können, solange das Gerät nicht wieder sauber ist;
  • Zahlungen und Fristen, die liegen bleiben – eigene und die derer, die auf Sie angewiesen sind;
  • Bedarf an einem zweiten Gerät oder an fremder Hilfe für dringende Vorgänge.

Warum das wichtig ist

Eine geklonte App mit weiten Berechtigungen beschädigt nicht nur ein Konto: Sie macht das Telefon selbst unsicher, also genau das Werkzeug, mit dem Zahlungen und Anmeldungen üblicherweise bestätigt werden. Solange nicht klar ist, was die App getan hat, ist das Gerät kein guter Ausgangspunkt. Welche Schritte in welcher Reihenfolge nötig sind, beschreibt der Beitrag, was tun nach einer gefälschten App.

2. Finanzielle Folgen: wenn der Schaden ein Datum und einen Betrag hat

Ein praktisches Beispiel

Zwei Echtzeitüberweisungen, wenige Minuten auseinander veranlasst, an ein Konto, das auf eine Person lautet, von der Jan nie gehört hat. Einige Tage später entdeckt er zudem einen kostenpflichtigen Dienst, den er nie bestellt hat und der über das Mobilfunkguthaben abgerechnet wird.

Mögliche Auswirkungen

  • nicht autorisierte Überweisungen und Zahlungen;
  • Beträge, die sich nach der Überweisung schwer oder gar nicht zurückholen lassen;
  • Abonnements oder kostenpflichtige Dienste, die ohne Ihr Wissen abgeschlossen wurden;
  • mittelbare Kosten: neue Karten, technische Hilfe, Wege zur Filiale;
  • eine Auseinandersetzung mit der Bank, die Wochen dauern kann.

Warum das wichtig ist

Die Regeln zu nicht autorisierten Zahlungen sehen im Allgemeinen einen Schutz für die Betroffenen vor, doch das Ergebnis ist nicht automatisch: Es hängt davon ab, wie die Dinge abgelaufen sind, wie früh sie gemeldet wurden und wie das Verhalten beider Seiten bewertet wird. Zugangsdaten und Codes selbst in eine App eingegeben zu haben, die echt wirkte, kann die Klärung in die Länge ziehen. Die Bank sofort zu benachrichtigen, über ihre offizielle Rufnummer, ist der Schritt, der am schwersten wiegt.

3. Rechtliche Folgen: wenn das Telefon Daten anderer verwahrt

Ein praktisches Beispiel

Auf Jans Telefon liegen die Mitgliederliste des Vereins mit Namen, Rufnummern und Anschriften sowie die Fotos der Unterlagen, die seine Mutter ihm für eine Angelegenheit anvertraut hat. Die App konnte Bildschirm und Nachrichten mitlesen: Niemand weiß mit Sicherheit, was sie gesehen hat.

Mögliche Auswirkungen

  • die Notwendigkeit, gemeinsam mit dem Verein zu prüfen, ob die Offenlegung der Mitgliederdaten eine Meldung an die zuständige Datenschutzaufsichtsbehörde Ihres Bundeslandes oder eine Benachrichtigung der betroffenen Personen erfordert;
  • eine Anzeige bei der Polizei, oft Voraussetzung für die Klärung mit der Bank und nützlich, um den eigenen Status als geschädigte Person zu belegen;
  • Pflichten und Fristen, die zu erledigen sind, während die Wiederherstellung noch läuft;
  • Rückfragen von Menschen, die Nachrichten in Ihrem Namen erhalten haben.

Warum das wichtig ist

Wenn auf dem Telefon Daten liegen, die andere anvertraut haben, ist eine in Eile installierte App keine reine Privatsache mehr. Auch ein ehrenamtlich getragener Verein verarbeitet personenbezogene Daten und trägt Verantwortung für deren Schutz. Dieser Beitrag ist eine allgemeine Information und ersetzt keine Rechtsberatung. Berührt ein Vorfall personenbezogene Daten Dritter oder strittige Zahlungen, sprechen Sie mit einer fachkundigen Person, mit Ihrer Bank oder mit der oder dem Datenschutzbeauftragten Ihrer Organisation. In Deutschland bündelt das BSI unter bsi.bund.de Hinweise und Hilfestellungen für Verbraucherinnen und Verbraucher; eine Anzeige erstatten Sie über die Onlinewache der Polizei Ihres Bundeslandes.

4. Folgen für den Ruf: wenn die eigene Rufnummer zum Köder wird

Ein praktisches Beispiel

Die App hatte auch Zugriff auf Kontakte und Kurznachrichten. Von Jans Nummer gehen Nachrichten an das gesamte Adressbuch, mit einem Verweis, um „die Fotos vom Vereinsfest anzusehen“. Jemand öffnet ihn. Zwei Mitglieder rufen besorgt an; ein drittes ruft nicht an, antwortet aber von diesem Tag an merklich kühler.

Mögliche Auswirkungen

  • Kontakte, die Betrugsversuche erhalten, die mit Ihrer Nummer unterzeichnet sind;
  • Mitglieder und Bekannte, die sich fragen, ob es klug ist, Ihnen weiterhin die Kasse anzuvertrauen;
  • Erklärungen, die an Dutzende Menschen zu schicken sind;
  • der Eindruck von Unachtsamkeit, auch wenn die Nachahmung bis ins Detail sorgfältig gemacht war.

Warum das wichtig ist

Eine Nachricht von einer bekannten Nummer wird mit weniger Vorsicht geöffnet: Genau das macht sie wirksam. Wer sie erhält, sieht keine betrügerische Person, sondern Jan. Vertrauen baut sich mit Zeit und Offenheit wieder auf, und ein einfacher, ehrlicher Hinweis an die Kontakte, früh geschickt, gehört zur Antwort dazu und ist keine Nebensache.

5. Persönliche Folgen: wenn es die Person selbst trifft

Ein praktisches Beispiel

Jan schläft schlecht. Er kommt sich dumm vor, ausgerechnet er, der seine Mutter immer vor verdächtigen Anrufen gewarnt hatte. Wochenlang zögert er, bevor er irgendeine App öffnet, und bittet seine Tochter, die Vorgänge für ihn zu erledigen.

Mögliche Auswirkungen

  • Scham und Schuldgefühl, oft weit über das hinaus, was tatsächlich geschehen ist;
  • anhaltende Anspannung und das Gefühl, nicht zu wissen, was gesehen wurde;
  • Verlust an Eigenständigkeit: abgeben, was man vorher selbst erledigt hat;
  • Misstrauen gegenüber digitalen Hilfsmitteln, die das Leben vorher erleichtert haben;
  • Spannungen in der Familie, zwischen Vorwürfen und Sorge.

Warum das wichtig ist

Es ist die am wenigsten sichtbare Folge und häufig die dauerhafteste. Es lohnt sich, das deutlich zu sagen: Wenn Ihnen das passiert ist, liegt es nicht an Naivität. Geklonte Apps werden von Menschen gebaut, die sorgfältig untersuchen, was eine App glaubwürdig macht, und die gewöhnliche Augenblicke ausnutzen – etwa ein neues Telefon, das am Abend eingerichtet wird. Prüfen zu lernen dient nicht dazu, sich für die Vergangenheit zu schämen: Es dient dazu, die Freiheit zurückzugewinnen, das Telefon gelassen zu benutzen.

EbeneWas sich ändertWie lange es dauert
BetrieblichKonto und Karten gesperrt, Telefon zurückzusetzen, Vorgänge liegenVon Tagen bis zu einer Woche
FinanziellNicht autorisierte Überweisungen, unerwartete Abbuchungen, Klärung mit der BankWochen, nicht immer rückholbar
RechtlichAnzeige, Bewertungen zu Daten Dritter, gegebenenfalls MeldungenKnappe Fristen, förmliche Pflichten
RufKontakte, die Ihre Nummer getäuscht hat, Vertrauen ist wieder aufzubauenMonate
PersönlichScham, Anspannung, Verlust digitaler EigenständigkeitUnterschiedlich, oft am längsten

Die Kosten, die niemand einrechnet: die Zeit

Geld lässt sich zählen. Zeit sehr viel weniger, und sie ist fast immer der schwerste Posten.

Eine realistische Schätzung, ausgehend davon, wie solche Wiederherstellungen üblicherweise verlaufen:

TätigkeitUngefährer Zeitbedarf
Anruf bei der Bank, Sperre von Konto und Karten, erste Durchsicht der Bewegungen1–3 Stunden
Entfernen der App, Entzug der Berechtigungen und, falls empfohlen, Zurücksetzen des Telefonsvon 2 Stunden bis zu einem Tag
Neuinstallation der Apps aus geprüften Quellen und neue Anmeldungen2–4 Stunden
Wechsel der Passwörter der auf dem Telefon genutzten Konten, von einem anderen Gerät aus1–3 Stunden
Anzeige und Unterlagen für die Klärungein halber Tag, dazu mögliche Nachreichungen
Nachrichten an die Kontakte und Abstimmung mit dem Verein1–3 Stunden
Kontrollen von Konten und Abbuchungen in den folgenden Wochenwiederkehrend

Das sind ungeplante Stunden, gebündelt in Tagen, an denen ohnehin Druck herrscht und an denen das eigene Telefon oft nicht zur Verfügung steht.

Der Vergleich spricht für sich: Zu prüfen, ob eine App echt ist, dauert weniger als eine Minute je App.

Die Folgen einer geklonten App, die andere treffen

Die Folgen einer geklonten App bleiben selten bei der Person, die sie installiert hat.

  • Angehörige erhalten glaubwürdige Nachrichten in Ihrem Namen und sind die Ersten, die Ihnen in den Tagen der Wiederherstellung helfen müssen.
  • Mitglieder oder Kolleginnen und Kollegen sehen Daten offengelegt, die sie Ihnen anvertraut hatten, und erhalten Betrugsversuche von Ihrer Nummer.
  • Menschen, deren Angelegenheiten Sie führen, wie Jans Mutter, stehen mit offengelegten Unterlagen da, ohne selbst etwas getan zu haben.
  • Wer den Verweis öffnet, den er von Ihnen bekommen hat, riskiert, dieselbe Geschichte auf dem eigenen Telefon zu wiederholen.

Das ist der Grund, warum im Framework Cyber Welfare persönliche Sicherheit nicht als Privatsache gilt: Jede geprüfte App schützt auch die Menschen, die in Ihrem Adressbuch und in Ihren Unterlagen vorkommen.

Der Bezug zur Empfehlung

All diese Folgen gehen von derselben Stelle aus: von einer App, die installiert wurde, ohne nachzusehen, wer sie veröffentlicht hat.

Nicht von einem alten Telefon, nicht von fehlenden Kenntnissen. Von einer Suche nach dem Namen und vom ersten Treffer, in einem Augenblick der Routine rasch angetippt.

Die Empfehlung R25 bittet darum, genau diese automatische Bewegung zu unterbrechen: von der offiziellen Website des Dienstes ausgehen und ihrem Verweis in den Store folgen, dann Anbieter, genauen Namen, Geschichte und Verbreitung der App prüfen. Nur aus offiziellen Stores zu laden ist der erste Filter und wird das Thema einer eigenen Empfehlung sein. Zu prüfen, ob die App die echte ist, ist der zweite, und er hat im Szenario gefehlt. Die Prüfungen, mit denen App-Stores Apps prüfen, sind eine wertvolle Hilfe, keine unbedingte Garantie; wie Nachahmungen gebaut werden, zeigt der Beitrag über geklonte und gefälschte Apps.

Wie Sie das Risiko senken

  1. Gehen Sie von der offiziellen Website des Dienstes aus oder von den Hinweisen, die Sie in der Filiale erhalten haben, und nutzen Sie deren Verweis, um im Store zur App zu gelangen, statt sie nach dem Namen zu suchen.
  2. Prüfen Sie den Anbieter: Er muss dem Namen des Dienstes entsprechen, nicht einer Abwandlung und keinem beliebigen Namen.
  3. Sehen Sie sich genauen Namen, Veröffentlichungsdatum und Zahl der Installationen an: Die App einer Bank oder eines bundesweit tätigen Zustellers hat in der Regel Jahre an Geschichte und eine sehr weite Verbreitung.
  4. Wägen Sie die verlangten Berechtigungen ab: Eine Bank-App hat keinen Grund, „aus Sicherheitsgründen“ die Bedienungshilfen zu verlangen. Zur Orientierung hilft die Empfehlung, App-Berechtigungen prüfen.
  5. Installieren Sie keine Apps aus Verweisen in Kurznachrichten, E-Mails oder Chats, auch wenn sie vom Zusteller zu kommen scheinen: Öffnen Sie den Store oder die offizielle Website selbst.
  6. Halten Sie die offizielle Rufnummer der Bank griffbereit, auf einem Zettel oder an einem anderen Ort als dem Telefon, um sofort anrufen zu können.
  7. Wenn nach der Installation etwas nicht stimmt, helfen die Anzeichen einer gefälschten App bei der Einschätzung, ob Handeln angebracht ist.

Bezug zum Framework Cyber Welfare

Dieser Beitrag arbeitet vor allem an dem, was das Framework digitales Bewusstsein nennt: den Zusammenhang zwischen einer schnellen Geste und ihren sehr konkreten Folgen zu sehen.

SäuleBeitrag dieses Inhalts
BewusstseinEine schnelle Geste, etwa das Antippen des ersten Treffers im Store, mit konkreten Wirkungen auf Geld, Daten und Beziehungen verbinden
KompetenzenDie fünf Ebenen der Folgen unterscheiden und wissen, welche Prüfungen vor der Installation anstehen
Sicheres VerhaltenJede App prüfen, die Zugangsdaten oder Zahlungen verlangt, und die Bank sofort benachrichtigen, wenn etwas nicht stimmt

Referenzstufe: FL2 – Einsteiger. Das ist die Stufe, auf der eine Prüfung von wenigen Sekunden aufhört, wie eine Formalität zu wirken, und zu einer begründeten Entscheidung wird.

Kurze Checkliste

  • ☐ Wenn ich die App der Bank oder eines wichtigen Dienstes installiere, gehe ich von der offiziellen Website aus
  • ☐ Vor der Installation sehe ich den Namen des Anbieters nach
  • ☐ Bei Apps, die Zugangsdaten verlangen, prüfe ich Veröffentlichungsdatum und Zahl der Installationen
  • ☐ Ich gewähre die Bedienungshilfen keiner App, die keinen erkennbaren Grund dafür hat
  • ☐ Ich installiere keine Apps aus Verweisen in Kurznachrichten, E-Mails oder Chats
  • ☐ Die offizielle Rufnummer meiner Bank habe ich auch außerhalb des Telefons notiert

Fazit

Eine geklonte App erzeugt kein „IT-Risiko“. Sie erzeugt ein gesperrtes Konto, Geld, das vielleicht nicht zurückkommt, Erklärungen gegenüber Angehörigen und Bekannten und eine Zeit, in der das Telefon mit Unbehagen benutzt wird.

Die gute Nachricht ist, dass sich der größte Teil dieser Folgen mit einer Gewohnheit vermeiden lässt, die allen offensteht: vor der Installation einer App, die Zugangsdaten oder Zahlungen verlangt, nachsehen, wer sie veröffentlicht hat, und über die offizielle Website dorthin gelangen. Wenn Sie wissen möchten, wo Sie anfangen sollen, hilft die Selbstbewertung der digitalen Resilienz dabei, in wenigen Minuten die Punkte zu sehen, an denen sich Arbeit lohnt.

Frage zum Nachdenken. Wenn Sie morgen die App Ihrer Bank auf einem neuen Telefon neu installieren müssten: Wo würden Sie anfangen, und was würden Sie ansehen, bevor Sie auf „Installieren“ tippen?

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

  • Digitale Signatur – woran sich belegen lässt, dass eine App von dem angegebenen Anbieter stammt
  • Open-Source-Software – was es bedeutet, wenn der Quelltext einer Anwendung offen einsehbar ist

Verwandte Inhalte

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.