«Multirail Fraud» setzt Banken unter Druck

Die Digitalisierung des Zahlungsverkehrs macht Überweisungen schneller und komfortabler. Davon profitieren allerdings auch Kriminelle. Instant Payments, künstliche Intelligenz (KI) und professionell organisierte Betrugsangebote im Darknet verändern nach Einschätzung von Andreas Dietrich die Bedrohungslage grundlegend.

Laut dem Professor der Hochschule Luzern spricht man dabei von «Multirail Fraud»: Statt nur eine Kreditkarte, ein Bankkonto oder einen einzelnen Zahlungskanal anzugreifen, versuchen Kriminelle, mehrere Systeme miteinander zu kombinieren und möglichst die gesamte Kundenbeziehung zu übernehmen.

Milliardenschaden im Europäischen Wirtschaftsraum

Die Europäische Bankenaufsichtsbehörde (EBA) meldet in ihrem Report on Payment Fraud 2025 für den Europäischen Wirtschaftsraum Betrugsverluste in der Höhe von 4,2 Milliarden Euro (+17 Prozent gegenüber dem Vorjahr). Die grössten Schadenposten entfallen auf Überweisungen mit 2,5 Milliarden Euro (+16 Prozent) und Kartenzahlungen mit 1,3 Milliarden (+29 Prozent).

Knapp drei Viertel des Schadenvolumens bei Kreditüberweisungen entstehen bei Fällen, in denen der Zahler manipuliert wird. Bei diesen sogenannten APP-Betrugsfällen (Authorised Push Payment Fraud) knacken Kriminelle nicht zwingend die technischen Sicherheitssysteme einer Bank. Stattdessen manipulieren sie ihre Opfer mittels Social Engineering so lange, bis diese eine Überweisung selbst autorisieren. Hinzu kommen Phishing und sogenannte Account Takeovers.

Fast 65'000 Cybermeldungen in der Schweiz

Dass die Bedrohung auch hierzulande zunimmt, zeigten die Zahlen des Bundesamts für Cybersicherheit (BACS). Im vergangenen Jahr gingen dort 64'733 freiwillige Meldungen zu Cybervorfällen ein, rund 3 Prozent mehr als im Vorjahr. Betrugsversuche waren mit Abstand die häufigste Kategorie. Rund 90 Prozent der Meldungen stammten von Privatpersonen.

Die tatsächliche Zahl dürfte deutlich höher liegen. Dietrich verweist je nach Betrugsart auf Schätzungen, wonach drei- bis zehnmal mehr Fälle auftreten könnten, als offiziell gemeldet werden. 

«Betrug als Service»

KI verschärft das Problem. Damit lassen sich glaubwürdige Phishing-Seiten und personalisierte Nachrichten mit deutlich geringerem Aufwand erstellen. KI-generierte Stimmen und Videos ermöglichen zudem neue Formen des Social Engineering, bei denen bekannte Personen nachgeahmt werden können.

Gleichzeitig hat sich Cyberkriminalität professionalisiert. Im Darknet werden unter dem Schlagwort «Fraud-as-a-Service» komplette Dienstleistungen angeboten – von Phishing-Kits und Malware über gestohlene Zugangsdaten bis zu Geldwäsche-Diensten. Täter benötigen damit nicht mehr zwingend grosse technische Fähigkeiten, sondern könnten auf eine arbeitsteilige kriminelle Infrastruktur zurückgreifen.

Ein Angriff auf das gesamte Kundenvermögen

Wie gefährlich die Kombination verschiedener Zahlungskanäle werden kann, zeigt Dietrich anhand eines möglichen Angriffs: Ein Kunde landet auf einer gefälschten E-Banking-Seite und gibt dort seine Zugangsdaten ein. Anschliessend registrieren die Täter neue Geräte, ändern Mobiltelefonnummer und Authentifizierungsverfahren, erhöhen Zahlungslimiten oder übernehmen den Twint-Zugang.

Erst danach beginnt der eigentliche Geldabfluss. Die Kriminellen können Beträge über Instant Payments transferieren, über Twint verschieben und weitere Kanäle nutzen. «Das Ziel ist also nicht mehr ‹nur› der Betrug einzelner Transaktionen», schreibt Dietrich. Vielmehr werde versucht, «das gesamte Vermögen eines Kunden möglichst schnell abzuziehen».

Instant Payments verschärfen dabei den Zeitdruck. Überweisungen werden innerhalb weniger Sekunden ausgeführt. Den Banken bleibt entsprechend wenig Zeit, um verdächtige Transaktionen zu erkennen und einzugreifen.

Banken sehen häufig nur einen Teil

Ein Schwachpunkt liegt nach Einschätzung des Experten in der Organisation der Betrugsabwehr. Viele Banken verfügen zwar über leistungsfähige Systeme, diese betrachten die verschiedenen Zahlungskanäle aber häufig getrennt.

Kredit- und Debitkarten profitieren beispielsweise von etablierten internationalen Netzwerken und Fraud-Services. Im Bereich klassischer Kontoüberweisungen und Instant Payments seien vergleichbare Möglichkeiten bislang deutlich weniger entwickelt. Das stelle insbesondere kleinere und mittlere Banken vor Herausforderungen.

Dietrich nennt als mögliche Lösung eine zentralen «Customer Risk Engine», der das Verhalten eines Kunden über sämtliche Kanäle hinweg analysiert. Wird beispielsweise im E-Banking die Mobiltelefonnummer geändert, könnte dies automatisch auch bei Twint als Risikosignal berücksichtigt werden. Solche Verknüpfungen fehlten bei vielen Instituten bislang weitgehend.

Schweizer Finanzplatz reagiert

Das Problem ist inzwischen auch auf Branchenebene angekommen. Am Swiss Anti-Fraud Summit von Schweizerischer Bankiervereinigung und SIX wurde das Phänomen «Multirail Fraud» thematisiert. Diskutiert wird unter anderem die Entwicklung eines netzwerkübergreifenden Risiko-Scores.

Für Twint und Account-to-Account-Zahlungen werden laut Dietrich bereits auf Netzwerkdaten basierende Risiko-Scores analysiert, entwickelt und pilotiert. Sie sollen Banken zusätzliche Informationen liefern, um verdächtige Zahlungen besser beurteilen zu können.

Das Problem reicht allerdings über die Banken hinaus. Viele Angriffe beginnen auf Suchmaschinen, Online-Marktplätzen oder sozialen Netzwerken. Eine Analyse der Lloyds Banking Group zeigt, dass im Jahr 2023 68 Prozent aller Online-Einkaufsbetrugsfälle ihren Ursprung auf Facebook oder Instagram haben. Banken bilden damit häufig lediglich das letzte Glied in der Angriffskette, während der eigentliche Betrug bereits deutlich früher vorbereitet wird. 

«Nur die Banken?»

Dietrich stellt deshalb die grundsätzliche Frage: «Wer trägt die Verantwortung, wenn ein Angriff auf einer Plattform beginnt, über einen Telekommunikationsanbieter weitergeführt wird und schliesslich im Zahlungsverkehr endet? ‹Nur› die Banken?»

Seine Antwort läuft auf eine gemeinsame Abwehr hinaus. Banken, Zahlungsdienstleister, Plattformbetreiber, Technologiekonzerne und Telekomunternehmen müssten enger zusammenarbeiten und Informationen austauschen. Gerade kleinere und mittlere Institute könnten von gemeinsamen Netzwerkdaten profitieren.

Wer haftet wofür?

Auch die Haftungsfrage dürfte damit stärker in den Vordergrund rücken. Grossbritannien hat für bestimmte APP-Betrugsfälle bereits verbindliche Erstattungsregeln eingeführt. In der Schweiz fehlen bislang vergleichbare Regeln. Dietrich erwartet, dass mit steigenden Fallzahlen auch hierzulande die Diskussion darüber zunehmen wird, welche Sicherheitsmassnahmen und welchen Schutz Bankkunden künftig erwarten können.

Der Handlungsdruck dürfte jedenfalls steigen. «Multirail Fraud verändert die Spielregeln der Betrugsbekämpfung», lautet Dietrichs Fazit. Betrüger planten ihre Angriffe längst kanalübergreifend, während zahlreiche Schutzmechanismen weiterhin innerhalb einzelner Zahlungssysteme arbeiteten.