Geklaut, verkauft, genutzt: Der große Deutschlandticket-Betrug

Geklaut, verkauft, genutzt: Der große Deutschlandticket-Betrug

Auf dem 39. Chaos Communication Congress (39C3) sorgte ein Vortrag für besonderes Aufsehen: Unter dem Titel „All my Deutschlandtickets gone“ zeigten Sicherheitsforscher, wie organisierter Betrug das Deutschlandticket-System massiv ausnutzte und warum die Bahn viel zu spät reagierte.

Dreiecksbetrug als Einfallstor

Im Mittelpunkt stand eine Betrugsmasche, die so simpel wie effektiv ist: der sogenannte Dreiecksbetrug.

  1. Sie kauften echte Deutschlandtickets, allerdings mit gestohlenen Bankdaten.
  2. Die Tickets wurden sofort ausgestellt, da viele Verkehrsunternehmen die SEPA-Lastschrift nicht vorab prüften.
  3. Anschließend verkauften die Betrüger die gültigen Tickets über Plattformen wie Telegram zu stark reduzierten Preisen weiter.

Der Schaden: Hunderte Millionen Euro

Allein zwischen Januar und Oktober 2024 entstand ein Schaden von bis zu 267 Millionen Euro. Insgesamt könnte sich der Verlust sogar auf rund eine halbe Milliarde Euro belaufen.

Grund dafür war die Kombination aus sofortiger Ticketausstellung und verzögerter Zahlungsprüfung öffnete Betrügern über Monate hinweg Tür und Tor.

Ein illegaler Shop nutze zudem einen gestohlenen kryptografischen Schlüssel, um Tickets zu signieren, die als echt galten. Die Deutsche Bahn fand später etwa 50.000 solcher Tickets.

Trotz früherer Kenntnis, wurde der Schlüssel erst Wochen später gesperrt. Die Gründe? Beinahe banal:

  • Urlaub
  • Krankheit
  • Fehlende Vertretungsregelungen.

Der Fall zeigt deutlich, dass nicht nur Technik, sondern auch Prozesse und schnelle Reaktionen sind entscheidend, um Betrug im großem Stil zu verhindern.

 

Weitere Blog-Beiträge

27.08.2026

Twitch & Datenschutz: Wer streamt, teilt oft mehr als nur Content

Twitch gehört längst zu den größten Live-Streaming-Plattformen. Doch während Nutzer Streams verfolgen, chatten oder selbst Inhalte übertragen, laufen im Hintergrund zahlreiche Datenflüsse. Besonders durch die…

Mehr lesen
20.08.2026

b-pi sec beim Forum KOMMUNAL 2026: Cybersicherheit ist Führungssache

Vom 25. bis 27. August 2026 bringt das Forum KOMMUNAL in Bingen am Rhein kommunale Entscheiderinnen und Entscheider zusammen, um über aktuelle Herausforderungen und Lösungen…

Mehr lesen
13.08.2026

KI-Kennzeichnung wird Pflicht: Sind Sie ab August 2026 vorbereitet?

Ab dem 02. August 2026 gelten mit dem AI Act neue Transparenzpflichten für den Einsatz von Künstlicher Intelligenz. Unternehmen, Behörden, Verwaltungen und Selbstständige müssen künftig…

Mehr lesen