Sie überweisen Geld, geben Ihre TAN ein, alles sieht normal aus und trotzdem landet Ihr Geld auf einem fremden Konto in Malta oder Dubai.
Willkommen im Alltag eines Man-in-the-Middle-Angriffs. Kein Hollywood-Hacker mit Kapuzenpulli, sondern ein unsichtbarer Mitleser, der sich zwischen Sie und Ihre Bank schaltet, ohne dass Sie es merken. Und genau diese Unsichtbarkeit macht MITM-Angriffe zu einem der gefährlichsten und rechtlich spannendsten Themen im Bankrecht.
Was ist ein Man-in-the-Middle-Angriff überhaupt?
Stellen Sie sich vor, Sie schreiben einen Brief an Ihre Bank. Ein Fremder fängt den Brief ab, liest ihn, schreibt ihn vielleicht sogar um und schickt ihn dann weiter, als wäre nichts gewesen. Ihre Bank antwortet, der Fremde liest auch diese Antwort mit, leitet sie an Sie weiter. Beide Seiten glauben, direkt miteinander zu sprechen. In Wahrheit sitzt jemand mittendrin und zieht die Fäden.
Genau das passiert bei einem Man-in-the-Middle-Angriff (MITM), nur eben digital und in Echtzeit. Der Angreifer schaltet sich unbemerkt in die Kommunikation zwischen Ihnen und Ihrer Bank, Ihrem Online-Shop oder Ihrem E-Mail-Postfach. Er liest mit, manipuliert Daten oder fängt Zugangsdaten und TANs ab, während Sie den ganzen Vorgang für völlig normal halten.
Die gängigsten Tricks der Angreifer
MITM ist kein einzelner Trick, sondern ein ganzer Werkzeugkasten. Die häufigsten Varianten, die mir auch in meiner Kanzlei regelmäßig begegnen:
Gefälschtes WLAN. Ein Hotspot mit dem Namen „Café_Free_WiFi“ oder „Bahnhof_Gratis_Internet“ wirkt harmlos. Tatsächlich gehört er dem Angreifer, der ab dem Moment Ihrer Verbindung den kompletten Datenverkehr mitschneidet.
DNS-Manipulation. Sie tippen die korrekte Internetadresse Ihrer Bank ein und landen aber auf einer gefälschten Kopie, weil im Hintergrund die Adressauflösung manipuliert wurde. Optisch ist die Seite kaum vom Original zu unterscheiden.
SSL-Stripping. Eigentlich soll das kleine Schloss-Symbol im Browser Sicherheit signalisieren. Angreifer zwingen die Verbindung jedoch von verschlüsseltem HTTPS auf unverschlüsseltes HTTP herunter und lesen fortan im Klartext mit.
Quishing und Vishing als Türöffner. Besonders perfide: In vielen Fällen beginnt der Angriff gar nicht technisch, sondern menschlich. Ein Anruf, angeblich von der Bank, oder ein QR-Code in einer E-Mail führt das Opfer dazu, selbst eine „Sicherheitsfreigabe“ zu erteilen. In Wahrheit bestätigt der Kunde damit eine Transaktion, die der Angreifer in Echtzeit im Hintergrund initiiert hat. Die Zwei-Faktor-Authentifizierung wird so ausgehebelt, ohne dass sie technisch geknackt werden musste.
Warum MITM so schwer zu erkennen ist
Das Perfide an MITM-Angriffen: Für das Opfer läuft alles wie gewohnt. Die Login-Seite sieht aus wie immer. Die App fordert eine TAN an wie immer. Erst der Kontoauszug am nächsten Tag zeigt, dass etwas grundlegend schiefgelaufen ist. Genau dieser Umstand ist es, der später vor Gericht zum zentralen Streitpunkt wird.
Die rechtliche Dimension: Wer haftet, wenn der Mann in der Mitte zuschlägt?
Nach einem erfolgreichen MITM-Angriff auf ein Bankkonto stellt sich immer dieselbe Frage: Haftet die Bank oder bleibt der Kunde auf dem Schaden sitzen?
Banken berufen sich nach § 675v BGB gerne auf grobe Fahrlässigkeit des Kunden, wenn dieser eine TAN eingegeben oder eine Transaktion freigegeben hat. Die Argumentation klingt zunächst plausibel: Wer selbst bestätigt, ist doch selbst schuld, oder?
So einfach ist es nicht. Die Rechtsprechung zu Phishing- und Spoofing-Fällen, teils mit Vorlagefragen bis zum EuGH stellt zunehmend klar: Auch Banken trifft eine Pflicht, ihre Systeme so auszugestalten, dass Kunden vor genau solchen Echtzeit-Manipulationen geschützt werden. Wenn eine Bank etwa keine ausreichenden Warnhinweise bei ungewöhnlichen Transaktionsmustern implementiert oder veraltete Authentifizierungsverfahren einsetzt, die technisch bekanntermaßen anfällig für MITM-Angriffe sind, verschiebt sich die Haftung.
Entscheidend ist immer der Einzelfall:
- Wie professionell war der Angriff? Ein täuschend echt nachgebautes Online-Banking-Portal ist etwas anderes als eine offensichtlich schlecht gefälschte E-Mail mit Rechtschreibfehlern.
- Welche Warnhinweise gab die Bank? Musste der Kunde erkennen können, dass etwas nicht stimmt?
- Wie hat die Bank selbst reagiert? Wurde der Betrug schnell erkannt und die Transaktion gestoppt, oder ließ man Stunden verstreichen?
- Welches Authentifizierungsverfahren kam zum Einsatz? Manche Verfahren gelten technisch als besonders anfällig für Echtzeit-Abfangangriffe.
Diese Fragen entscheiden am Ende, ob der Bank ein Organisationsverschulden vorzuwerfen ist und ob der Kunde sein Geld zurückbekommt.
Aktuelles Beispiel aus der Praxis: OLG Oldenburg zur E-Mail-Kontodaten-Falle
Wie schnell aus einer scheinbar harmlosen Bitte per E-Mail ein handfester Rechtsstreit werden kann, zeigt ein aktueller Beschluss des OLG Oldenburg vom 17.04.2026 (Az. 5 U 89/25), mit dem eine Berufung nach § 522 Abs. 2 ZPO als offensichtlich aussichtslos zurückgewiesen wurde.
Der Fall: Für eine Zahlung war ursprünglich ein anderer Übermittlungsweg vereinbart. Dann meldete sich für den späteren Beklagten handelnd seine Tochter per E-Mail beim Verkäufer und bat sinngemäß darum, „alles Weitere“ doch einfach per E-Mail zukommen zu lassen, da der Vater ohnehin schon zahlen wolle. Der Verkäufer übermittelte daraufhin seine Kontodaten per E-Mail. Ein klassisches Einfallstor, denn genau auf diesem Weg werden Zahlungsdaten von Angreifern besonders häufig abgefangen und unbemerkt manipuliert, etwa durch Umbiegen der IBAN. Das Geld kam nicht beim eigentlich Berechtigten an. Der Beklagte verweigerte daraufhin die nochmalige Zahlung und berief sich darauf, der Verkäufer habe seine Kontodaten pflichtwidrig unverschlüsselt per E-Mail versendet.
Sowohl das Landgericht Oldenburg als auch im Berufungsverfahren das OLG Oldenburg gaben dem Beklagten nicht recht. Zwei Aspekte sind dabei besonders lehrreich:
- Verursachungsbeitrag schlägt Verschuldensfrage. Der Senat stellte klar, dass selbst eine abweichende rechtliche Bewertung der Frage, wer für die Versandmethode der Kontodaten verantwortlich war, dem Beklagten nicht half, weil er die Kausalität einer etwaigen Pflichtverletzung des Verkäufers nicht beweisen konnte. Es reicht eben nicht, auf einen unsicheren Kommunikationsweg zu verweisen, wenn man selbst nicht nachweisen kann, dass genau dieser Weg den Schaden verursacht hat.
- Wer den unsicheren Kanal eröffnet, trägt das Risiko. Nach Auffassung des Gerichts war es gerade die E-Mail der Tochter, die den Versand der Kontodaten per E-Mail erst veranlasst hat. Ein eindeutiger Wortlaut, an dem eine spätere Umdeutung als „bloße Nachfrage zu Zahlungsmodalitäten“ scheiterte.
Für Mandate mit MITM-Bezug ist diese Entscheidung ein anschauliches Beispiel dafür, wie genau Gerichte hinschauen, wer den ursprünglich vereinbarten, sichereren Kommunikationsweg verlassen und damit die Tür für Manipulation geöffnet hat und dass die bloße Behauptung einer Pflichtverletzung ohne Kausalitätsnachweis vor Gericht nicht trägt. Genau dieselbe Logik begegnet uns regelmäßig bei der Frage, ob eine Bank oder ein Kunde für die Nutzung eines angreifbaren Kommunikations- oder Freigabewegs verantwortlich zu machen ist.
Was Sie tun sollten, wenn Sie betroffen sind
Wenn Sie den Verdacht haben, Opfer eines Man-in-the-Middle-Angriffs geworden zu sein, zählt jede Stunde:
- Bank sofort informieren und die Sperrung von Karten, Zugängen und laufenden Transaktionen verlangen.
- Anzeige bei der Polizei erstatten. Das ist für spätere zivilrechtliche Ansprüche oft eine wichtige Grundlage.
- Alle Kommunikation dokumentieren: Screenshots, E-Mails, Anrufprotokolle, WLAN-Namen, Uhrzeiten.
- Nicht vorschnell eine „grobe Fahrlässigkeit“ unterschreiben oder anerkennen, auch wenn die Bank das gerne so formuliert.
- Anwaltlich prüfen lassen, ob die Bank ihre eigenen Sicherheitspflichten eingehalten hat.
Wir haben in den letzten Jahren zahlreiche Mandantinnen und Mandanten begleitet, deren Konten über Vishing, Quishing oder klassische MITM-Szenarien geplündert wurden. In vielen Fällen zeigte sich: Die vorschnelle Berufung der Bank auf grobe Fahrlässigkeit hielt einer genauen rechtlichen Prüfung nicht stand.
Fazit: Unsichtbar, aber nicht unangreifbar
Ein Man-in-the-Middle-Angriff lebt davon, dass er nicht auffällt. Genau deshalb ist er so gefährlich. Und daher ist es so wichtig, nach einem Vorfall nicht vorschnell die alleinige Schuld bei sich selbst zu suchen. Die technische Raffinesse dieser Angriffe verschiebt die Verantwortung häufig ein gutes Stück in Richtung der Banken, die ihre Systeme entsprechend absichern müssen.
Sind Sie betroffen oder unsicher, ob Ihr Fall Aussicht auf Erfolg hat? Melden sie sich gern. Ich prüfe Ihren Fall und sagen Ihnen ehrlich, wo Sie stehen.