Konten auf Vorrat: Wie Fake-Identitäten zur Ware werden

In Indien fand die Polizei 513.847 verkaufte Gmail-Zugangsdaten. Das Geschäftsmodell ist auch in Deutschland und Österreich angekommen – wie Konten, Nummern und Daten zur Ware werden.

Woran erkennt man ein gefälschtes Profil in sozialen Netzwerken? Antworten finden Sie im Leitfaden Fake-Profile erkennen.

Stand: 15. September 2026

In Indien hat die Polizei diese Woche eine Liste mit 513.847 Gmail-Zugangsdaten sichergestellt. Laut den Ermittlern wurden die Konten angelegt, abgesichert und paketweise verkauft – unter anderem an jemanden, der damit falsche Bombendrohungen verschickte. Das klingt weit weg, ist es aber nicht. Im Oktober 2025 haben Ermittler unter österreichischer Beteiligung einen Dienst zerschlagen, über den laut Europol Millionen Fake-Konten entstanden sind – allein in Österreich werden ihm mehr als 1.700 Betrugsfälle zugerechnet. In Deutschland haben BKA und Generalstaatsanwaltschaft Frankfurt im Mai 2026 bereits zum zweiten Mal den Marktplatz „Crimenetwork“ abgeschaltet, auf dem unter anderem gestohlene Daten und gefälschte Dokumente gehandelt wurden.

Eine Verbindung zwischen diesen Fällen ist nicht bekannt. Sie zeigen aber dasselbe Prinzip: Wer ein Konto anlegt, und wer es später benutzt, sind oft nicht dieselbe Person. Und dieses Prinzip spielt auch bei den Drohmail-Wellen eine Rolle, die Schulen und Bahnhöfe in Österreich und Deutschland seit 2024 immer wieder lahmlegen – auch wenn dort bisher nicht öffentlich bekannt ist, über welche Konten die Mails liefen.

Eine Liste mit 513.847 Einträgen

Ausgangspunkt in Indien war eine einzelne Mail. Am 10. September ging bei der Landesregierung von Gujarat eine Drohung ein, Regierungsgebäude in die Luft zu sprengen; laut Polizei richtete sie sich auch gegen Länder, die beim BRICS-Gipfel wenige Tage später in Neu-Delhi mit Indien zusammenarbeiteten. Die Drohung war falsch. Die Spur führte die Ermittler aber zu zwei Männern in den Bundesstaaten Bihar und Jharkhand, die festgenommen wurden.

Beim mutmaßlichen Hauptbeschuldigten fand die Polizei die Liste mit den Zugangsdaten. Vivek Bheda, leitender Beamter der Cyberkriminalitätseinheit, wird in indischen Medien damit zitiert, der Mann habe mehr als 500.000 Gmail-Adressen samt Passwörtern angelegt und verkauft. Gegenüber Reuters sagte Bheda, einer der Festgenommenen habe mit einem Käufer in Bangladesch in Kontakt gestanden, der die Konten in Paketen erworben und teils in Kryptowährung bezahlt habe, um damit die Drohmails zu verschicken. Laut IANS vermutet die Polizei, die Liste sei auch für andere Cyberkriminalität gedacht gewesen – ein Verdacht, kein Befund.

Alle Details stammen bisher von der Polizei, die Festgenommenen gelten als unschuldig. Laut Reuters wollen die Ermittler nun auch Google befragen und Änderungen verlangen, damit sich die Schutzmechanismen nicht mehr umgehen lassen. Eine Stellungnahme von Google lag der Agentur zunächst nicht vor.

Die Absicherung gleich mitgeliefert

Ein Detail beschäftigt die Ermittler laut Reuters besonders: Jedes der gefälschten Konten war mit Zwei-Faktor-Authentifizierung ausgestattet. Eigentlich soll diese Funktion verhindern, dass Fremde ein Konto übernehmen, selbst wenn sie das Passwort kennen. Wie das Netzwerk sie in dieser Menge einrichten konnte, ist laut Reuters Teil der Ermittlungen.

Indische Regionalmedien liefern einen Anhaltspunkt. Demnach erzeugte der Hauptbeschuldigte auch sogenannte Seed-Codes für Authentifizierungs-Apps und verkaufte sie mit. Ein solcher Code ist der geheime Schlüssel, aus dem eine App die wechselnden sechsstelligen Anmeldezahlen berechnet – wer ihn hat, kann die Zahlen auf jedem beliebigen Gerät erzeugen. Die Absicherung war nach dieser Darstellung also kein Hindernis für die Käufer, sondern Teil der Lieferung. Zwei-Faktor-Schutz sichert den Zugang zu einem Konto. Wer dahintersteht, sagt er nicht.

Ein Dienst für Betrüger in ganz Europa

Am 10. Oktober 2025 durchsuchten Ermittler in Lettland 26 Objekte. Die Operation mit dem Namen „SIMCARTEL“ richtete sich gegen einen Onlinedienst, der Telefonnummern aus mehr als 80 Ländern anbot. Kunden konnten damit laut Europol Fake-Konten bei sozialen Netzwerken und Kommunikationsplattformen anlegen und für Straftaten nutzen, ohne ihre wahre Identität und ihren Standort preiszugeben. Sichergestellt wurden rund 1.200 sogenannte SIM-Boxen mit etwa 40.000 aktiven SIM-Karten sowie fünf Server, insgesamt gab es sieben Festnahmen.

Beteiligt waren Ermittler unter anderem aus Österreich, Estland und Lettland. Sie ordneten dem Netzwerk mehr als 1.700 Betrugsfälle in Österreich und 1.500 in Lettland zu; der Schaden liegt laut Europol allein in Österreich bei rund 4,5 Millionen Euro. Genannt wurden Betrug auf Gebrauchtwarenplattformen, die Tochter-Sohn-Masche, Investmentbetrug, Fake-Shops, gefälschte Bankseiten und falsche Polizisten – also genau jene Maschen, vor denen wir laufend warnen. Nach damaligem Stand der Ermittlungen sollen über den Dienst mehr als 49 Millionen Konten entstanden sein. Öffentliche Fallzahlen gibt es nur für Österreich und Lettland; ob und wie stark auch Menschen in Deutschland betroffen waren, geht aus der Europol-Mitteilung nicht hervor.

Drei Fälle, ein Prinzip

Was die Ermittler in Indien, Österreich und Deutschland angeben.

Indien, September 2026

Netzwerk in Gujarat

  • AngebotenFertige Gmail-Konten samt Passwort und Anmeldecodes
  • UmfangListe mit 513.847 Zugangsdaten
  • Genutzt fürFalsche Bombendrohungen – weitere Zwecke nur vermutet
  • StandZwei Festnahmen, Angaben der Polizei

Lettland und Österreich, Oktober 2025

Operation SIMCARTEL

  • AngebotenTelefonnummern zum Anlegen von Konten
  • UmfangLaut Ermittlern mehr als 49 Millionen Konten
  • Genutzt fürBetrug – allein in Österreich über 1.700 Fälle, rund 4,5 Mio. Euro Schaden
  • StandSieben Festnahmen, Angaben von Europol

Deutschland, Mai 2026

Marktplatz „Crimenetwork“

  • AngebotenUnter anderem gestohlene Daten, gefälschte Dokumente, Drogen
  • UmfangNeuauflage mit über 22.000 Nutzern und mehr als 100 Verkäufern
  • KundschaftLaut BKA überwiegend aus dem deutschsprachigen Raum
  • StandMutmaßlicher Betreiber festgenommen, Angaben von BKA und ZIT

Einer stellt Konten, Nummern oder Daten bereit – andere begehen damit die Taten.

Zwischen den drei Fällen ist keine Verbindung bekannt. Alle Angaben stammen von Ermittlungsbehörden, Urteile liegen nicht vor.

Warum eine Telefonnummer so viel wert ist

Auf den ersten Blick haben die beiden Fälle wenig gemeinsam: hier fertige Mailkonten, dort Telefonnummern. Der Zweck ist aber derselbe. Viele Plattformen verlangen bei der Anmeldung eine Telefonnummer oder eine zusätzliche Bestätigung – gerade um zu verhindern, dass jemand massenhaft Konten anlegt. Wer diese Hürde als Dienstleistung zukaufen kann, braucht dafür weder die eigene Nummer noch den eigenen Namen.

Genau das macht solche Angebote für Kriminelle interessant, die selbst keine Technik betreiben wollen. Die Betreiber von SIMCARTEL haben laut Europol eine Infrastruktur bereitgestellt, die Täter auf der ganzen Welt nutzen konnten. Wer am Ende auf einer Gebrauchtwarenplattform einen Käufer abzockt, muss mit den Leuten hinter den SIM-Boxen nie etwas zu tun gehabt haben. Für die Opfer wiederum sieht das Konto aus wie jedes andere.

Der Marktplatz für den deutschsprachigen Raum

Wie selbstverständlich solche Zulieferungen geworden sind, zeigt ein deutscher Fall. „Crimenetwork“ galt laut BKA als größter deutschsprachiger Online-Marktplatz der sogenannten Underground Economy und war viele Jahre aktiv. Gehandelt wurde unter anderem mit gestohlenen Daten, Drogen und gefälschten Dokumenten, die Kundschaft kam laut BKA überwiegend aus dem deutschsprachigen Raum. Als die Plattform im Dezember 2024 abgeschaltet wurde, waren mehr als 100.000 Nutzer registriert.

Lange hielt die Pause nicht. Wenige Tage später soll ein 35-jähriger Deutscher eine Neuauflage aufgebaut haben, die zuletzt mehr als 22.000 Nutzer und über 100 Verkäufer zählte; die sichergestellten Daten lassen laut BKA auf mehr als 3,6 Millionen Euro Umsatz schließen. Im Mai 2026 wurde auch sie abgeschaltet und der mutmaßliche Betreiber auf Mallorca festgenommen. Ob dort auch fertige Konten angeboten wurden, geht aus den Mitteilungen nicht hervor. Das BKA beschreibt solche Plattformen aber allgemein als Teil einer arbeitsteiligen Schattenwirtschaft, in der gestohlene Daten und Identitäten ebenso zu kaufen sind wie Dienstleistungen für Cyberstraftaten. Wer betrügen will, muss nicht alles selbst können.

Drohmails an Schulen und Bahnhöfe

Der zweite Anknüpfungspunkt liegt näher an der Drohung aus Gujarat. Seit Herbst 2024 gehen in Österreich und Deutschland immer wieder falsche Bombendrohungen per E-Mail ein, mit teils enormem Aufwand für Polizei, Schulen und Verkehrsbetriebe. Allein von den ersten fünf Drohungen gegen Bahnhöfe im Herbst 2024 waren laut ÖBB rund 450 Züge betroffen. Im Mai 2025 zählte das Innenministerium binnen drei Tagen mehr als 50 Drohungen, in Baden-Württemberg gingen an einem einzigen Tag 180 gleichlautende Mails an Schulen ein.

Mimikama-Club - Communitybereich fuer Steady-Unterstuetzer:innen

Drohmail-Wellen in Österreich und Deutschland

Eine Auswahl dokumentierter Serien und Ermittlungen.

Herbst 2024

27 anonyme Drohungen per E-Mail in ganz Österreich, vor allem gegen Bahnhöfe, später auch gegen Schulen und Einkaufszentren.

Dezember 2024

Drohmails gegen 16 Schulen in St. Pölten. Laut Ermittlern steckt eine Online-Gruppe dahinter, die Verdächtigen agierten aus der Schweiz und anderen europäischen Ländern.

Mai 2025

Mehr als 50 Drohungen in Österreich binnen drei Tagen, zeitgleich Hunderte in Deutschland.

Oktober 2025

Ein Schweizer wird wegen Drohmails aus der Serie von 2024 verurteilt, nicht rechtskräftig. Zugeordnet waren ihm vier der Mails.

November 2025

BKA und Generalstaatsanwaltschaft Frankfurt durchsuchen bei vier Beschuldigten einer Online-Gruppe. Den Ausschlag gaben auch Ermittlungen in Österreich.

Nicht alle Serien gehen auf dieselben Täter zurück. Über welche Mailkonten die Drohungen verschickt wurden, ist öffentlich nicht bekannt – eine Verbindung zum Fall in Indien ebenso wenig.

Anderes Motiv, dieselbe Anonymität

Beim Motiv unterscheiden sich die Fälle deutlich. In Indien geht es nach Darstellung der Polizei um ein Geschäft: Konten gegen Kryptowährung. Bei den Wellen in Österreich und Deutschland beschreiben die Ermittler etwas anderes. Laut BKA wollten die Beschuldigten möglichst große Einsätze auslösen und sich an der Reaktion der Behörden erfreuen; der islamistische Bezug in vielen Mails diente mutmaßlich nur dazu, die Aufmerksamkeit zu steigern, ein religiöses Motiv ließ sich nicht belegen. Über die Gruppe hinter den Drohungen in St. Pölten sagte ein Fahnder, wer das größte Aufsehen erziele, bekomme in Online-Gruppen die meisten Punkte.

Gemeinsam ist beiden Szenarien, dass die Täter nicht unter ihrem eigenen Namen schreiben wollen. Ob die Drohungen bei uns über gekaufte, massenhaft angelegte oder schlicht selbst erstellte Konten liefen, geht aus den öffentlichen Mitteilungen nicht hervor. Auch nicht, ob die im November 2025 in Deutschland durchsuchte Gruppe dieselbe ist, gegen die die Staatsanwaltschaft Linz wegen der Serie von 2024 ermittelte. Das sind die offenen Fragen – und genau die richten sich an die Behörden.

Das Konto ist nicht der Mensch

Wir beschäftigen uns meistens mit dem sichtbaren Ende solcher Ketten: einem Fake-Profil, einer Betrugsnachricht, einer Seite mit merkwürdigem Namensverlauf. Die Fälle aus Gujarat, Lettland und Deutschland zeigen den Teil davor. Konten werden auf Vorrat angelegt, abgesichert, vermietet oder verkauft und landen bei Menschen, die sie nie selbst erstellt haben. Ein verwandtes Muster haben wir Ende August bei einem Cluster auffällig ähnlicher Facebook-Seiten dokumentiert, die hinter Werbung für einen KI-Nacktbild-Dienst in 14 EU-Staaten standen. Ob solche Seiten aus einer Hand stammen, lässt sich von außen nicht beweisen.

Für den Alltag heißt das: Ein Konto verrät, dass es existiert. Wer es angelegt hat, wer es gerade benutzt und ob hinter zehn ähnlichen Profilen eine Person oder ein Dienstleister steckt, verrät es nicht. Die Polizei in Gujarat gibt übrigens einen Rat, der auch bei uns taugt: Drohmails nicht löschen, nicht weiterleiten, keine Screenshots davon in sozialen Netzwerken verbreiten, nicht mit dem Absender kommunizieren – und die Polizei informieren.

Zum Mitnehmen

Drei Dinge, die ein Konto nicht beweist

  • Wer es benutztKonten werden angelegt und weitergegeben – verkauft, vermietet oder verschenkt.
  • Dass ein echter Mensch dahinterstehtTelefonnummer und Zwei-Faktor-Schutz lassen sich zukaufen. Eine Identität bestätigen sie nicht.
  • Dass es allein stehtViele ähnliche Konten können aus einer Hand stammen. Von außen lässt sich das oft nur vermuten.

Die Verfahren in Indien, Lettland und Deutschland sind nicht abgeschlossen. Dass ein Absender nicht verrät, wer schreibt, gilt unabhängig davon.

Quellen


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)