Wenn der echte WhatsApp-Chat zur Geldfalle wird: Betrüger bitten um PayPal-Zahlungen

Eine Freundin bittet im vertrauten WhatsApp-Chat um Geld, selbst eine Rückfrage wird bestätigt. Ein aktueller Fall zeigt, wie gefährlich übernommene WhatsApp-Sitzungen werden können – und warum Fake-Abstimmungen als mögliche Vorgeschichte in dieses Muster passen.

💬Woran erkennt man WhatsApp-Betrug wie den „Hallo Mama"-Trick? Antworten finden Sie im Leitfaden WhatsApp-Betrug.
Mimikama braucht Verstärkung – hilf uns, eine weitere Person ins Team zu holen

Die Nachricht kam von einer Freundin. Über die bekannte WhatsApp-Nummer, im vertrauten Chat, ohne irgendeinen unbekannten Absender dazwischen. Sie brauche kurzfristig Hilfe bei einer Zahlung, schrieb die vermeintliche Freundin. Der Empfänger solle 440 Euro über PayPal an einen genannten Account schicken. Das Geld werde zurückgezahlt.

Der Mimikama vorliegende Fall wird vor allem durch das interessant, was danach passierte. Der Empfänger fragte über WhatsApp nach, ob der angegebene PayPal-Nutzer tatsächlich korrekt sei. Die Antwort kam prompt: ja. Später folgte eine zweite Bitte, diesmal über 650 Euro. Dafür wurde ein anderer PayPal-Account genannt. Auch diese Zahlung wurde veranlasst.

Wenn vermeintliche Freunde um finanzielle Hilfe über PayPal-Freunde bitten, ist Skepsis angesagt | Screenshots: Mimikama
Wenn vermeintliche Freunde um finanzielle Hilfe über PayPal-Freunde bitten, ist Skepsis angesagt | Screenshots: Mimikama

Erst kurz darauf meldete sich die tatsächliche Freundin mit der Warnung, ihr Handy beziehungsweise WhatsApp sei „gehackt“ worden. Die vorherigen Nachrichten stammten nicht von ihr.

Der Fall zeigt eine Variante des WhatsApp-Betrugs, die besonders überzeugend wirken kann. Denn hier schreibt scheinbar kein Fremder. Name, Nummer und bisheriger Chat passen. Selbst eine Sicherheitsfrage innerhalb des Chats hilft unter Umständen nicht mehr weiter.

Die Rückfrage landet möglicherweise beim Betrüger

Die übliche Empfehlung, bei einer unerwarteten Geldforderung zunächst nachzufragen, bleibt richtig. Entscheidend ist allerdings, wo diese Nachfrage stattfindet.

Hat ein Fremder bereits Zugriff auf das WhatsApp-Konto beziehungsweise auf eine damit verknüpfte Sitzung, kann er nicht nur die ursprüngliche Nachricht verschicken. Er kann auch auf neue Nachrichten reagieren. Die Frage „Ist das wirklich richtig?“ wird dann möglicherweise genau von jener Person beantwortet, die den Betrug gerade durchführt.

Eine Überprüfung sollte deshalb den Kommunikationskanal wechseln. Bei ungewöhnlichen Geldforderungen hilft ein normaler Telefonanruf unter der bereits bekannten Nummer, ein persönliches Gespräch oder eine andere unabhängige Kontaktmöglichkeit wesentlich mehr als eine Rückfrage im selben WhatsApp-Chat.

Das ist auch der Grund, warum ein bestehender Chatverlauf inzwischen kein ausreichender Identitätsnachweis mehr ist. Er beweist, mit welchem Konto man kommuniziert. Er beweist in diesem Moment nicht zwingend, welcher Mensch gerade über dieses Konto schreibt.

Das Handy selbst muss dafür gar nicht „gehackt“ sein

Betroffene beschreiben solche Vorfälle häufig mit dem Satz: „Mein Handy wurde gehackt.“ Technisch muss das jedoch keineswegs passiert sein.

WhatsApp kann auf mehreren Geräten verwendet werden. Über die Funktion „Verknüpfte Geräte“ lässt sich das Hauptkonto beispielsweise mit WhatsApp Web, einem Computer oder weiteren unterstützten Geräten verbinden. WhatsApp erlaubt bis zu vier solcher zusätzlichen Verknüpfungen.

Genau diese legitime Funktion wird von Betrügern missbraucht. Meta warnte im März 2026 ausdrücklich vor Angriffen, bei denen Menschen unter falschem Vorwand dazu gebracht werden, einen QR-Code zu scannen oder einen Geräte-Verknüpfungscode einzugeben. Dadurch wird das Gerät des Betrügers mit dem WhatsApp-Konto des Opfers verbunden.

Dafür braucht es keine Schadsoftware, die heimlich das ganze Smartphone übernimmt. Das Opfer kann die Verbindung selbst autorisieren, weil ihm zuvor eine völlig andere Bedeutung des Vorgangs vorgespielt wurde. Anschließend besitzt der Täter eine regulär eingerichtete WhatsApp-Sitzung auf seinem Gerät.

Warum die derzeitigen Fake-Abstimmungen gut in dieses Muster passen

Wir von Mimikama dokumentieren seit Monaten massiv verbreitete WhatsApp-Nachrichten, in denen Bekannte um eine Stimme bei angeblichen Wettbewerben bitten. Mal soll für ein Kind bei einem Tanzkurs abgestimmt werden, mal geht es um einen Schulwettbewerb, ein Stipendium oder eine andere harmlose Geschichte.

Die Nachricht führt auf eine professionell gestaltete Voting-Seite. Erst später kommt der technische Schritt: Zur angeblichen Bestätigung der Stimme sollen Nutzer WhatsApp öffnen, einen QR-Code scannen oder einen Kopplungscode über den Bereich „Verknüpfte Geräte“ eingeben.

Unsere Analyse mehrerer solcher Seiten zeigte, dass dieser Vorgang nichts mit einer Abstimmung zu tun hat. In einem untersuchten Fall verwies der QR-Code direkt auf WhatsApps Funktion für verknüpfte Geräte. Bei einer weiteren Variante wurden Nutzer ausdrücklich angewiesen, einen auf der Fake-Seite angezeigten Code in WhatsApps Geräteverknüpfung einzutragen.

Meta beschreibt inzwischen selbst genau diese Betrugsmethode und nennt dabei sogar angebliche Wettbewerbe als Beispiel: Betrüger können Menschen auffordern, auf einer Webseite ihre Telefonnummer einzugeben und anschließend einen Geräte-Verknüpfungscode in WhatsApp zu bestätigen. Auch QR-Codes können unter einem falschen Vorwand eingesetzt werden.

Für diesen konkreten Fall bleibt die Vorgeschichte offen

Damit ist allerdings noch nicht bewiesen, dass die Freundin aus dem uns gemeldeten PayPal-Fall zuvor auf eine solche Fake-Abstimmung hereingefallen ist.

Wir wissen anhand der vorliegenden Informationen nicht, auf welchem Weg der fremde Zugriff zustande kam. Dafür müsste sich etwa nachvollziehen lassen, ob zuvor eine entsprechende Voting-Nachricht geöffnet und eine Geräteverknüpfung bestätigt wurde oder ob unter „Verknüpfte Geräte“ tatsächlich eine unbekannte Sitzung vorhanden war.

Die Fake-Votings sind deshalb eine plausible mögliche Vorgeschichte, keine gesicherte Rekonstruktion dieses Einzelfalls. Der technische Mechanismus ist jedoch real und das anschließende Verhalten passt zum bekannten Muster: Ein fremdes Gerät erhält Zugang zum WhatsApp-Konto und die Kontakte dieses Kontos werden anschließend mit glaubwürdig wirkenden Nachrichten angesprochen.

Nach der Kontoübernahme wird das Vertrauen zu Geld

Der wirtschaftliche Wert eines übernommenen Messenger-Kontos liegt für Betrüger vor allem im vorhandenen sozialen Umfeld. Eine Nachricht von irgendeiner unbekannten Nummer müsste erst erklären, wer der Absender angeblich ist. Ein vorhandener WhatsApp-Account bringt dieses Vertrauen bereits mit.

Das Profilbild stimmt. Der Name stimmt. Die Telefonnummer ist gespeichert. Der alte Chatverlauf ist vorhanden. Eine Bitte um kurzfristige Hilfe kann dadurch wesentlich glaubwürdiger wirken als klassische Phishing-Nachrichten.

Wir haben dieses Muster bereits bei einer anderen Variante dokumentiert. Dabei verschickten Täter über bestehende WhatsApp-Konten Geldforderungen wegen einer angeblich dringenden Zahnbehandlung. Nach Angaben der Polizei reagierten die Täter sogar auf Rückfragen und versuchten gleichzeitig, Telefonate oder Sprachanrufe mit Ausreden zu vermeiden.

Die aktuelle PayPal-Variante folgt derselben Grundidee. Der Betrug lebt davon, dass die angesprochene Person glaubt, einem Menschen zu helfen, den sie kennt.

Zwei verschiedene PayPal-Konten fallen zusätzlich auf

Im uns gemeldeten Fall wurde für die erste und die zweite Zahlung jeweils ein anderer PayPal-Empfänger genannt. Das ist auffällig, erlaubt aber keine Aussage darüber, wem diese Konten tatsächlich gehören oder welche Rolle deren Inhaber spielen.

Allein zwei unterschiedliche Empfänger beweisen keinen Betrug. Im Gesamtzusammenhang ist der Wechsel allerdings ein weiteres Warnsignal: Eine bekannte Person kann angeblich selbst nicht bezahlen, fordert innerhalb kurzer Zeit mehrere hohe Beträge an und nennt dafür verschiedene fremde Zahlungskonten.

Wer eine solche Situation erlebt, sollte spätestens an diesem Punkt keine weitere Zahlung durchführen, bevor die Person außerhalb des Chats erreicht wurde.

Warum „PayPal Freunde“ den Schaden verschärfen kann

Hinzu kommt die gewählte Zahlungsart. PayPal unterscheidet zwischen persönlichen Zahlungen an „Freunde und Familie“ und Zahlungen für Waren oder Dienstleistungen. Persönliche Zahlungen sind laut PayPal nicht vom Käuferschutz abgedeckt.

Das bedeutet nicht, dass Betroffene nach einem Betrug gar nichts mehr unternehmen können. Ist eine Zahlung noch nicht gebucht, kann sie laut PayPal unter Umständen storniert werden. Bei einer bereits abgeschlossenen Zahlung empfiehlt PayPal zunächst, eine Rückerstattung vom Empfänger zu verlangen. Für über „Freunde und Familie“ versandte Zahlungen steht allerdings nicht das gewöhnliche Käuferschutzverfahren zur Verfügung.

Wer aufgrund eines solchen Betrugs bereits Geld geschickt hat, sollte deshalb möglichst rasch PayPal kontaktieren und den Vorgang schildern. Wurde die Zahlung über eine Bankverbindung oder Karte finanziert, sollte zusätzlich das jeweilige Finanzinstitut informiert werden. Screenshots, Zahlungsbelege und Chatverläufe sollten gesichert werden; auch eine Anzeige bei der Polizei ist sinnvoll.

Wer Zugriff auf WhatsApp vermutet, sollte die Geräte prüfen

Auf der Seite des kompromittierten WhatsApp-Kontos ist der erste Kontrollpunkt der Bereich „Verknüpfte Geräte“. WhatsApp selbst empfiehlt, diese Liste regelmäßig zu überprüfen. Unbekannte Geräte können dort direkt abgemeldet werden.

Besteht der Verdacht auf eine umfassendere Kontoübernahme oder ist der Zugriff auf das Konto verloren gegangen, beschreibt WhatsApp zusätzlich ein Wiederherstellungsverfahren über die erneute Registrierung der eigenen Telefonnummer. Wird der sechsstellige Registrierungscode eingegeben, werden laut WhatsApp andere angemeldete Geräte automatisch abgemeldet. Eine zusätzliche Verifizierung in zwei Schritten beziehungsweise die aktuellen Kontosicherheitsfunktionen erhöhen den Schutz.

Ebenso wichtig ist die Warnung an die eigenen Kontakte. Wurden bereits Geldforderungen oder Links über den Account verschickt, sollte diese Information möglichst auch außerhalb desselben WhatsApp-Chats verbreitet werden.

Ein vertrauter Chat ist kein Beweis dafür, wer gerade tippt

Dieser Fall ist gerade deshalb lehrreich, weil der Empfänger vieles getan hat, was auf den ersten Blick vernünftig erscheint. Die Nachricht kam von einer bekannten Freundin. Er fragte sogar nach, ob die Zahlungsdaten stimmen. Das Problem lag darin, dass auch die Überprüfung über genau jenen Kanal erfolgte, der offenbar bereits unter fremder Kontrolle stand.

Die derzeit kursierenden Fake-Abstimmungen zeigen, wie vergleichsweise unspektakulär der Zugang zu einem WhatsApp-Konto vorbereitet werden kann: keine geheimnisvolle Schadsoftware, kein spektakulärer Angriff auf das gesamte Smartphone, sondern eine echte Gerätefunktion, die unter einem falschen Vorwand freigegeben wird.

Ob genau das in diesem konkreten Fall passiert ist, können wir derzeit nicht belegen. Bei unerwarteten Geldforderungen bleibt die Konsequenz trotzdem dieselbe: Den Chat verlassen, die betreffende Person direkt anrufen und erst danach entscheiden, ob tatsächlich Geld geschickt wird.

Quellen und Recherche

Mimikama: „WhatsApp-Fake-Abstimmungen: Wie die Masche mit Voting-Seite, QR-Code und Geräteverknüpfung funktioniert“, veröffentlicht am 28. April 2026, zuletzt aktualisiert am 30. September 2026. Quelle öffnen

Mimikama: „WhatsApp-Betrug: ‚Bin gerade beim Zahnarzt‘ – Geldforderung“, veröffentlicht am 7. August 2026, zuletzt aktualisiert am 10. August 2026. Quelle öffnen

Meta: „Meta Launches New Anti-Scam Tools, Deploys AI Technology to Fight Scammers and Protect People“, 11. März 2026. Quelle öffnen

WhatsApp Help Center: „Geräte verknüpfen“ sowie Hinweise zum Prüfen und Entfernen unbekannter verknüpfter Geräte, abgerufen am 6. Oktober 2026. Quelle öffnen

PayPal Österreich: „Was ist der Unterschied zwischen Zahlungen an Freunde und Familie und Zahlungen für Waren und Dienstleistungen?“, abgerufen am 6. Oktober 2026. Quelle öffnen

PayPal Österreich: „Was kann ich tun, wenn ich eine Zahlung an einen falschen Empfänger gesendet habe?“, abgerufen am 6. Oktober 2026. Quelle öffnen


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)