---
title: "SMS OTP-Authentifizierung: Nicht so sicher wie es erscheint"
description: Die meisten Online-Transaktionen erfordern eine zweistufige Authentifizierung, und der per SMS gesendete Einmalpasswort (One-Time-Password, OTP) stellt einer dieser beiden Schritte dar.
image: https://blog.pradeo.com/hubfs/sms-otp-security-pradeo.png
---

[![pradeo_logo_color](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_color.png?width=220&height=33&name=pradeo_logo_color.png "pradeo_logo_color")](https://pradeo.com)

- Lösungen 
    - [Mobile Threat Defense](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Secure Private Store](https://pradeo.com/de/en/solutions/mobile-device-security/secure-private-store/)
    - [Mobile Application Compliance Audit](https://pradeo.com/de/en/solutions/mobile-application-security/application-compliance-audit/)
    - [Runtime Application Self Protection](https://pradeo.com/de/en/solutions/mobile-application-security/rasp/)
    - [Shielding](https://pradeo.com/de/en/solutions/mobile-application-security/application-shielding/)
    - [Application Security Testing](https://pradeo.com/de/en/solutions/mobile-application-security/application-security-testing/)
- Anwendungsfälle 
    - [Cybersecurity in MDM/ UEM](https://pradeo.com/de/en/use-cases/cybersecurity-in-mdm-uem/)
    - [Securing mobile devices](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Securing Mobile Applications](https://pradeo.com/de/en/solutions/mobile-application-security/application-security-testing/)
    - [Malware / leakware protection](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Phishing protection](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Ensuring compliance for applications](https://pradeo.com/de/en/compliance/)
    - [Ensuring compliance for mobile fleet](https://pradeo.com/de/en/compliance/)
    - [Securing BYOD](https://pradeo.com/de/en/solutions/mobile-device-security/secure-private-store/)
- [Partner werden](https://pradeo.com/de/become-partner/)
- Unterlagen 
    - [Produktbeschreibungen](https://pradeo.com/de/en/resources/?solution-briefs)
    - [Anwendungsfälle](https://pradeo.com/de/en/resources/?customer-cases)
    - [Integration datenblätter](https://pradeo.com/de/en/resources/?integration-briefs)
    - [Whitepapers, Berichte und Studien](https://pradeo.com/de/en/resources/?white-papers)
    - [Webinare auf Abruf](https://pradeo.com/de/en/resources/?webcasts-on-demand)
    - [Über uns](https://pradeo.com/de/en/about/)
- [Blog](https://blog.pradeo.com/de)
- [Kontakt](https://pradeo.com/de/de/contact/)
- DE 
    - [**FR**](https://blog.pradeo.com/fr)
    - [**EN**](https://blog.pradeo.com)

### Thema

- Thema wählen

### Erhalten Sie unsere News

 ANMELDEN

### Erhalten Sie unsere News

[Mobile Sicherheit](https://blog.pradeo.com/de/tag/mobile-sicherheit) [Mobile App Sicherheit](https://blog.pradeo.com/de/tag/mobile-app-sicherheit)

# SMS OTP-Authentifizierung: Nicht so sicher wie es erscheint

![Picture of Roxane Suau](https://blog.pradeo.com/hubfs/roxane-suau.jpg)

 By [Roxane Suau](https://blog.pradeo.com/de/author/roxane-suau) on Februar, 17 2020

[mailto:?subject=Take%20a%20look%20at%20this%20article](mailto:?subject=Take%20a%20look%20at%20this%20article)

![sms-otp-security-pradeo](https://blog.pradeo.com/hubfs/sms-otp-security-pradeo.png)

Die meisten Online-Transaktionen erfordern eine zweistufige Authentifizierung, und der per SMS gesendete **Einmalpasswort** (One-Time-Password, OTP) stellt einer dieser beiden Schritte dar. Der Zweck eines OTP besteht darin, Betrug zu verhindern, indem bei einer durchgeführten Transaktion sichergestellt wird, dass der Kreditkarteninhaber mit dem Anwender übereinstimmt. Aus diesem Grund wird automatisch ein temporärer Code per SMS an die Telefonnummer gesendet, die dem verwendeten Bankkonto zugeordnet ist.

Sobald die SMS mit OTP empfangen wurde, gibt der Benutzer den Code in den Transaktionsformular ein und kann dann seinen Kauf abschließen. Aber kann man sich auf die mobilen Geräte (Smartphones/Tablets) zum Senden und Empfangen von SMS komplett verlassen? Leider nicht sehr. Was bei seiner Einführung wie ein starker Authentifizierungsprozess aussah, wird heutzutage von mobilen Apps leicht umgangen.

Unser Team hat mithilfe der OTP-Abhörtechnik zwei Arten von mobilen Anwendungen identifiziert: die legitimen und die böswilligen. Während eine sichere App einen SMS-OTP abfängt, um die Transaktionen zu vereinfachen und zu beschleunigen, fängt eine böswillige App es ab, um Bankbetrug zu begehen.

 

## Unterschiedliche Zwecke, gleicher Mechanismus

 

![](https://blog.pradeo.com/hs-fs/hubfs/image-23.png?width=522&name=image-23.png)

 

## Die gleichen Berechtigungen sind erforderlich

Je mehr Berechtigungen eine App benötigt, desto verdächtiger wirkt sie. Für ein OTP-Abfangen müssen jedoch nur zwei Berechtigungen ausgeführt werden, von denen eine (Internetzugang) sehr häufig ist. Infolgedessen erscheinen Apps mit OTP-Überwachung für böswillige Zwecke auf den ersten Blick nicht als verdächtig.

- **Erlaubnis zum Abfangen von SMS:** 'android.permission.RECEIVE\_SMS'
- **Berechtigung zum Senden des Inhalts über das Internet oder eine SMS:** 'android.permission.INTERNET' oder 'android.permission.SEND\_SMS'

 

## Eine Schwachstelle für Anwendungsspeicher

Google Play und der Apple App Store führen Überprüfungen der ersten Ebene durch, um zu verhindern, dass **Malware** in ihre Stores gelangt. Die mangelnde Tiefe dieser Sicherheitsüberprüfungen lässt jedoch aufgrund der Systemgrenzen häufig bösartige Apps durch. Umso schwierig sind sie zu identifizieren, besonders wenn die ersten sichtbaren Ebenen einer App, die Berechtigungen und Funktionen, keinen Hinweis auf ihre wahre Natur geben.

Die OTP-Interception kann sowohl von legitimen Apps als auch von Malware verwendet werden. Infolgedessen besteht die Möglichkeit für beide App-Typen die Standardsicherheitsprüfungen der Stores erfolgreich zu bestehen.

 

## Anwendungsfall

**App name:** Postbank Finanzassistent ([Eine Betrüger-App](https://blog.pradeo.com/impostor-apps-android-users-at-risk), die die offizielle App der Deutschen Postbank nachahmt)

**sha1:** 32f85c91e5a1437e93128203c27cd8eeb8bbea19

 

**Diese App fängt SMS OTP in zwei Schritten ab:**

**1 –** Abfangen von SMS mit der Implementierung eines android.content.BroadcastReceiver (org.slempo.service.MessageReceiver)

**2 –** Senden von SMS-Inhalten über (Lorg/slempo/service/MainService) und genauer mit der Verwendung von java.lang.Runnable (org.slempo.service.a.a$1)

 

**1 – Interception über BroadcastReceiver**

**Erforderliche Genehmigung**: 'android.permission.RECEIVE\_SMS'

Ein Broadcast Receiver (MessageReceiver) wird verwendet, um eingehende SMS mit der 'onReceive'-Methode abzufangen.

**Name von dem Broadcast Receiver :**

*.class public Lorg/slempo/service/MessageReceiver;*

*.super Landroid/content/BroadcastReceiver;*

 

**Methode :**

*.method public onReceive(Landroid/content/Context;Landroid/content/Intent;)V*

 

**Beschreibung :**

(\*) Diese Methode ruft ein (Landroid / content / Intent;) Ljava/util /Map auf, um auf die SMS zuzugreifen

*invoke-static {p2}, Lorg/slempo/service/MessageReceiver;->a(Landroid/content/Intent;)Ljava/util/Map;*

(\*) dann ruft die Methode auf b(Landroid/content/Context;Ljava/lang/String;Ljava/lang/String;)V welche formatiert die Informationen in JSON.

i*nvoke-static {p1, v1, v0}, Lorg/slempo/service/a/f;->b(Landroid/content/Context;Ljava/lang/String;Ljava/lang/String;)V*

(-) Methode, die den Konstruktor aufruft <init>

(Ljava/lang/String;Lorg/slempo/service/a/a$a;Landroid/content/Context;)V welches speichert die Informationen im Feld: Lorg/slempo/service/a/a;->a:Ljava/lang/String;

*invoke-direct {v0, v1, v2, p0}, Lorg/slempo/service/a/a;-><init>(Ljava/lang/String;Lorg/slempo/service/a/a$a;Landroid/content/Context;)V*

 

**2 - Datenversand**

**Service name:**

*.class public Lorg/slempo/service/MainService;*

*.super Landroid/app/Service;*

 

**Diese Methode instanziiert die Runnable MainService$1:**

*.method public onCreate()V*

 

(\*) creation of Lorg/slempo/service/MainService$1

*new-instance v1, Lorg/slempo/service/MainService$1;*

*invoke-direct {v1, p0},*

*Lorg/slempo/service/MainService$1;-><init>(Lorg/slempo/service/MainService;)V*

 

**Runnable Name:**

*.class Lorg/slempo/service/MainService$1*

*.implements Ljava/lang/Runnable;*

 

**Methode Name:**

*.method public run()V*

 

**Der Aufruf erfolgt in der Methode run() **

(\*) invoke-static {v0}, Lorg/slempo/service/a/f;->a(Landroid/content/Context;)V

(-) Lorg/slempo/service/a/a;->a()V that runs Runnable Lorg/slempo/service/a/a$1

 

**Runnable Name:**

*.class Lorg/slempo/service/a/a$1;*

*.implements Ljava/lang/Runnable;*

 

**Method Name:**

*.method public run()V*

 

**(\*) Versand via http**

**Berechtigung:** 'android.permission.INTERNET'

*invoke-static {v0, v2, v3, v4},                                                                 *

*Lorg/slempo/service/a/a;->a(Lorg/slempo/service/a/a;Landroid/content/Context;Ljava/lang/String;Ljava/lang/String;)Lorg/apache/http/HttpResponse;*

 

**(\*) Unsichtbarer SMS-Versand**

**Berechtigung:** 'android.permission.SEND\_SMS'

*invoke-static {v0, v2},*

*Lorg/slempo/service/a/h;->a(Ljava/lang/String;Ljava/lang/String;)Z*

 

 

---

 

**Vielleicht interessiert Sie auch:**

- [Mobile Threat Defense](https://www.pradeo.com/de-DE/schutz-mobilflotte)
- [Mobile Application Security Testing](https://www.pradeo.com/de-DE/sicherheitsuberprufung-anwendungen)
- [In-App Protection](https://www.pradeo.com/de-DE/schutz-in-app)
- [Secure Private Store](https://www.pradeo.com/de-DE/private-app-store)
- [Mobile Threat Intelligence](https://www.pradeo.com/de-DE/mobile-threat-intelligence)

 

###### Über den Autor

[More from this author](https://blog.pradeo.com/de/author/roxane-suau)

![](https://blog.pradeo.com/hs-fs/hubfs/roxane-suau.jpg?height=100&name=roxane-suau.jpg)

###### Roxane Suau

#### Recommended articles

[![Quishing: Wenn ein QR-Code zur Falle wird](https://blog.pradeo.com/hubfs/image%20(6).png)](https://blog.pradeo.com/de/quishing-wenn-qr-code-zur-falle-wird)

###### [Quishing: Wenn ein QR-Code zur Falle wird](https://blog.pradeo.com/de/quishing-wenn-qr-code-zur-falle-wird)

 - Dezember 18, 2025

[![CheckPoint, Zimperium, Lookout… Pradeo ist die europäische Referenzwahl für mobile Sicherheit](https://blog.pradeo.com/hubfs/Template%20article%20(4).png)](https://blog.pradeo.com/de/checkpoint-zimperium-lookout-pradeo-ist-die-europäische-referenzwahl-für-mobile-sicherheit)

###### [CheckPoint, Zimperium, Lookout… Pradeo ist die europäische Referenzwahl für mobile Sicherheit](https://blog.pradeo.com/de/checkpoint-zimperium-lookout-pradeo-ist-die-europäische-referenzwahl-für-mobile-sicherheit)

 - April 29, 2025

[![Smartphones und Tablets: Die offene Tür zu Ransomware](https://blog.pradeo.com/hubfs/IMAGE-ARTICLE-1.jpg)](https://blog.pradeo.com/de/mobile-sicherheit-ransomware)

###### [Smartphones und Tablets: Die offene Tür zu Ransomware](https://blog.pradeo.com/de/mobile-sicherheit-ransomware)

 - August 12, 2024

#### Recommended articles

### Populäre Artikel

### Erhalten Sie unsere News

### Neueste Artikel

### Neueste Artikel

[Android: Die vierte behobene Zero-Day-Schwachstelle in sechs Monaten](https://blog.pradeo.com/de/android-die-vierte-behobene-zero-day-schwachstelle-in-sechs-monaten)

 - 17 Februar, 2020

[Vibe Coding: Wenn KI-generierter Code Schwachstellen vervielfacht](https://blog.pradeo.com/de/vibe-coding-wenn-ki-generierter-code-schwachstellen-vervielfacht)

 - 17 Februar, 2020

[Fußball-WM 2026: Cyberangriffe zielen auf die Mobilgeräte der Fans ab](https://blog.pradeo.com/de/futball-wm-2026-cyberangriffe-zielen-auf-die-mobilgerate-der-fans-ab)

 - 17 Februar, 2020

[Signal: eine Phishing-Kampagne zielt auf die Sicherungen der Nutzer ab](https://blog.pradeo.com/de/signal-eine-phishing-kampagne-zielt-auf-die-sicherungen-der-nutzer-ab)

 - 17 Februar, 2020

[Morpheus Spyware: Eine gefälschte Android-App zum Ausspionieren von Smartphones](https://blog.pradeo.com/de/morpheus-spyware-eine-gefalschte-android-app-zum-ausspionieren-von-smartphones)

 - 17 Februar, 2020

### Thema

- [Mobile Sicherheit (42)](https://blog.pradeo.com/de/tag/mobile-sicherheit)
- [Nachrichten (29)](https://blog.pradeo.com/de/tag/nachrichten)
- [Mobile App Sicherheit (26)](https://blog.pradeo.com/de/tag/mobile-app-sicherheit)
- [Sicherheit Alert (25)](https://blog.pradeo.com/de/tag/sicherheit-alert)
- [news (13)](https://blog.pradeo.com/de/tag/news)
- [Expertise (11)](https://blog.pradeo.com/de/tag/expertise)
- [Partners (6)](https://blog.pradeo.com/de/tag/partners)
- [Security Alert (4)](https://blog.pradeo.com/de/tag/security-alert)
- [Mobile Application Security (3)](https://blog.pradeo.com/de/tag/mobile-application-security)
- [Mobile Security (3)](https://blog.pradeo.com/de/tag/mobile-security)
- [Actualité (2)](https://blog.pradeo.com/de/tag/actualité)
- [Corporate (2)](https://blog.pradeo.com/de/tag/corporate)
- [Cybersecurity (2)](https://blog.pradeo.com/de/tag/cybersecurity)
- [Vorhersagen (2)](https://blog.pradeo.com/de/tag/vorhersagen)
- [Veranstaltung (1)](https://blog.pradeo.com/de/tag/veranstaltung)

mehr sehen

[![New Call-to-action](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/2378615/a1603fd4-ffdd-4c3a-8c2d-943b2586ec15.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/2378615/a1603fd4-ffdd-4c3a-8c2d-943b2586ec15)

### Nehmen Sie Kontakt mit Experten für mobile Sicherheit auf

[Kontaktaufnahme](https://www.pradeo.com/de-DE/kontakt)

[![](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_white_square.png?width=90&height=74&name=pradeo_logo_white_square.png)](https://pradeo.com)

Als europäischer Marktführer für mobile Sicherheit schützt Pradeo die mobilen Geräte und Anwendungen von Unternehmen.

[Weiter lesen](https://www.pradeo.com/en-US/)

- [Ressourcen](https://www.pradeo.com/de-DE/support-unterlagen#white_papers)
- [UEM Sicherheit](https://www.pradeo.com/de-DE/uem-mdm-security)
- [Anwendungsfälle](https://www.pradeo.com/de-DE/support-unterlagen#use-case)
- [Datenschutzgrundsätze](https://www.prahttps://www.pradeo.com/de-DE/mobile-data-privacy-regulationdeo.com/fr-FR/lois-protection-donnees-mobile)
- [Kontakt](https://www.pradeo.com/de-DE/kontakt)

- [Mobile Threat Defense](https://www.pradeo.com/de-DE/mobile-threat-defense)
- [Mobile Application Security Testing](https://www.pradeo.com/de-DE/mobile-app-security-testing)
- [In-App Protection](https://www.pradeo.com/de-DE/runtime-app-self-protection)
- [Sicherer Privat Store](https://www.pradeo.com/de-DE/private-app-store)
- [Mobile Threat Intelligence](https://www.pradeo.com/de-DE/mobile-threat-intelligence#perso-threat-intelligence)

![email.svg](https://cdn2.hubspot.net/hubfs/3067823/awwal/email.svg "email.svg")

[contact@pradeo.com](mailto:contact@pradeo.com)

Copyright @ 2022. All Right Reserved.

- <https://www.linkedin.com/company/pradeo-security-systems>
- <https://twitter.com/pradeo>
- <https://www.youtube.com/channel/UCD7hgYE8WuipxJtxsHDUdMA>

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Roxane Suau"
  },
  "dateModified" : "Januar 28, 2021, 14:23:41",
  "datePublished" : "2020-02-17 08:11:16",
  "description" : "Die meisten Online-Transaktionen erfordern eine zweistufige Authentifizierung, und der per SMS gesendete Einmalpasswort (One-Time-Password, OTP) stellt einer dieser beiden Schritte dar.",
  "headline" : "SMS OTP-Authentifizierung: Nicht so sicher wie es erscheint",
  "image" : {
    "@type" : "ImageObject",
    "url" : "https://cdn2.hubspot.net/hubfs/2378615/sms-otp-security-pradeo.png"
  },
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "url" : "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Logo%20Pradeo%20D%C3%A9grad%C3%A9%20Long%20Couleurs.svg"
    },
    "name" : "Pradeo"
  }
}
```