Sie öffnen wie jeden Abend auf dem Sofa Ihre Banking-App, doch statt Ihres Kontostands erscheint die Meldung „Wir haben eine Anmeldung von einem ungewöhnlichen Ort festgestellt“. Eine Minute später kommt eine E-Mail: „Neue Anmeldung aus einer Stadt, in der Sie noch nie waren.“ Sie waren nirgendwo und haben Ihr Passwort nicht geändert. Warum glaubt die Bank also, Sie seien woanders?
Dieser Beitrag erklärt, worauf eine Bank achtet, wenn sie einen Anmeldeort als verdächtig einstuft, warum diese Prüfung auch dann anschlägt, wenn Sie zu Hause sind, und warum Online-Banking über ein VPN oder einen beliebigen Proxy mehr Warnungen auslöst, nicht weniger. Außerdem geht es um die europäischen Regeln hinter dem zusätzlichen Bestätigungsschritt, um das richtige Vorgehen bei einer Warnung und darum, wie Ihr zweiter Faktor im Ausland erreichbar bleibt. Wie man die Prüfungen einer Bank umgeht, erklärt der Beitrag nicht; diese Prüfungen schützen Ihr Geld.
Was bedeutet „verdächtiger Anmeldeort“?
Es bedeutet, dass das Risikosystem der Bank diese Anmeldung mit Ihrem üblichen Muster verglichen hat und der Ort, von dem sie kam, nicht dazu passt. „Verdächtig“ beschreibt die Anmeldung, nicht Sie. Kein Mensch bei der Bank hat entschieden, dass Sie etwas falsch gemacht haben; ein Bewertungsmodell hat entschieden, dass die Anmeldung einen zweiten Blick verdient.
Dieser zweite Blick hat eine von drei Formen. Die Bank lässt Sie hinein und schickt eine Warnung, verlangt einen zusätzlichen Schritt wie einen Code oder eine Freigabe in der App, oder sie blockiert die Anmeldung und bittet Sie, anzurufen. Welche Variante Sie erleben, hängt von den übrigen Signalen ab und davon, was Sie vorhaben: Den Kontostand anzusehen gilt als deutlich harmloser, als einen neuen Empfänger anzulegen.
Woher weiß die Bank, wo Sie sich anmelden?
Eine Anmeldung enthält nie Ihre Anschrift. Bei der Bank kommt Ihre IP-Adresse an, also die Netzwerkadresse, die Ihre Verbindung im Internet verwendet. Die Bank schlägt diese Adresse in einer kommerziellen IP-Datenbank nach, die ein geschätztes Land und eine geschätzte Stadt zurückgibt. Diese Schätzung ist das „London“ oder „Frankfurt“ in der Warnung.
Auf Länderebene ist die Schätzung brauchbar, auf Stadtebene schwach, denn die Datenbank weiß nur, wo ein Adressblock registriert ist oder zuletzt gesehen wurde. IP-Standort falsch? Was eine IP-Adresse wirklich verrät erklärt die Gründe und wie Sie das prüfen. Eine Smartphone-App kann außerdem den Gerätestandort lesen, wenn Sie das erlaubt haben, dazu Zeitzone und Sprache. Nichts davon ist ein exakter Punkt, und Banken behandeln den Standort als einen Faktor unter mehreren.
Wie entscheidet die Bank, dass eine Anmeldung verdächtig ist?
Banken halten die genauen Regeln geheim, weil eine Veröffentlichung Betrügern helfen würde. Der grobe Ablauf ähnelt sich aber bei großen Anmeldesystemen:
- Die Anmeldung kommt mit ihren Details an. IP-Adresse, Gerät und Browser, App-Version und Uhrzeit werden erfasst.
- Die IP-Adresse wird nachgeschlagen. Die Bank erhält einen geschätzten Standort, den Netzbetreiber (Heim-Provider, Mobilfunkanbieter oder Hosting-Firma) und Kennzeichnungen wie „VPN“, „offener Proxy“ oder „Tor-Exit“.
- Das Gerät wird mit bekannten Geräten verglichen. Ein Smartphone, das Sie schon genutzt haben, genießt Vertrauen; ein neues oder dasselbe nach einem Zurücksetzen fängt bei null an. Was ist Browser-Fingerprinting? erklärt, wie Geräte wiedererkannt werden.
- Der Standort wird mit Ihrem Verlauf verglichen. Ein Ort, von dem aus Sie sich nie angemeldet haben, erhöht den Score, ebenso ein Sprung, der für die verstrichene Zeit zu weit ist.
- Die Aktion wird gewichtet. Kontostand ansehen, Empfänger anlegen und Geld senden bergen unterschiedliche Risiken.
- Die Bank entscheidet. Sie lässt die Anmeldung durch, verlangt einen zusätzlichen Schritt oder stoppt sie und warnt Sie.
Die Prüfung „zu weit, zu schnell“ aus Schritt 4 heißt meist Impossible Travel (unmögliche Reise). Microsoft beschreibt sie in der Dokumentation seiner eigenen Anmelde-Risikoerkennung als Aktivität von weit entfernten Orten in kürzerer Zeit, als die Reise dauern würde. Eine Anmeldung um 9:00 Uhr von zu Hause und eine weitere um 9:20 Uhr von einem anderen Kontinent können nicht beide von Ihnen stammen.
Welche Signale lösen die Warnung aus, und wann liegen sie daneben?
| Signal | Was die Bank ausliest | Wann es bei einem unbescholtenen Nutzer anschlägt |
|---|---|---|
| IP-Standort | Geschätztes Land und geschätzte Stadt | Mobile Daten, ein neuer Router, zwischen Städten verschobene Adressblöcke |
| Netzbetreiber | Heim-Provider, Mobilfunkanbieter oder Hosting-Firma | Firmen- oder Schulnetze, ein VPN im Hintergrund |
| Anonymitätskennzeichen | Adresse als VPN, offener Proxy oder Tor-Exit gelistet | Browser- und Antivirus-VPNs, Privacy-Relays, eine Adresse, die früher ein VPN nutzte |
| Adressreputation | Früherer Betrug oder Missbrauch über die Adresse | Geteilte Adressen, die durch den Traffic anderer Kunden belastet sind |
| Gerät | Bekanntes oder neues Gerät | Neues Smartphone, Werksreset, neu installierte App, gelöschte Browserdaten |
| Zeit und Entfernung | Könnten Sie so weit gereist sein? | Ein VPN, das das Land wechselt, ein Mobilfunk-Gateway in einer anderen Stadt |
| Aktion | Ansehen oder Bezahlen | Ein neuer Empfänger oder eine hohe Zahlung direkt nach einem der Punkte oben |
Meist führen zwei oder drei dieser Signale zusammen zur Warnung. Ein neues Smartphone allein geht oft durch; ein neues Smartphone auf einer „VPN“-Adresse in einem anderen Land nicht.
Warum passiert das, obwohl Sie zu Hause sind?
Die meisten Fehlalarme haben nichts mit Reisen zu tun:
- Mobile Daten. Mobilfunkanbieter leiten den Datenverkehr über wenige zentrale Gateways ins Internet, daher kann die öffentliche Adresse Ihres Smartphones auf ein Gateway in einer anderen Stadt registriert sein.
- Geteilte Adressen. Viele Mobilfunkanbieter und manche Heim-Provider setzen Hunderte Kunden hinter eine einzige öffentliche Adresse, ein Verfahren namens CGNAT (Was ist CGNAT?). Hat jemand anderes auf dieser Adresse deren Ruf beschädigt, erbt Ihre Anmeldung den Score.
- Ein neuer Router oder Anbieter. Ein neues Modem bringt oft eine Adresse aus einem Block mit, den die Datenbank noch an einem anderen Ort verortet.
- Ein VPN im Hintergrund. Browser-VPNs, Antivirus-VPNs und Privacy-Relays ändern die Adresse, die die Bank sieht, ohne dass Sie es merken. VPN oder Proxy erkannt zeigt, wo sie sich verstecken.
- Ein schlechter Reputationseintrag. Betrugspräventionsdienste bewerten Adressen, und auch eine Heimadresse kann als „mittleres Risiko“ eingestuft werden; warum, erklärt IP Fraud Score: Was ist das?.
Erscheint die Warnung nur über mobile Daten und nicht im heimischen WLAN, sind wahrscheinlich die ersten beiden Punkte der Grund, und mit Ihrem Konto ist alles in Ordnung.
Warum verschlimmert ein VPN oder ein kostenloser Proxy Bankwarnungen?
Manche schalten nach einer Warnung ein VPN ein, in der Hoffnung, eine „sichere“ Verbindung beruhige die Bank. Das Gegenteil passiert. Die Bank sieht nun eine Adresse, die einer Hosting-Firma gehört, oft als anonymes Netz gekennzeichnet ist, von Fremden geteilt wird und manchmal in einem anderen Land liegt als beim letzten Mal. Jeder dieser Punkte erhöht den Score, und ein VPN, das jedes Mal einen neuen Ausgangsserver wählt, erzeugt zusätzlich das Impossible-Travel-Muster.
Große Anmeldesysteme werten diese Kennzeichen bewusst als Risiko; die oben genannte Microsoft-Erkennung hat eine eigene Kategorie für Anmeldungen von anonymen Adressen wie Tor oder anonymen VPNs. Kostenlose VPNs und Proxylisten bringen ein zweites Problem mit: Sie wissen nicht, wer den Server betreibt, über den Ihr Passwort läuft (Sind kostenlose Proxys sicher?). Melden Sie sich bei Ihrem eigenen Bankkonto über Ihre eigene Heim- oder Mobilfunkverbindung an, in der offiziellen App, ohne etwas dazwischen.
Was hat die starke Kundenauthentifizierung nach PSD2 damit zu tun?
Wenn Sie Ihr Konto in der EU oder im EWR führen, ist der zusätzliche Schritt nach einer ungewöhnlichen Anmeldung teilweise gesetzlich vorgeschrieben. Die überarbeitete Zahlungsdiensterichtlinie (PSD2) verlangt eine starke Kundenauthentifizierung (SCA) für den Online-Kontozugriff und für elektronische Zahlungen. Die technischen Regeln in der Delegierten Verordnung (EU) 2018/389 der Kommission verlangen zwei oder mehr voneinander unabhängige Elemente. Bevor eine Bank diesen Schritt bei einer risikoarmen Zahlung auslassen darf, muss sie Risikofaktoren prüfen, zu denen ein ungewöhnlicher Standort des Zahlers gehört.
Die drei Elementarten sind Wissen (etwas, das nur Sie wissen, etwa eine PIN), Besitz (etwas, das nur Sie haben, etwa Ihr Smartphone) und Inhärenz (etwas, das Sie sind, etwa ein Fingerabdruck). Welche Verfahren zählen, hat die Europäische Bankenaufsichtsbehörde (EBA) in ihrer Stellungnahme zu den Elementen der starken Kundenauthentifizierung vom 21. Juni 2019 festgelegt. Endet eine Anmeldung von einem neuen Ort also mit „in der App freigeben“, hat die Bank die Lage nicht als risikoarm eingestuft und ist zur vollständigen Prüfung zurückgekehrt. Außerhalb der EU gilt anderes Recht, doch die meisten Banken setzen einen ähnlichen Schritt ein.
Was tun, wenn Ihre Bank eine Anmeldung meldet?
- Nutzen Sie nicht den Link in der Warnung. Gefälschte Anmeldewarnungen sind eine verbreitete Betrugsmasche: Die US-Verbraucherschutzbehörde FTC meldete im Juni 2023, dass SMS, die sich als Betrugswarnung einer Bank ausgeben, 2022 die am häufigsten gemeldete SMS-Betrugsform waren. Öffnen Sie die App der Bank selbst.
- Prüfen Sie die letzten Anmeldungen in der App. Die meisten Banking-Apps listen Geräte und Anmeldungen in einem Sicherheitsmenü auf. Ist die gemeldete Anmeldung Ihr Smartphone zu der Zeit, als Sie sich angemeldet haben, bestätigen Sie sie.
- Waren Sie es nicht, handeln Sie sofort. Ändern Sie Ihr Passwort von einem vertrauenswürdigen Gerät aus, entfernen Sie unbekannte Geräte und rufen Sie die Nummer auf Ihrer Karte oder auf der offiziellen Website der Bank an.
- Wenn Sie gesperrt sind, rufen Sie an, statt es erneut zu versuchen. Wiederholte Fehlversuche können eine Sperre verlängern.
- Schalten Sie alles ab, was Ihre Adresse ändert. VPN-Apps, VPN-Erweiterungen im Browser und Privacy-Relays gehören vor der nächsten Anmeldung ausgeschaltet.
- Aktivieren Sie Benachrichtigungen für Anmeldungen und Zahlungen. Eine Push-Nachricht informiert Sie innerhalb von Sekunden über die nächste ungewöhnliche Anmeldung.
Reisemeldung und erreichbare Zwei-Faktor-Authentifizierung
Manche Banken nehmen Reisemeldungen noch in der App oder telefonisch entgegen, andere haben sie abgeschafft. Chase etwa erklärt, keine Reisemeldungen mehr anzunehmen, sondern sich auf die Betrugserkennung zu verlassen, und bittet Kunden, ihre Kontaktdaten aktuell zu halten. Sehen Sie vor der Abreise in Ihrer eigenen App nach.
Das größere Risiko im Ausland ist, dass Ihr zweiter Faktor nicht mehr erreichbar ist:
- Prüfen Sie, wie die Codes Sie erreichen. Für SMS-Codes im Ausland muss eventuell Roaming aktiviert sein. Die Freigabe in der App oder eine Authenticator-App funktioniert auch über WLAN.
- Behalten Sie Ihre heimische SIM-Karte. Auch wenn Sie eine lokale SIM kaufen, gehen die Codes der Bank an Ihre hinterlegte Nummer.
- Speichern Sie die internationale Telefonnummer der Bank. Die kostenlose Nummer auf der Karte funktioniert im Ausland womöglich nicht.
- Nehmen Sie ein zweites Zahlungsmittel mit, falls eine Karte gesperrt wird, während Sie die Sache klären.
Öffnet sich die App im Ausland gar nicht, lesen Sie Banking-App geht im Ausland nicht? Ursachen und Lösungen. Wie Dienste allgemein nach Land variieren, erklärt Was ist Geoblocking?.
Wo Standortprüfungen über Ihre eigene Anmeldung hinaus zählen
Dieselben IP- und Standortprüfungen begegnen Ihnen auch anderswo, manchmal neben legitimen Einsatzzwecken fester Adressen:
- API-Schlüssel an Kryptobörsen: Sie können Ihren eigenen API-Schlüssel auf Adressen beschränken, die Sie selbst eintragen; siehe Krypto-Börse: API-Schlüssel per IP-Whitelist absichern.
- Preise, die je nach Land variieren: Warum dasselbe Abo in einem Markt mehr kostet, erklärt Warum Preise je nach Land variieren: Geo-Pricing erklärt.
- Fintech- und Zahlungstests: Teams prüfen, wie sich ihre eigenen Anmelde- und Risikomasken für Kunden in anderen Ländern verhalten; siehe Finanzlösungen.
- Schutz von Unternehmensdaten: Sicherheitsteams prüfen, wie ihre Dienste von außerhalb ihres Netzes aussehen; siehe Datensicherheit.
- Eine feste Adresse für Business-Tools: Dienste, die nur eingetragene Adressen akzeptieren, brauchen eine Adresse, die sich nicht ändert, etwa einen ISP-Proxy; den Unterschied erklärt Statische oder dynamische IP.
Nichts davon ersetzt das eigene Verfahren Ihrer Bank für Ihr persönliches Konto.
Häufige Fehler
- Auf den Link in der Warnung tippen. Die Nachricht kann gefälscht sein; gehen Sie selbst zur Bank.
- Ein VPN einschalten, um die Anmeldung „abzusichern“. Es fügt einer ohnehin zweifelhaften Anmeldung eine anonyme, geteilte und oft ausländische Adresse hinzu.
- Das Passwort wieder und wieder eingeben. Aus einer kurzen Sperre kann eine werden, die nur ein Anruf aufhebt.
- Die Warnung als „wieder die Datenbank“ abtun. Prüfen Sie zuerst die Geräteliste.
- Sich vor einer Reise nur auf SMS-Codes verlassen. Ist Roaming aus oder die SIM getauscht, kommen keine Codes mehr an.
- Annehmen, eine Lookup-Website zeige, was die Bank sieht. Verschiedene Datenbanken liefern für dieselbe Adresse unterschiedliche Antworten.
Entscheidungshilfe
| Ihre Situation | Was Sie tun |
|---|---|
| Die Warnung passt zu Ihrem Gerät und Ihrer Uhrzeit | In der offiziellen App bestätigen |
| Falsche Stadt, aber das Gerät gehört Ihnen | Wahrscheinlich mobile Daten oder ein Datenbankfehler; bestätigen |
| In der Anmeldeliste steht ein unbekanntes Gerät | Passwort von einem vertrauenswürdigen Gerät ändern und die Bank anrufen |
| Warnungen kommen nur bei eingeschaltetem VPN | Das VPN fürs Banking ausschalten |
| Sie reisen nächste Woche | Nach einer Reisemeldung suchen, Freigabe in der App einrichten, heimische SIM behalten |
| Sie sind im Ausland ausgesperrt | Die internationale Nummer der Bank anrufen |
| Eine SMS fordert Sie auf, eine Anmeldung per Link zu „bestätigen“ | Link ignorieren, die App selbst öffnen, die Nachricht melden |
Häufige Fragen
Bedeutet eine Warnung vor einer verdächtigen Anmeldung, dass mein Konto gehackt wurde?
Nicht unbedingt. Die meisten Warnungen entstehen durch gewöhnliche Änderungen wie ein neues Smartphone oder mobile Daten. Prüfen Sie die Geräteliste in der App: Stammen alle Anmeldungen von Ihnen, bestätigen Sie und machen weiter; ist eine nicht von Ihnen, rufen Sie die Bank an.
Warum glaubt meine Bank, ich sei in einer anderen Stadt?
Der Standort stammt aus einer IP-Datenbank, nicht aus GPS. Mobilfunkanbieter leiten den Verkehr über Gateways in anderen Städten, und die Datenbanken sind auf Stadtebene oft veraltet. Eine falsche Stadt allein blockiert eine Anmeldung nur selten.
Sollte ich fürs Online-Banking ein VPN nutzen?
Für Ihr eigenes Konto nicht. Ein VPN zeigt der Bank eine Adresse, die viele Menschen teilen und die als anonymes Netz gekennzeichnet ist, und das erhöht den Risiko-Score. Ihre Verbindung zur App der Bank ist ohnehin verschlüsselt.
Muss ich meiner Bank vor einer Reise noch Bescheid geben?
Das hängt von der Bank ab. Manche nehmen Reisemeldungen in der App an, andere, darunter Chase, haben damit aufgehört. In jedem Fall sollten Sie Ihre Telefonnummer aktuell halten und sicherstellen, dass Sie im Ausland Codes empfangen können.
Warum bekomme ich Warnungen über mobile Daten, aber nicht im WLAN?
Ihr Smartphone erhält in jedem Netz eine andere öffentliche Adresse. Über mobile Daten teilt es sich oft eine Adresse mit vielen Kunden und erscheint in der Stadt des Gateways des Anbieters; im heimischen WLAN nutzt es die Adresse, die die Bank bereits kennt.
Kann ich diese Warnungen ganz abschalten?
Nein, und das wollen Sie auch nicht: Die Prüfung verhindert, dass ein Fremder mit Ihrem Passwort Ihr Konto leerräumt. Seltener werden Fehlalarme, wenn Sie dieselben Geräte nutzen, beim Banking auf VPNs verzichten und die Freigabe in der App als zweiten Faktor verwenden.
Fazit
Eine Bank meldet eine Anmeldung von einem ungewöhnlichen Ort, wenn IP-Adresse, Gerät oder Uhrzeit nicht zu Ihrem Verlauf passen. Der Standort ist eine Schätzung und liegt deshalb auch zu Hause oft daneben, besonders über mobile Daten, hinter geteilten Adressen oder mit einem VPN im Hintergrund. In der EU sorgt die starke Kundenauthentifizierung nach PSD2 dafür, dass auf eine solche Anmeldung oft ein zweiter Faktor folgt. Kommt eine Warnung, öffnen Sie die offizielle App selbst, prüfen Sie die Geräteliste und rufen Sie die Nummer auf Ihrer Karte an, wenn Ihnen etwas unbekannt vorkommt. Halten Sie Ihren zweiten Faktor auf Reisen erreichbar und halten Sie VPNs und kostenlose Proxys vom privaten Banking fern. Die geschäftliche Seite von Standort- und Risikoprüfungen finden Sie auf unserer Seite Finanzlösungen.




