Eine kleine Meldung zeigte jüng große Wirkung: "Trickdiebstahl an Geldautomaten", hieß es Mitte Januar in einer Presseerklärung der Kölner Kriminalpolizei. Das gesamte Bankgewerbe war ebenso überrascht wie die Automatenhersteller. Alle arbeiten nun fieberhaft daran, die Sicherheit der Bargeld-Spender zu erhöhen.

Erst nach und nach wird das volle Ausmaß der Betrügereien bekannt. Denn es vergingen Tage und Wochen, bis die geschröpften Kunden aufmerksam wurden.

Beim ersten Blick auf seinen Kontoauszug traute Anton S. seinen Augen zunächst nicht. Das Kreditlimit war durch mehrere Abhebungen fast völlig ausgeschöpft. Dabei hatte er in der letzten Zeit nur einmal von seinem Konto Geld abgehoben. Das war vor zwei Wochen, als der Geldautomat zu seinem Ärger Freitagabend die Scheckkarte verschlang und er sich bei guten Freunden Bares ausleihen mußte. Da er nach der Verlustmeldung am darauffolgenden Montag eine neue Karte bekam, dachte er nicht weiter über die Sache nach. Ähnlich wie Anton S. ging es etlichen Bankkunden im Ruhrgebiet. Um rund 80 000 Mark erleichterten die zwei – mittlerweile gefaßten – Täter fremde Konten, indem sie den stählernen Kassierer überlisteten.

Es gelang den technisch versierten Computer-Freaks, den Apparat so zu manipulieren, daß er die Kundenkarte zunächst verschluckte, um sie dann wieder auszuspucken – an die Diebe. Die dazugehörige Geheimnummer, die jeder Automatennutzer eintippen muß, lasen die Täter von der Tastatur des Automaten ab; sie war präpariert, so daß die Kunden ihre Fingerabdrücke hinterließen. Nun fehlte nur noch die richtige Reihenfolge der Ziffern.

Maximal 36 Kombinationen sind bei der vierstelligen Geheimnummer möglich. Aber nur drei Versuche werden von den Automaten akzeptiert, dann ziehen sie normalerweise die Karte ein. Das taten auch die Kölner Bankautomaten. Allerdings schluckten sie nie die echte Karte, sondern ein Duplikat, auf dessen Magnetstreifen zuvor der Inhalt des Originals kopiert worden war. Mit jeder neuen Blankette hatten die Täter auf diese Weise drei weitere Versuche frei.

Damit zeigten die beiden Kenner des Systems ein weiteres Mal,daß Geldautomaten längst nicht so sicher sind, wie immer behauptet wurde. Schon im Oktober des vergangenen Jahres hatte die Sendung ARD-Ratgeber: Technik aufgedeckt, wie die stummen Geldspender durch eine simple Manipulation des Magnetstreifens auf dem Stück Plastik auszutricksen sind. Auch die Autoren des Fernsehbeitrages kopierten den Inhalt ihrer – allerdings eigenen – Karten auf einen Datenträger, kassierten ab und überschrieben den Magnetstreifen mit den zuvor konservierten Daten. Der Effekt: Die Geldschränke spuckten mehr Scheine aus als sicherheitstechnisch erlaubt.

Beide Fälle wurden möglich, weil nicht alle Geräte sämtlicher Banken an einem zentralen Rechner hängen, der Buchungen sofort registriert und einen schnellen Datenaustausch zuläßt. Manche Bankautomaten nehmen die Prüfung nur anhand der Daten vor, die auf dem Magnetstreifen gespeichert sind. Um einen mehrfachen Geldsegen an einem Tag zu verhindern, wird das Datum der letzten Abhebung festgehalten, ebenso wie die Anzahl der Tipp-Versuche, um unbefugten Zugriff zu verhindern. In beiden Fällen gelang es den Computer-Freaks, die Sperren zu unterlaufen. Erfolglos verliefen hingegen bisher Versuche, die Geheimnummer, auch PIN (Persönliche Identifikationsnummer) genannt, aus den gespeicherten Daten auf der Karte zu errechnen. Um die PIN herauszufinden, bedurfte es deshalb des aufwendigen Kopierverfahrens. Daß die Kölner und Dortmunder Bankautomaten Duplikate ohne Störung verdauten, hat noch einen besonderen Grund. Statt zunächst die Echtheit der Karte EU prüfen, fordern die Geräte sofort die Geheimnummer ab. Und genau diese Reihenfolge machte die Tricks der Diebe erst möglich.

Getroffen hat es in erster Linie den Hersteller IBM, der von den insgesamt rund 2500 Geräten in der Bundesrepublik knapp 1000 aufgestellt hat. Marktführer Nixdorf gab hingegen bei seinen etwas über 1000 Apparaten der Echtheitsprüfung Priorität.

Konkurrent IBM sieht sich nun einer ganzen Palette von Forderungen aus dem Bankgewerbe gegenüber. Die alten Apparate sollen ausgetauscht werden, die Echtheitsprüfung künftig Vorrang haben. Außerdem regte der Präsident des Rheinischen Sparkassen- und Giroverbandes, Johannes Fröhlings, jetzt an, die bisher vierstellige Geheimnummer auf sechs Ziffern zu verlängern – sicher nicht zur Freude seiner Kunden. Viele haben nämlich schon heute Probleme, sich den kurzen Code zu merken. Auch die Banken selbst sehen neuerdings einen Handlungsbedarf. Während ihnen bisher ein Rechnerverbund zwischen allen Bankengruppen noch zu teuer erschien, laufen die Diskussionen darüber nun auf vollen Touren. Zwar wird auch ein Computerverbund Mißbrauch grundsätzlich nicht verhindern, aber den Schaden zumindest begrenzen können. Dafür ist ein schneller Datenaustausch nötig.

Diese Bereitschaft zum Millionenaufwand hat ihre Gründe: Hätten das Schicksal von Anton S. nicht viele weitere Kunden geteilt, wäre er in Beweisnot geraten. Wie nämlich hätte er glaubnaft machen können, daß nicht er selbst es war, der sein Konto plünderte?

Bisher hatten die Banken in solchen Fällen gute Karten. Nicht sie, sondern der Kunde muß nach einem Urteil des Oberlandesgerichtes in Celle die Lücken im Sicherheitssystem nachweisen. Das Blatt scheint sich zu wenden. Sollten sich weitere Technikfans herausgefordert fühlen, dürften künftig wohl eher die Bankmanager akute Beweisnöte plagen. Um sich aber von dieser drückenden Last möglichst schnell zu befreien, kamen sie auf eine recht simple Idee. Die Kreditinstitute erwägen, ihre Automaten mit Kameras auszustatten. Auf diese Weise würden sie stets im Bilde sein, wer wann über wieviel Geld verfügte.

Die Hersteller denken derweil über ein neues Design ihrer Apparate nach – die Konzeption eines neuen Sichtschutzes ist innen aufgetragen. Denn konventionelle Diebe setzten nicht auf den Fortschritt der Technik. Ein Blick über die Schulter reicht, um die Geheimnummer auszuspähen, und für Taschendiebe alter Schule ist es ein leichtes, die dazugehörige Karte zu erbeuten. Einmal am Tag registriert beispielsweise die Hamburger Polizei, daß Karte samt Nummer in fremde Hände gerät.

Doch Könnern und Kennern der neuen Technik scheint diese primitive Art des Diebstahls nur wenig reizvoll. Automatenbenutzer tun gut daran, sich darauf einzustellen. Auch sie können sich relativ einfacher Hilfsmittel bedienen, wie ein Insider bemerkt: kein Bankautomatenbesuch künftig ohne Tempotuch – zur Spurenbeseitigung. Wenn schließlich das neue Sicherheitskonzept der Institute und Hersteller greift, wollen die Bankiers dann "den Betrügern immer eine Nasenlänge im voraus sein".

Gunhild Lütge