DANA: Erstattung für QR-Code-Betrug soll binnen 24 Stunden erfolgen
Veröffentlicht am: 23.09.2026 um 22:23 Uhr | Redaktion boerse-global.de
Der indonesische Zahlungsdienstleister DANA hat auf gehäufte Berichte über missbräuchlich genutzte Kreditkartendaten über QR-Codes reagiert und umfassende Erstattungen für geschädigte Verbraucher angekündigt. Nach Bekanntwerden der Vorfälle entschuldigte sich das Unternehmen am 22. September 2026 bei den Betroffenen, blockierte verdächtige Konten und nahm Abstimmungen mit den kartenherausgebenden Instituten auf.
Drei-Punkte-Plan und Rückabwicklungsprozess
Das Fintech leitete als unmittelbare Reaktion drei Schritte ein: Neben der Sperrung auffälliger DANA-Konten sollen die internen Sicherheitsmechanismen verstärkt und über das hauseigene Schutzprogramm eine vollständige Rückerstattung des nicht autorisierten Transaktionswerts gewährleistet werden.
Nach Angaben von Kommunikationsdirektorin Olavina Harahap sollen Geschädigte zunächst formellen Widerspruch bei ihrer jeweiligen Bank einlegen. Anschließend müssen der Name des Instituts sowie die Vorgangsnummer per Direktnachricht an den offiziellen Instagram-Kanal des Unternehmens übermittelt werden.
Sobald die Prüfung abgeschlossen ist, will DANA die Erstattung innerhalb von 24 Stunden an die Bank überweisen. Die tatsächliche Gutschrift erfolgt je nach internem Abrechnungszyklus des jeweiligen Kreditinstituts auf dem nächsten Auszug.
Parallel zu den Hilfsmaßnahmen tauchten auf der Plattform Threads Berichte über potenzielle Folgemißbräuche auf. Ein betroffener Nutzer berichtete von Fake-Profilen, die sich unmittelbar nach einer Kontaktaufnahme als Mitarbeiter des Kundenservice ausgaben, um sensible Daten abzufangen.
Wer sich mit den Gefahren durch betrügerische Apps und Datenmissbrauch befasst, sollte sein Mobilgerät proaktiv absichern. Ein kostenloser PDF-Ratgeber zeigt Ihnen fünf einfache Schritte, mit denen Sie Ihr Smartphone sofort wirksam gegen Hacker und Malware schützen können. 5 Schutzmaßnahmen jetzt entdecken
Unbeteiligte Bankkunden im Visier
Der Vorfall betrifft Inhaber von Kreditkarten privater wie auch staatlicher Banken. Mehrere Opfer gaben an, Benachrichtigungen über DANA-Buchungen erhalten zu haben, obwohl sie die Zahlungsanwendung selbst nie installiert oder genutzt hatten.
Experten für IT-Sicherheit führen das Problem auf externe Datenabflüsse zurück, da die geschädigten Kunden über mehrere Bankhäuser verteilt sind. Als wahrscheinliche Ursachen gelten Schadsoftware zum Diebstahl von Browserdaten, Skimming-Angriffe im Web, Phishing oder Lecks bei zwischengeschalteten Zahlungsabwicklern.
Demnach erbeuten die Angreifer vollständige Datensätze inklusive Kartennummer, Gültigkeitsdauer, Prüfziffer und Name. Nach erfolgreichen Testbuchungen über Rp0 verknüpfen sie die Kartendaten mit eigenen DANA-Konten und führen Zahlungen per QR-Code bei Anbietern mit raschen Auszahlungsmöglichkeiten durch, etwa beim Aufladen von Krypto-Guthaben oder auf Marktplätzen.
Da Einmalpasswörter von bankspezifischen Risikosystemen bei diesen Transaktionen nicht immer angefordert wurden, stuften die Sicherheitsfilter die Vorgänge fälschlicherweise als unbedenklich ein.
Angesichts immer komplexerer Methoden beim Datendiebstahl empfehlen Experten, die Sicherheit des eigenen Smartphones nicht dem Zufall zu überlassen. Dieser gratis Report erläutert, wie Sie durch die richtigen Einstellungen und regelmäßige Updates Ihre persönlichen Daten sowie mobiles Banking effektiv vor Kriminellen absichern. Kostenlosen Sicherheits-Ratgeber herunterladen
Notenbank leitet Aufsichtsmaßnahmen ein
Die indonesische Zentralbank hat den Vorgang aufgegriffen und Schritte zur behördlichen Prüfung eingeleitet. Wie Ramdan Denny Prakoso, Leiter der Kommunikationsabteilung der Bank Indonesia, mitteilte, fordert die Aufsicht eine lückenlose Aufklärung sowie die sofortige Beseitigung bestehender Schwachstellen. Sämtliche Transaktionen müssten wieder den vorgeschriebenen Authentifizierungs- und Sicherheitsstandards entsprechen.
Die Zentralbank betonte, dass der Verbraucherschutz und Entschädigungen für geschädigte Karteninhaber oberste Priorität haben. Grundsätzlich ist jeder Zahlungsverkehrsdienstleister dazu verpflichtet, technische Systemanpassungen durch Risikomanagement, Governance und gezielte Sicherheitskontrollen abzusichern.
Bankkunden wurden zudem aufgerufen, ihre Abrechnungen engmaschig zu kontrollieren und verdächtige Abbuchungen umgehend über offizielle Servicewege anzuzeigen.
