Operation Herakles: Was der Schlag gegen Cyber-Anlagebetrug für Verbraucher bedeutet

28. September 2026 · Lesezeit ca. 15 Min. · Redaktion: RenditeRadar

Ermittler haben im Rahmen von „Operation Herakles“ fast 14.000 Rufnummern abgeschaltet, die für gefälschte Handelsplattformen genutzt wurden. So funktioniert die Betrugsmasche – und so prüfst du Anbieter selbst.

*Hinweis: Dieser Beitrag ordnet eine aktuelle Ermittlungsmaßnahme journalistisch und verbraucherorientiert ein. Er ersetzt keine Rechtsberatung und keine individuelle Anlageberatung. Zentrale Fakten und Zahlen stammen aus der gemeinsamen Pressemitteilung der Generalstaatsanwaltschaft Karlsruhe, des Landeskriminalamts Baden-Württemberg, des Bundeskriminalamts, der BaFin, der Bundesnetzagentur und des österreichischen Bundeskriminalamts sowie aus der begleitenden Meldung der Bundesnetzagentur (beide vom 25.09.2026). Stand: 28.09.2026.*

Am 25. September 2026 haben die Generalstaatsanwaltschaft Karlsruhe mit ihrem Cybercrime-Zentrum (CCZ), das Landeskriminalamt Baden-Württemberg, das Bundeskriminalamt, die BaFin, die Bundesnetzagentur und das österreichische Bundeskriminalamt in einer gemeinsamen Pressemitteilung Bilanz zu einer länderübergreifenden Maßnahme gegen sogenannten Cyber-Anlagebetrug gezogen: „Operation Herakles“. Im Kern geht es nicht um einen einzelnen Ermittlungserfolg, sondern um einen systematischen Versuch, die technische Infrastruktur hinter gefälschten Online-Handelsplattformen dauerhaft zu schwächen – insbesondere die Telefonnummern, über die Opfer angerufen und zu Einzahlungen gedrängt werden. Dieser Beitrag ordnet ein, was konkret passiert ist, wie die dahinterliegende Betrugsmasche funktioniert und was Verbraucher:innen daraus praktisch mitnehmen können – unabhängig davon, ob sie selbst betroffen sind oder nur wissen wollen, wie sie eine seriöse von einer unseriösen Plattform unterscheiden.

Nicht verwechseln: Einen separaten, ebenfalls am 25.09.2026 gemeldeten Fall behandelt unser Beitrag zu gefälschten Anrufen mit gespoofter BaFin-Rufnummer. Dort geht es um Anrufer, die technisch die echte BaFin-Hotline-Nummer im Display vortäuschen, um sich Opfern eines früheren Anlagebetrugs als angebliche „Geld-Rückholer“ vorzustellen. Der vorliegende Beitrag behandelt das vorgelagerte Grundmuster: den eigentlichen Anlagebetrug über gefälschte Handelsplattformen und die Ermittlungsmaßnahme dagegen.

Das Wichtigste in Kürze

  • Operation Herakles ist eine gemeinsame Maßnahme der Generalstaatsanwaltschaft Karlsruhe (Cybercrime-Zentrum), des LKA Baden-Württemberg, des Bundeskriminalamts, der BaFin, der Bundesnetzagentur und des österreichischen Bundeskriminalamts gegen die technische Infrastruktur von Cyber-Anlagebetrug.
  • Seit Beginn der Operation wurden insgesamt 13.888 für Betrug genutzte Rufnummern abgeschaltet – 13.397 deutsche und 491 österreichische.
  • Allein in den drei Monaten vor der Bekanntgabe am 25.09.2026 wurden 9.304 deutsche Rufnummern identifiziert und deaktiviert.
  • Betroffen ist das Muster des „Cyber-Trading-Fraud“: gefälschte Online-Handelsplattformen, die über Kaltakquise-Anrufe oder Social-Media-Werbung Opfer zu Einzahlungen unter dem Versprechen hoher Renditen bewegen.
  • Erklärtes Ziel ist erstmals eine koordinierte, systematische Schwächung der kriminellen Infrastruktur – nicht nur reaktive Einzelfallbearbeitung.
  • Wer bereits eingezahlt hat, sollte umgehend die eigene Bank kontaktieren, Beweise sichern, Anzeige erstatten und besonders wachsam gegenüber angeblichen „Geld-Rückhol-Diensten“ sein.
  • Seriöse Anbieter von Finanzdienstleistungen benötigen eine BaFin-Erlaubnis nach KWG/WpIG oder einen gültigen EU-Pass – das lässt sich öffentlich überprüfen.

Was genau ist „Operation Herakles“?

„Operation Herakles“ ist der Arbeitstitel einer behördenübergreifenden Maßnahme, die federführend vom Cybercrime-Zentrum (CCZ) der Generalstaatsanwaltschaft Karlsruhe gemeinsam mit dem Landeskriminalamt Baden-Württemberg geführt wird. Unterstützt wird die Maßnahme vom Bundeskriminalamt, von der BaFin als Finanzaufsicht, von der Bundesnetzagentur als Regulierungsbehörde für Telekommunikation sowie vom österreichischen Bundeskriminalamt. Diese Kombination ist bemerkenswert: Statt dass jede Behörde isoliert in ihrem Zuständigkeitsbereich reagiert – die Polizei ermittelt gegen Täter, die BaFin warnt vor unerlaubten Anbietern, die Bundesnetzagentur schaltet einzelne Rufnummern ab – bündeln die Behörden hier ihre Informationen und Befugnisse, um gezielt die technische Basis der Betrugsindustrie anzugreifen.

Konkret bedeutet das: Die Bundesnetzagentur kann auf Basis des Telekommunikationsgesetzes gegen Netzbetreiber vorgehen, wenn Rufnummern nachweislich für Betrug missbraucht werden – etwa durch Abschaltung oder durch die Anordnung, dass Anbieter ihre Vergabe- und Prüfprozesse für Rufnummernblöcke verschärfen. Genau das ist laut der Pressemitteilung vom 25.09.2026 in großem Umfang geschehen. Die Zahlen im Überblick:

ZeitraumAbgeschaltete RufnummernHerkunft
Gesamt seit Beginn der Operation13.88813.397 Deutschland, 491 Österreich
Nur die drei Monate vor dem 25.09.20269.304Deutschland

Der zweite Wert ist bemerkenswert: Fast zwei Drittel aller bisher abgeschalteten deutschen Nummern entfallen auf nur ein Quartal. Das deutet entweder auf eine sprunghaft gestiegene Zahl an Betrugsversuchen hin, auf eine deutlich verbesserte Erkennungs- und Meldeinfrastruktur – oder auf beides gleichzeitig. In der gemeinsamen Mitteilung betonen die beteiligten Behörden, dass es sich um den ersten koordinierten Versuch handelt, die Infrastruktur von Cyber-Anlagebetrug systematisch und nachhaltig zu schwächen und Tätergruppen von deutschem Territorium zu verdrängen – statt, wie bisher üblich, einzelne Fälle nach Anzeige zu bearbeiten.

Wichtig für die Einordnung: Die Veröffentlichung erfolgte am 25.09.2026 und bezieht sich auf einen Ermittlungsstand bis zu diesem Datum. Wer diesen Beitrag liest, sollte ihn also als Einordnung eines vor Kurzem bekannt gewordenen Sachverhalts verstehen, nicht als Meldung eines aktuell in diesem Moment laufenden Ereignisses – die zugrunde liegenden Ermittlungen und Abschaltungen laufen nach Behördenangaben aber fortlaufend weiter.

Kein Einzelschlag, sondern Teil einer längeren Maßnahmenreihe

„Operation Herakles“ steht nicht isoliert da. Nach Berichten über vorangegangene Maßnahmen desselben Behördenverbunds wurden bereits zuvor mehrere Tausend für Betrugszwecke genutzte Internetdomänen offline genommen, mit denen die gefälschten Handelsplattformen betrieben wurden – in Zusammenarbeit mit Europol und internationalen Partnerbehörden. Die jetzt vermeldeten Zahlen zu den Rufnummern sind damit ein weiterer Baustein derselben, länger angelegten Strategie: Domains und Rufnummern sind die beiden zentralen technischen Ressourcen, ohne die ein Fake-Trading-Netzwerk weder neue Opfer ansprechen (Rufnummern) noch eine glaubwürdige Plattform betreiben (Domains) kann. Indem beide Ressourcentypen wiederholt und in großem Umfang angegriffen werden, erhöhen die Behörden gezielt die Betriebskosten und den organisatorischen Aufwand für die Tätergruppen.

Was ist „Cyber-Trading-Fraud“ überhaupt?

Die Behörden fassen unter dem Begriff „Cyber-Trading-Fraud“ beziehungsweise Cyber-Anlagebetrug ein inzwischen sehr etabliertes Betrugsmodell zusammen: gefälschte Online-Handelsplattformen, auf denen Opfer unter dem Versprechen hoher, angeblich risikoarmer Renditen zur Einzahlung erheblicher Geldsummen bewegt werden. Anders als bei klassischem Phishing geht es hier nicht darum, in einem einzigen Moment Zugangsdaten abzugreifen, sondern darum, über Wochen oder Monate hinweg eine Vertrauensbeziehung aufzubauen und Opfer schrittweise zu immer höheren Einzahlungen zu bewegen.

Der typische Trichter: So läuft ein Fall in der Praxis meist ab

Die folgende Darstellung beschreibt ein generisches, in zahlreichen Verbraucherwarnungen und Ermittlungsberichten wiederkehrendes Muster – sie bezieht sich nicht auf einen konkreten, namentlich bekannten Fall, sondern auf die typische Abfolge, wie sie bei dieser Betrugsart immer wieder beobachtet wird.

1. Erstkontakt über Werbung oder Kaltakquise. Der Kontakt entsteht häufig über eine Anzeige in sozialen Netzwerken – oft mit einem angeblichen Prominenten-Zitat oder einer gefälschten Nachrichtenmeldung über eine „neue Investment-Chance“ – oder direkt über einen unaufgeforderten Anruf (Cold Call). Wer auf ein Formular klickt oder eine Nummer hinterlässt, wird kurz darauf von einem angeblichen „Berater“ oder „Account-Manager“ kontaktiert. 2. Aufbau von Vertrauen und ein kleiner Einstiegsbetrag. Der Kontaktperson wird empfohlen, zunächst nur einen überschaubaren Betrag (häufig im niedrigen dreistelligen Bereich) auf einer eigens dafür eingerichteten, professionell wirkenden Handelsplattform einzuzahlen. Diese Plattformen imitieren optisch häufig das Design bekannter, seriöser Broker oder Krypto-Börsen. 3. Manipuliertes Dashboard zeigt Scheingewinne. Nach der Einzahlung zeigt das Nutzerkonto auf der Plattform schnell wachsende, scheinbar reale Kursgewinne an. Diese Zahlen sind frei erfunden – es findet in aller Regel kein tatsächlicher Handel an einem echten Markt statt. Die Plattform ist im Wesentlichen eine Datenbank mit frei konfigurierbaren Kontoständen. 4. Druck zu weiteren, größeren Einzahlungen. Gestützt durch die scheinbaren Gewinne drängt der „Berater“ zu deutlich höheren Nachzahlungen – oft mit Verweis auf angeblich einmalige Marktchancen, Margin-Nachschusspflichten oder erforderliche „Steuer“- oder „Gebührenzahlungen“, die vor einer Auszahlung angeblich noch zu leisten seien. Teilweise werden Opfer auch dazu angeleitet, Kredite aufzunehmen oder Altersvorsorgeverträge aufzulösen. 5. Auszahlung wird verzögert oder verweigert. Sobald ein Opfer tatsächlich Geld abheben möchte, tauchen plötzlich Bürokratiehürden, angebliche technische Probleme oder weitere Gebührenforderungen auf. In vielen Fällen bricht der Kontakt schließlich ganz ab – die Plattform wird offline genommen, Telefonnummern sind nicht mehr erreichbar. 6. Zweite Betrugswelle: angebliche „Geld-Rückholer“. Wochen oder Monate später werden Betroffene häufig erneut kontaktiert – diesmal von angeblichen Anwaltskanzleien, Behördenvertretern oder „Asset-Recovery-Spezialisten“, die gegen eine Vorabgebühr die Rückholung des verlorenen Geldes versprechen. Dies ist häufig derselbe Täterkreis oder ein damit verbundenes Netzwerk, das die bereits einmal getroffenen Opfer erneut ins Visier nimmt.

Genau an diesem letzten Punkt setzt auch die eingangs erwähnte Betrugsmasche mit gefälschter BaFin-Anrufer-ID an – mehr dazu im separaten Beitrag zum Call-ID-Spoofing.

Warum die Masche technisch so professionell wirkt

Ein Grund, warum gefälschte Handelsplattformen selbst erfahrene Internetnutzer:innen täuschen können, liegt in ihrer technischen Standardisierung. Ermittlungen und Sicherheitsforscher berichten seit Jahren über sogenannte „Fraud-as-a-Service“- beziehungsweise White-Label-Baukastensysteme: fertige Software-Pakete, mit denen sich in kurzer Zeit eine optisch überzeugende Handelsoberfläche samt Login-Bereich, Kursdiagrammen und Auszahlungsformular aufsetzen lässt. Diese Baukastensysteme werden von spezialisierten Gruppen entwickelt und an verschiedene Betrugsnetzwerke weiterverkauft oder -vermietet, die sie dann mit eigenem Branding, eigener Domäne und eigenem Callcenter-Team befüllen. Das erklärt auch, warum viele gefälschte Plattformen sich optisch ähneln, obwohl dahinter unterschiedliche Tätergruppen stehen – und warum eine abgeschaltete Domäne oder Rufnummer häufig innerhalb weniger Tage durch eine neue ersetzt wird.

Ein weiteres Merkmal ist die Kanalvielfalt der Erstansprache. Neben klassischer Kaltakquise per Telefon und Anzeigen in sozialen Netzwerken beobachten Ermittlungsbehörden seit einiger Zeit auch hybride Formen, bei denen zunächst über Messenger-Dienste oder vermeintliche Bekanntschaften (teils über Dating-Apps oder scheinbar zufällige Chat-Kontakte) eine persönliche Beziehung aufgebaut wird, bevor das Gegenüber „nebenbei“ von angeblich lukrativen Investments auf einer bestimmten Plattform erzählt. International wird dieses Muster teils als „Romance Baiting“ oder „Sha-Zhu-Pan“ („Schweinemast-Betrug“) bezeichnet, weil das Opfer ähnlich einem Masttier über Wochen „aufgebaut“ wird, bevor die eigentliche finanzielle Ausbeutung beginnt.

Psychologische Mechanismen: Warum die Masche trotz Warnungen funktioniert

Dass öffentliche Warnungen wie „Operation Herakles“ notwendig, aber allein nicht ausreichend sind, liegt auch an gut erforschten psychologischen Mechanismen, auf die diese Betrugsform gezielt setzt:

  • Sunk-Cost-Effekt: Wer bereits mehrere Tausend Euro eingezahlt hat, empfindet einen Abbruch als endgültigen Verlust dieser Summe – eine weitere Einzahlung wird psychologisch häufig als „letzte Chance“ wahrgenommen, das bereits investierte Geld doch noch zu retten.
  • Künstlich erzeugte Dringlichkeit: Angebliche zeitlich begrenzte „Sonderkonditionen“ oder drohende Nachschusspflichten sollen eine überlegte Prüfung verhindern.
  • Autoritäts- und Vertrautheitssignale: Professionell wirkende Webseiten, angebliche Presseartikel oder Prominenten-Zitate sowie später im Betrugszyklus auch der Missbrauch bekannter Behördennamen (wie im Fall des Call-ID-Spoofings) erzeugen einen Anschein von Legitimität, der eine kritische Prüfung erschwert.
  • Isolation vom eigenen Umfeld: Täter raten Opfern häufig aktiv davon ab, mit Familie, Freund:innen oder der eigenen Bank über die „einmalige Investmentchance“ zu sprechen – angeblich, um „Neider“ fernzuhalten. Tatsächlich verhindert das genau die Person, die eine unabhängige, kritische Einschätzung liefern könnte.

Woran erkennst du eine seriöse von einer betrügerischen Handelsplattform?

Die einzelnen Warnsignale sind häufig unauffällig, wenn man sie isoliert betrachtet – in Kombination ergeben sie aber ein deutliches Muster. Die folgende Gegenüberstellung fasst zentrale Unterscheidungsmerkmale zusammen:

MerkmalSeriöser AnbieterTypisches Warnsignal bei Betrug
Regulatorische ErlaubnisErlaubnis nach KWG/WpIG durch die BaFin oder gültiger EU-Pass, überprüfbar in der BaFin-UnternehmensdatenbankKeine überprüfbare Erlaubnis, Verweis auf angebliche „offshore“-Lizenzen ohne Bezug zu Deutschland/EU
KontaktaufnahmeErfolgt in aller Regel nicht unaufgefordert per Kaltakquise-Anruf; Werbung ist klar als solche gekennzeichnetUnaufgeforderter Anruf oder Social-Media-Anzeige mit reibungslosem „Sofort-Termin“ beim „Berater“
RenditeversprechenRealistische Darstellung von Chancen und Risiken, keine GewinngarantienKonkrete, hohe, angeblich „sichere“ oder „risikofreie“ Rendite in kurzer Zeit
AuszahlungAuszahlungen sind jederzeit möglich und nachvollziehbar dokumentiertAuszahlung wird verzögert, an neue Bedingungen geknüpft oder ganz verweigert
Impressum/UnternehmenssitzVollständiges, nachprüfbares Impressum, echte GeschäftsadresseFehlendes oder offensichtlich kopiertes Impressum, nicht auffindbare Adresse
HandelsdatenKursverläufe entsprechen echten Marktdaten und lassen sich extern gegenprüfenKursverläufe/Dashboard-Gewinne sind nicht mit realen Marktdaten abgleichbar
DruckKein Zeitdruck, keine Drohungen bei NichteinzahlungStarker Zeitdruck, Drohungen mit Verlust bereits erzielter „Gewinne“ bei Nichtzahlung

Der wichtigste, konkret überprüfbare Punkt: die BaFin-Erlaubnis

Wer in Deutschland Finanzinstrumente vermittelt, Einlagen entgegennimmt oder Wertpapierdienstleistungen erbringt, benötigt grundsätzlich eine Erlaubnis der BaFin nach dem Kreditwesengesetz (KWG) beziehungsweise nach dem seit 2022 geltenden Wertpapierinstitutsgesetz (WpIG) – oder verfügt über einen sogenannten EU-Pass, also eine in einem anderen EU-/EWR-Staat erteilte, in Deutschland anerkannte Zulassung. Beides lässt sich öffentlich in der BaFin-Unternehmensdatenbank nachschlagen. Parallel führt die BaFin eine öffentliche Warnliste unerlaubter Anbieter, in der Firmen gelistet werden, vor denen die Aufsicht aufgrund konkreter Hinweise ausdrücklich warnt.

Ein entscheidender Praxistipp: Die Namensnennung einer angeblichen Lizenznummer allein beweist nichts – Täter geben häufig frei erfundene oder von seriösen Unternehmen kopierte Registrierungsnummern an (sogenanntes „Clone Firm“-Muster, bei dem sich ein Betrüger als tatsächlich zugelassenes Unternehmen ausgibt). Deshalb sollte die Prüfung nie über einen vom Anbieter selbst bereitgestellten Link erfolgen, sondern immer über die selbst aufgerufene, offizielle BaFin-Website. Eine ausführliche Schritt-für-Schritt-Anleitung dazu findest du im Ratgeber Unerlaubte (Krypto-)Anbieter anhand der BaFin-Warnliste erkennen. Auch bei Krypto-Handelsplattformen gilt seit der europaweiten MiCA-Regulierung eine vergleichbare Logik – Details dazu im Beitrag zur MiCA-Lizenz für Krypto-Börsen. Wer sich generell einen Überblick über den Markt verschaffen möchte, findet einen redaktionell sortierten Überblick im Beitrag Krypto-Börsen im Vergleich; dieser Vergleich ersetzt jedoch nicht die individuelle Prüfung jedes einzelnen Anbieters vor einer Einzahlung.

Ein weiteres Warnsignal, das häufig unterschätzt wird: der Erstkontakt über vermeintliche Finanz-Influencer oder angebliche Experten-Empfehlungen in sozialen Netzwerken. Wie Aufsichtsbehörden zunehmend regulierend eingreifen, wenn Finfluencer ohne entsprechende Erlaubnis Anlageprodukte bewerben, beschreibt der Hintergrundbeitrag zu Finfluencern und der Regulierung durch BaFin und ESMA.

Was tun, wenn bereits Geld eingezahlt wurde?

Wer den Verdacht hat, auf eine gefälschte Handelsplattform hereingefallen zu sein oder bereits Geld eingezahlt hat, sollte möglichst schnell und strukturiert vorgehen. Die folgenden Schritte ersetzen keine individuelle Rechtsberatung, geben aber eine allgemeine Orientierung, wie sie auch von Verbraucherzentralen und der BaFin empfohlen wird:

1. Sofort den Kontakt zur Plattform abbrechen. Keine weiteren Zahlungen leisten, unabhängig davon, mit welcher Begründung (angebliche Gebühren, Steuern, Freischaltung der Auszahlung) diese gefordert werden. 2. Bank umgehend informieren. Bei noch nicht vollständig verarbeiteten Überweisungen kann eine schnelle Meldung an die eigene Bank in manchen Fällen einen Rückruf der Zahlung (Recall) ermöglichen – die Erfolgsaussichten hängen stark vom Zeitpunkt und Zahlungsweg ab, eine Garantie gibt es nicht. Bei Kartenzahlungen kann unter Umständen ein Chargeback-Verfahren geprüft werden. Wurden zusätzlich Zugangsdaten oder Ausweiskopien weitergegeben, ist auch das Risiko eines weitergehenden Identitätsmissbrauchs zu berücksichtigen – Hintergründe dazu liefert der Beitrag Kontobetrug und Identitätsdiebstahl: Haftung der Bank. 3. Beweise sichern. Chatverläufe, E-Mails, Screenshots des Dashboards, Überweisungsbelege und Telefonnummern vollständig dokumentieren, bevor eine Plattform offline geht oder Zugangsdaten geändert werden. 4. Anzeige bei der Polizei erstatten. Eine Strafanzeige ist auch dann sinnvoll, wenn eine Rückzahlung unwahrscheinlich erscheint – sie fließt in größere Ermittlungszusammenhänge wie „Operation Herakles“ ein und kann später für zivilrechtliche Ansprüche relevant sein. 5. BaFin informieren. Die BaFin nimmt Hinweise auf unerlaubte Geschäfte entgegen und kann bei ausreichender Beweislage aufsichtsrechtlich gegen den Anbieter vorgehen – etwa durch eine öffentliche Warnung oder eine Untersagungsverfügung. 6. Extrem misstrauisch gegenüber „Rückhol-Angeboten“ bleiben. Wer sich nach einem Betrug öffentlich (z. B. in Foren) äußert oder Anzeige erstattet, gerät häufig erneut ins Visier – diesmal von angeblichen „Asset-Recovery“-Diensten. Seriöse Rechtsanwaltskanzleien verlangen transparente Honorare und versprechen keinen garantierten Erfolg. Vorkasseforderungen ohne belastbaren Nachweis der eigenen Identität und Zulassung sind ein deutliches Warnsignal. 7. Bei psychischer Belastung Unterstützung suchen. Der finanzielle Verlust ist bei Cyber-Anlagebetrug häufig nur eine Seite – viele Betroffene schildern auch erhebliche Scham- und Schuldgefühle, gerade weil sie über längere Zeit gezielt manipuliert wurden. Verbraucherzentralen und teils auch spezialisierte Opferhilfe-Einrichtungen bieten neben rechtlicher auch allgemeine Orientierung im Umgang mit der Situation an; dieser Beitrag kann eine solche individuelle Beratung nicht ersetzen.

Wo genau eine Anzeige erstattet werden kann, hängt vom Einzelfall ab: In der Regel nimmt jede Polizeidienststelle Anzeigen zu Betrugsdelikten entgegen, viele Bundesländer bieten zusätzlich eine Online-Wache für eine erste, formlose Meldung an. Parallel dazu kann eine Meldung an die Verbraucherzentrale des jeweiligen Bundeslandes sinnvoll sein – sie sammelt Fallmuster, warnt öffentlich vor auffälligen Anbietern und kann bei Bedarf auf spezialisierte Rechtsberatung verweisen. Keiner dieser Meldewege schließt die anderen aus; in der Praxis ist eine Kombination aus Bank, Polizei, BaFin-Meldung und gegebenenfalls Verbraucherzentrale sinnvoll.

Was leistet Strafverfolgung und Aufsicht bei einem Fall wie diesem konkret?

„Operation Herakles“ zeigt, dass Behörden bei Cyber-Anlagebetrug an mehreren Punkten gleichzeitig ansetzen können, auch wenn eine vollständige Strafverfolgung der oft im Ausland sitzenden Tätergruppen schwierig bleibt:

  • Infrastruktur statt Einzelfall: Statt jeden Fall einzeln zu bearbeiten, wird gezielt die technische Basis angegriffen – in erster Linie die für Kaltakquise genutzten Telefonnummern, aber laut den Behörden auch die zuvor bereits in großem Umfang abgeschalteten Internetdomänen, über die die Fake-Plattformen betrieben wurden.
  • Regulatorischer Hebel bei Telekommunikationsanbietern: Die Bundesnetzagentur kann Netzbetreiber verpflichten, missbräuchlich genutzte Nummern abzuschalten und ihre internen Prüfprozesse bei der Vergabe neuer Nummernblöcke zu verschärfen, um eine schnelle Wiederverwendung durch dieselben Tätergruppen zu erschweren.
  • Aufsichtsrechtliche Warnungen der BaFin: Parallel zu strafrechtlichen Ermittlungen kann die BaFin öffentlich vor konkreten unerlaubten Anbietern warnen und damit weitere potenzielle Opfer vor einer Einzahlung bewahren.
  • Internationale Zusammenarbeit: Da Tätergruppen häufig grenzüberschreitend agieren und Callcenter oder Serverinfrastruktur außerhalb Deutschlands betreiben, ist die Einbindung des österreichischen Bundeskriminalamts sowie internationaler Partnerbehörden ein zentraler Baustein, um Ermittlungslücken an Landesgrenzen zu schließen.

Wichtig für die realistische Einordnung: Auch eine groß angelegte Maßnahme wie „Operation Herakles“ kann Cyber-Anlagebetrug nicht vollständig beenden. Tätergruppen reagieren erfahrungsgemäß auf abgeschaltete Nummern und Domänen, indem sie neue Infrastruktur aufbauen – häufig innerhalb weniger Tage oder Wochen. Der erklärte Anspruch der Behörden, Täter „systematisch und nachhaltig“ von deutschem Territorium zu verdrängen, ist daher als längerfristige Strategie zu verstehen, nicht als einmaliger Abschluss des Problems.

Einordnung: Warum diese Zahlen relevant sind

Die schiere Größenordnung – über 9.300 abgeschaltete Rufnummern allein in einem Quartal – macht deutlich, dass Cyber-Anlagebetrug längst kein Nischenphänomen mehr ist, sondern ein industrialisiertes Geschäftsmodell mit arbeitsteiligen Strukturen: Es gibt spezialisierte Callcenter für die telefonische Akquise, IT-Dienstleister für Fake-Plattformen und Dashboards sowie eigene Netzwerke für die zweite Betrugswelle über vermeintliche „Geld-Rückholer“. Genau diese Arbeitsteilung ist der Grund, warum Behörden inzwischen versuchen, nicht nur einzelne Personen, sondern die gemeinsam genutzte Infrastruktur – Rufnummern, Domänen, Zahlungswege – anzugreifen.

Für Verbraucher:innen bedeutet das im Alltag vor allem eines: Die Wahrscheinlichkeit, unaufgefordert mit einem entsprechenden Angebot konfrontiert zu werden, ist real und bleibt es auch nach dieser Maßnahme. Die wirksamste individuelle Schutzmaßnahme bleibt daher nicht das Vertrauen in eine einzelne Abschaltungswelle, sondern die eigene, wiederholbare Prüfroutine: Erlaubnis in der BaFin-Datenbank nachschlagen, keine Kaltakquise-Angebote unter Zeitdruck annehmen, Auszahlungsfähigkeit früh testen und bei Unsicherheit eine zweite, unabhängige Meinung einholen.

Fazit

„Operation Herakles“ ist keine Einzelaktion, sondern der bislang deutlichste Beleg dafür, dass deutsche und österreichische Behörden Cyber-Anlagebetrug als strukturelles, industrialisiertes Problem behandeln – mit dem erklärten Ziel, die technische Infrastruktur der Täter systematisch zu schwächen, statt nur einzelne Fälle nachträglich zu bearbeiten. Fast 14.000 abgeschaltete Rufnummern seit Beginn der Maßnahme, davon über 9.300 allein in den letzten drei Monaten, zeigen zugleich das Ausmaß des Problems: Gefälschte Handelsplattformen mit manipulierten Gewinnanzeigen und telefonischer Kaltakquise sind ein etabliertes, arbeitsteilig organisiertes Geschäftsmodell. Für Verbraucher:innen ändert die Maßnahme wenig an der grundlegenden Schutzstrategie: Angebote mit garantierten, hohen Renditen kritisch hinterfragen, die BaFin-Erlaubnis eines Anbieters selbst über offizielle Kanäle überprüfen, niemals unter Zeitdruck einzahlen – und im Betrugsfall schnell, dokumentiert und ohne Vorschuss an vermeintliche „Rückhol-Dienste“ zu handeln.

Häufige Fragen

Ist mein Geld weg, wenn ich schon auf eine solche Plattform eingezahlt habe?

Eine pauschale Antwort gibt es nicht. Bei noch nicht vollständig verarbeiteten Überweisungen kann eine sofortige Meldung an die eigene Bank in manchen Fällen einen Rückruf (Recall) ermöglichen, bei Kartenzahlungen kann ein Chargeback geprüft werden. Eine Garantie auf Rückerstattung gibt es in keinem Fall – wichtig ist, möglichst schnell zu handeln, Beweise zu sichern und Anzeige zu erstatten.

Wie erkenne ich, ob eine Handelsplattform legal und seriös ist?

Der wichtigste Prüfschritt ist ein Blick in die öffentlich zugängliche BaFin-Unternehmensdatenbank: Wer Finanzdienstleistungen anbietet, benötigt in Deutschland grundsätzlich eine Erlaubnis nach KWG/WpIG oder einen gültigen EU-Pass. Die Prüfung sollte immer über die selbst aufgerufene BaFin-Website erfolgen, nie über einen vom Anbieter bereitgestellten Link, da Täter häufig erfundene oder kopierte Lizenznummern angeben.

Was genau ist „Operation Herakles“?

Eine gemeinsame Maßnahme der Generalstaatsanwaltschaft Karlsruhe (Cybercrime-Zentrum), des LKA Baden-Württemberg, des Bundeskriminalamts, der BaFin, der Bundesnetzagentur und des österreichischen Bundeskriminalamts gegen die Infrastruktur von Cyber-Anlagebetrug. Im Zentrum steht die Abschaltung von für Betrug genutzten Telefonnummern: Seit Beginn der Operation wurden 13.888 Nummern abgeschaltet, davon allein 9.304 deutsche Nummern in den drei Monaten vor der Bekanntgabe am 25.09.2026.

Was macht die BaFin bei einem solchen Fall konkret?

Die BaFin ist Finanzaufsicht, keine Strafverfolgungsbehörde. Sie kann bei ausreichenden Hinweisen öffentlich vor unerlaubten Anbietern warnen, Unternehmen in ihrer Warnliste aufführen und aufsichtsrechtlich gegen unerlaubte Geschäfte vorgehen. Die eigentliche strafrechtliche Verfolgung der Täter liegt bei Staatsanwaltschaft und Polizei, im Fall von „Operation Herakles“ bei der Generalstaatsanwaltschaft Karlsruhe und dem LKA Baden-Württemberg.

Warum werden gerade Telefonnummern abgeschaltet und nicht direkt die Täter verhaftet?

Tätergruppen bei Cyber-Anlagebetrug sitzen häufig im Ausland oder nutzen wechselnde Callcenter-Infrastruktur, was eine direkte Strafverfolgung erschwert. Das Abschalten von Rufnummern (und in früheren Maßnahmen auch von Internetdomänen) greift gezielt die gemeinsam genutzte technische Infrastruktur an und macht es Tätern kurzfristig schwerer, neue Opfer zu kontaktieren – parallel zu den laufenden strafrechtlichen Ermittlungen.

Ich wurde nach einem früheren Anlageverlust erneut von jemandem kontaktiert, der mein Geld zurückholen will – ist das seriös?

Hier ist erhöhte Vorsicht angebracht. Personen, die bereits Opfer eines Anlagebetrugs wurden, werden häufig gezielt ein zweites Mal von angeblichen „Asset-Recovery-Diensten“ oder vermeintlichen Behördenvertretern kontaktiert. Seriöse Rechtsanwaltskanzleien verlangen transparente Honorare und versprechen keinen garantierten Erfolg. Vorkasse ohne nachprüfbare Identität des Absenders ist ein klares Warnsignal.

Gilt das auch für Krypto-Handelsplattformen oder nur für klassische Broker?

Das Grundmuster – gefälschte Plattform, manipuliertes Dashboard, Druck zu weiteren Einzahlungen – tritt bei klassischen Trading-Plattformen ebenso auf wie bei angeblichen Krypto-Börsen. Seit der europaweiten MiCA-Regulierung gilt für Krypto-Dienstleister eine vergleichbare Zulassungspflicht, die sich ebenfalls öffentlich überprüfen lässt.

Wie unterscheidet sich diese Masche von den gefälschten BaFin-Anrufen, über die es einen anderen Beitrag gibt?

Bei „Operation Herakles“ geht es um den eigentlichen Anlagebetrug über gefälschte Handelsplattformen, initiiert meist durch Kaltakquise oder Social-Media-Werbung. Der andere Beitrag beschreibt eine nachgelagerte, separate Masche: Anrufer täuschen per Call-ID-Spoofing die echte BaFin-Telefonnummer vor, um sich Opfern eines früheren Anlagebetrugs als angebliche Helfer bei der Geldrückholung vorzustellen.

Ähnliche Artikel

← Alle Beiträge