cyber-security
30.07.2025 · Julia Ptitsyna
cyber-security
Kreditkartenzahlung im Shop: Sicherheitslücken, die kaum jemand kennt
Kreditkartenbetrug im E-Commerce nimmt zu – und viele Shop-Betreiber merken es erst, wenn der Schaden da ist. Welche Schwachstellen es gibt und wie man sie schließt.
Kreditkartenbetrug ist für viele E-Commerce-Betreiber ein abstraktes Risiko – bis es sie selbst trifft. Rückbuchungen, gesperrte Zahlungsanbieter-Accounts, Bußgelder wegen mangelhafter Sicherheitsstandards.
Dabei sind viele der häufigsten Angriffsmuster bekannt und vermeidbar.
Wie Angreifer vorgehen
Die häufigsten Angriffsformen auf Kreditkartendaten im E-Commerce:
Skimming via Malware: Schadcode wird in die Checkout-Seite eingefügt und liest Kartendaten direkt beim Eingeben aus. Bekannt als Magecart-Angriff – besonders verbreitet in veralteten Magento-Installationen.
Credential Stuffing: Gestohlene Login-Kombinationen werden automatisiert getestet. Wer wiederverwendete Passwörter nutzt, ist angreifbar.
Carding: Gestohlene Kartendaten werden in kleinen Beträgen getestet, bevor sie für größere Käufe genutzt werden.
PCI-DSS: Was Shop-Betreiber wissen müssen
Wer Kreditkartenzahlungen akzeptiert, ist zur Einhaltung des PCI-DSS-Standards verpflichtet. Die meisten Shops nutzen Zahlungsdienstleister wie Stripe oder PayPal, die den Großteil der Anforderungen übernehmen. Aber die Verantwortung für die Checkout-Seite liegt beim Shop-Betreiber.
Konkret bedeutet das: Keine Kartendaten im eigenen System speichern, regelmäßige Sicherheitsprüfungen, aktuelle Software-Versionen.
Sofortmaßnahmen
Drei Dinge, die Sie noch diese Woche tun können:
- Shop-Software aktualisieren – insbesondere Magento, WooCommerce und alle installierten Plugins
- Content Security Policy (CSP) einrichten, um unautorisierten Skripten den Datenzugriff zu sperren
- Zahlungsseite auf fremde Skripte prüfen – ein Browser-Audit zeigt, welche externen Ressourcen im Checkout geladen werden
Wenn Sie unsicher sind, ob Ihr Shop diese Anforderungen erfüllt, helfen wir mit einem kurzen Sicherheits-Audit.