Xamoz ist eine Streaming-Website, die Filme und Serien ohne Lizenz zur Ausstrahlung anbietet. Die Plattform fordert die Besucher auf, ein Konto zu erstellen und in einigen Fällen Bankdaten anzugeben, um auf die Inhalte zugreifen zu können. Diese Datensammlung auf einer nicht registrierten Website stellt konkrete Sicherheitsprobleme dar, sowohl für die Kreditkarte als auch für die persönlichen Informationen, die bei der Anmeldung übermittelt werden.
Datensammlung von Bankdaten auf einer Website ohne rechtlichen Rahmen: was das bedeutet
Eine nicht autorisierte Streaming-Website erfüllt keine regulatorischen Verpflichtungen zum Datenschutz. Im Gegensatz zu einer bei der CNIL registrierten Plattform bietet Xamoz keine Garantie für die Speicherung, Verschlüsselung oder Löschung der von seinen Nutzern eingegebenen Informationen.
Wenn ein Zahlungsformular auf dieser Art von Website erscheint, gibt es keine Garantie, dass die Transaktion über einen sicheren Zahlungsdienstleister abgewickelt wird. Die Kartendaten (Nummer, Ablaufdatum, Sicherheitscode) können im Klartext auf ungeschützten Servern gespeichert werden, die für Dritte zugänglich sind oder auf Schwarzmarkt verkauft werden.
Das Problem beschränkt sich nicht nur auf die Kreditkarte. Die E-Mail-Adresse, das Passwort, das bei der Anmeldung gewählt wurde, und manchmal die Telefonnummer bilden eine Sammlung von verwertbaren Daten. Wenn dasselbe Passwort auf anderen Diensten (E-Mail, Online-Banking, soziale Netzwerke) verwendet wird, kann ein Datenleck von Xamoz mehrere Konten gleichzeitig gefährden. Dieser Mechanismus trägt einen Namen: Credential Stuffing, bei dem automatisch gestohlene Kombinationen von Benutzername und Passwort auf anderen Plattformen getestet werden.
Mehrere online veröffentlichte Analysen bestätigen diese Feststellungen. Wenn man die Bewertungen zur Website xamoz konsultiert, findet man Berichte von Nutzern, die nach der Anmeldung mit unautorisierten Abbuchungen konfrontiert wurden.

Betrug durch Manipulation statt durch direkten Kreditkartenmissbrauch
Inhalte, die sich mit der Sicherheit von Online-Zahlungen befassen, konzentrieren sich oft auf den Diebstahl von Kartennummern. Die Realität des Bankbetrugs hat sich in den letzten Jahren geändert.
Laut dem Bericht des Observatoriums für die Sicherheit von Zahlungsmethoden (Banque de France), der 2026 von mehreren Fachmedien kommentiert wurde, hat der Betrug durch Überweisungen den Betrug durch Karten in Bezug auf den Betrag übertroffen. Der Betrug bei Überweisungen ist zwischen 2024 und 2025 stark angestiegen, während der Betrug durch Karten im gleichen Zeitraum zurückgegangen ist.
Das bedeutet, dass das Risiko, das von einer Website wie Xamoz ausgeht, nicht beim Diebstahl von Kartennummern endet. Die gesammelten persönlichen Daten (Name, E-Mail, Telefon) dienen als Grundlage für ausgeklügeltere Manipulationsszenarien.
Das Szenario des falschen Bankberaters
Ein Betrüger, der Ihren Namen, Ihre E-Mail und die Tatsache, dass Sie ein aktives Bankkonto haben, kennt, kann Sie kontaktieren, indem er sich als Ihre Bank ausgibt. Der klassische Vorwand: eine „verdächtige Aktivität, die auf Ihrem Konto festgestellt wurde“, die eine dringende Handlung erfordert.
Das Ziel ist nicht mehr, Ihre Karte zu hacken, sondern Sie dazu zu bringen, selbst eine Überweisung zu bestätigen oder einen per SMS erhaltenen Authentifizierungscode zu übermitteln. Diese Art von Betrug, die als Manipulation bezeichnet wird, ist 2025 laut Les Échos und Boursorama signifikant angestiegen.
- Der Betrüger verwendet echte persönliche Daten, um Ihr Vertrauen zu gewinnen (vollständiger Name, vermutete Bank, letzte Ziffern der Karte).
- Er erzeugt ein Gefühl der Dringlichkeit: drohende Kontosperrung, laufender Betrugsversuch.
- Er fordert eine präzise Handlung: eine Transaktion in der mobilen App zu bestätigen, einen per SMS erhaltenen Code zu übermitteln oder eine „Sicherheitsüberweisung“ durchzuführen.
Keine Bank fordert jemals auf, eine Transaktion telefonisch im Rahmen eines eingehenden Anrufs zu bestätigen. Diese Reflexion reicht aus, um die Mehrheit dieser Versuche zu blockieren.
DNS-Blockierung und ARCOM-Liste: den Status einer Website vor der Zahlung überprüfen
Illegale Streaming-Websites wie Xamoz werden regelmäßig von der ARCOM (ehemals Hadopi) blockiert. Diese Blockierungen erfolgen über Internetdienstanbieter, die die DNS-Anfragen auf eine Warnseite umleiten.
Eine Website, die einer DNS-Blockierung durch die ARCOM unterliegt, hat keine kommerzielle Legitimität. Dort Bankdaten einzugeben, bedeutet, seine Bankdaten an einen Betreiber zu übermitteln, der gegen das französische Gesetz über geistiges Eigentum verstößt und keinen Grund hat, die Datenschutz-Grundverordnung zu respektieren.
Um zu überprüfen, ob eine Website auf der Liste der blockierten Domains steht, gibt es mehrere Methoden:
- Den Zugriff auf die Website von einem Mobilnetz und einem Festnetz aus testen: Wenn die Website bei einem Anbieter nicht erreichbar, aber über ein VPN zugänglich ist, ist sie wahrscheinlich blockiert.
- Den Namen der Website in den öffentlichen Entscheidungen der ARCOM suchen.
- Reputationsbewertungstools (ScamAdviser, URLVoid) konsultieren, die Berichte aggregieren.
Die Tatsache, dass eine Website eine Blockierung umgeht (Änderung der Domain, Mirrors), ist selbst ein Risikofaktor. Ein legitimer Dienst ändert nicht die Adresse, um einer gerichtlichen Entscheidung zu entkommen.

Reagieren, nachdem man seine Daten auf Xamoz eingegeben hat
Wenn Bankdaten auf dieser Art von Website übermittelt wurden, ist die erste Maßnahme, die Karte zu sperren. Der interbankliche Server für Sperrungen ist rund um die Uhr erreichbar, und eine Registrierungsnummer wird vergeben, um einen datierten Nachweis des Verfahrens zu behalten.
Das Passwort, das bei der Anmeldung auf Xamoz verwendet wurde, zu ändern, ist die zweite Priorität, insbesondere wenn dieses Passwort mit anderen Diensten geteilt wird. Die starke Authentifizierung (Bestätigung über mobile App oder Biometrie) auf dem Online-Banking und der E-Mail reduziert das Risiko eines unbefugten Zugriffs, selbst im Falle eines Identitätslecks.
Es bleibt notwendig, die Kontoauszüge über mehrere Wochen hinweg zu überwachen. Betrügerische Abbuchungen erscheinen nicht immer sofort: Einige Betreiber testen zunächst kleine Beträge, bevor sie versuchen, höhere Transaktionen durchzuführen. Eine Meldung auf der Plattform Perceval des Innenministeriums ermöglicht es, den Betrug zu dokumentieren und laufende Ermittlungen zu unterstützen.
Die scheinbare Kostenlosigkeit eines Streaming-Dienstes verbirgt immer ein Geschäftsmodell. Wenn dieses Modell auf der Sammlung von persönlichen und Bankdaten ohne jeglichen rechtlichen Rahmen basiert, übersteigt die tatsächliche Kosten für den Nutzer bei weitem den Preis eines Abonnements bei einer autorisierten Plattform.



