Ratgeber
0

CEO Fraud und Fake-Rechnungen: So schützen Sie sich

CEO Fraud und Fake-Rechnungen: So schützen Sie sich

Eine E-Mail vom Geschäftsführer, dringend, vertraulich, mit der Bitte um eine sofortige Auslandsüberweisung. Kein Telefonat, kein Rückfrage-Prozess, nur Zeitdruck. Viele Buchhaltungsabteilungen haben genau so schon sechsstellige Beträge verloren, ohne dass ein einziges System gehackt wurde. Der Angreifer brauchte dafür lediglich eine gefälschte E-Mail-Adresse und etwas Recherche auf LinkedIn.

Was Social Engineering im Unternehmenskontext bedeutet

Social Engineering bezeichnet den Versuch, Menschen durch psychologische Manipulation zu bestimmten Handlungen zu bewegen, anstatt technische Schwachstellen auszunutzen. Der Begriff ist älter als das Internet, aber die digitale Kommunikation hat die Angriffsfläche drastisch vergrößert. Im Unternehmensumfeld zielen die Methoden fast immer auf dasselbe ab: Geld transferieren, Zugangsdaten preisgeben oder vertrauliche Informationen weitergeben.

Laut Wikipedia zählen zu den klassischen Techniken unter anderem Pretexting (das Erfinden einer glaubwürdigen Hintergrundgeschichte), Phishing sowie das gezielte Ausnutzen von Autorität und Dringlichkeit. Genau diese Elemente finden sich in nahezu jedem CEO-Fraud-Angriff wieder.

CEO Fraud: Ablauf eines typischen Angriffs

Der Ablauf ist meist erschreckend simpel. Angreifer beobachten zunächst das Zielunternehmen über Wochen, teilweise Monate. Sie analysieren öffentlich zugängliche Informationen: Impressum, Pressemitteilungen, soziale Netzwerke, Jahresberichte. Dann wählen sie einen günstigen Moment, etwa wenn der echte Geschäftsführer nachweislich auf einer Messe ist oder Urlaub hat.

Die gefälschte E-Mail kommt von einer Adresse, die auf den ersten Blick korrekt aussieht, zum Beispiel ceo@musterfirma-ag.de statt der echten ceo@musterfirma.de. Der Inhalt erzeugt maximalen Druck: Es handle sich um eine streng vertrauliche Akquisition, der Betrag müsse noch heute auf ein ausländisches Konto fließen, die Buchhaltung dürfe mit niemandem darüber sprechen. Manche Angreifer führen vorher sogar Testanrufe durch, um die interne Hierarchie besser zu verstehen.

Siehe auch  Top 7 Vertrauenssignale für Produkt-Launches ohne Bewertungsbasis 2026: Was Käufer wirklich überzeugt, bevor die ersten Sterne kommen

Wer mehr über die konkreten Varianten und Erkennungsmerkmale erfahren möchte, findet auf der Seite CEO-Fraud erkennen strukturierte Informationen zu den gängigsten Angriffsmustern und Warnsignalen.

Fake-Rechnungen: die unterschätzte Variante

Neben dem klassischen CEO Fraud sind manipulierte oder vollständig gefälschte Rechnungen ein wachsendes Problem. Angreifer verschicken dabei Rechnungen für Dienstleistungen, die tatsächlich erbracht wurden, jedoch mit ausgetauschter IBAN. Möglich wird das, wenn Kriminelle zuvor den E-Mail-Verkehr zwischen Lieferant und Unternehmen kompromittiert haben, ein Angriff, der als Business E-Mail Compromise (BEC) bekannt ist.

In einer anderen Variante werden schlicht Rechnungen für nie erbrachte Leistungen gestellt. Kleinere Beträge unter 500 Euro fallen dabei oft gar nicht auf, weil sie unterhalb interner Freigabegrenzen liegen. Manche Angreifer schicken pro Monat Dutzende solcher Rechnungen an unterschiedliche Unternehmen und erzielen damit ohne großen Aufwand erhebliche Einnahmen.

Zahlen, die das Ausmaß verdeutlichen

Das Bundeskriminalamt erfasst Cyberkriminalität inklusive Social-Engineering-Delikte in seinem jährlichen Bundeslagebild. Die dokumentierten Schadenssummen durch Cybercrime in Deutschland bewegen sich seit Jahren im Milliardenbereich. Die tatsächliche Dunkelziffer liegt nach Einschätzung der Behörden deutlich höher, weil viele Unternehmen Angriffe aus Reputationsgründen nicht anzeigen.

Besonders betroffen sind mittelständische Betriebe. Konzerne haben oft komplexe interne Kontrollsysteme und spezialisierte Sicherheitsabteilungen. KMU hingegen arbeiten häufig mit flacheren Hierarchien, weniger formalen Prozessen und geringeren IT-Budgets, was sie zur bevorzugten Zielgruppe macht. Eine Überweisung, die beim Mittelständler den Jahresgewinn vernichtet, ist für einen Großkonzern ein Buchungsposten unter vielen.

Schutzmaßnahmen, die tatsächlich wirken

Der wichtigste Schutz ist organisatorischer Natur, nicht technischer. Unternehmen sollten klare Prozesse etablieren, die für Auslandsüberweisungen ab einem bestimmten Schwellenwert immer eine telefonische Rückbestätigung über eine bekannte, nicht in der E-Mail angegebene Nummer vorschreiben. Dieses sogenannte Vier-Augen-Prinzip kombiniert mit einem Rückruf-Protokoll hat schon zahlreiche Angriffe gestoppt.

  • Absender-Adressen prüfen: Nicht nur den Anzeigenamen, sondern die tatsächliche Absenderadresse im E-Mail-Header kontrollieren.
  • Rückruf-Protokoll einführen: Bei ungewöhnlichen Zahlungsanforderungen immer über eine verifizierte Nummer zurückrufen, niemals die Nummer aus der verdächtigen E-Mail verwenden.
  • Freigabelimits definieren: Überweisungen ab festgelegten Beträgen brauchen mindestens zwei Freigaben aus verschiedenen Bereichen.
  • Mitarbeitende schulen: Regelmäßige, kurze Trainings zu aktuellen Angriffsmustern sind wirksamer als einmalige Pflichtveranstaltungen.
  • IBAN-Änderungen verifizieren: Jede Änderung von Bankverbindungsdaten eines Lieferanten muss telefonisch über die bisher bekannte Nummer bestätigt werden.
  • DMARC und SPF konfigurieren: Technische E-Mail-Authentifizierungsverfahren reduzieren die Möglichkeit, die eigene Domain zu fälschen, erheblich.
Siehe auch  Kosten für Steuerberater – Ein Überblick

Rechtlicher Rahmen und Meldepflichten

Unternehmen, die Opfer eines CEO-Fraud-Angriffs werden, sollten den Schaden unverzüglich bei der Hausbank melden. In manchen Fällen lässt sich eine Überweisung noch stoppen oder rückbuchen, wenn schnell gehandelt wird. Parallel dazu empfiehlt sich eine Strafanzeige, auch wenn die Täter meist im Ausland sitzen und schwer zu verfolgen sind.

Wer als Unternehmen personenbezogene Daten verarbeitet und bei einem Angriff eine Datenpanne entsteht, unterliegt zudem Meldepflichten nach der Datenschutz-Grundverordnung. Artikel 33 DSGVO schreibt vor, dass Datenpannen mit Risiko für betroffene Personen innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemeldet werden müssen. Diese Frist gilt unabhängig davon, ob der Angriff letztlich erfolgreich war.

Social Engineering ist kein exotisches Randphänomen. Es ist eine bewährte, skalierbare Angriffsmethode, die keine hochspezialisierte Technik erfordert, aber erhebliche Schäden anrichten kann. Der wirksamste Hebel liegt nicht im Serverraum, sondern in klaren Abläufen, geschulten Mitarbeitenden und einer Unternehmenskultur, in der das Hinterfragen einer verdächtigen Anweisung ausdrücklich erwünscht ist.

More Similar Posts

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Bitte füllen Sie dieses Feld aus.
Bitte füllen Sie dieses Feld aus.
Bitte gib eine gültige E-Mail-Adresse ein.
Sie müssen den Bedingungen zustimmen, um fortzufahren.

Most Viewed Posts