CEO-Fraud und Rechnungsbetrug: gefälschte Rechnungs-E-Mail und ein Schutzschild für den Zahlungsverkehr

CEO-Fraud und Rechnungsbetrug per E-Mail: So schützen KMU ihre Zahlungen

Beim CEO-Fraud (Business Email Compromise) geben sich Betrüger per E-Mail als Geschäftsführer, Mitarbeiter oder Lieferant aus, um eine betrügerische Zahlung auszulösen. MFA, SPF/DKIM/DMARC, Rückruf und Vier-Augen-Prinzip sind die wichtigsten Schutzmaßnahmen.

Kurz gesagt: Beim CEO-Fraud, international Business Email Compromise (BEC) genannt, geben sich Betrüger per E-Mail als Geschäftsführer, Mitarbeiter oder Lieferant aus, um ein Unternehmen zu einer betrügerischen Zahlung zu bewegen. Besonders häufig ist die gefälschte Rechnung mit dem Hinweis „Unsere Bankverbindung hat sich geändert“. Der Schutz besteht aus zwei Ebenen: technischen E-Mail-Maßnahmen wie MFA und SPF/DKIM/DMARC sowie klaren Zahlungsprozessen, etwa dem telefonischen Rückruf unter einer bekannten Nummer und dem Vier-Augen-Prinzip bei Zahlungen.

Anders als Ransomware verschlüsselt diese Masche nichts und kommt oft ganz ohne Schadsoftware aus. Es genügt eine glaubwürdige E-Mail an die richtige Person zum richtigen Zeitpunkt. Deshalb gehören CEO-Fraud und Rechnungsbetrug zu den am meisten unterschätzten Risiken für KMU, deren Sicherheitsbudget bei Virenschutz und Firewall endet. Das Internet Crime Complaint Center des FBI (IC3) führt BEC in seinen Jahresberichten regelmäßig unter den Deliktsarten mit den höchsten gemeldeten Schäden.

Die Grundlagen haben wir in Cybersicherheit für KMU beschrieben. Hier geht es um eine konkrete Frage: Wie landet das Geld Ihres Unternehmens durch eine gefälschte E-Mail auf dem falschen Konto, und wie verhindern Sie das?

Was ist CEO-Fraud bzw. Business Email Compromise?

BEC ist ein Social-Engineering-Angriff, bei dem der Täter geschäftliche Korrespondenz imitiert oder ein echtes Postfach übernimmt, um eine Überweisung, vertrauliche Daten oder die Zahlung einer Rechnung zu veranlassen. In der Praxis sehen wir vor allem drei Varianten:

  • Geänderte Bankverbindung: Eine scheinbar echte Lieferanten-E-Mail teilt mit: „Unsere Bankverbindung hat sich geändert, bitte überweisen Sie die aktuelle Rechnung auf die neue IBAN.“ Die Rechnung selbst ist oft echt, nur die Kontonummer nicht.
  • Chef-Masche (CEO-Fraud im engeren Sinn): Eine dringende Anweisung im Namen der Geschäftsführung: „Ich bin im Termin, es geht um eine vertrauliche Übernahme, die Überweisung muss heute raus.“
  • Übernommene Konversation: Der Angreifer liest in einem kompromittierten Postfach eine laufende Korrespondenz mit und ändert im passenden Moment die Zahlungsanweisung.

Warum die Masche funktioniert

Die Stärke dieser Angriffe liegt im Vertrauen, nicht in der Technik. Meist kombinieren die Täter mehrere Methoden:

  • Täuschend ähnliche Domains: Adressen, die sich nur durch einen vertauschten oder zusätzlichen Buchstaben von der echten Domain unterscheiden.
  • Kompromittierte Konten: Ohne MFA reicht ein per Phishing erbeutetes Passwort, und das gesamte Postfach gehört dem Angreifer. Häufig richtet er versteckte Weiterleitungsregeln ein und liest unbemerkt mit.
  • Zeitdruck und Geheimhaltung: Formulierungen wie „Wenn das heute nicht bezahlt wird, platzt der Auftrag“ oder „Bitte vertraulich behandeln“ sollen die Prüfung aushebeln.
  • Timing: Zahlungsläufe zum Monatsende, Urlaubszeiten und Reisetage der Geschäftsführung sind beliebte Zeitpunkte.
Illustration des Rückrufs unter hinterlegter Nummer zur Prüfung einer geänderten Bankverbindung

5 technische Maßnahmen im E-Mail-Bereich

1. Multi-Faktor-Authentifizierung (MFA) für alle Konten

Ob Microsoft 365, Google Workspace oder eigener Mailserver: MFA verhindert, dass ein gestohlenes Passwort allein das Postfach öffnet. Beginnen Sie mit Buchhaltung, Einkauf und Geschäftsführung.

2. SPF, DKIM und DMARC

Diese drei DNS-Einträge legen fest, wer im Namen Ihrer Domain E-Mails versenden darf, und ermöglichen es empfangenden Servern, gefälschte Nachrichten abzuweisen. Am sichersten ist es, DMARC zunächst im Beobachtungsmodus (p=none) zu starten, die Berichte auszuwerten und dann schrittweise auf „quarantine“ und „reject“ umzustellen. Betrachten Sie das gemeinsam mit den Punkten Zugriff und Protokollierung aus unserer Checkliste zur Server- und Netzwerksicherheit.

3. Postfachregeln und Anmeldungen überwachen

Regeln zur automatischen Weiterleitung nach außen, Anmeldungen aus unerwarteten Ländern und neu erteilte App-Berechtigungen sind die deutlichsten Hinweise auf ein kompromittiertes Konto. Deaktivieren Sie die automatische externe Weiterleitung standardmäßig und richten Sie Warnungen für solche Ereignisse ein.

4. Kennzeichnung externer Absender und Domain-Monitoring

Ein sichtbarer Hinweis „Externer Absender“ macht eine gefälschte Nachricht im Namen der Geschäftsführung deutlich leichter erkennbar. Auch ein regelmäßiger Blick auf neu registrierte, Ihrer Domain ähnliche Adressen lohnt sich.

5. Zusätzlicher Schutz für Finanz- und Führungskonten

Für alle Konten mit Zahlungsfreigabe gelten strengere Sitzungsrichtlinien, Zugriff nur von Firmengeräten und regelmäßige Berechtigungsprüfungen.

Prozessmaßnahmen: Zahlungen nie allein per E-Mail auslösen

Technik senkt das Risiko, beseitigt es aber nicht. Der wirksamste Schutz gegen CEO-Fraud ist ein Zahlungsprozess, der sich nie allein auf E-Mails verlässt.

1. Rückruf zur Verifizierung

Bei einer geänderten Bankverbindung oder einer ungewöhnlichen Zahlungsanweisung rufen Sie den Lieferanten unter der bereits im System hinterlegten Nummer an, niemals unter der Nummer aus der E-Mail. Allein diese Regel entschärft die meisten Betrugsversuche mit geänderter IBAN.

2. Vier-Augen-Prinzip bei Änderungen der Bankverbindung

Die IBAN im Lieferantenstamm Ihres ERP-Systems sollte nie von einer einzelnen Person geändert werden können: Erfassung und Freigabe gehören in unterschiedliche Hände. Für die erste Zahlung an ein neues Konto kann zusätzlich eine eigene Freigabe verlangt werden. Wie E-Rechnung und ERP-Abläufe zusammenhängen, erklären wir im Beitrag Was ist ERP-Integration?.

3. Änderungsprotokolle und Funktionstrennung

Protokollieren Sie, wer wann Bankdaten im Lieferantenstamm geändert hat, und prüfen Sie diese Änderungen regelmäßig. Rollenbasierte Berechtigungen sind ein zentraler Baustein von ERP- und IT-Infrastrukturmanagement.

4. Eine Kultur des „Erst prüfen, dann zahlen“

Eine dringende, vertrauliche und ungewöhnliche Zahlungsaufforderung ist immer ein Grund zur Rückfrage, ganz gleich, von wem sie zu stammen scheint. Eine Kultur, in der Mitarbeiter ohne Scheu bei der Geschäftsführung nachfragen, ist mehr wert als jedes teure Werkzeug.

Was in den ersten Stunden nach einem Betrugsfall zu tun ist

  1. Sofort die Bank anrufen: Veranlassen Sie einen Stopp oder Rückruf der Überweisung; hier zählt jede Minute.
  2. Konto absichern: Passwort des Postfachs ändern, alle Sitzungen beenden, Weiterleitungsregeln und App-Berechtigungen prüfen.
  3. Beweise sichern: E-Mails nicht löschen, sondern mit vollständigen Header-Informationen aufbewahren.
  4. Anzeige erstatten: Wenden Sie sich an die Polizei. Sind personenbezogene Daten betroffen, prüfen Sie die 72-Stunden-Meldepflicht nach DSGVO (bei Aktivitäten in der Türkei zusätzlich KVKK).
  5. Lieferanten informieren: Möglicherweise ist dessen Konto kompromittiert, und weitere Kunden sind gefährdet.

Zusammenfassung: Checkliste gegen CEO-Fraud und Rechnungsbetrug

  • Ist MFA für alle E-Mail-Konten aktiv, insbesondere in Buchhaltung und Geschäftsführung?
  • Sind SPF, DKIM und DMARC für Ihre Domain eingerichtet, und werden die DMARC-Berichte ausgewertet?
  • Ist die automatische Weiterleitung nach außen deaktiviert, und gibt es Warnungen bei verdächtigen Anmeldungen?
  • Werden geänderte Bankverbindungen per Rückruf unter der hinterlegten Nummer geprüft?
  • Liegen IBAN-Änderung und Zahlungsfreigabe im ERP bei unterschiedlichen Personen?
  • Ist schriftlich festgelegt, wer im Ernstfall die Bank anruft und was danach passiert?

Wir bei ÇAP Teknoloji prüfen Ihre E-Mail-Konfiguration, Ihre Authentifizierungseinstellungen und Ihre Zahlungsprozesse im ERP gemeinsam und erstellen einen konkreten Fahrplan gegen CEO-Fraud. Mehr zu unserer Cybersicherheitsberatung finden Sie hier, oder Sie nehmen direkt Kontakt mit uns auf.

Häufig gestellte Fragen

Was ist CEO-Fraud?

CEO-Fraud, international Business Email Compromise (BEC), ist ein Social-Engineering-Angriff, bei dem Täter sich per E-Mail als Geschäftsführer, Mitarbeiter oder Lieferant ausgeben oder ein echtes Postfach übernehmen, um eine betrügerische Zahlung auszulösen. Häufigstes Beispiel ist eine Rechnung mit angeblich geänderter Bankverbindung.

Wie erkenne ich, ob eine Mitteilung über eine geänderte Bankverbindung echt ist?

Verlassen Sie sich auf die Prüfung, nicht auf die E-Mail. Rufen Sie den Lieferanten unter der bereits im System hinterlegten Nummer an und lassen Sie sich die Änderung bestätigen; nutzen Sie nie Telefonnummern oder Links aus der E-Mail.

Verhindert DMARC allein CEO-Fraud?

Nein. DMARC erschwert das exakte Fälschen Ihrer eigenen Domain erheblich, stoppt aber weder E-Mails von ähnlich aussehenden Domains noch von echten, kompromittierten Konten. Kombinieren Sie es mit MFA und Prüfschritten im Zahlungsprozess.

Was tun, wenn bereits an Betrüger überwiesen wurde?

Rufen Sie sofort Ihre Bank an und veranlassen Sie einen Stopp oder Rückruf der Überweisung. Sichern Sie anschließend das betroffene Postfach, bewahren Sie die E-Mails als Beweismittel auf und erstatten Sie Anzeige bei der Polizei.