Business Email Compromise (BEC)

The Spark Team
Erstellt am:

Definition

💡Business Email Compromise: ein Betrug, bei dem sich jemand als eine Person ausgibt, der Sie vertrauen (Ihr CEO, ein Lieferant oder sogar Ihr eigenes kompromittiertes Konto), um Sie dazu zu bringen, Geld zu überweisen oder sensible Daten preiszugeben. Keine Malware, kein verdächtiger Anhang. Nur eine sehr überzeugende E-Mail. BEC ist kein Hackerangriff im herkömmlichen Sinne. Es ist ein Betrug, der vollständig über Ihren Posteingang abläuft, und er gehört zu den teuersten Kategorien der Cyberkriminalität, die es heute gibt.

Warum Business Email Compromise so viel kostet

An einem Dienstagnachmittag trifft eine E-Mail von Ihrem CEO ein. Dringend, etwas knapp, mit der Bitte, noch vor Feierabend Geld auf ein neues Lieferantenkonto zu überweisen. Würden Sie das hinterfragen oder einfach tun?

Genau diese (sehr menschliche Reaktion) nutzt BEC aus. Das Internet Crime Complaint Center des FBI verzeichnete 2024 21.442 BEC-Beschwerden mit gemeldeten Verlusten in Höhe von insgesamt 2.770.151.146 US-Dollar, so der IC3 Annual Report 2025. Eine einzige Betrugskategorie, fast 3 Milliarden US-Dollar. 

BEC funktioniert so gut, weil es nicht darauf angewiesen ist, Ihre Sicherheitssoftware zu durchbrechen. Es setzt darauf, Sie zu durchbrechen, und zwar genau in dem Moment, in dem Sie beschäftigt, abgelenkt oder hilfsbereit sind. Keine Ransomware, kein Virus, nichts, was Ihr Antivirenprogramm jemals melden würde. Aber eine perfekt getimte Anfrage, die genau so klingt wie von jemandem, dem Sie normalerweise ohne nachzudenken vertrauen würden? Das funktioniert öfter, als irgendjemand zugeben möchte. 

E-Mail-Clients wie Spark können einen Teil davon abfangen, bevor er Sie erreicht. 

Gatekeeper überprüft Nachrichten von Absendern, denen Sie noch nie geschrieben haben, was hilft, da viele BEC-Versuche von einer täuschend ähnlichen Adresse stammen, die Sie tatsächlich noch nie gesehen haben. Er erwischt jedoch nicht jeden Fall. Einige der schädlichsten BEC-Angriffe stammen von einem tatsächlich gehackten Konto, das Ihnen schon viele Male zuvor geschrieben hat.

Arten von Business Email Compromise

Hier gibt es eine Handvoll gängiger Muster, und sie stellen nicht alle dieselbe Bedrohung dar.

CEO-Betrug (manchmal auch unter Whaling geführt) ist die klassische Variante: eine dringende Anfrage, angeblich von einer Führungskraft, meist zum Thema Geld und meist mit der Notwendigkeit, schnell zu handeln. FACC, ein österreichischer Zulieferer der Luft- und Raumfahrt, verlor auf diese Weise 2016 rund 56 Millionen US-Dollar, nachdem ein Mitarbeiter Geld auf Anweisungen überwiesen hatte, die exakt so aussahen, als kämen sie vom CEO. Sowohl der CEO als auch der CFO wurden danach entlassen.

Vendor Email Compromise tauscht die Führungskraft gegen einen Lieferanten aus. Eine Rechnung sieht völlig normal aus, richtige Kontonummer, richtige Formatierung, nur wurden die Bankdaten heimlich ausgetauscht. Sie merken es erst, wenn der echte Lieferant anruft und fragt, wo seine Zahlung geblieben ist.

Kontoübernahme ist die beängstigendste Variante, da es kein Spoofing zu erkennen gibt. Der Angreifer befindet sich in einem echten, kompromittierten Postfach, liest tatsächliche Konversationen und wartet auf eine echte Rechnung, die er austauschen kann. An der Absenderadresse wirkt nichts falsch. Und genau das ist das Problem: Sie ist nicht falsch.

Gehaltsumleitung zielt auf die Personalabteilung statt auf die Finanzabteilung: eine gefälschte Anfrage eines vermeintlichen „Mitarbeiters“, die Daten für die Gehaltsüberweisung zu aktualisieren, wodurch das Gehalt einer Person heimlich umgeleitet wird.

So schützen Sie sich vor BEC

Gewohnheiten beim Prüfen und Melden helfen enorm, und die Grundlagen sehen überall dort ähnlich aus, wo Sie E-Mails abrufen. 

In Gmail:

  • Öffnen Sie die Nachricht, klicken Sie auf das Drei-Punkte-Menü neben Antworten und wählen Sie dann Phishing melden
  • Aktivieren Sie die Bestätigung in zwei Schritten (2-Step Verification) in den Sicherheitseinstellungen Ihres Google-Kontos, da ein gekapertes Konto der Ausgangspunkt vieler BEC-Angriffe ist

In Outlook: 

  • Wählen Sie die Nachricht aus, dann Melden, dann Phishing melden
  • Tippen Sie auf dem Mobilgerät auf das Drei-Punkte-Menü, dann auf Junk-E-Mail melden, dann auf Phishing

In Spark: 

  • Stellen Sie Gatekeeper so ein, dass neue Absender geprüft werden, bevor sie in Ihrem Posteingang landen, anstatt automatisch alle zu akzeptieren – Blockieren Sie die gesamte Domain des Absenders mit
  • Command+Option+Shift+B auf dem Mac oder Control+Alt+Shift+B unter Windows (öffnet das Command Center, dann geben Sie „Block“ ein)

Nichts davon ersetzt die eine Gewohnheit, die BEC tatsächlich im Keim erstickt: Überprüfen Sie große Anfragen über einen zweiten Kanal. Ein Anruf bei einer bekannten Nummer. Keine Antwort auf die E-Mail selbst.

BEC – bewährte Vorgehensweisen

Überprüfen Sie alles, was mit Geld oder Kontoänderungen zu tun hat, immer telefonisch. Wenn der „CEO“ es wirklich eilig hat, nimmt er Ihren Anruf entgegen.

Richten Sie DMARC ein, wenn Sie eine Geschäftsdomain betreiben. Ein DMARC-Record teilt den empfangenden Servern mit, was zu tun ist, wenn jemand versucht, Ihre Domain zu fälschen, und schließt damit einen der einfachsten Einfallswege für BEC. 

Lassen Sie sich nicht von Dringlichkeit unter Druck setzen. Betrüger erzeugen absichtlich Zeitdruck. Ein echter Notfall kann fünf Minuten auf einen Rückruf warten.

Verlangen Sie für Überweisungen über einem festgelegten Betrag eine zweite Freigabe, egal, wer darum bittet. Langweilige Richtlinie. Und zugleich der beste Schutz vor einem Fehler in Höhe von 56 Millionen US-Dollar.

Achten Sie auf nahezu identische Domains, wie company-billing.com anstelle von company.com. Ein Unterschied von nur einem Buchstaben, der Menschen jedes Jahr Millionen kostet.

Verwandte Begriffe

The Spark Team
Spark

Smarte, fokussierte E-Mails.

Perfekte Cross-Platform-Mails für mehr Ordnung – so können Sie sich aufs Wesentliche konzentrieren.