Smarte, fokussierte E-Mails.
Perfekte Cross-Platform-Mails für mehr Ordnung – so können Sie sich aufs Wesentliche konzentrieren.
💡Business Email Compromise: ein Betrug, bei dem sich jemand als eine Person ausgibt, der Sie vertrauen (Ihr CEO, ein Lieferant oder sogar Ihr eigenes kompromittiertes Konto), um Sie dazu zu bringen, Geld zu überweisen oder sensible Daten preiszugeben. Keine Malware, kein verdächtiger Anhang. Nur eine sehr überzeugende E-Mail. BEC ist kein Hackerangriff im herkömmlichen Sinne. Es ist ein Betrug, der vollständig über Ihren Posteingang abläuft, und er gehört zu den teuersten Kategorien der Cyberkriminalität, die es heute gibt.
An einem Dienstagnachmittag trifft eine E-Mail von Ihrem CEO ein. Dringend, etwas knapp, mit der Bitte, noch vor Feierabend Geld auf ein neues Lieferantenkonto zu überweisen. Würden Sie das hinterfragen oder einfach tun?
Genau diese (sehr menschliche Reaktion) nutzt BEC aus. Das Internet Crime Complaint Center des FBI verzeichnete 2024 21.442 BEC-Beschwerden mit gemeldeten Verlusten in Höhe von insgesamt 2.770.151.146 US-Dollar, so der IC3 Annual Report 2025. Eine einzige Betrugskategorie, fast 3 Milliarden US-Dollar.
BEC funktioniert so gut, weil es nicht darauf angewiesen ist, Ihre Sicherheitssoftware zu durchbrechen. Es setzt darauf, Sie zu durchbrechen, und zwar genau in dem Moment, in dem Sie beschäftigt, abgelenkt oder hilfsbereit sind. Keine Ransomware, kein Virus, nichts, was Ihr Antivirenprogramm jemals melden würde. Aber eine perfekt getimte Anfrage, die genau so klingt wie von jemandem, dem Sie normalerweise ohne nachzudenken vertrauen würden? Das funktioniert öfter, als irgendjemand zugeben möchte.
E-Mail-Clients wie Spark können einen Teil davon abfangen, bevor er Sie erreicht.
Gatekeeper überprüft Nachrichten von Absendern, denen Sie noch nie geschrieben haben, was hilft, da viele BEC-Versuche von einer täuschend ähnlichen Adresse stammen, die Sie tatsächlich noch nie gesehen haben. Er erwischt jedoch nicht jeden Fall. Einige der schädlichsten BEC-Angriffe stammen von einem tatsächlich gehackten Konto, das Ihnen schon viele Male zuvor geschrieben hat.
Hier gibt es eine Handvoll gängiger Muster, und sie stellen nicht alle dieselbe Bedrohung dar.
CEO-Betrug (manchmal auch unter Whaling geführt) ist die klassische Variante: eine dringende Anfrage, angeblich von einer Führungskraft, meist zum Thema Geld und meist mit der Notwendigkeit, schnell zu handeln. FACC, ein österreichischer Zulieferer der Luft- und Raumfahrt, verlor auf diese Weise 2016 rund 56 Millionen US-Dollar, nachdem ein Mitarbeiter Geld auf Anweisungen überwiesen hatte, die exakt so aussahen, als kämen sie vom CEO. Sowohl der CEO als auch der CFO wurden danach entlassen.
Vendor Email Compromise tauscht die Führungskraft gegen einen Lieferanten aus. Eine Rechnung sieht völlig normal aus, richtige Kontonummer, richtige Formatierung, nur wurden die Bankdaten heimlich ausgetauscht. Sie merken es erst, wenn der echte Lieferant anruft und fragt, wo seine Zahlung geblieben ist.
Kontoübernahme ist die beängstigendste Variante, da es kein Spoofing zu erkennen gibt. Der Angreifer befindet sich in einem echten, kompromittierten Postfach, liest tatsächliche Konversationen und wartet auf eine echte Rechnung, die er austauschen kann. An der Absenderadresse wirkt nichts falsch. Und genau das ist das Problem: Sie ist nicht falsch.
Gehaltsumleitung zielt auf die Personalabteilung statt auf die Finanzabteilung: eine gefälschte Anfrage eines vermeintlichen „Mitarbeiters“, die Daten für die Gehaltsüberweisung zu aktualisieren, wodurch das Gehalt einer Person heimlich umgeleitet wird.
Gewohnheiten beim Prüfen und Melden helfen enorm, und die Grundlagen sehen überall dort ähnlich aus, wo Sie E-Mails abrufen.
In Gmail:
In Outlook:
In Spark:
Nichts davon ersetzt die eine Gewohnheit, die BEC tatsächlich im Keim erstickt: Überprüfen Sie große Anfragen über einen zweiten Kanal. Ein Anruf bei einer bekannten Nummer. Keine Antwort auf die E-Mail selbst.
Überprüfen Sie alles, was mit Geld oder Kontoänderungen zu tun hat, immer telefonisch. Wenn der „CEO“ es wirklich eilig hat, nimmt er Ihren Anruf entgegen.
Richten Sie DMARC ein, wenn Sie eine Geschäftsdomain betreiben. Ein DMARC-Record teilt den empfangenden Servern mit, was zu tun ist, wenn jemand versucht, Ihre Domain zu fälschen, und schließt damit einen der einfachsten Einfallswege für BEC.
Lassen Sie sich nicht von Dringlichkeit unter Druck setzen. Betrüger erzeugen absichtlich Zeitdruck. Ein echter Notfall kann fünf Minuten auf einen Rückruf warten.
Verlangen Sie für Überweisungen über einem festgelegten Betrag eine zweite Freigabe, egal, wer darum bittet. Langweilige Richtlinie. Und zugleich der beste Schutz vor einem Fehler in Höhe von 56 Millionen US-Dollar.
Achten Sie auf nahezu identische Domains, wie company-billing.com anstelle von company.com. Ein Unterschied von nur einem Buchstaben, der Menschen jedes Jahr Millionen kostet.