Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum
  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Die Masche hat zwei Gesichter. Beim CEO-Fraud, auch Fake President genannt, erhält jemand in der Buchhaltung eine Nachricht, die von der Geschäftsführung zu kommen scheint: Eine vertrauliche Übernahme, ein dringender Vorgang, eine Zahlung, die heute raus muss, bitte nicht darüber sprechen. Beim Rechnungsbetrug kommt eine Nachricht im Namen eines echten Lieferanten: Die Bankverbindung hat sich geändert, die nächste Rechnung bitte auf das neue Konto.

Beides ist Social Engineering in Reinform. Das BSI beschreibt es als Angriff auf den Menschen statt auf die Technik – über Vertrauen, Hilfsbereitschaft, Respekt vor Autorität und Zeitdruck. Strafrechtlich ist es Betrug nach § 263 StGB; praktisch ist es ein Vorgang, bei dem am Ende ein Mensch eine Zahlung freigibt, die er für richtig hält. Kein Virenscanner und kein Filter verhindert das zuverlässig, weil die Nachricht nichts enthält, was ein Filter als gefährlich erkennen könnte.

Woran man den Betrug erkennt

Keines dieser Merkmale beweist etwas. Zwei davon zusammen sind ein Grund, die Zahlung anzuhalten.

  • Eilbedürftigkeit und Vertraulichkeit zugleich„Heute noch“ und „bitte mit niemandem besprechen“ in derselben Nachricht. Echte Vorgänge sind selten beides – und wenn doch, verträgt jeder echte Vorgang einen Rückruf.
  • Ein Weg außerhalb der RegelEine Zahlung ohne Bestellung, an ein Konto, das nicht im Lieferantenstamm steht, oder mit der Bitte, die übliche Freigabe zu überspringen.
  • Eine geänderte BankverbindungLieferanten wechseln selten die Bank. Eine Änderung per E-Mail – auch aus dem echten Postfach des Lieferanten – ist der häufigste Anlass für Rechnungsbetrug, weil das Postfach des Lieferanten übernommen sein kann.
  • Der Chef ist nicht erreichbarAuf Reise, im Termin, nur per Mail oder Messenger. Das ist kein Zufall, sondern Teil der Geschichte – es soll verhindern, dass jemand anruft.

Drei Regeln, die fast jeden Fall verhindern

Sie kosten keine Software, nur eine schriftliche Anweisung der Geschäftsführung – und die Rückendeckung, sie auch gegenüber der Geschäftsführung anzuwenden.

  1. Rückruf auf einer bekannten NummerJede Änderung einer Bankverbindung und jede Zahlungsanweisung außerhalb des Ablaufs wird telefonisch bestätigt – auf der Nummer, die im Lieferantenstamm oder im Telefonverzeichnis steht, niemals auf der Nummer aus der Nachricht. Bei Anweisungen der Geschäftsführung ruft die Buchhaltung die Geschäftsführung an, auch wenn sie im Termin ist.
  2. Vier Augen bei Stammdaten und ZahlungenWer eine Bankverbindung im Lieferantenstamm ändert, gibt keine Zahlung an diese Verbindung frei. Zahlungen ab einer festgelegten Grenze brauchen zwei Freigaben. Das steht ohnehin im Berechtigungskonzept, das Wirtschaftsprüfer und Betriebsprüfer sehen wollen.
  3. Die Geschäftsführung verlangt nie etwas anderesDie Geschäftsführung erklärt schriftlich, dass sie nie per E-Mail oder Messenger verlangen wird, diese Regeln zu umgehen – und dass jeder, der sie einhält, richtig handelt, auch wenn ein echter Vorgang dadurch eine Stunde später läuft. Dieser Satz nimmt dem Angriff die Autorität, von der er lebt.

Was die Technik beitragen kann

Die Technik verhindert den Betrug nicht, aber sie macht ihn schwerer und sichtbarer. Externe Nachrichten werden im Posteingang als extern gekennzeichnet – eine Nachricht der Geschäftsführung mit diesem Hinweis ist sofort verdächtig. Die eigene Domain ist über SPF, DKIM und DMARC gegen Fälschung geschützt, sodass eine Nachricht mit gefälschtem Absender aus der eigenen Domain abgewiesen wird. Und die Postfächer der Buchhaltung und der Geschäftsführung sind mit Mehrfaktor-Anmeldung geschützt, damit ein gestohlenes Passwort nicht reicht, um aus dem echten Postfach heraus zu betrügen.

Die gefährlichere Variante ist die aus dem echten Postfach – des Lieferanten oder des eigenen Hauses. Hat ein Angreifer ein Postfach übernommen, liest er mit, wartet auf eine echte Rechnung und schickt dann im richtigen Moment eine Korrektur mit neuer Bankverbindung. Gegen diese Variante hilft nur die Rückruf-Regel. Und auf der eigenen Seite: Weiterleitungsregeln in Postfächern regelmäßig prüfen, weil Angreifer sie anlegen, um unbemerkt mitzulesen.

Wenn die Zahlung schon raus ist

Geschwindigkeit entscheidet. Je früher die Bank informiert ist, desto größer die Chance, dass das Geld noch nicht weitergeleitet wurde.

WannWasWer
SofortHausbank anrufen und Rückruf der Überweisung verlangen; Vorgangsnummer notierenBuchhaltung, Geschäftsführung
SofortEmpfängerbank über die eigene Bank informieren lassenHausbank
Am selben TagStrafanzeige bei der Polizei, für Unternehmen bei der Zentralen Ansprechstelle Cybercrime des LandeskriminalamtsGeschäftsführung
Am selben TagPostfächer prüfen: Anmeldungen, Weiterleitungsregeln, Passwortänderungen; betroffenes Postfach sichernIT
DanachLieferanten informieren, falls dessen Postfach betroffen ist; Versicherung informieren; Vorgang dokumentierenGeschäftsführung

Dazu gehört

Häufige Fragen

Wir sind zu klein für so etwas – oder?
Gerade kleinere Häuser sind ein Ziel, weil die Abläufe kürzer sind: Die Buchhaltung kennt die Geschäftsführung persönlich, Freigaben laufen auf Zuruf, und es gibt selten eine schriftliche Regel. Die Angreifer brauchen keine Größe, nur eine Person, die Zahlungen auslösen kann.
Die Nachricht kam aus dem echten Postfach unseres Lieferanten – sind wir dann schuld?
Diese Frage beantwortet die Rechtsberatung im Einzelfall. Praktisch gilt: Eine Bankverbindungsänderung, die nur per E-Mail kommt, sollte nie ohne Rückruf übernommen werden – egal aus welchem Postfach. Mit dieser Regel stellt sich die Schuldfrage gar nicht erst.
Reicht eine Schulung für die Buchhaltung?
Sie ist wichtig, aber nicht ausreichend. Eine Regel, die in der Schulung steht, aber nicht im Ablauf, wird unter Zeitdruck übersprungen. Wirksam ist die Kombination: schriftliche Anweisung der Geschäftsführung, Vier-Augen-Freigabe in der Software und eine Schulung, die genau diese Fälle zeigt.
Wie erkennen wir, ob unser eigenes Postfach übernommen wurde?
An Anmeldungen aus ungewöhnlichen Ländern, an Weiterleitungsregeln, die niemand angelegt hat, an gesendeten Nachrichten, die niemand geschrieben hat, und an Kunden, die nach einer Bankverbindung fragen. Die Störungsseite zum gekaperten E-Mail-Konto beschreibt die Prüfung, auch mit PowerShell für Microsoft 365.

Quellen und Nachweise

  1. BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich
  2. § 263 StGB – Betrug · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
  3. Polizeiliche Kriminalprävention der Länder und des Bundes: Betrug – Hinweise und Anzeige · Polizeiliche Kriminalprävention der Länder und des Bundesamtlich
  4. Bundeskriminalamt: Cybercrime · Bundeskriminalamtamtlich

Ihr nächster Schritt

Sprechen wir über Ihre IT.

Schildern Sie uns Ihr Anliegen – Sie erhalten innerhalb der nächsten zwei Stunden eine Antwort von jemandem, der entscheiden kann.

Das gehört dazu