Es gibt eine Form des Betrugs, gegen die fast jede technische Schutzmaßnahme machtlos ist, weil sie nichts Technisches enthält. Ein Lieferant schickt eine Rechnung, wie jeden Monat. Zwei Tage später kommt aus demselben Postfach eine kurze Nachricht: Man habe die Bank gewechselt, die Rechnung bitte auf das neue Konto überweisen, die alte Verbindung werde aufgelöst. Die Buchhaltung ändert die Stammdaten, zahlt – und der Lieferant mahnt drei Wochen später die offene Rechnung an. Das Geld ist auf einem Konto gelandet, das dem Angreifer gehört.
Die Nachricht war echt in jeder Hinsicht, die ein Filter prüfen kann. Sie kam vom richtigen Server, bestand alle Absenderprüfungen, enthielt keinen Link und keinen Anhang. Was nicht echt war, war der Schreiber. Das Postfach des Lieferanten war übernommen, und der Angreifer hatte wochenlang mitgelesen, bis er wusste, welche Rechnung wann fällig wird.
Wie der Angriff abläuft
Am Anfang steht ein gestohlenes Passwort, meist aus einer Phishing-Nachricht an den Lieferanten. Der Angreifer meldet sich an und richtet zwei Dinge ein: eine Weiterleitung, die ihm Kopien aller Nachrichten schickt, und eine Regel, die Antworten mit Wörtern wie Bankverbindung, Zahlung oder Konto in einen Ordner verschiebt, den der Besitzer nicht ansieht. Dann wartet er. Wenn eine größere Rechnung unterwegs ist, schickt er aus dem echten Postfach die Korrektur.
Fragt der Kunde per Mail zurück, landet die Frage in dem versteckten Ordner, und der Angreifer antwortet selbst: Ja, das sei richtig, die neue Bank. Manche Varianten nutzen eine Domain, die der des Lieferanten bis auf einen Buchstaben gleicht, und lenken die Unterhaltung dorthin um. Das BSI beschreibt Social Engineering genau so: Der Angriff nutzt Vertrauen in einen bekannten Absender und einen bekannten Vorgang. Strafrechtlich ist es Betrug nach § 263 StGB; für das betroffene Unternehmen ist es eine Zahlung, die es in der Regel nicht zurückbekommt, wenn sie nicht binnen kurzer Zeit gestoppt wird.
Warum die Technik hier wenig hilft
Die üblichen Schutzmaßnahmen setzen an gefälschten Absendern, gefährlichen Links und schädlichen Anhängen an. Hier gibt es nichts davon. DMARC verhindert, dass jemand die Domain des Lieferanten fälscht – aber er fälscht sie nicht, er benutzt sie. Der Filter findet keinen Link. Und der Virenschutz hat nichts zu prüfen. Technik kann die Lage verbessern – auf der Seite des Lieferanten durch Mehrfaktor-Anmeldung, die das Übernehmen erschwert, auf der eigenen Seite durch Warnungen bei Ähnlich-Domains –, verhindern kann sie den Fall nicht.
Die eine Regel, die den Schaden verhindert
Was den Schaden verhindert, ist eine Regel im Zahlungsablauf, die nichts kostet und nur eine Anweisung der Geschäftsführung braucht: Jede Änderung einer Bankverbindung wird telefonisch bestätigt, auf einer Nummer, die bereits im Lieferantenstamm steht – nie auf einer Nummer aus der Nachricht, die die Änderung ankündigt. Der Anruf dauert zwei Minuten. Er erreicht den echten Lieferanten, der von nichts weiß, und der Betrug ist beendet, bevor Geld fließt.
- Bankverbindungen im Lieferantenstamm werden nur nach Rückruf auf bekannter Nummer geändert, und die Änderung wird mit Datum und Gesprächspartner vermerkt.
- Wer eine Bankverbindung ändert, gibt keine Zahlung an diese Verbindung frei – das Vier-Augen-Prinzip trennt beides.
- Die erste Zahlung an eine neue Verbindung wird gesondert geprüft, gerade wenn sie eilt.
- Eine Rückfrage per Antwort auf die verdächtige Mail ist keine Bestätigung – sie erreicht womöglich den Angreifer.
Woran die Buchhaltung den Fall erkennt
Auch ohne technische Hilfsmittel gibt es Muster, die aufmerksam machen sollten. Die Änderung kommt per E-Mail statt auf dem Briefpapier des Lieferanten. Sie ist mit Zeitdruck verbunden, etwa weil das alte Konto angeblich in wenigen Tagen geschlossen wird. Das neue Konto liegt bei einer anderen Bank, manchmal im Ausland, obwohl der Lieferant seinen Sitz in Deutschland hat. Und die Nachricht bittet ausdrücklich darum, die Änderung nicht telefonisch zu klären, weil die Buchhaltung des Lieferanten gerade schwer erreichbar sei. Jedes dieser Merkmale für sich kann harmlos sein; gemeinsam sind sie ein Grund, die Zahlung anzuhalten, bis der Rückruf erfolgt ist.
Hilfreich ist, diese Merkmale nicht nur zu schulen, sondern in den Freigabeprozess zu schreiben: Wer eine Zahlung an eine geänderte Verbindung freigibt, bestätigt mit einem Häkchen, dass der Rückruf stattgefunden hat und mit wem.
Und auf der eigenen Seite
Derselbe Angriff kann jedes Unternehmen in der Rolle des Lieferanten treffen. Ist das eigene Postfach der Buchhaltung übernommen, gehen gefälschte Korrekturen an die eigenen Kunden. Deshalb gehört zur Vorbeugung auch der eigene Schutz: Mehrfaktor-Anmeldung für alle Postfächer, Warnungen bei neuen Weiterleitungsregeln, regelmäßige Prüfung der Regeln in den Postfächern, die Rechnungen verschicken. Und ein Satz auf jeder Rechnung, dass sich die Bankverbindung nie per E-Mail ändert und Kunden im Zweifel anrufen sollen.
Wenn die Zahlung schon raus ist, entscheidet die Geschwindigkeit. Sofort die eigene Bank anrufen und den Rückruf der Überweisung verlangen, Strafanzeige erstatten, den Lieferanten informieren, damit er sein Postfach prüft. Die Polizei rät bei Betrug grundsätzlich zu schneller Anzeige. Die Seite zum CEO-Fraud beschreibt die Schritte für diesen Fall im Einzelnen, die Störungsseite zum gekaperten E-Mail-Konto die Prüfung des eigenen Postfachs.
Rechnungsbetrug ist ein gutes Beispiel dafür, dass Informationssicherheit nicht nur aus Technik besteht. Die wirksamste Maßnahme ist hier ein Telefonanruf. Sie muss nur zur Regel werden, bevor der erste Fall eintritt – denn wer einmal auf eine neue Bankverbindung gezahlt hat, führt die Regel danach ohnehin ein.
Verwandte Themen: Wer hier weiterdenkt, liest bei Phishing und Ransomware und Phishing weiter.
Im Text erwähnt
Quellen
- BSI: Social Engineering – der Mensch als Schwachstelle · Bundesamt für Sicherheit in der Informationstechnikamtlich
- § 263 StGB – Betrug · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- Polizeiliche Kriminalprävention der Länder und des Bundes: Betrug – Hinweise und Anzeige · Polizeiliche Kriminalprävention der Länder und des Bundesamtlich




