Eine scheinbar dringende E-Mail der Geschäftsleitung fordert eine Zahlung auf ein neues Konto. Der Absender wirkt vertraut, der Ton passt zur Person und die Anweisung duldet keinen Aufschub. Genau so beginnt der BEC CEO Betrug Schweiz, auch bekannt als Business E-Mail Compromise oder Zahlungsbetrug per E-Mail.
Was ist Business E-Mail Compromise?
Business Email Compromise ist ein gezielter Betrugsversuch, bei dem Angreifer geschäftliche E-Mail-Kommunikation manipulieren, um Zahlungen, Daten oder Zugänge zu erlangen. Dabei können die Täter ein Konto übernehmen, eine täuschend echte Absenderadresse verwenden oder sich in einen bestehenden E-Mail-Verkehr einschalten.
Beim klassischen CEO-Betrug gibt sich die angreifende Person als Geschäftsführerin, Verwaltungsrat oder andere Führungskraft aus. Häufig fordert sie eine dringende Überweisung, eine vertrauliche Auskunft oder den Versand sensibler Dokumente.
Andere typische Varianten sind:
- Rechnungsbetrug: Eine bekannte Rechnung wird mit geänderten Bankangaben erneut versendet.
- Lieferantenbetrug: Angreifer täuschen einen Geschäftspartner und beantragen eine Kontoänderung.
- Kontoübernahme: Ein kompromittiertes Postfach wird genutzt, um laufende Verhandlungen zu beobachten und gezielt zu manipulieren.
- Anwalts- oder Treuhandbetrug: Eine angeblich vertrauliche Transaktion soll ausserhalb der üblichen Prozesse abgewickelt werden.
BEC benötigt nicht zwingend Schadsoftware. Social Engineering, also die gezielte Beeinflussung von Menschen, steht im Mittelpunkt.
Wie erkennen Sie BEC CEO Betrug Schweiz?
Sie erkennen BEC CEO Betrug Schweiz vor allem an ungewöhnlicher Dringlichkeit, abweichenden Zahlungsdaten und der Aufforderung, normale Kontrollen zu umgehen. Einzelne Warnsignale beweisen noch keinen Betrug. Mehrere davon sollten jedoch eine manuelle Prüfung auslösen.
Achten Sie besonders auf:
- eine neue oder leicht veränderte Absenderadresse
- Druck, Geheimhaltung oder eine ungewöhnlich kurze Frist
- die Bitte, eine Vieraugenkontrolle zu überspringen
- eine neue Kontonummer, insbesondere bei ausländischen oder privaten Konten
- ungewohnte Sprache, Anrede oder Signatur
- Antworten in einem bestehenden E-Mail-Thread, obwohl die Nachricht nicht zum bisherigen Verlauf passt
- Anhänge oder Links zu gefälschten Login-Seiten
- die Aufforderung, MFA-Codes, Passwörter oder interne Informationen zu übermitteln
MFA (Multifaktor-Authentisierung) verlangt mindestens zwei unabhängige Nachweise, etwa Passwort und App-Bestätigung. MFA reduziert das Risiko einer Kontoübernahme, verhindert aber nicht jede Manipulation. Wenn eine berechtigte Person eine falsche Zahlung freigibt, schützt MFA den Zahlungsprozess nicht automatisch.
Wie unterscheiden sich typische BEC-Angriffe?
Die Varianten unterscheiden sich vor allem darin, ob der Absender gefälscht, ein Konto übernommen oder ein bestehender Kommunikationsprozess manipuliert wird. Diese Unterscheidung hilft bei der Auswahl geeigneter Schutzmassnahmen.
| Angriffsart | Typisches Signal | Wirksame Erstprüfung |
|---|---|---|
| CEO-Betrug | Dringende Zahlung von einer Führungskraft | Rückruf über eine bekannte Nummer |
| Rechnungsbetrug | Geänderte Bankverbindung eines Lieferanten | Bestätigung durch einen zweiten Kanal |
| Kontoübernahme | Angreifer antwortet aus einem echten Postfach | Anmeldeprotokolle und Weiterleitungsregeln prüfen |
| Gefälschter Absender | Ähnliche Domain oder manipulierte Anzeige | Absenderdomain vollständig kontrollieren |
| Lieferantenbetrug | Ungewöhnliche Bitte um neue Zahlungsdaten | Stammdatenprozess und schriftliche Bestätigung nutzen |
Technische E-Mail-Schutzmechanismen ergänzen diese Kontrollen. SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) und DMARC (Domain-based Message Authentication, Reporting and Conformance) erschweren die Fälschung von Absenderdomains. Sie erkennen jedoch nicht zuverlässig jede kompromittierte, echte Mailbox und ersetzen keine organisatorische Prüfung.
Wie stoppen Sie Zahlungsbetrug per E-Mail?
Stoppen Sie Zahlungsbetrug per E-Mail mit einer unabhängigen Rückbestätigung, bevor Geld, Daten oder Zugangsdaten weitergegeben werden. Antworten Sie nicht einfach auf die verdächtige Nachricht und verwenden Sie keine darin enthaltene Telefonnummer.
Gehen Sie bei einer ungewöhnlichen Zahlungsanweisung in dieser Reihenfolge vor:
- Zahlung pausieren: Informieren Sie die zuständige Finanz- oder Sicherheitsverantwortung, ohne die Anweisung auszuführen.
- Absender unabhängig prüfen: Rufen Sie die angebliche Führungskraft oder den Lieferanten über eine bekannte Nummer an.
- Daten vergleichen: Prüfen Sie Kontonummer, Empfängername, Rechnung, Vertrag und bisherige Zahlungsinformationen.
- E-Mail technisch sichern: Löschen Sie die Nachricht nicht sofort. Sichern Sie Header, Anhänge, Links und den zeitlichen Ablauf.
- Postfach kontrollieren: Suchen Sie nach verdächtigen Anmeldungen, neuen Weiterleitungsregeln, fremden Delegationen und gelöschten Nachrichten.
- Bank kontaktieren: Wurde bereits überwiesen, informieren Sie die Bank sofort und verlangen Sie eine Prüfung der Rückholung.
- Vorfall dokumentieren: Halten Sie Zeitpunkt, Empfänger, Beträge, Kommunikationswege und getroffene Massnahmen fest.
Wie schützt der BEC CEO Betrug Schweiz Prävention Ihr Unternehmen?
Eine wirksame Prävention verbindet technische Kontrollen mit verbindlichen Zahlungs- und Freigabeprozessen. Kein einzelnes Produkt erkennt jede glaubwürdige Manipulation.
Definieren Sie insbesondere:
- eine Pflicht zur Rückbestätigung bei neuen Kontoverbindungen
- eine Vieraugenfreigabe für Zahlungen ab einem internen Schwellenwert
- einen zweiten Kommunikationskanal für dringende Anweisungen
- klare Regeln für vertrauliche Daten und Zahlungsänderungen
- regelmässige Schulungen mit realistischen Cybersecurity-Szenarien
- eine zentrale Meldestelle für verdächtige E-Mails
- einen Notfallkontakt für Bank, IT-Sicherheit und Geschäftsleitung
Technisch sollten Unternehmen mindestens E-Mail-Authentisierung mit SPF, DKIM und DMARC prüfen. Aktivieren Sie MFA für E-Mail, Administrations- und Finanzsysteme. Begrenzen Sie externe automatische Weiterleitungen und überwachen Sie ungewöhnliche Anmeldungen. Ein MDR-Dienst (Managed Detection and Response, ausgelagerte Angriffserkennung und Reaktion) kann verdächtige Aktivitäten laufend überwachen, ist aber kein Ersatz für kontrollierte Zahlungsprozesse.
Für Schweizer Unternehmen gehören zudem der IKT-Minimalstandard und die Empfehlungen des Nationalen Zentrums für Cybersicherheit, NCSC, zu den sinnvollen Orientierungspunkten. Je nach Branche gelten zusätzliche Anforderungen. Finanzinstitute müssen beispielsweise FINMA-Vorgaben berücksichtigen. Beim Umgang mit Personendaten ist das revidierte Datenschutzgesetz, revDSG, relevant. Der EDÖB bietet dazu Orientierung für den Datenschutz.
Was tun Sie nach einem erfolgreichen CEO-Betrug?
Nach einem erfolgreichen CEO-Betrug müssen Sie zuerst Zahlungen und weitere Zugriffe stoppen, danach Beweise sichern und die Ursachen analysieren. Handeln Sie koordiniert und vermeiden Sie unkontrollierte Änderungen, die Spuren verwischen können.
Priorisieren Sie diese Massnahmen:
- Bank und Zahlungsdienstleister sofort informieren
- betroffene E-Mail-Konten und Sitzungen sichern
- Passwörter über einen vertrauenswürdigen Prozess zurücksetzen
- MFA neu registrieren, falls Tokens oder Geräte betroffen sind
- verdächtige Weiterleitungen, Delegationen und OAuth-Zugriffe entfernen
- betroffene Geschäftspartner und interne Stellen informieren
- prüfen, ob Personendaten oder vertrauliche Informationen abgeflossen sind
- eine allfällige Meldepflicht nach revDSG mit Datenschutzverantwortlichen beurteilen
- Anzeige bei den zuständigen Strafverfolgungsbehörden prüfen und den Vorfall dokumentieren
Bei einem Datenabfluss ist nicht nur der finanzielle Schaden relevant. Auch Vertragsdaten, Personaldossiers, Kundendaten und Zugangsinformationen können für weitere Angriffe verwendet werden. Der Datenstandort Schweiz kann regulatorische und vertragliche Anforderungen unterstützen, verhindert BEC aber nicht automatisch.
Wie starten Sie am besten mit dem Schutz vor BEC?
Starten Sie mit einer kurzen Prozessprüfung, einer unabhängigen Zahlungsbestätigung und der Absicherung privilegierter E-Mail-Konten. Danach lassen sich technische und organisatorische Massnahmen gezielt priorisieren.
- Erfassen Sie, wer Zahlungen, Stammdaten und E-Mail-Administrationen freigeben darf.
- Prüfen Sie, ob Kontoänderungen unabhängig bestätigt werden.
- Aktivieren Sie MFA für alle geschäftlichen E-Mail-Konten.
- Kontrollieren Sie SPF, DKIM, DMARC und externe Weiterleitungen.
- Definieren Sie eine interne Meldestelle und einen Bank-Notfallkontakt.
- Testen Sie den Prozess mit einer kontrollierten Schulung, nicht mit einer realen Zahlung.
- Bewerten Sie regelmässig, ob Ihre Kontrollen zu Organisation, Branche und revDSG-Anforderungen passen.
Wenn Sie externe Unterstützung benötigen, können Sie im Verzeichnis von Cyberprovider geprüfte Schweizer Cybersecurity-Anbieter vergleichen. Achten Sie auf Erfahrung mit E-Mail-Sicherheit, Incident Response, Awareness und Schweizer Datenschutzanforderungen.
Häufige Fragen
Ist BEC dasselbe wie Phishing?
Nein. Phishing ist meist der Versuch, über gefälschte Nachrichten Zugangsdaten oder Informationen zu stehlen. BEC bezeichnet den weiter gefassten Geschäftsangriff, bei dem Vertrauen und Geschäftsprozesse, insbesondere Zahlungen, manipuliert werden. Phishing kann dabei der erste Schritt sein.
Verhindert MFA jeden CEO-Betrug?
Nein. MFA erschwert Kontoübernahmen deutlich, verhindert aber keine gefälschten Absender, kompromittierten Lieferantenkonten oder manipulierten Zahlungsprozesse. Die unabhängige Rückbestätigung bleibt entscheidend.
Muss ein BEC-Vorfall in der Schweiz gemeldet werden?
Das hängt vom Vorfall und den betroffenen Daten ab. Bei Personendaten müssen Unternehmen das revDSG und eine mögliche Meldung an den EDÖB beurteilen. Zusätzlich können vertragliche, regulatorische oder branchenspezifische Pflichten gelten.
Welche technische Massnahme ist am wichtigsten?
MFA für geschäftliche E-Mail-Konten ist eine zentrale Massnahme gegen Kontoübernahmen. Ebenso wichtig sind korrekt konfigurierte SPF-, DKIM- und DMARC-Richtlinien sowie die Überwachung verdächtiger Anmeldungen und Weiterleitungen.
Wer sollte eine verdächtige Zahlungsanweisung prüfen?
Die Prüfung sollte durch eine zweite, dafür berechtigte Person aus Finanzen, Geschäftsleitung oder einem definierten Kontrollprozess erfolgen. Entscheidend ist, dass die Rückbestätigung über einen bereits bekannten, unabhängigen Kanal erfolgt.