Kurz gesagt
Beim Rechnungsbetrug und CEO-Fraud schickt niemand ein Virus. Es reicht eine glaubwürdige Mail: ein Lieferant mit neuer Bankverbindung, die Chefin mit einer eiligen Überweisung. Technisch helfen Absenderprüfungen per SPF, DKIM und DMARC, die gefälschte Absender entlarven. Gegen Mails aus echten, aber gekaperten Postfächern hilft nur eine feste Regel: Bankverbindungen werden nie per Mail geändert, sondern über eine bekannte Telefonnummer bestätigt.
Zwei Maschen, ein Prinzip
- Rechnungsbetrug: Eine Rechnung oder Mail von einem echten Lieferanten, Handwerker oder Dienstleister, aber mit geänderter Bankverbindung. Oft perfekt nachgemacht, manchmal sogar die echte Rechnung mit ausgetauschter IBAN.
- CEO-Fraud: Eine Mail scheinbar von der Geschäftsführung: dringend, vertraulich, bitte sofort überweisen, und bitte mit niemandem darüber sprechen.
Beides funktioniert ohne Schadprogramm. Ein Virenscanner findet nichts, weil nichts da ist. Der Angriff zielt auf Menschen und Abläufe.
Wie die Täter an die Details kommen
Viele Angriffe beginnen mit einem gekaperten Postfach, beim Lieferanten oder bei Ihnen. Die Täter lesen wochenlang mit, kennen laufende Rechnungen, Ansprechpartner und Tonfall. Dann schlagen sie im richtigen Moment zu. Andere Täter registrieren eine Domain, die der echten zum Verwechseln ähnlich ist, und schreiben von dort.
Was die Technik leisten kann
- SPF, DKIM und DMARC prüfen, ob eine Mail wirklich vom Server der angeblichen Domain kommt. Gefälschte Absender fallen dadurch auf. Wie Sie das für die eigene Domain einrichten, steht in DMARC einrichten.
- Ähnliche Domains lassen sich erkennen, wenn der Mailfilter auf neue und verwechselbare Domains achtet und externe Absender kennzeichnet.
- Zwei-Faktor-Anmeldung für Ihr eigenes Postfach verhindert, dass Täter mit einem gestohlenen Passwort bei Ihnen mitlesen.
Die Regeln, die wirklich schützen
- Bankverbindungen werden nie auf Zuruf per Mail geändert. Jede Änderung wird über eine Telefonnummer bestätigt, die Sie schon vorher kannten, nicht über die Nummer in der Mail.
- Vier Augen ab einer festen Summe. Ab einem Betrag Ihrer Wahl gibt eine zweite Person frei.
- Eile ist ein Warnsignal. Wer „sofort“ und „vertraulich“ schreibt, bekommt einen Rückruf.
- Die Chefin darf angerufen werden. Wer eine Anweisung der Geschäftsführung prüft, macht alles richtig. Das sollte im Team ausdrücklich gesagt werden.
- Melden ohne Scham. Wer einen Verdacht hat oder schon überwiesen hat, meldet sich sofort. Bei einer frühen Meldung lässt sich eine Überweisung manchmal noch zurückholen.
Wenn schon überwiesen wurde
- Sofort die eigene Bank anrufen und einen Rückruf der Überweisung versuchen.
- Anzeige bei der Polizei erstatten, die meisten Länder haben dafür Online-Wachen.
- Prüfen, ob das eigene Postfach kompromittiert ist: Passwort ändern, Weiterleitungsregeln kontrollieren. Was dabei hilft, steht in Auf einen Phishing-Link geklickt.
- Den echten Geschäftspartner informieren. Vielleicht ist sein Postfach betroffen.
Wie Shield Mail gefälschte Absender und Betrugslinks abfängt, steht auf der Produktseite. Für Branchen mit vielen Zahlungen, etwa Hausverwaltungen und Handwerksbetriebe, ist das Thema besonders wichtig.
Häufige Fragen
- Zahlt die Versicherung bei Rechnungsbetrug?
- Das hängt vom Vertrag ab. Manche Cyber-Versicherungen decken solchen Betrug, oft aber nur, wenn vereinbarte Prüfabläufe eingehalten wurden. Lesen Sie die Bedingungen, bevor es passiert.
- Wie erkenne ich eine ähnliche Domain?
- Schauen Sie auf die Adresse hinter dem angezeigten Namen und vergleichen Sie sie Zeichen für Zeichen mit einer früheren, echten Mail. Typisch sind zusätzliche Wörter, vertauschte Buchstaben oder eine andere Endung wie .com statt .de.
- Was tun, wenn unser eigenes Postfach gekapert wurde?
- Passwort von einem sauberen Gerät ändern, Zwei-Faktor einschalten, Weiterleitungs- und Filterregeln prüfen, Geschäftspartner warnen. Sind personenbezogene Daten betroffen, kann eine Meldepflicht bei der Datenschutzbehörde bestehen.