Cybersecurity

💼 💼 Business Email Compromise: Wie Betrüger im KMU gefälschte Rechnungen durchwinken

Florian Muff · 7. Oktober 2026 · 9 Min. Lesezeit

🎯 Was ist Business Email Compromise

Business Email Compromise (BEC) ist Social Engineering auf Geschäftsebene. Angreifer geben sich als Geschäftsführung, Lieferant oder Kunde aus und veranlassen Mitarbeitende zu Überweisungen, Datenherausgabe oder anderen Handlungen. Kein Virus, kein Verschlüsselungstrojaner, nur eine gefälschte E-Mail im richtigen Moment. Das FBI beziffert den weltweiten Schaden 2025 auf über 50 Milliarden Dollar. In der Schweiz melden KMU pro Fall Verluste zwischen 20'000 und 500'000 Franken. Die Dunkelziffer ist hoch, weil Unternehmen Vorfälle oft nicht öffentlich machen. BEC funktioniert, weil Angreifer Geschäftsprozesse verstehen und Vertrauen ausnutzen. Sie studieren Lieferantenbeziehungen, Zahlungsrhythmen, Organigramme. Sie wissen, wer unterschreibt, wer bucht, wer nachfragt und wer nicht.

🔍 Drei Varianten, die KMU treffen

BEC-Angriffe kommen in verschiedenen Formen. Die drei häufigsten Szenarien in Schweizer KMU:

Variante 1: CEO-Fraud

Die Geschäftsführung schreibt an die Buchhaltung oder Finanzabteilung: dringende Überweisung, vertraulich, keine Rückfragen. Die Mail kommt von einer leicht abgewandelten Absenderadresse (max.mueller@firmaa.ch statt max.mueller@firma.ch) oder von einem kompromittierten Account. Der Ton ist knapp, der Zeitdruck hoch. Mitarbeitende führen aus, weil sie den Chef nicht verärgern wollen.

Variante 2: Lieferantenbetrug

Ein langjähriger Lieferant meldet sich: neue Bankverbindung, bitte ab sofort die neue IBAN verwenden. Die Mail sieht echt aus, die Signatur stimmt, der Zeitpunkt passt (kurz vor einer fälligen Zahlung). Die Buchhaltung ändert die Stammdaten und überweist. Erst Wochen später meldet sich der echte Lieferant, weil die Rechnung noch offen ist. Die Angreifer haben entweder den Mail-Account des Lieferanten gehackt oder eine sehr gute Fälschung erstellt.

Variante 3: Anwaltsbetrug

Eine Anwaltskanzlei meldet sich wegen einer vertraulichen Transaktion: Unternehmenskauf, Schadenersatz, Lizenzgebühr. Die Kommunikation läuft über mehrere Tage, Dokumente gehen hin und her, alles wirkt seriös. Am Ende kommt die Aufforderung zur Überweisung auf ein Treuhandkonto. Die Kanzlei existiert nicht oder der Account wurde übernommen.

⚙️ Wie Angreifer vorgehen

BEC ist kein spontaner Angriff. Täter investieren Wochen in die Vorbereitung. Sie durchsuchen öffentliche Handelsregistereinträge, Firmenwebsites, LinkedIn-Profile und vergangene Stellenausschreibungen. Sie finden heraus, wer in der Buchhaltung arbeitet, wer Prokura hat, wer kürzlich eingestellt wurde. Sie analysieren E-Mail-Muster aus gehackten Accounts oder öffentlichen Datenlecks. Manche Tätergruppen kaufen Zugangsdaten zu Mailkonten im Darknet, sitzen monatelang still im System und beobachten. Sie lernen, wann Rechnungen bezahlt werden, wie Freigabeprozesse laufen, welche Formulierungen üblich sind. Erst dann schlagen sie zu. Die gefälschte Mail kommt genau dann, wenn sie am wenigsten auffällt: vor einem Feiertag, während der Ferienvertretung, in einer hektischen Projektphase.

🚨 Warum BEC so erfolgreich ist

BEC funktioniert, weil er menschliche und organisatorische Schwachstellen ausnutzt. Hierarchie schlägt Sicherheit: Wenn der Chef schreibt, wird nicht hinterfragt. Zeitdruck verhindert Reflexion: "Heute noch überweisen" lässt keine Zeit für Rückfragen. Vertraulichkeit blockiert Transparenz: "Nicht weitersagen" verhindert, dass Kollegen mitdenken. Dazu kommt, dass viele KMU keine klaren Prozesse für Bankdatenänderungen oder ausserordentliche Zahlungen haben. Die Buchhaltung verlässt sich auf E-Mail-Kommunikation, weil das immer so lief. Vier-Augen-Prinzip gibt es oft nur auf dem Papier. Und wenn doch jemand nachfragt, wird er als umständlich wahrgenommen. Angreifer wissen das. Sie setzen genau dort an, wo Vertrauen und Routine die Wachsamkeit ersetzen.

🛡️ Prozesse, die BEC verhindern

Technische Massnahmen allein stoppen BEC nicht. Entscheidend sind klare Abläufe und gelebte Rückfragekultur. Diese Prozesse sollten in jedem KMU Standard sein:

Bankdatenänderung nur nach telefonischer Bestätigung

Jede Änderung einer IBAN wird telefonisch bei einer bekannten Nummer rückbestätigt. Nicht die Nummer aus der Mail verwenden, sondern die aus der Vertragsdokumentation oder vom letzten persönlichen Kontakt. Keine Ausnahmen. Die Buchhaltung dokumentiert das Telefonat (Datum, Uhrzeit, Gesprächspartner) und legt die Notiz zur Rechnung.

Vier-Augen-Prinzip bei definierten Beträgen

Zahlungen ab 10'000 Franken (oder einem anderen KMU-spezifischen Schwellenwert) erfordern zwei Freigaben. Eine Person erfasst, eine andere prüft und gibt frei. Beide tragen Verantwortung. Das gilt auch für wiederkehrende Lieferanten, wenn die Rechnung ungewöhnlich hoch ist oder die Bankverbindung neu ist.

Ausserordentliche Zahlungen als Warnzeichen

Wenn eine Zahlung nicht im Budget steht, ausserhalb des üblichen Rhythmus kommt oder von einer unbekannten Person angefordert wird: Stopp. Die Buchhaltung eskaliert an die Geschäftsleitung. Kein "schnell noch erledigen", kein "der Chef hat es ja gesagt". Lieber einmal zu viel nachfragen als einmal zu wenig.

Rückfragekultur von oben vorleben

Führungskräfte müssen zeigen, dass Rückfragen erwünscht sind. Wenn die Buchhaltung anruft und nachfragt, ob die Mail wirklich vom CEO kam: loben, nicht abwerten. Wenn ein Mitarbeitender eine verdächtige Anfrage meldet: ernst nehmen, nicht als Zeitverschwendung abtun. Diese Kultur entsteht nicht durch ein Memo, sondern durch Verhalten.

🔧 Technische Absicherungen als Ergänzung

Prozesse sind die Basis, Technik unterstützt. Diese Massnahmen reduzieren das BEC-Risiko zusätzlich:

E-Mail-Authentifizierung (SPF, DKIM, DMARC)

Diese Standards verhindern, dass Angreifer E-Mails mit gefälschten Absenderadressen versenden. SPF legt fest, welche Server für die Domain mailen dürfen. DKIM signiert ausgehende Mails kryptografisch. DMARC definiert, was mit Mails passiert, die die Prüfung nicht bestehen. Die meisten Schweizer KMU haben SPF, aber DMARC oft auf "Monitor" statt "Reject". Das muss die IT-Abteilung oder der externe IT-Partner konfigurieren. Ohne DMARC auf "Reject" bleiben Fälschungen möglich.

Externe-Absender-Warnung

Viele E-Mail-Systeme (Microsoft 365, Google Workspace) können Mails von externen Absendern automatisch markieren: "Diese Mail kommt von ausserhalb der Organisation." Das hilft, gefälschte interne Absender zu erkennen. Die Warnung muss sichtbar sein (z. B. farbige Kopfzeile), nicht nur ein dezenter Hinweis.

Multi-Faktor-Authentifizierung (MFA) für alle Mail-Konten

Wenn Angreifer ein Mail-Konto übernehmen, können sie echte Mails mitlesen und perfekte Fälschungen schreiben. MFA verhindert, dass gestohlene Passwörter allein genügen. Jeder Mitarbeitende muss MFA aktiviert haben, auch die Geschäftsleitung. Keine Ausnahmen für "VIPs".

📚 Schulung: BEC-Szenarien durchspielen

Schulungen zu BEC müssen realitätsnah sein. Nicht "Phishing erkennen" allgemein, sondern konkret: Was tust du, wenn der CEO dir mailt und eine dringende Überweisung verlangt? Die Antwort muss lauten: Telefonisch rückfragen, bei der bekannten Nummer. Nicht "ist sicher echt, der Chef schreibt oft so". Schulungen sollten Szenarien durchspielen: Lieferant meldet neue IBAN, Anwaltskanzlei fordert Treuhandzahlung, Geschäftsführung mailt aus dem Ausland. Teilnehmende sollen üben, zu pausieren und nachzufragen. Und sie sollen lernen, Warnzeichen zu erkennen: ungewöhnlicher Zeitdruck, ungewohnte Formulierungen, neue E-Mail-Adressen, fehlende Signatur. Diese Schulungen müssen regelmässig stattfinden (mindestens einmal jährlich) und sollten auch für neue Mitarbeitende obligatorisch sein.

🆘 Was tun, wenn es passiert ist

Wenn eine BEC-Zahlung bereits ausgeführt wurde, zählt jede Minute. Sofort die Bank kontaktieren und versuchen, die Überweisung zu stoppen oder zurückzurufen. Das funktioniert nur, wenn das Geld noch nicht weitergeleitet wurde. Bei grenzüberschreitenden Zahlungen sind die Chancen gering, aber der Versuch muss sofort erfolgen. Parallel die Kantonspolizei und das Bundesamt für Cybersicherheit (ncsc.admin.ch) informieren. Auch wenn das Geld weg ist: Anzeige erstatten. Die Daten helfen, Tätermuster zu erkennen. Intern: Den Vorfall dokumentieren (wer hat was wann gemacht), den Ablauf rekonstruieren, die Lücken im Prozess identifizieren. Keine Schuldzuweisung, sondern Analyse. Und dann: Prozesse anpassen, Schulung nachholen, technische Massnahmen nachziehen. Die meisten KMU erleben BEC nur einmal, weil sie danach aufräumen.

✅ Was du jetzt tun kannst

BEC ist vermeidbar, wenn Prozesse stimmen und Kultur passt. Diese drei Massnahmen kannst du diese Woche umsetzen: Definiere einen Schwellenwert für Vier-Augen-Freigaben und kommuniziere ihn an Buchhaltung und Geschäftsführung. Implementiere die Telefonrückfrage bei jeder Bankdatenänderung als feste Regel, keine Ausnahmen. Plane eine BEC-Schulung für alle Mitarbeitenden mit Zahlungsverantwortung. BEC ist kein technisches Problem. Es ist ein Problem fehlender Prozesse und falscher Prioritäten. KMU, die das verstehen, verlieren kein Geld an Betrüger.

👤
Florian Muff
Senior Security Solution Architect bei Bug Bounty Switzerland. CyberSeal Lead Auditor. Vorstandsmitglied Allianz Digitale Sicherheit Schweiz. Schreibt jeden Mittwoch über Cybersecurity: praxisnah und ohne Fachjargon.

Kostenlose Vorlagen für dein Unternehmen

Druckfertige Cybersecurity-Checklisten und Notfallpläne: gratis, sofort verwendbar.

Vorlagen herunterladen →