// Fallstudien
CEO-Fraud & Social Engineering: Wie Betrüger die Geschäftsführung manipulieren
Ein dringender Anruf oder eine vertrauliche E-Mail angeblich vom Geschäftsführer: Ein streng geheimes M&A-Projekt oder eine dringende Lieferantenzahlung erfordert eine sofortige Blitzüberweisung ohne Rückfragen. In diesem realen Vorfall aus der Praxis wurde versucht, die Buchhaltung über gezielte Täuschung, gefälschte Chef-Absenderadressen und psychologischen Druck zu manipulieren. Anhand dieses Falls zeigen wir die Anatomie von CEO-Fraud und Spear-Phishing gegen Führungskräfte, wie der Angriff gestoppt wurde und welche organisatorischen Schutzmaßnahmen kleine und mittlere Unternehmen (KMU) immun gegen die Chef-Masche machen.
Aktualisiert: 2026-10-03
Vorgehen im Fall
- 1Den Vorwand der Dringlichkeit und Geheimhaltung erkennen: CEO-Fraud setzt fast immer auf extreme Eile („nur heute“) und angebliche Vertraulichkeit („unterliegt strenger Geheimhaltung“), um Rückfragen zu unterbinden.
- 2E-Mail-Header und Display-Name-Spoofing prüfen: Die Absenderadresse stimmt oft nicht mit der Firmenadresse überein (Lookalike-Domains oder Freemailer mit dem Namen des Geschäftsführers im Display-Name).
- 3Vier-Augen-Prinzip & Zwei-Kanal-Verifikation etablieren: Jede Zahlungsanweisung oder Änderung von Bankverbindungen ab einer festgelegten Wertgrenze muss über einen zweiten, unabhängigen Kanal (Telefonrückruf unter bekannter Nummer) rückbestätigt werden.
- 4Mitarbeiter in der Finanzbuchhaltung explizit absichern: Etablieren Sie eine Unternehmenskultur, in der Sicherheitsrückfragen an die Geschäftsführung nicht als Misstrauen, sondern als professionelle Pflicht gewertet und honoriert werden.
- 5Technische Schutzmaßnahmen auf Mailserver-Ebene aktivieren: Konsequente Durchsetzung von SPF, DKIM und DMARC (mit reject/quarantine-Policy) verhindert, dass unberechtigte Server E-Mails im Namen Ihrer Geschäftsführung versenden.
- 6Sofortmaßnahmen bei Verdacht oder Überweisung: Innerhalb von Minuten die Hausbank kontaktieren (Überweisungsrückruf nach § 675u BGB / SWIFT Recall) und die polizeiliche Ansprechstelle Cybercrime für Wirtschaftsunternehmen (ZAC) NRW informieren.
- 7Forensische Protokollierung & Spurensicherung: Original-E-Mails inklusive vollständiger MIME-Header, Server-Logs und Kommunikationsverläufe unverändert sichern — nicht weiterleiten oder löschen.
Das sollten Sie vermeiden
- Führen Sie niemals ungewöhnliche oder eilige Zahlungsanweisungen allein auf Basis einer E-Mail oder Textnachricht aus.
- Rufen Sie zur Überprüfung niemals die in der verdächtigen E-Mail angegebene Rufnummer an — nutzen Sie ausschließlich intern verifizierte Kontakte.
- Lassen Sie sich durch hierarchischen Druck oder Vorwände („Aquisition“, „Steuerprüfung“) nicht von etablierten Freigabeprozessen abbringen.
- Verschweigen Sie Beinahe-Vorfälle oder Fehlüberweisungen nicht aus Angst — jede Minute entscheidet über die Chance einer Rückholung.
// B2B-SCHUTZ & SOCIAL-ENGINEERING-PRÄVENTION
Schützen Sie Ihre Geschäftsführung & Finanzen vor CEO-Fraud
Gefälschte Lieferscheine, Rechnungsbetrug und manipulierte Zahlungsanweisungen richten Millionenschäden an. SKOPION prüft Ihre internen Freigabeprozesse, führt kontrollierte Social-Engineering- & Phishing-Simulationen durch und schult Führungskräfte auf gezielte Täuschungsmanöver.
Häufige Fragen
- Was ist der Unterschied zwischen CEO-Fraud und gewöhnlichem Phishing?
- Gewöhnliches Phishing zielt massenhaft auf beliebige Zugangsdaten ab. CEO-Fraud (auch „Chef-Masche“ oder Whaling) ist ein hochpräziser, personalisierter Angriff, bei dem Täter Vorab-Recherchen (OSINT) über Firmenstruktur, Geschäftsreisen und Partner betreiben, um gezielt Finanzentscheider zu manipulieren.
- Wie lässt sich CEO-Fraud technisch wirksam eindämmen?
- Neben organisatorischen Regeln (Zwei-Personen-Freigabe) sind saubere DNS-Einträge mit strenger DMARC-Policy (p=reject), Warnhinweise bei externen E-Mails mit internen Namens-Gleichheiten (Display Name Protection) und kompromisslose Multi-Faktor-Authentifizierung (MFA) für M365/Google Workspace der wirksamste technische Hebel.
- Was muss unmittelbar getan werden, wenn Geld überwiesen wurde?
- Sofortige Kontaktaufnahme zur sendenden Bank zwecks SEPA/SWIFT-Recall. Je schneller der Rückruf erfolgt (idealerweise unter 2 Stunden, maximal 24 Stunden), desto höher die Chance, dass die Empfängerbank das Zielkonto vor dem Weitertransfer sperren kann. Parallel sofort Strafanzeige erstatten.