CEO-Fraud - gefälschte Chef-Anweisungen erkennen und richtig reagieren

Bei CEO-Fraud geben sich Angreifer als Geschäftsführung, Vorstand, Inhaber oder vertraute Geschäftspartner aus. Ziel sind meist dringende Zahlungen, Änderungen von Bankdaten, die Herausgabe sensibler Informationen oder die Umgehung normaler Prozesse. Die Masche nutzt gezielt Autoritätsdruck, Geheimhaltung und Zeitdruck - und richtet sich besonders an Personen mit Zugang zu Zahlungsprozessen oder vertraulichen Daten.

Was ist CEO-Fraud?

CEO-Fraud ist eine gezielte Betrugsmasche, bei der Angreifer die Identität von Führungskräften, Vorständen oder Geschäftspartnern vortäuschen, um Mitarbeitende zu Handlungen zu bewegen - meist Überweisungen, Kontowechsel oder die Herausgabe vertraulicher Daten. CEO-Fraud ist eine häufige Form von Business Email Compromise (BEC). BEC umfasst darüber hinaus auch andere Varianten - etwa gefälschte Lieferantenrechnungen, manipulierte Bankdatenänderungen oder kompromittierte Geschäftskonten.

Nicht in jedem Fall wird tatsächlich die Identität der Geschäftsführung genutzt. Das Prinzip ist aber immer dasselbe: Eine vermeintliche Autoritätsperson fordert eine Handlung, die unter normalem Zeitdruck und Geheimhaltung ausgeführt werden soll. Mehr zu den psychologischen Hintergründen unter Psychologische Prinzipien.

Wie CEO-Fraud funktioniert

Das typische Muster:

  1. Scheinbar legitime Nachricht: Eine E-Mail, SMS, Messenger-Nachricht oder ein Anruf kommt scheinbar von der Geschäftsführung, einem Vorstandsmitglied oder einem vertrauten Geschäftspartner.
  2. Hohe Vertraulichkeit: Die Anfrage wird als streng vertraulich dargestellt. Rückfragen sollen unterbleiben oder auf später verschoben werden.
  3. Starker Zeitdruck: Die Handlung soll sofort erfolgen - „Die Überweisung muss heute noch raus“ oder „Das ist äußerst zeitkritisch.“
  4. Konkrete Handlungsaufforderung: Es geht um eine Überweisung, eine Bankdatenänderung, eine Datenfreigabe oder eine Ausnahme vom normalen Prozess.
  5. Umgehung normaler Prozesse: Das Vier-Augen-Prinzip, die Freigabekette oder die übliche Rückfrage soll aus Zeitgründen entfallen.

Typische Formen von CEO-Fraud

Dringende Überweisung auf neues Konto

Die angebliche Geschäftsführung ordnet eine sofortige Überweisung an ein bisher unbekanntes Konto an - oft im Ausland. Die Zahlung wird als vertraulich und dringend dargestellt.

Vertrauliche Zahlung an angeblichen Geschäftspartner

Ein Angreifer gibt sich als Geschäftsführung aus und fordert eine Zahlung an einen angeblichen Partner im Zusammenhang mit einer vertraulichen Transaktion - zum Beispiel eine Übernahme, ein Rechtsstreit oder eine Investition.

Änderung von Bankdaten eines Lieferanten

Eine E-Mail vom scheinbar bekannten Lieferanten oder Geschäftspartner teilt eine neue Bankverbindung mit. Alle folgenden Zahlungen gehen dann an das Konto der Angreifer. Diese Variante ist besonders schwer zu erkennen, weil die Geschäftsbeziehung real existiert.

Herausgabe sensibler Personal- oder Finanzdaten

Die angebliche Geschäftsführung oder ein Vorgesetzter fordert vertrauliche Daten an - zum Beispiel Gehaltslisten, Steuerunterlagen, Personalakten oder Kundendaten. Auch hier wird auf Vertraulichkeit und Dringlichkeit gedrungen.

Anweisung per E-Mail, SMS, Messenger oder Telefon

Die Kontaktaufnahme erfolgt nicht nur per E-Mail. Zunehmend werden auch SMS, Messenger-Nachrichten oder Anrufe genutzt - teilweise in Kombination, um die Glaubwürdigkeit zu erhöhen. Verwandt mit Vishing und Smishing.

Kombination mit kompromittierten E-Mail-Konten

In manchen Fällen wird das echte E-Mail-Konto einer Führungskraft oder eines Geschäftspartners kompromittiert. Die betrügerische Nachricht kommt dann tatsächlich von der echten Adresse - was die Erkennung besonders schwierig macht. Auch leicht abgewandelte Domains kommen häufig vor, zum Beispiel firma-gmbh.de statt firma.de.

Woran Sie CEO-Fraud erkennen

  • Ungewöhnliche Dringlichkeit: „Muss heute noch raus“, „Bitte sofort erledigen“, „Keine Zeit für den normalen Prozess“.
  • Geheimhaltungsbitte: „Besprechen Sie das mit niemandem“ oder „Das ist streng vertraulich“ - vor allem wenn die Geheimhaltung Rückfragen verhindern soll.
  • Abweichung vom normalen Prozess: Die Anweisung weicht vom üblichen Freigabeverfahren ab oder fordert eine Ausnahme.
  • Unbekannte Bankverbindung: Eine neue Kontoverbindung, die bisher nicht verwendet wurde - besonders im Ausland.
  • Ungewohnter Tonfall: Die Nachricht klingt nicht so, wie die betreffende Person normalerweise schreibt oder spricht.
  • Leicht abgewandelte Domain: Die E-Mail-Adresse sieht auf den ersten Blick richtig aus, unterscheidet sich aber in kleinen Details (fehlender Buchstabe, Punkt statt Bindestrich).
  • Bitte, Rückfragen zu vermeiden: Der Absender möchte nicht, dass Sie bei anderen Personen nachfragen oder den normalen Weg gehen.
  • Autoritätsdruck: Die Nachricht nutzt die Stellung der angeblichen Person, um Widerspruch zu erschweren.

Weitere Warnzeichen finden Sie unter 25 Warnsignale für Social Engineering.

Typische Unternehmensszenarien

Geschäftsführer fordert dringende Überweisung

So sieht es aus
Die Buchhaltung erhält eine E-Mail vom Geschäftsführer: „Bitte überweisen Sie heute noch 85.000 Euro auf das folgende Konto. Die Transaktion ist vertraulich - sprechen Sie mit niemandem darüber. Ich bin den ganzen Tag in Meetings und nicht erreichbar.“
Warum es glaubwürdig wirkt
Die E-Mail sieht aus wie eine normale interne Anweisung. Der Geschäftsführer ist tatsächlich im Außendienst oder auf Reisen. Die Situation ist nicht ungewöhnlich.
Woran Sie es erkennen
Geheimhaltungsbitte, Zeitdruck, unbekannte Bankverbindung, keine Möglichkeit zur Rückfrage und Umgehung des normalen Freigabeprozesses.
Sichere Reaktion
Nicht überweisen. Rückruf über die bekannte Mobilnummer des Geschäftsführers. Vorfall intern melden.

Lieferant meldet neue Bankverbindung

So sieht es aus
Ein langjähriger Lieferant teilt per E-Mail mit, dass sich seine Bankverbindung geändert habe. Alle zukünftigen Rechnungen sollen auf das neue Konto überwiesen werden. Die E-Mail enthält die bekannte Signatur und wirkt professionell.
Warum es glaubwürdig wirkt
Die Geschäftsbeziehung existiert wirklich. Bankwechsel kommen vor. Die E-Mail sieht aus wie die bisherige Korrespondenz.
Woran Sie es erkennen
Kontowechsel ohne vorherige Ankündigung, möglicherweise leicht abgewandelte E-Mail-Domain, keine Bestätigung über einen zweiten Kanal.
Sichere Reaktion
Bankdatenänderung nicht direkt umsetzen. Rückruf beim Lieferanten über die bekannte Telefonnummer. Änderung nur nach unabhängiger Bestätigung durchführen.

Assistenz soll vertrauliche Zahlung vorbereiten

So sieht es aus
Die Assistenz der Geschäftsleitung erhält eine E-Mail: „Bitte bereiten Sie eine Zahlung über 42.000 Euro vor. Es geht um eine vertrauliche Angelegenheit im Zusammenhang mit einer Übernahme. Ich erkläre die Details später - bitte vorerst keine Rückfragen.“
Warum es glaubwürdig wirkt
Vertrauliche Geschäftsvorgänge kommen vor. Die Assistenz ist gewohnt, Aufgaben der Geschäftsleitung schnell umzusetzen.
Woran Sie es erkennen
Vertraulichkeitsdruck, Bitte keine Rückfragen zu stellen, unbekannter Zahlungsempfänger und Abweichung vom normalen Prozess.
Sichere Reaktion
Nicht zahlen. Rückfrage über einen bekannten Kontaktweg. Prozesse gelten auch bei vertraulichen Vorgängen.

Buchhaltung soll ausnahmsweise ohne Vier-Augen-Prinzip handeln

So sieht es aus
Eine Nachricht von der Geschäftsführung bittet die Buchhaltung, eine Zahlung ausnahmsweise ohne die übliche Zweitfreigabe auszulösen. „Die Kollegin ist krank und die Frist läuft heute ab. Bitte machen Sie das ausnahmsweise allein.“
Warum es glaubwürdig wirkt
Personalengpässe und enge Fristen sind alltäglich. Die Bitte wirkt pragmatisch und nachvollziehbar.
Woran Sie es erkennen
Jede Bitte, den normalen Freigabeprozess zu umgehen, ist ein Warnsignal - unabhängig von der Begründung.
Sichere Reaktion
Vier-Augen-Prinzip einhalten. Vertretungsregelung nutzen oder Vorfall eskalieren. Keine Ausnahme ohne Klärung.

HR soll sensible Mitarbeiterdaten weitergeben

So sieht es aus
Die Personalabteilung erhält eine E-Mail von einem Vorstandsmitglied: „Bitte senden Sie mir umgehend die aktuelle Gehaltsliste aller Mitarbeitenden - ich brauche sie für ein vertrauliches Strategiegespräch.“
Warum es glaubwürdig wirkt
Führungskräfte fordern gelegentlich Personalübersichten an. Die Anfrage klingt nach einer normalen Geschäftsanforderung.
Woran Sie es erkennen
Ungewöhnlicher Umfang der Anfrage, Vertraulichkeitsdruck und Versand sensibler Daten per E-Mail. Seriöse Anfragen laufen über definierte Wege.
Sichere Reaktion
Keine sensiblen Daten per E-Mail versenden. Anfrage über einen bekannten Kontaktweg verifizieren. Vorfall intern melden.

Was Sie tun sollten

  • Ungewöhnliche Zahlungsanweisungen, Bankdatenänderungen und Datenanfragen immer unabhängig verifizieren.
  • Nur bekannte offizielle Kontaktwege nutzen - nicht die in der verdächtigen Nachricht genannten.
  • Freigabeprozesse konsequent einhalten - auch unter Zeitdruck und bei vermeintlich hochrangigen Anfragen.
  • Bei Zweifeln: Rückruf über die bekannte Nummer der betreffenden Person.
  • Vorfall dokumentieren - Zeitpunkt, Absender, Inhalt und geforderte Handlung notieren.
  • Intern melden - auch wenn sich der Verdacht nicht bestätigt.

Was Sie nicht tun sollten

  • Keine Ausnahme vom Freigabeprozess - auch nicht wegen Dringlichkeit oder Autorität.
  • Keine Zahlung allein auf Basis einer E-Mail, SMS oder Messenger-Nachricht auslösen.
  • Keine Bankdatenänderung nur auf Basis einer Nachricht umsetzen.
  • Keine Geheimhaltung akzeptieren, die Rückfragen verhindern soll.
  • Keine Entscheidung nur auf Basis von Absendername oder Signatur treffen.
  • Nicht allein handeln, wenn Sie unsicher sind - lieber einmal mehr nachfragen als einmal zu wenig.

Wenn bereits gehandelt wurde

Die nächsten Schritte hängen davon ab, wie weit die Interaktion ging. Je schneller Sie reagieren, desto größer ist die Chance, Zahlungen zu stoppen oder Folgeschäden zu begrenzen.

Nachricht erhalten, aber nicht reagiert

Wenn Sie die verdächtige Nachricht nur erhalten, aber nicht darauf reagiert haben, besteht kein unmittelbarer Schaden. Melden Sie den Vorfall trotzdem intern, damit andere gewarnt werden können.

Bankdaten geändert

Machen Sie die Änderung sofort rückgängig und stellen Sie die ursprünglichen Bankdaten wieder her. Prüfen Sie, ob bereits Zahlungen auf das neue Konto geleitet wurden. Informieren Sie die Geschäftsleitung und die IT-Abteilung.

Zahlung ausgelöst

Kontaktieren Sie sofort Ihre Bank - bei Überweisungen ist die Rückholung zeitkritisch. Je schneller Sie reagieren, desto besser die Chancen. Informieren Sie die Geschäftsleitung und erstatten Sie Anzeige bei der Polizei. Dokumentieren Sie alle Details.

Sensible Daten weitergegeben

Informieren Sie sofort die IT-Abteilung und die Geschäftsleitung. Prüfen Sie, welche Daten betroffen sind und welche Maßnahmen nötig sind - zum Beispiel Passwortänderungen, Benachrichtigung betroffener Personen oder Meldung an die Datenschutzbehörde.

System- oder Kontozugänge preisgegeben

Ändern Sie sofort alle betroffenen Passwörter und Zugänge. Informieren Sie die IT-Abteilung. Prüfen Sie, ob unautorisierte Zugriffe stattgefunden haben. Prüfen Sie zusätzlich, ob Weiterleitungen, Berechtigungen oder andere Änderungen eingerichtet wurden. Aktivieren Sie Zwei-Faktor-Authentifizierung, wo noch nicht vorhanden.

Weitere Sofortmaßnahmen finden Sie unter Was tun nach einem Social-Engineering-Vorfall? Melden Sie verdächtige Vorfälle über Verdächtige Nachrichten melden oder wenden Sie sich an die Meldestellen und Anlaufpunkte.

So schützen sich Unternehmen dauerhaft

  • Vier-Augen-Prinzip: Keine Überweisung und keine Bankdatenänderung ohne zweite Freigabe - unabhängig von der angeblichen Dringlichkeit oder Autorität.
  • Rückrufpflicht: Ungewöhnliche Zahlungsanweisungen und Kontowechsel immer telefonisch bestätigen - über die bekannte Nummer, nicht über eine in der Nachricht genannte.
  • Klare Eskalationswege: Mitarbeitende müssen wissen, an wen sie sich bei Verdacht wenden können - ohne Angst vor Konsequenzen.
  • Awareness für alle relevanten Abteilungen: Regelmäßige Schulungen, insbesondere für Buchhaltung, Finanzabteilung, Assistenz, HR und Einkauf. Mehr unter Gute Awareness-Maßnahmen.
  • No-Exception-Regel bei Zahlungsfreigaben: Keine Ausnahme vom Freigabeprozess - auch nicht auf Anweisung der Geschäftsleitung.
  • Sicherheitskultur und Meldekultur: Eine offene Kultur, in der Rückfragen ausdrücklich erwünscht sind und das Melden verdächtiger Anfragen als positiv bewertet wird. Mehr unter Sicherheitskultur im Unternehmen.
  • E-Mail-Sicherheit: DMARC, SPF und DKIM konfigurieren, um E-Mail-Spoofing zu erschweren. Mehr unter Technische Maßnahmen.

Weitere Schutzmaßnahmen finden Sie unter Schutz für Unternehmen und in der Checkliste für Mitarbeitende.

Häufig gestellte Fragen

Was ist CEO-Fraud genau?

CEO-Fraud ist eine gezielte Betrugsmasche, bei der sich Angreifer als Geschäftsführung, Vorstand oder andere Entscheidungsträger ausgeben. Das Ziel ist meist eine dringende Überweisung, eine Änderung von Bankdaten oder die Herausgabe sensibler Daten. Der Betrug nutzt Autoritätsdruck, Zeitdruck und Geheimhaltung.

Ist CEO-Fraud dasselbe wie Business Email Compromise?

CEO-Fraud ist eine häufige Form von Business Email Compromise (BEC). BEC umfasst aber auch andere Varianten, zum Beispiel gefälschte Lieferantenrechnungen oder manipulierte Bankdatenänderungen. Gemeinsam ist allen Formen, dass Angreifer geschäftliche Kommunikation fälschen, um Zahlungen oder Daten umzuleiten.

Woran erkenne ich eine gefälschte Chef-Anweisung?

Typische Warnsignale sind: ungewöhnliche Dringlichkeit, Geheimhaltungsbitte, Abweichung vom normalen Prozess, unbekannte Bankverbindung, ungewohnter Tonfall, leicht abgewandelte E-Mail-Domain und die Bitte, keine Rückfragen zu stellen. Im Zweifelsfall: Immer über einen bekannten Kontaktweg rückfragen.

Was tun bei einer neuen Bankverbindung?

Bankdatenänderungen sollten Sie niemals nur auf Basis einer E-Mail, SMS oder eines Anrufs umsetzen. Prüfen Sie jede Änderung über einen unabhängigen, Ihnen bekannten Kontaktweg - zum Beispiel per Rückruf an die bekannte Nummer des Lieferanten oder des Geschäftspartners.

Was ist, wenn bereits gezahlt wurde?

Kontaktieren Sie sofort Ihre Bank - bei Überweisungen ist die Rückholung zeitkritisch. Informieren Sie die Geschäftsleitung und die IT-Abteilung. Dokumentieren Sie alle Details und erstatten Sie Anzeige bei der Polizei.

Welche Abteilungen sind besonders gefährdet?

Besonders betroffen sind Buchhaltung, Finanzabteilung, Assistenz der Geschäftsleitung, Personalabteilung und Einkauf. Aber auch andere Mitarbeitende können Ziel sein, wenn sie Zugang zu Zahlungsprozessen, Kontodaten oder sensiblen Informationen haben.

Reicht eine E-Mail-Prüfung aus?

Nein. Absendername und Signatur können leicht gefälscht werden. Auch die angezeigte E-Mail-Adresse kann manipuliert sein. Entscheidend ist die tatsächliche Domain - und selbst diese kann täuschend ähnlich aussehen. Deshalb: Ungewöhnliche Anfragen immer über einen zweiten Kanal verifizieren.

Wie schützt man sich organisatorisch?

Durch ein konsequentes Vier-Augen-Prinzip bei Zahlungen und Kontowechseln, eine Rückrufpflicht bei ungewöhnlichen Anfragen, klare Eskalationswege, regelmäßige Awareness-Schulungen und eine offene Sicherheitskultur, in der Rückfragen ausdrücklich erwünscht sind.

Verwandte Themen