Definition

CEO-Fraud bezeichnet eine Form des Social Engineering, bei der Angreifer die Identität einer Führungskraft vortäuschen – per E-Mail über gefälschte Absenderadressen oder kompromittierte Konten, ebenso per Anruf oder Videokonferenz –, um Beschäftigte zu einer betrügerischen Geldüberweisung zu bewegen.

Auf einen Blick

Der Begriff Fake President Fraud (FPF) bezeichnet dieselbe Angriffsform. Läuft der Kontakt per E-Mail, zählt sie zum Oberbegriff Business Email Compromise; Anruf, Videokonferenz oder eine geklonte Stimme nutzen denselben Täuschungsmechanismus über andere Kanäle.

Angreifer setzen die Zielperson unter Zeitdruck und verweisen auf ein Vertraulichkeitsgebot, um eine schnelle Überweisung ohne Rückfrage zu erreichen.

Weil die Anweisung scheinbar von der Unternehmensspitze stammt, wirkt eine zusätzliche Rückfrage schnell wie ein Vertrauensbruch gegenüber der Führungsebene – genau das nutzt der Angriff aus.

Was ist CEO-Fraud?

CEO-Fraud kommt ohne Schadsoftware aus und greift stattdessen die Entscheidungswege einer Organisation an; Malware-Schutz greift deshalb nicht, wohl aber DMARC-Durchsetzung, die Erkennung ähnlich geschriebener Domains und eine Kontrolle bei Änderungen der Bankverbindung. CEO-Fraud ist eine Form von Business Email Compromise, bei der eine Führungskraft imitiert wird. Gegenüber Whaling ist die Abgrenzung nicht in allen Quellen einheitlich; häufig bezeichnet Whaling Angriffe, bei denen hochrangige Führungskräfte selbst Ziel sind. Die Täter setzen dabei gefälschte Absenderadressen, kompromittierte E-Mail-Konten oder andere Kommunikationskanäle ein, um glaubwürdig als CEO, CFO oder andere Entscheidungsträger aufzutreten.

Finanzabteilungen von Versicherern wickeln im Tagesgeschäft hohe Einzelbeträge ab, etwa für Schadenzahlungen, Rückversicherungsabrechnungen oder Kapitalanlagen, wodurch eine betrügerische Anweisung im sechsstelligen Bereich nicht sofort auffällt. In der Schadenregulierung wechseln Zahlungsempfänger von Fall zu Fall, sodass ein unbekanntes Konto für sich genommen kein Warnsignal darstellt. Täter stützen sich dabei auf reale Namen und bestehende Geschäftsbeziehungen, etwa zu Rückversicherern oder Vermittlern, statt Identitäten frei zu erfinden. Ein verbindliches Vier-Augen-Prinzip mit Rückruf über eine unabhängig bekannte Telefonnummer bleibt eine wirksame Gegenmaßnahme, auch wenn die Anweisung scheinbar von der Geschäftsführung stammt.

Wie funktioniert CEO-Fraud?

CEO-Fraud arbeitet mit drei Bausteinen: einer glaubwürdigen Absenderidentität, einem Anlass, der Vertraulichkeit erzwingt, und einem Zahlungsweg, der sich nicht zurückholen lässt. Die Identität entsteht durch eine gefälschte Absenderadresse, eine abgewandelte Domain oder ein übernommenes Postfach der Führungskraft.

Vorbereitet wird der Anlass mit Angaben, die außerhalb des Unternehmens verfügbar sind: Wer zeichnet Zahlungen, wer vertritt im Urlaub, welche Transaktion steht an. Die Anweisung kommt dann zu einem Zeitpunkt, an dem eine Rückfrage schwerfällt, etwa vor einem Feiertag oder während einer Reise der genannten Person. Weil die Nachricht ohne Schadsoftware auskommt, greift kein technischer Schutz: Sie enthält weder Anhang noch Link, nur eine Bitte, die im Rahmen der Rolle plausibel wirkt. Nach der Freigabe folgt der Zeitfaktor: Die Beträge werden zügig weitergeleitet, weshalb ein Rückruf vor der Ausführung mehr bewirkt als jede Prüfung danach. Genau darauf zielt der aufgebaute Zeitdruck. Wo eine feste Rückrufregel gilt, verliert der Zeitdruck seine Wirkung, weil die Prüfung Teil des Ablaufs ist.

CEO-Fraud vs. Rechnungsbetrug

Merkmal CEO-Fraud Gefälschte Rechnung
Vorgetäuschte Person eine Führungskraft des eigenen Unternehmens ein Lieferant oder Dienstleister
Hebel Autorität und Vertraulichkeit ein laufender, erwarteter Zahlungsvorgang
Auffälligkeit der Vorgang ist neu und eilig der Vorgang ist bekannt, nur das Konto ist neu
Wirksame Kontrolle Rückruf bei der genannten Person über eine bekannte Nummer Abgleich der Bankverbindung mit früheren Rechnungen

Woran erkenne ich CEO-Fraud?

Signal Was sich prüfen lässt
Anweisung von oben, verbunden mit Geheimhaltung Eine Zahlung, die niemand bestätigen darf, ist der Kern des Angriffs
Zahlung soll den regulären Freigabeweg überspringen Der Weg gilt unabhängig davon, wer ihn überspringen möchte
Antwortadresse weicht von der bekannten Adresse ab Feld „Antwort an“ prüfen, bevor die Antwort rausgeht
Empfängerkonto ist neu oder liegt im Ausland Bankverbindung gegen die hinterlegten Stammdaten abgleichen
Nachricht kommt kurz vor Feiertag oder Urlaubsbeginn Zeitpunkt ist Teil des Musters, nicht Zufall

Schutz im Ernstfall

Vorbeugen

  • Ungewöhnliche Zahlungen nur nach dem Vier-Augen-Prinzip freigeben
  • Ungewöhnliche Zahlungsanweisungen per Rückruf über eine bekannte, offizielle Nummer bestätigen, nicht über die Nummer aus der E-Mail
  • Mitarbeitende regelmäßig zu CEO-Fraud und ähnlichen Betrugsmaschen schulen

Was tun im Ernstfall

  • Bank anrufen und den Auftrag stoppen lassen, parallel intern melden
  • Wurde das Geld bereits weitergeleitet, Kontodaten und Zeitpunkt für die Empfängerbank sofort bereithalten
  • Prüfen, ob ein Postfach übernommen wurde: Weiterleitungsregeln, angemeldete Geräte und ungewöhnliche Anmeldungen kontrollieren
  • Bis zur Klärung Änderungen an Bankverbindungen und Zahlungen außerhalb des Standardwegs telefonisch über das interne Verzeichnis bestätigen

Beispiele aus der Praxis

  • Ein Mitarbeiter der Finanzabteilung überweist nach einer gefälschten CEO-E-Mail mehrere hunderttausend Euro auf ein Auslandskonto, bevor der Betrug beim nächsten Kontenabgleich auffällt.
  • Angreifer kombinieren CEO-Fraud mit einem kompromittierten E-Mail-Konto eines Lieferanten, um eine laufende Geschäftsbeziehung glaubwürdig zu imitieren und eine Zahlung umzuleiten.
  • Laut heise online überwies eine Buchhalterin der bayerischen Bäckereikette Hofpfisterei 1,9 Millionen Euro auf ein Konto der Täter bei einer Bank in Hongkong – ein Betrugsschema, bei dem Kriminelle typischerweise zuvor über soziale Netzwerke die Namen der Finanzabteilung recherchieren.