Definition

Business Email Compromise ist eine Angriffsmethode, bei der Täter geschäftliche E-Mail-Konten kompromittieren oder deren Erscheinungsbild glaubwürdig imitieren, um Mitarbeiter einer Organisation zu betrügerischen Überweisungen oder zur Preisgabe vertraulicher Unternehmensdaten zu bewegen.

Auf einen Blick

Business Email Compromise kommt häufig ohne Schadsoftware aus; Virenscanner oder Spamfilter allein reichen deshalb nicht aus.

Im Unterschied zum weiter gefassten Begriff E-Mail-Betrug bezeichnet Business Email Compromise gezielt die Kompromittierung oder Nachahmung eines Geschäftskontos.

Ein Rückruf über eine unabhängig bekannte Telefonnummer deckt eine gefälschte Zahlungsanweisung auf, es sei denn, auch diese Nummer stammt vom Angreifer.

Was ist Business Email Compromise?

Business Email Compromise bezeichnet eine Angriffsmethode, bei der Angreifer geschäftliche E-Mail-Konten kompromittieren oder deren äußeres Erscheinungsbild glaubwürdig nachahmen, um Zahlungen umzuleiten oder vertrauliche Unternehmensdaten zu erlangen. Der Angriff nutzt aus, dass Mitarbeiter in Finanz- und Buchhaltungsabteilungen gewohnte Geschäftskommunikation selten hinterfragen, wenn Absender und Kontext plausibel wirken. Der wirtschaftliche Schaden entsteht bereits mit der ausgeführten Überweisung, unabhängig davon, ob die Kompromittierung selbst später aufgedeckt wird. Die Begriffe Business Email Compromise und CEO-Fraud werden mitunter synonym verwendet, obwohl CEO-Fraud nur jene Variante bezeichnet, bei der Angreifer gezielt die Identität einer Führungskraft vortäuschen; Business Email Compromise umfasst als Oberbegriff auch die Kontokompromittierung über gestohlene Kennwörter und die Vortäuschung einer Anwaltsidentität, beides ohne Identitätsvortäuschung einer Führungskraft.

In der Schadenregulierung eines Versicherers wechseln Zahlungsempfänger von Fall zu Fall, wodurch ein kompromittiertes Geschäfts-E-Mail-Konto Mitarbeiter der Buchhaltung leicht zu einer Überweisung auf ein falsches statt das vorgesehene Empfängerkonto verleiten kann. Weil eine geänderte Bankverbindung deshalb nicht sofort auffällt, hilft nur ein Abgleich mit den hinterlegten Stammdaten vor jeder Zahlung. Gerade bei Vorgängen mit wechselnden externen Partnern, etwa Rückversicherern oder Vermittlern, lässt sich ein neues Konto kaum allein aus der Geschäftsbeziehung heraus als verdächtig einstufen.

Wie funktioniert Business Email Compromise?

Business Email Compromise läuft über drei Schritte ab: Zugang zu einem Geschäftskonto oder ein glaubwürdiger Nachbau davon, ein plausibler Zahlungsanlass und eine Anweisung, die den üblichen Freigabeweg umgeht. Den Zugang verschaffen sich Angreifer über gestohlene Zugangsdaten, eine abgewandelte Domain oder ein tatsächlich übernommenes Postfach; diesem Zugriff kann ein eigenständiger Phishing-Schritt gegen die Zielperson vorausgehen.

Der Zahlungsanlass stützt sich auf Informationen, die aus öffentlich zugänglichen Quellen oder aus dem übernommenen Postfach selbst stammen, etwa eine laufende Rechnung, ein bevorstehender Vertragsabschluss oder ein anstehender Immobilienkauf. Die Anweisung verlangt eine geänderte Bankverbindung oder eine ungewöhnlich eilige Zahlung und nennt einen Grund für die Abweichung vom Standardweg, etwa Vertraulichkeit oder Zeitdruck. Bleibt die Änderung ungeprüft, wird der Betrag ausgezahlt, bevor die Kompromittierung auffällt; ein Rückruf über eine unabhängig bekannte Telefonnummer deckt die Fälschung vor der Auszahlung auf, sofern er tatsächlich erfolgt. Ein solcher Rückruf scheitert daran, wenn die im Anschreiben genannte Nummer selbst durch den Angreifer vorgegeben wurde.

Business Email Compromise im Vergleich

Kriterium Business Email Compromise E-Mail-Betrug
Umfang in einer engeren Begriffsverwendung: kompromittierte oder glaubwürdig nachgeahmte Geschäftskonten breiter Oberbegriff für jede Betrugsform per E-Mail
Mechanismus Kontoübernahme oder glaubwürdige Nachahmung eines Geschäftskontos reicht von Massen-Phishing bis zu gezielten Angriffen
Ziel des Angriffs gezielt Finanz- oder Buchhaltungsabteilungen zwecks Überweisung beliebige Empfänger, Ziel variiert je nach Masche
Übliche Verwendung Fachbegriff für kompromittierte Geschäftskommunikation umgangssprachlicher Sammelbegriff für E-Mail-Betrug allgemein

Woran erkenne ich Business Email Compromise?

Signal Woran erkennbar
Ungewöhnliche Änderung der Bankverbindung Neue Kontodaten weichen von bisherigen Rechnungen oder Stammdaten ab
Dringlichkeit und Vertraulichkeitsbitte E-Mail fordert eine schnelle, diskrete Zahlung ohne Rückfrage über den üblichen Weg
Leicht abweichende Absenderadresse Domain ist minimal verändert oder Antwortadresse weicht vom bekannten Kontakt ab
Anfrage außerhalb des gewohnten Freigabewegs Zahlung soll den Standardprozess ohne Vier-Augen-Prinzip umgehen

Schutz im Ernstfall

Vorbeugen

  • Vier-Augen-Prinzip und telefonische Rückbestätigung bei Änderungen der Bankverbindung
  • Multi-Faktor-Authentifizierung für geschäftliche E-Mail-Konten
  • Schulung der Finanz- und Buchhaltungsabteilung zu typischen BEC-Mustern

Was tun im Ernstfall

  • Bank sofort kontaktieren und die Überweisung stoppen lassen
  • Internes Sicherheitsteam informieren und das E-Mail-Konto auf Kompromittierung prüfen
  • Vorfall inklusive E-Mail-Kopfzeilen dokumentieren und melden

Beispiele aus der Praxis

  • Ein Angreifer kompromittiert das E-Mail-Postfach eines Lieferanten und sendet einer Einkaufsabteilung eine gefälschte Rechnung mit geänderter Bankverbindung, woraufhin ein sechsstelliger Betrag auf ein Betrügerkonto überwiesen wird.
  • Bei einem CEO-Fraud als BEC-Variante erhält die Buchhaltung eine vermeintlich dringende E-Mail des Geschäftsführers mit der Anweisung, sofort eine vertrauliche Auslandszahlung ohne die üblichen Freigabeprozesse durchzuführen.
  • Angreifer übernehmen das E-Mail-Konto eines Anwalts und fordern im laufenden Immobilienkauf den Käufer auf, den Kaufpreis auf ein anderes Konto zu überweisen.
  • Ein kompromittiertes Geschäfts-E-Mail-Konto veranlasst Mitarbeiter der Buchhaltung eines Versicherers, eine Zahlung auf ein falsches statt auf das vorgesehene Empfängerkonto zu überweisen.

Häufiger Irrtum

Mythos „Business Email Compromise ist dasselbe wie CEO-Fraud.“

Richtig CEO-Fraud beschreibt nur jene Variante, bei der Angreifer die Identität einer Führungskraft vortäuschen; Business Email Compromise umfasst als Oberbegriff auch die Kontokompromittierung über gestohlene Kennwörter und die Vortäuschung einer Anwaltsidentität, beides ohne Identitätsvortäuschung einer Führungskraft.