Definition
Business Email Compromise ist eine Betrugsmasche, bei der Angreifende E-Mail-Konten kompromittieren oder täuschend echt nachahmen, um Mitarbeitende zu Zahlungen oder der Preisgabe sensibler Informationen zu bewegen, insbesondere im betrieblichen Alltag.
Erklärung / Hintergrund
Bei einem BEC-Angriff geben sich Angreifende häufig als Geschäftsführung, Auftraggeber oder vertraute Geschäftspartner aus, indem sie ein echtes E-Mail-Konto kompromittieren oder eine täuschend ähnliche Domain nutzen. Ziel ist es meist, Buchhaltung oder Mitarbeitende mit Zahlungsbefugnis zu einer scheinbar dringenden Überweisung zu bewegen oder vertrauliche Informationen zu erlangen. BEC-Angriffe sind sorgfältig vorbereitet und nutzen häufig zuvor recherchierte Informationen über Projekte, Ansprechpartner oder laufende Geschäftsvorgänge, um besonders glaubwürdig zu wirken.
Für Unternehmen ist relevant, dass BEC-Angriffe oft ohne klassische Schadsoftware auskommen und daher von technischen Sicherheitslösungen allein schwer erkannt werden, da sie primär auf Täuschung und Social Engineering setzen.
Für Architektur- und Ingenieurbüros ist BEC besonders relevant, da Projekte häufig hohe Zahlungsvolumina, viele externe Ansprechpartner und wechselnde Auftraggeberkommunikation umfassen, was ideale Voraussetzungen für überzeugende Betrugsversuche schafft.
BEC unterscheidet sich von klassischem Phishing dadurch, dass es meist gezielt gegen ausgewählte Personen oder Unternehmen gerichtet ist und häufig mit CEO-Fraud sowie Social Engineering kombiniert wird, statt breit gestreute Massen-E-Mails zu versenden.
Praxisrelevanz
Für Planungsbüros ist Business Email Compromise relevant, weil Projekte häufig mit hohen Zahlungsvolumina, zahlreichen externen Partnern und wechselnder Auftraggeberkommunikation verbunden sind, was ideale Voraussetzungen für überzeugende Betrugsversuche schafft. Ein erfolgreicher BEC-Angriff kann zu erheblichen finanziellen Schäden führen, etwa durch manipulierte Zahlungsanweisungen an vermeintliche Subplaner oder Lieferanten. Klare interne Freigabeprozesse für Zahlungen, das Vier-Augen-Prinzip und die telefonische Verifizierung ungewöhnlicher Zahlungsaufforderungen über bekannte Kontaktwege reduzieren das Risiko erheblich. Auch für die Cyberversicherung ist relevant, welche Präventions- und Kontrollmechanismen gegen BEC-Betrug bestehen, da dies die Risikobewertung beeinflussen kann. Ein realistisches Verständnis dieses Zusammenhangs hilft Ihnen zudem, Prioritäten bei der eigenen IT-Sicherheit sinnvoll zu setzen und im Beratungsgespräch zur Cyberversicherung fundierte Fragen zu stellen.
Praxisbeispiel
Die Buchhaltung eines Ingenieurbüros erhält eine E-Mail, die scheinbar vom Geschäftsführer stammt und um eine dringende, vertrauliche Überweisung an einen neuen Lieferanten bittet. Die Nachricht wirkt authentisch und verweist auf ein tatsächlich laufendes Projekt. Da das Büro jedoch ein festes Vier-Augen-Prinzip für Zahlungen etabliert hat, wird die Anweisung telefonisch beim Geschäftsführer über die bekannte Nummer verifiziert. Dabei stellt sich heraus, dass die E-Mail gefälscht war, wodurch ein erheblicher finanzieller Schaden verhindert werden kann. Der Vorfall wird intern dokumentiert und dient als Grundlage für weitere, gezielte Verbesserungen der eigenen IT-Sicherheit.
FAQ
Was versteht man unter Business Email Compromise?
Business Email Compromise ist eine Betrugsmasche, bei der Angreifende E-Mail-Konten kompromittieren oder nachahmen, um Mitarbeitende zu Zahlungen oder zur Preisgabe sensibler Informationen zu bewegen.
Wie unterscheidet sich BEC von klassischem Phishing?
BEC richtet sich meist gezielt gegen ausgewählte Personen oder Unternehmen und wird häufig mit CEO-Fraud kombiniert, während klassisches Phishing oft breit gestreut versendet wird.
Warum ist BEC für Planungsbüros besonders relevant?
Hohe Zahlungsvolumina, viele externe Ansprechpartner und wechselnde Auftraggeberkommunikation schaffen ideale Bedingungen für überzeugende BEC-Betrugsversuche.
Wie kann man sich gegen BEC schützen?
Ein Vier-Augen-Prinzip bei Zahlungen, klare Freigabeprozesse und die telefonische Verifizierung ungewöhnlicher Zahlungsaufforderungen über bekannte Kontaktwege reduzieren das Risiko deutlich.
Welche Rolle spielt BEC in der Cyberversicherung?
Finanzielle Schäden durch BEC-Betrug können je nach Bedingungswerk Gegenstand einer Cyberversicherung sein. Vorhandene Präventionsmaßnahmen können die Risikobewertung positiv beeinflussen.
Verwandte Begriffe
• Social Engineering – Übergeordnete Täuschungsstrategie, auf der BEC-Angriffe aufbauen
• CEO-Fraud – Eng verwandte Betrugsform, die häufig mit BEC kombiniert wird
• Captcha – Schutzmechanismus gegen automatisierten Missbrauch im Vorfeld von BEC
• Clickjacking – Weitere Täuschungstechnik, die im Rahmen ähnlicher Betrugsszenarien auftreten kann
.png?width=900&height=900&name=BDB%20(1).png)
