Definition
CEO-Fraud ist eine gezielte Betrugsmasche, bei der sich Angreifer als Geschäftsführung oder andere Führungskraft ausgeben, um Mitarbeitende unter Vortäuschung von Dringlichkeit und Vertraulichkeit zu einer schnellen, unautorisierten Zahlung oder Datenweitergabe zu bewegen.
Erklärung / Hintergrund
Bei CEO-Fraud recherchieren Angreifer häufig gezielt Unternehmensstrukturen, Namen von Führungskräften und aktuelle Geschäftsvorgänge, bevor sie eine gefälschte E-Mail oder Nachricht im Namen der Geschäftsführung versenden. Typisch sind dringende Bitten um eine vertrauliche, ungewöhnliche Zahlung oder die Übermittlung sensibler Informationen unter Zeitdruck.
Für Unternehmen ist CEO-Fraud relevant, weil er gezielt die Hierarchie und das Vertrauen innerhalb eines Unternehmens ausnutzt: Mitarbeitende zögern häufig, eine vermeintliche Anweisung der Geschäftsführung kritisch zu hinterfragen, besonders wenn diese mit Dringlichkeit und Vertraulichkeit begründet wird und keine Rückfragen erwünscht scheinen.
Für Architektur- und Ingenieurbüros ist dieses Risiko besonders relevant, weil größere Projektzahlungen, Nachträge und wechselnde Ansprechpartner alltäglich sind, wodurch eine gefälschte, dringende Zahlungsanweisung im Namen der Geschäftsführung leicht glaubwürdig erscheinen kann, insbesondere wenn die tatsächliche Führungskraft gerade auswärts oder auf Dienstreise ist.
Abzugrenzen ist CEO-Fraud vom breiter angelegten Business Email Compromise, das auch andere Rollen als die Geschäftsführung imitieren kann, sowie von Social Engineering als übergeordnetem Begriff für psychologische Manipulation. Captcha und Clickjacking betreffen dagegen technisch andere Angriffsformen, die nicht auf hierarchischer Täuschung beruhen.
Praxisrelevanz
Für Sie als Geschäftsführerin oder Geschäftsführer eines Planungsbüros ist CEO-Fraud relevant, weil bereits eine einzige erfolgreiche gefälschte Zahlungsanweisung zu erheblichen finanziellen Verlusten führen kann, insbesondere bei größeren Projektzahlungen oder Nachträgen. Ein klar kommuniziertes Vier-Augen-Prinzip bei allen ungewöhnlichen oder eiligen Zahlungsanweisungen, verbunden mit einer telefonischen Rückbestätigung über eine bekannte, unabhängig recherchierte Telefonnummer, ist eine der wirksamsten Gegenmaßnahmen. Wichtig ist zudem, dass Mitarbeitende ausdrücklich ermutigt werden, auch vermeintliche Anweisungen der Geschäftsführung kritisch zu hinterfragen, ohne dabei arbeitsrechtliche Konsequenzen befürchten zu müssen. Für die Cyberversicherung ist relevant, dass CEO-Fraud-Schäden je nach Vertrag unterschiedlich behandelt werden können und daher vorab genau geprüft werden sollten.
Praxisbeispiel
Während der Geschäftsführer eines Architekturbüros auf einer mehrtägigen Dienstreise ist, erhält die Buchhaltung eine dringliche E-Mail, die scheinbar von seinem privaten Account stammt und um eine vertrauliche, außergewöhnliche Zahlung für einen angeblich kurzfristigen Grundstückskauf bittet, mit der ausdrücklichen Bitte, aktuell keine Rückfragen an sein Büro zu stellen. Die Nachricht wirkt durch korrekte Details und einen glaubwürdigen, persönlichen Tonfall überzeugend. Da im Büro jedoch ein striktes Vier-Augen-Prinzip mit verpflichtender telefonischer Rückbestätigung bei allen ungewöhnlichen Zahlungen gilt, ruft die Buchhaltung den Geschäftsführer über seine bekannte, unabhängig gespeicherte Mobilnummer an und deckt den Betrugsversuch dadurch rechtzeitig auf, bevor überhaupt eine Zahlung veranlasst wird.
FAQ
Was versteht man unter CEO-Fraud?
CEO-Fraud ist eine Betrugsmasche, bei der sich Angreifer als Geschäftsführung ausgeben, um Mitarbeitende zu einer dringenden, unautorisierten Zahlung oder Datenweitergabe zu bewegen.
Warum funktioniert CEO-Fraud in der Praxis oft so gut?
Angreifer nutzen gezielt Hierarchie und Vertrauen aus, indem sie Dringlichkeit und Vertraulichkeit vortäuschen, wodurch Mitarbeitende seltener kritisch nachfragen.
Warum ist CEO-Fraud für Architektur- und Ingenieurbüros besonders riskant?
Größere Projektzahlungen und wechselnde Ansprechpartner machen gefälschte, dringende Zahlungsanweisungen im Namen der Geschäftsführung besonders glaubwürdig.
Wie lässt sich CEO-Fraud wirksam verhindern?
Ein Vier-Augen-Prinzip mit telefonischer Rückbestätigung über eine unabhängig recherchierte Nummer sowie eine offene Fehlerkultur für kritisches Nachfragen reduzieren das Risiko erheblich.
Ist ein CEO-Fraud-Schaden über eine Cyberversicherung abgedeckt?
Ob und in welchem Umfang Versicherungsschutz besteht, hängt vom konkreten Vertrag ab, weshalb eine genaue Prüfung der Bedingungen vor einem Schadenfall sinnvoll ist.
Verwandte Begriffe
• Business Email Compromise (BEC) – breiterer Begriff, der CEO-Fraud als eine spezifische Ausprägung einschließt.
• Social Engineering – CEO-Fraud ist eine gezielte, hierarchiebasierte Ausprägung von Social Engineering.
• Account freezing – mögliche Sofortmaßnahme, sollte ein CEO-Fraud-Vorfall über ein kompromittiertes Konto erfolgt sein.
• Cyberversicherung – die Behandlung von CEO-Fraud-Schäden kann vertraglich unterschiedlich geregelt sein.
.png?width=900&height=900&name=BDB%20(1).png)
