Sicherheit einsteiger

Business Email Compromise

Business Email Compromise (BEC) ist eine Form des gezielten Betrugs, bei der Angreifer die Identität vertrauenswürdiger Personen wie Geschäftsführer oder Lieferanten vortäuschen, um Mitarbeitende zu Überweisungen oder zur Preisgabe sensibler Daten zu bewegen.

Ausführliche Erklärung

Business Email Compromise ist der Oberbegriff für Betrugsmaschen, bei denen Angreifer per E-Mail eine vertraute Identität vortäuschen, um Zahlungen umzuleiten oder vertrauliche Daten zu erlangen. Die bekannteste Spielart ist der CEO-Fraud, bei dem sich Täter als Geschäftsführung ausgeben. Daneben zählen die gefälschte Lieferantenrechnung mit geänderter Bankverbindung, die Übernahme eines echten Postfachs mitten in einem laufenden Mailverlauf, der angebliche Anwalt bei einer vertraulichen Transaktion und die Umleitung von Gehaltszahlungen dazu. Gemeinsam ist allen: Es kommt keine Schadsoftware zum Einsatz, sondern Social Engineering.

Von klassischem Phishing unterscheidet sich BEC durch die Vorbereitung. Die Täter recherchieren Firmenbuch, Website, Geschäftsberichte und soziale Netzwerke, kennen Zuständigkeiten und Zahlungswege und schlagen zu, wenn eine Zahlung ohnehin plausibel ist – ähnlich wie beim Spear-Phishing, nur mit Geldfluss als Ziel. Die Absenderadresse wirkt echt, entweder durch eine minimal abweichende Domain oder weil ein tatsächlich übernommenes Postfach verwendet wird.

Zum Ausmaß: Das FBI weist BEC in seinem Internet Crime Report 2025 mit rund 3,04 Milliarden US-Dollar Schaden aus 24.768 Meldungen als zweitschädlichste Deliktsgruppe aus. Für Österreich nennt der Cybercrime-Report 2025 des Bundeskriminalamts 63.459 Anzeigen insgesamt und 31.001 Betrugsfälle mit einer Schadenssumme von rund 120 Millionen Euro (Betrug insgesamt, nicht nur BEC). Dass auch große Unternehmen betroffen sind, zeigt der Fall des österreichischen Luftfahrtzulieferers FACC mit einem Schaden von rund 50 Millionen Euro. Kleinere Betriebe trifft es besonders hart, weil kurze Wege und persönliches Vertrauen Rückfragen unüblich machen.

Künstliche Intelligenz verschärft die Lage: Sprachmodelle erzeugen fehlerfreie, im Ton passende Nachrichten (siehe KI-Phishing), Voice-Cloning liefert die telefonische Bestätigung mit der Stimme der Geschäftsführung, und Deepfake-Videokonferenzen können eine vermeintliche Freigaberunde simulieren. Die klassischen Erkennungsmerkmale – schlechtes Deutsch, seltsame Anrede – taugen damit nicht mehr als Filter.

Wirksamer Schutz kombiniert Technik und Prozess. Technisch gehören Multi-Faktor-Authentifizierung für alle Postfächer sowie die E-Mail-Authentifizierung mit SPF, DKIM und DMARC dazu. Organisatorisch sind das Vier-Augen-Prinzip ab einer festgelegten Betragsgrenze, die verpflichtende Rückbestätigung jeder geänderten Bankverbindung über eine bereits bekannte Telefonnummer und ein klar geregelter Freigabeweg entscheidend – ausdrücklich mit der Erlaubnis, auch die Chefin zurückzurufen. Simulierte Phishing-Tests und regelmäßige Schulungen halten die Aufmerksamkeit hoch. Ist eine Zahlung bereits erfolgt, zählt jede Minute: sofort die Bank zur Rückholung kontaktieren, Anzeige erstatten und intern den Incident-Response-Prozess starten; bei betroffenen personenbezogenen Daten ist zusätzlich zu prüfen, ob eine Meldung an die Datenschutzbehörde nötig ist.

Praxisbeispiel

Ein oberösterreichisches Metallverarbeitungsunternehmen mit 45 Mitarbeitenden erhält eine E-Mail scheinbar vom Geschäftsführer, der sich angeblich auf Geschäftsreise befindet. Die Nachricht fordert die Buchhaltung auf, dringend eine Anzahlung von 78.000 Euro an einen neuen Lieferanten zu überweisen – diskret und mit geänderter Bankverbindung. Durch ein etabliertes Vier-Augen-Prinzip und die Pflicht zur telefonischen Rückbestätigung bei Beträgen über 10.000 Euro wird der Betrugsversuch rechtzeitig erkannt und verhindert.

Quellen

Diese Definition verlinken

Sie dürfen diese Definition gern zitieren oder verlinken — mit Quellenangabe.

„Business Email Compromise“ — Definition im Strukturaflow IT Glossar: https://begriffe.strukturaflow.com/begriff/business-email-compromise
<a href="https://begriffe.strukturaflow.com/begriff/business-email-compromise">Business Email Compromise</a> — Definition im Strukturaflow IT Glossar

Zuletzt aktualisiert: 15. September 2026