Business E-Mail Compromise (BEC): Der teuerste Social-Engineering-Angriff
3. September 2026
Business E-Mail Compromise (BEC) ist einer der technisch “einfachsten”, finanziell aber verheerendsten Angriffe. Er benötigt weder Malware noch eine Schwachstelle; stattdessen missbraucht er Vertrauen und Autorität. Das typische Szenario: Ein Angreifer, der sich als Führungskraft oder Lieferant ausgibt, sendet der Buchhaltung eine gefälschte Zahlungsanweisung, und Geld wird auf das Konto des Angreifers überwiesen. Die Verluste erreichen häufig große Summen.
Wie BEC funktioniert
- Identitätsvortäuschung: Der Angreifer sendet eine E-Mail, die scheinbar von einem CEO, einer Führungskraft oder einem Lieferanten stammt. Dabei kann eine ähnliche Domain oder ein tatsächlich kompromittiertes Konto genutzt werden.
- Dringlichkeit und Autorität: Die Nachricht erzeugt meist Druck durch Dringlichkeit (“muss heute bezahlt werden”), Vertraulichkeit (“mit niemandem besprechen”) und Autorität (obere Führungsebene) und drängt das Opfer, normale Kontrollen zu überspringen.
- Gefälschte Anweisung: Eine Zahlung, eine Bankkonto-Änderung oder sensible Informationen werden verlangt.
BEC umgeht die meisten technischen Abwehrmechanismen, da er keine schädliche Datei oder keinen Link enthalten muss — nur überzeugenden Text.
Abwehr: technisch + Prozess
Technische Maßnahmen allein reichen nicht; BEC ist eine Prozess-Schwachstelle.
Technisch:
- SPF/DKIM/DMARC, um das Fälschen Ihrer Domain zu erschweren (DMARC
rejectist besonders wichtig). - Warnungen bei externen E-Mails: E-Mails von außerhalb der Organisation sichtbar markieren.
- Überwachung ähnlicher Domains.
Prozess (am wichtigsten):
- Verifizierung über einen zweiten Kanal bei Zahlungs-/Bankänderungen: Prüfen Sie eine Zahlungsanweisung oder Kontoänderung über einen von der E-Mail unabhängigen Kanal (telefonisch, unter einer bekannten Nummer). Diese eine Regel stoppt die meisten BEC.
- Freigabeschwellen: Mehr-Personen-Freigabe für Zahlungen über einem festgelegten Betrag.
- Mitarbeiter-Sensibilisierung: Vermitteln Sie, dass die Kombination aus Dringlichkeit + Vertraulichkeit + Autorität ein Warnsignal ist.
Zusammenfassung
BEC ist ein Social-Engineering-Angriff, der Vertrauen und Autorität statt Malware missbraucht, und gehört zu den teuersten Typen. Die Abwehr hat zwei Standbeine: technisch SPF/DKIM/DMARC, um Vortäuschung zu erschweren; und — am wirksamsten — ein Prozess, der Zahlungs-/Kontoänderungen über einen zweiten, von der E-Mail unabhängigen Kanal verifiziert.
Quellen: FBI: Business Email Compromise, BSI: Social Engineering.
Sind die SPF/DKIM/DMARC-Einträge, die das Fälschen Ihrer Domain erschweren, vollständig? Der External-Surface-Scan von CyberTestify prüft Ihre E-Mail-Authentifizierungseinträge.