Direkt zum Inhalt
existenzgruender-magazin.de
existenzgruender-magazin.de
Büroorganisation

Phishing & CEO Fraud: Wie Angreifer kleine Firmen treffen

Phishing & CEO Fraud: Wie Angreifer kleine Firmen treffen
Phishing & CEO Fraud: Wie Angreifer kleine Firmen treffen

Ein Anruf, angeblich von Microsoft. Eine E-Mail, scheinbar vom Chef. Eine Nachricht, die aussieht wie eine Bankwarnung. Für viele klingt das nach Großkonzern-Problemen. Tatsächlich sind es kleine Betriebe, Freelancer und Gründer, die Kriminelle besonders gerne angreifen. Sie haben weniger IT-Personal, selten klare Sicherheitsrichtlinien und oft kein Budget für spezialisierte Abwehr. Das macht sie zur bevorzugten Zielgruppe.

Warum kleine Unternehmen keine sicheren Häfen sind

Das Bundeskriminalamt erfasst jährlich tausende Fälle von Cyberkriminalität gegen Unternehmen. Doch die Dunkelziffer liegt deutlich höher, weil viele Betroffene aus Scham oder Unkenntnis keine Anzeige erstatten. Der Irrtum, man sei als kleiner Betrieb uninteressant für Angreifer, ist gefährlich. Kriminelle zielen nicht auf Prestige, sondern auf Erfolgsquote. Und die ist bei einem Drei-Mann-Handwerksbetrieb ohne IT-Sicherheitskonzept schlicht höher als bei einem Konzern mit Sicherheitsteam.

Laut Bundesamt für Sicherheit in der Informationstechnik zählt Social Engineering zu den häufigsten Einfallstoren. Dabei geht es nicht um technische Lücken in Software, sondern um menschliche Schwachstellen: Vertrauen, Zeitdruck, Hilfsbereitschaft.

Phishing: Mehr als eine schlechte E-Mail

Phishing ist die bekannteste Methode, aber das Bild von der schlecht geschriebenen Nigeria-Mail ist überholt. Moderne Phishing-Angriffe sind präzise. Angreifer recherchieren vorab auf LinkedIn, der Unternehmenswebsite oder in sozialen Netzwerken, wer im Betrieb welche Rolle hat. Dann kommt eine E-Mail, die exakt zur Situation passt.

Ein typisches Beispiel: Ein Steuerberater schickt kurz vor der Jahresabschlussfrist eine Mail mit dem Betreff „Rückfrage zu Ihren Belegen 2023“ und einem Link zu einer gefälschten Dropbox-Seite. Wer dort seine Zugangsdaten eingibt, übergibt sie direkt an die Angreifer. Spear-Phishing nennt sich diese gezielte Variante, und sie funktioniert, weil sie keine offensichtlichen Fehler mehr enthält.

Besonders tückisch: Auch legitime E-Mail-Konten von Geschäftspartnern werden mitunter übernommen und dann für Angriffe auf deren Kontakte genutzt. Man bekommt dann eine Nachricht von einer Adresse, die man kennt und der man vertraut.

CEO Fraud und der fingierte Notfall

Beim CEO Fraud gibt der Angreifer vor, die Geschäftsführung oder ein anderes Mitglied der Unternehmensleitung zu sein. Die Buchhalterin erhält eine E-Mail angeblich vom Chef: „Ich bin gerade im Meeting, kann nicht telefonieren. Bitte überweise sofort 8.400 Euro an dieses Konto, vertraulich.“ Die Mailadresse sieht fast identisch aus. Vielleicht fehlt ein Buchstabe, vielleicht wurde eine andere Domain verwendet.

Dieser Angriff funktioniert, weil er auf reale Unternehmensstrukturen aufbaut. Angreifer wissen, wer unterschreibt, wer Zugriff auf Konten hat und wann der Chef im Urlaub ist. Das lässt sich alles öffentlich herausfinden. Eine klare interne Regel hilft bereits erheblich: Überweisungen ab einem bestimmten Betrag werden telefonisch bestätigt, immer, egal wie dringend die Mail klingt.

Fake-Support: Der freundliche Anrufer mit bösen Absichten

Beim technischen Support-Betrug ruft jemand an und behauptet, von Microsoft, der Telekom oder einem anderen bekannten Unternehmen zu sein. Es gebe ein Problem mit dem Computer, einen Virus, einen Hackerangriff. Alles wirkt professionell: korrektes Deutsch, seriöser Ton, manchmal sogar eine echte Telefonnummer im Display durch Spoofing. Am Ende soll das Opfer eine Fernwartungssoftware installieren und dem Anrufer Zugriff auf den Rechner geben.

Was dann passiert, ist unterschiedlich: Manchmal werden Bankdaten abgegriffen, manchmal wird Ransomware installiert, manchmal werden schlicht Dateien verschlüsselt und Lösegeld gefordert. Gerade Selbstständige, die alleine arbeiten und keine IT-Abteilung haben, die solche Anrufe einordnen könnte, sind anfällig.

Wer sich systematisch mit diesen Angriffsmethoden auseinandersetzen möchte, findet beim Thema Schutz vor Social Engineering im Unternehmen strukturierte Grundlagen, die auch ohne tiefes IT-Wissen verständlich sind.

Was Gründer und kleine Betriebe konkret tun können

Technische Lösungen allein reichen nicht. Ein guter Spamfilter hilft, aber kein Filter hält alle Angriffe auf. Entscheidend ist, dass alle Personen im Betrieb, auch Teilzeitkräfte und Praktikanten, grundlegend informiert sind. Wer sich zusätzlich regelmäßig mit Aktuelle Managementberichte über neue Betrugsmaschen und Führungsthemen auf dem Laufenden hält, erkennt Risiken früher. Das müssen keine aufwendigen Schulungen sein. Manchmal reicht ein klares Dokument mit wenigen Regeln.

  • Zwei-Faktor-Authentifizierung für alle geschäftlichen Konten aktivieren. E-Mail, Cloud-Dienste, Banking.
  • Klare Überweisungsregeln festlegen: Ab einem bestimmten Betrag immer telefonische Rückbestätigung, unabhängig vom Absender der Anfrage.
  • Links in E-Mails grundsätzlich mit Vorsicht behandeln. Im Zweifel die URL manuell in den Browser eingeben statt zu klicken.
  • Fernzugriff niemals einem unaufgefordert anrufenden Support gewähren. Echte Anbieter rufen nicht unangekündigt an, um Probleme zu lösen.
  • Passwörter nicht mehrfach verwenden. Ein Passwortmanager erleichtert das erheblich.
  • Backups regelmäßig und offline oder räumlich getrennt aufbewahren, damit Ransomware keinen Totalverlust verursacht.

Zum rechtlichen Rahmen gehört auch, dass Datenpannen, die durch solche Angriffe entstehen, unter Umständen der Datenschutzaufsicht gemeldet werden müssen. Die Datenschutz-Grundverordnung verpflichtet Verantwortliche, Verletzungen des Schutzes personenbezogener Daten innerhalb von 72 Stunden zu melden, wenn ein Risiko für Betroffene besteht.

Vertrauen ist keine Schwäche, aber Blindvertrauen ein Risiko

Viele Angriffe gelingen, weil Menschen grundsätzlich hilfsbereit sind und auf Autorität reagieren. Das ist keine Dummheit, sondern normales menschliches Verhalten. Kriminelle nutzen genau das aus. Die Konsequenz darf nicht sein, jedem zu misstrauen. Aber ein gesundes Maß an Skepsis bei unerwarteten Anfragen, besonders wenn Geld oder Zugangsdaten im Spiel sind, ist keine Unhöflichkeit, sondern Professionalität.

Ein kurzer Rückruf, eine Nachfrage beim Kollegen, dreißig Sekunden Pause vor dem Klick: Das sind keine aufwendigen Maßnahmen. Aber sie können den Unterschied machen zwischen einem Schaden im fünfstelligen Bereich und einem abgewehrten Angriff. Kleine Unternehmen können sich nicht mit Großkonzernen messen, was IT-Budget angeht. Sie können aber klug mit dem umgehen, was sie haben.

Mehr zum Thema im Bereich Büroorganisation · Passend dazu: Rechtsberatung für Gründer: Wann ein Anwalt nötig ist

Beitrag teilen:

Kommentar schreiben

Ihre E-Mail-Adresse wird nicht veröffentlicht.