Was ist Business E-Mail Compromise?
Business Email Compromise (BEC) ist ein Betrugsmuster, bei dem ein Angreifer überzeugende Geschäftskommunikation nutzt, um eine nicht autorisierte Handlung, oft eine Geldüberweisung, zu veranlassen. Ein Angreifer kann ein echtes Postfach kompromittieren, sich als Führungskraft ausgeben, als Lieferant auftreten oder neue Bankdaten in eine bestehende Zahlungsunterhaltung einfügen.
BEC erfordert nicht immer Malware, einen Anhang oder eine Lookalike-Domain. Eine von einem kompromittierten legitimen Postfach gesendete Nachricht kann E-Mail-Authentifizierungsprüfungen bestehen. Die zentrale Frage ist, ob die Anweisung tatsächlich autorisiert war, nicht einfach, ob die Nachricht eine technische Prüfung bestanden hat.
Sofortige Reaktion nach einer verdächtigen Überweisung
Kontaktieren Sie die sendende Bank sofort über einen verifizierten Kanal und erkundigen Sie sich nach deren Betrugsreaktions- und Rückrufverfahren. Benachrichtigen Sie das zuständige Sicherheitsteam und melden Sie den Vorfall über die entsprechenden Strafverfolgungsbehörden. Schnelligkeit ist entscheidend, eine Wiedererlangung kann jedoch nicht garantiert werden.
Stoppen Sie zusätzliche Zahlungen und überprüfen Sie Anweisungen über eine zuvor bekannte Telefonnummer. Bewahren Sie die ursprüngliche E-Mail und Transaktionsbeweise auf. Kontoeindämmung und Protokollsammlung sollten mit autorisierten Administratoren koordiniert werden.
Zu sichernde Beweismittel
Originale E-Mail-Dateien, vollständige Header, den relevanten Thread, Rechnungen und Zahlungsbestätigungsdatensätze sammeln. Wo autorisiert, Anmeldeprotokolle, Weiterleitungsregeln, delegierten Zugriff und Sicherheitsänderungen sichern. Weitergeleiteter Text und Screenshots allein können entscheidende Kontexte weglassen.
Die sichtbare From-, Reply-To-, Envelope-Sender- und Signing-Domäne vergleichen. Domänensuchen können Infrastrukturkontext liefern, können aber einen Absender oder eine Kontokompromittierung nicht eigenständig identifizieren oder beweisen.
- Eingang der Nachricht und Zahlungszeiten separat protokollieren.
- Originale .eml-Dateien, Anhänge und Nachrichtenidentifikatoren speichern.
- Bewahren Sie echte und geänderte Rechnungen zum Vergleich auf.
- Dokumentieren Sie unabhängig verifizierte Lieferantenkontakte und Genehmigungsentscheidungen.
- Autorisierte Postfachprotokolle sichern, bevor Aufbewahrungsfristen ablaufen.
So verhindern Sie Business Email Compromise
Nutzen Sie Multi-Faktor-Authentifizierung, sorgfältige Kontoverwaltung, Mitarbeiterschulung und unabhängig verifizierte Änderungen von Zahlungsdetails. SPF, DKIM und DMARC adressieren einige Risiken des Domain-Spoofings, können aber nicht jede betrügerische Anweisung von einem tatsächlich kompromittierten Konto stoppen.
Beobachtungen, Quellartefakte und Einschränkungen zusammen melden. Opferinformationen, Bankkontodaten oder vertrauliche Links nicht in einer öffentlichen Fallzusammenfassung veröffentlichen.
