KI-Phishing und CEO-Betrug: Wie sich KMU schützen

Key-Visual des Blogbeitrags zu KI-Phishing und CEO-Betrug: Schild-Symbol in netplay-Rot auf hellem Raster mit dem netplay-Logo.

Warum gefälschte Nachrichten heute kaum noch auffallen

Betrügerische E-Mails waren lange an holprigem Deutsch, falscher Anrede oder einem plumpen Logo zu erkennen. Auf diese Merkmale ist kein Verlass mehr. Mit frei verfügbaren KI-Werkzeugen erstellen Angreifer heute fehlerfreie, persönlich zugeschnittene Nachrichten – im Tonfall der Geschäftsführung, mit Bezug auf ein laufendes Projekt und im gewohnten Briefkopf. Das Bundesamt für Sicherheit in der Informationstechnik warnt seit Anfang 2026 vor einer neuen Welle solcher KI-gestützter Social-Engineering-Angriffe.

Der Weg in den Betrieb ist dabei meist unspektakulär: eine gefälschte Absenderadresse, eine täuschend echte Domain mit einem einzigen vertauschten Buchstaben oder ein gekaperter echter E-Mail-Verlauf, in den sich die Angreifer einklinken. Hinzu kommen QR-Codes in Anhängen und Kurznachrichten per SMS oder Messenger, die auf gefälschte Anmeldeseiten führen. Was früher mühsame Handarbeit war, erledigt KI heute in Serie – sie wertet öffentlich verfügbare Informationen über das Unternehmen aus, formuliert daraus glaubwürdige Anlässe und trifft Sprache und Tonfall, in nahezu beliebiger Menge und ohne verräterische Fehler.

Besonders folgenreich ist der sogenannte CEO-Betrug, in Fachkreisen als Business E-Mail Compromise bezeichnet. Dabei erhält jemand aus der Buchhaltung eine dringende Zahlungsaufforderung, scheinbar von der Geschäftsleitung, oft mit dem Hinweis auf Vertraulichkeit und knappe Zeit. Neu ist, dass die Stimme einer Führungskraft aus wenigen Sekunden Tonmaterial nachgebildet und der Auftrag am Telefon „bestätigt“ wird. In Auswertungen aus dem deutschsprachigen Raum entfällt inzwischen ein Großteil der untersuchten Betrugsfälle auf diese Masche, und die Zahl der gemeldeten Vorfälle in Deutschland ist zuletzt spürbar gestiegen.

Für kleine und mittlere Unternehmen im Raum Stuttgart, Göppingen und Nürtingen ist das keine abstrakte Gefahr. Gerade in schlanken Teams, in denen die Buchhaltung die Geschäftsführung persönlich kennt, wirkt eine vertraute Anrede oder eine bekannte Stimme wie ein Echtheitsnachweis – genau darauf zielen die Täter. Ein einziger erfolgreicher Betrug kann fünf- bis sechsstellige Beträge kosten, und eine Rücküberweisung gelingt nur selten. Technik allein hält solche Angriffe nicht auf, denn sie richten sich nicht gegen das Netzwerk, sondern gegen das Vertrauen der Beteiligten.

Was im Betrieb wirklich schützt

Wirksamer Schutz beginnt bei klaren Abläufen. Legen Sie fest, dass Zahlungsanweisungen und Änderungen von Bankverbindungen ab einem festen Betrag über einen zweiten, unabhängigen Weg bestätigt werden – etwa durch einen Rückruf unter der bekannten Nummer, nicht unter der aus der Nachricht. Ein solches Vier-Augen-Prinzip kostet wenige Minuten und nimmt dem künstlichen Zeitdruck seine Wirkung. Wichtig ist, dass diese Regel für alle gilt: Wer sie auch dann anwendet, wenn die Anweisung scheinbar direkt von der Geschäftsleitung kommt, macht keinen Fehler, sondern seine Arbeit richtig. Halten Sie den Ablauf schriftlich fest, damit im Ernstfall niemand aus dem Bauch heraus entscheiden muss.

Ergänzend hilft Technik. Die Mehr-Faktor-Anmeldung schützt Postfächer davor, überhaupt übernommen zu werden, und eine saubere technische Absicherung der E-Mail-Zustellung erschwert es Fremden, im Namen Ihrer Domain zu schreiben. Ein deutlicher Warnhinweis bei Nachrichten von außerhalb der Organisation macht gefälschte Absender leichter erkennbar, und ein Blick auf ungewöhnliche Anmeldeversuche im Monitoring zeigt früh, wenn doch einmal ein Konto in falsche Hände gerät. Sollte trotz aller Vorkehrungen etwas durchrutschen, verkürzt ein regelmäßig geprüftes Backup die Ausfallzeit erheblich. Diese Grundlagen richten wir gemeinsam mit Ihnen ein.

Der wichtigste Baustein bleibt der Mensch. Regelmäßige, praxisnahe Schulungen und gelegentliche Phishing-Simulationen sorgen dafür, dass eine ungewöhnliche Aufforderung eine Nachfrage auslöst statt einer schnellen Überweisung. Als externer Datenschutzbeauftragter begleiten wir Betriebe in Göppingen, Nürtingen und Kirchheim unter Teck genau bei dieser Sensibilisierung, ohne den Arbeitsalltag auszubremsen.

Wenn Sie einschätzen möchten, wie gut Ihr Unternehmen gegen KI-Phishing und CEO-Betrug aufgestellt ist, sprechen Sie uns an. Wir sehen uns Ihre Abläufe und Ihre E-Mail-Infrastruktur an und schlagen Maßnahmen vor, die zu Ihrer Größe passen.

Weitere Beiträge

Data Act: Ihr Recht auf den Cloud-Anbieterwechsel
Data Act: Ihr Recht auf den Cloud-Anbieter...
Der EU Data Act gibt Unternehm...
Windows Server 2016: Supportende am 12. Januar 2027
Windows Server 2016: Supportende am 12. Ja...
Am 12. Januar 2027 endet der S...
Von VMware oder Hyper-V zu Proxmox migrieren
Von VMware oder Hyper-V zu Proxmox migrier...
Broadcom-Bündel, Abo-Pflicht u...
Fernzugang als Einfallstor: VPN-Gateways im Visier
Fernzugang als Einfallstor: VPN-Gateways i...
Im Frühsommer 2026 wurden die ...
E-Mail-Zustellbarkeit: SPF, DKIM und DMARC richtig einrichten
E-Mail-Zustellbarkeit: SPF, DKIM und DMARC...
SPF, DKIM und DMARC verständli...

Kontaktieren Sie uns!