«Dringende Überweisung» – CEO-Betrug bleibt ein Dauerbrenner für KMU

4. Februar 2026

Der sogenannte CEO-Betrug gehört nach wie vor zu den am meisten dem BACS gemeldeten Betrugsmethoden und hat im vergangenen Jahr verglichen mit 2024 von 719 auf 971 Fälle zugenommen. Auch in der vergangenen Woche gingen beim BACS erneut Meldungen ein, die zeigen, dass die Täter ihre Masche stetig verfeinern. Sie setzen nicht mehr ausschliesslich auf gefälschte E-Mails, sondern auch gezielt auf psychologische Manipulation und künstliche Intelligenz

In der Hektik des Geschäftsalltags sind E-Mails von Vorgesetzten oft der Taktgeber für Prioritäten. Wenn die Geschäftsleitung eine Anweisung gibt, wird diese meist schnell und ohne grosse Rückfragen ausgeführt. Genau diesen Reflex nutzen Cyberkriminelle beim CEO-Betrug aus. Die Angriffe erfolgen oft wellenartig und treffen KMU oder Vereine jeder Grösse. Die Betrüger nutzen dabei vor allem Daten aus öffentlichen Quellen. Im Visier stehen deshalb vor allem Firmen, Vereine oder Gemeinden, die Informationen zu ihren Mitarbeitenden oder ihrem Team auf ihrer Website oder in den sozialen Medien veröffentlichen.

Am Anfang steht die Recherche

Anders als bei massenhaft versendeten Phishing-E-Mails bereiten sich die Täter beim CEO-Betrug vor. Sie durchsuchen soziale Netzwerke wie LinkedIn oder die Firmenwebseite sowie das Handelsregister, um Hierarchien, Zuständigkeiten und Abwesenheiten zu analysieren. Sie wissen genau, wer in der Buchhaltung Zugriff auf die Konten hat und wer in der Geschäftsleitung weisungsbefugt ist.

Das typische Szenario, das dem BACS immer wieder gemeldet wird, läuft folgendermassen ab: Ein Mitarbeitender der Finanzabteilung erhält eine E-Mail, die scheinbar vom CEO stammt. Der Absendername stimmt und auch die E-Mail-Adresse scheint auf den ersten Blick vertrauenswürdig. Erst beim zweiten Blick fallen hier Unstimmigkeiten auf. Betrüger nutzen oft Domänen mit «Typosquatting» also minimale Buchstabendreher in der Domäne.

Autorität trifft auf Zeitdruck

In der Nachricht wird meist ein Szenario konstruiert, das als «Bitte» formuliert wird und Eile erfordert. Beliebte Vorwände sind:

  • Eine dringende Zahlung an einen ausländischen Lieferanten, meist gefolgt von der Frage nach dem offenen oder aktuellen Kontostand;
  • Der Kauf von Geschenkkarten oder Gutscheinen für Partner, der sofort erledigt werden muss.

Die Täter bauen dabei psychologischen Druck auf. Formulierungen wie «Ich verlasse mich auf Ihre Diskretion», «Ich bin unglaublich dankbar» oder «Führen Sie die Zahlung sofort aus» sollen den Mitarbeitenden davon abhalten, die üblichen Sicherheitsvorgaben einzuhalten oder Rückfragen zu stellen.

Frage nach dem Kontostand auf Deutsch oder Schweizerdeutsch.

E-Mail mit Bitte um Erledigung einer dringenden Aufgabe.

«Schnelle Bitte» auf Schweizerdeutsch.

Neue Variante via WhatsApp und mit KI

CEO-Betrug findet aber nicht nur via E-Mail statt. Auch über WhatsApp oder Telefon werden die Betrugsversuche mittlerweile getätigt. Eine besorgniserregende Entwicklung ist hierbei der zunehmende Einsatz von künstlicher Intelligenz (KI). Kriminelle nutzen KI-Tools, um den Schreibstil des echten Vorgesetzten zu imitieren – inklusive typischer Grussformeln oder Redewendungen. Wie ein in der letzten Woche publik gewordener Fall im Kanton Schwyz gezeigt hat, bei dem eine Firma mehrere Millionen Franken verloren hat, werden vermehrt auch Deepfake-Audioanrufe oder Sprachnachrichten eingesetzt. Dabei wird die Stimme des Chefs oder eines Geschäftspartners durch künstliche Intelligenz täuschend echt imitiert.

Auch mittels künstlicher Intelligenz manipulierte Videokonferenzen wurden bereits beobachtet. Diese scheinen aber in der Umsetzung für die Betrüger noch zu aufwändig zu sein. Wahrscheinlich handelt es sich noch um Versuchsballone. Die Angreifer konzentrieren sich eher auf die Telefonvariante und das Klonen der Stimme.

Immer wieder Anwaltskanzleien

Das BACS erhält auch immer wieder Meldungen, dass der Kontakt über Anwälte stattfindet. Es werden dabei die Namen existierender und in der Schweiz ansässiger Anwaltskanzleien missbraucht, um bei den Opfern Vertrauen zu schaffen. Der vermeintliche Vorgesetzte fragt in diesem Fall das Opfer, ob ein spezifischer Anwalt bereits wegen einer vertraulichen Sache oder eines dringenden Mandats Kontakt aufgenommen habe. Diese Erwähnung einer Drittperson soll zusätzliche Seriosität und rechtlichen Druck aufbauen. Zudem kennen die Opfer die Eigenschaften und Gepflogenheiten des Anwalts nicht so gut, wie die des Chefs oder der eigenen Mitarbeitenden. Die Betrüger müssen sich deshalb auch nicht mehr so grosse Mühe geben, die Person zu imitieren. In der Regel geben sich die Betrüger danach als besagter Anwalt aus, um unter dem Vorwand höchster Geheimhaltung eine dringende Auslandsüberweisung einzufordern.

Empfehlungen

Das BACS rät Unternehmen, technische und organisatorische Hürden aufzubauen:

  • Vier-Augen-Prinzip: Führen Sie für Zahlungen und für Änderungen an Stammdaten (z. B. neue IBAN eines Lieferanten) zwingend eine Kollektivunterschrift oder eine Freigabe durch eine weitere Person ein.
  • Verifizierung über einen zweiten Kanal: Wenn Sie eine Zahlungsaufforderung per E-Mail erhalten – insbesondere, wenn sie «dringend» oder «geheim» ist –, rufen Sie den Auftraggeber an. Nutzen Sie dafür nicht die Nummer in der E-Mail, sondern die Ihnen bekannte Nummer.
  • Keine Ausnahmen: Vereinbaren Sie klar, dass Sicherheitsprozesse auch (und gerade) bei Anweisungen der Chefetage nicht umgangen werden dürfen. Eine gesunde Skepsis sollte in der Unternehmenskultur als Stärke, nicht als Ungehorsam gelten.
  • Markierung externer E-Mails: Konfigurieren Sie Ihren E-Mailserver so, dass E-Mails von externen Absendern im Betreff oder im Textkörper deutlich markiert werden (z. B. «EXTERNAL»). So fällt es sofort auf, wenn eine E-Mail angeblich vom internen CEO kommt, aber eigentlich von einer externen Adresse gesendet wurde.

Quelle: NCSC Schweiz

Ähnliche Beiträge

  • Beliebter Texteditor Notepad++ gehackt – was jetzt?

    3. Februar 2026 Der sehr beliebte und verbreitete Texteditor Notepad++ wurde Opfer eines hoch-entwickelten Angriffs, wahrscheinlich aus China. Durch einen infizierten Update-Prozess wurde Malware auf die Zielrechner installiert. Unsere Empfehlung: Notepad++ komplett deinstallieren, rebooten und von der Original-Webseite des Herstellers neu installieren! Der Entwickler von Notepad++ hat bekannt gegeben, dass staatlich geförderte Angreifer den Update-Mechanismus des Programms gekapert haben, um den Update-Verkehr stattdessen auf bösartige…

  • ConsentFIX-Lücke lässt Microsoft-Konten übernehmen

    15. Dezember 2025 A new variation of the ClickFix scam tries to get around phishing defenses by capturing an employee’s OAuth authentication token for Microsoft logins (ConsentFix vulnerability) Researchers at Push Security this week outlined the tactic, which they call ConsentFix, in a blog, calling it “a dangerous evolution of ClickFix and consent phishing that is incredibly hard for traditional security tools to detect and…

  • Angebot für M365-Schulungen

    02. Dezember 2025 M365-Schulung für Admins In diesem zweiteiligen E-Learning-Starterpaket mit über 90 Lektionen und mehr als acht Stunden Videoinhalt wird Junior-Admins gezeigt, wie Microsoft 365 erfolgreich eingerichtet und verwaltet werden kann. Microsoft 365 ist eine umfassende Plattform, die von der E-Mail-Kommunikation bis hin zur Zusammenarbeit im Team reicht und IT-Administratoren vor eine Reihe von Herausforderungen stellt. Administratoren müssen sich mit einer Vielzahl von Diensten…

  • Hunderttausende WatchGuard-Firewalls ohne Updates

    25. Dezember 2025 Sicherheitsforscher warnen, dass weltweit noch mehr als 117.000 WatchGuard-Firewalls der Firebox-Serie ohne Sicherheitsupdate, also unpatched, sind. Derzeit attackieren Angreifer WatchGuard Firebox und kompromittieren Geräte. Sicherheitspatches sind verfügbar, aber offensichtlich bislang nicht flächendeckend installiert. Admins sollten umgehend handeln, damit Angreifer nicht in Netzwerke von Unternehmen einsteigen können. Gefährliche Schwachstelle Sicherheitsforscher von Shadowserver zeigen in einer Grafik vom vergangenen Sonntag, dass weltweit noch mehr als…

  • Apple iOS 26-Tipps – versteckte Features!

    19. Februar 2026 Wir zeigen Ihnen, wie Sie mit ein paar einfachen Handgriffen alltägliche Frustrationen beseitigen und die Geschwindigkeit und Benutzerfreundlichkeit Ihres iPhones steigern können. Apples iOS 26 ist ein hochentwickeltes mobiles Betriebssystem mit einem frischen Liquid Glass-Design und einer wachsenden Auswahl an KI-Funktionen. Das bedeutet jedoch nicht, dass das Kern-Erlebnis perfekt ist. Von unbequemen Benachrichtigungen über unintuitive Funktionen bis hin zu allgemeiner Unübersichtlichkeit gibt…

  • Wie Facebook-Mutterkonzern Meta 70 Milliarden US$ versenkte

    15. Januar 2026 Mit dem Metaverse versprach Meta eine Parallelwelt, die das Internet revolutionieren und neu denken sollte. Das Projekt entwickelte sich jedoch zum Rohrkrepierer. Mit 70 Milliarden Dollar Verlust zieht Meta nun die Konsequenzen. Das Metaverse hätte eigentlich das Internet revolutionieren, in gewisser Weise sogar ablösen sollen. Bis 2030 hätten sich laut Meta dort rund eine Milliarde Nutzer tummeln sollen. Die Analysten von Gartner waren 2022 gar noch…