«Dringende Überweisung» – CEO-Betrug bleibt ein Dauerbrenner für KMU

4. Februar 2026

Der sogenannte CEO-Betrug gehört nach wie vor zu den am meisten dem BACS gemeldeten Betrugsmethoden und hat im vergangenen Jahr verglichen mit 2024 von 719 auf 971 Fälle zugenommen. Auch in der vergangenen Woche gingen beim BACS erneut Meldungen ein, die zeigen, dass die Täter ihre Masche stetig verfeinern. Sie setzen nicht mehr ausschliesslich auf gefälschte E-Mails, sondern auch gezielt auf psychologische Manipulation und künstliche Intelligenz

In der Hektik des Geschäftsalltags sind E-Mails von Vorgesetzten oft der Taktgeber für Prioritäten. Wenn die Geschäftsleitung eine Anweisung gibt, wird diese meist schnell und ohne grosse Rückfragen ausgeführt. Genau diesen Reflex nutzen Cyberkriminelle beim CEO-Betrug aus. Die Angriffe erfolgen oft wellenartig und treffen KMU oder Vereine jeder Grösse. Die Betrüger nutzen dabei vor allem Daten aus öffentlichen Quellen. Im Visier stehen deshalb vor allem Firmen, Vereine oder Gemeinden, die Informationen zu ihren Mitarbeitenden oder ihrem Team auf ihrer Website oder in den sozialen Medien veröffentlichen.

Am Anfang steht die Recherche

Anders als bei massenhaft versendeten Phishing-E-Mails bereiten sich die Täter beim CEO-Betrug vor. Sie durchsuchen soziale Netzwerke wie LinkedIn oder die Firmenwebseite sowie das Handelsregister, um Hierarchien, Zuständigkeiten und Abwesenheiten zu analysieren. Sie wissen genau, wer in der Buchhaltung Zugriff auf die Konten hat und wer in der Geschäftsleitung weisungsbefugt ist.

Das typische Szenario, das dem BACS immer wieder gemeldet wird, läuft folgendermassen ab: Ein Mitarbeitender der Finanzabteilung erhält eine E-Mail, die scheinbar vom CEO stammt. Der Absendername stimmt und auch die E-Mail-Adresse scheint auf den ersten Blick vertrauenswürdig. Erst beim zweiten Blick fallen hier Unstimmigkeiten auf. Betrüger nutzen oft Domänen mit «Typosquatting» also minimale Buchstabendreher in der Domäne.

Autorität trifft auf Zeitdruck

In der Nachricht wird meist ein Szenario konstruiert, das als «Bitte» formuliert wird und Eile erfordert. Beliebte Vorwände sind:

  • Eine dringende Zahlung an einen ausländischen Lieferanten, meist gefolgt von der Frage nach dem offenen oder aktuellen Kontostand;
  • Der Kauf von Geschenkkarten oder Gutscheinen für Partner, der sofort erledigt werden muss.

Die Täter bauen dabei psychologischen Druck auf. Formulierungen wie «Ich verlasse mich auf Ihre Diskretion», «Ich bin unglaublich dankbar» oder «Führen Sie die Zahlung sofort aus» sollen den Mitarbeitenden davon abhalten, die üblichen Sicherheitsvorgaben einzuhalten oder Rückfragen zu stellen.

Frage nach dem Kontostand auf Deutsch oder Schweizerdeutsch.

E-Mail mit Bitte um Erledigung einer dringenden Aufgabe.

«Schnelle Bitte» auf Schweizerdeutsch.

Neue Variante via WhatsApp und mit KI

CEO-Betrug findet aber nicht nur via E-Mail statt. Auch über WhatsApp oder Telefon werden die Betrugsversuche mittlerweile getätigt. Eine besorgniserregende Entwicklung ist hierbei der zunehmende Einsatz von künstlicher Intelligenz (KI). Kriminelle nutzen KI-Tools, um den Schreibstil des echten Vorgesetzten zu imitieren – inklusive typischer Grussformeln oder Redewendungen. Wie ein in der letzten Woche publik gewordener Fall im Kanton Schwyz gezeigt hat, bei dem eine Firma mehrere Millionen Franken verloren hat, werden vermehrt auch Deepfake-Audioanrufe oder Sprachnachrichten eingesetzt. Dabei wird die Stimme des Chefs oder eines Geschäftspartners durch künstliche Intelligenz täuschend echt imitiert.

Auch mittels künstlicher Intelligenz manipulierte Videokonferenzen wurden bereits beobachtet. Diese scheinen aber in der Umsetzung für die Betrüger noch zu aufwändig zu sein. Wahrscheinlich handelt es sich noch um Versuchsballone. Die Angreifer konzentrieren sich eher auf die Telefonvariante und das Klonen der Stimme.

Immer wieder Anwaltskanzleien

Das BACS erhält auch immer wieder Meldungen, dass der Kontakt über Anwälte stattfindet. Es werden dabei die Namen existierender und in der Schweiz ansässiger Anwaltskanzleien missbraucht, um bei den Opfern Vertrauen zu schaffen. Der vermeintliche Vorgesetzte fragt in diesem Fall das Opfer, ob ein spezifischer Anwalt bereits wegen einer vertraulichen Sache oder eines dringenden Mandats Kontakt aufgenommen habe. Diese Erwähnung einer Drittperson soll zusätzliche Seriosität und rechtlichen Druck aufbauen. Zudem kennen die Opfer die Eigenschaften und Gepflogenheiten des Anwalts nicht so gut, wie die des Chefs oder der eigenen Mitarbeitenden. Die Betrüger müssen sich deshalb auch nicht mehr so grosse Mühe geben, die Person zu imitieren. In der Regel geben sich die Betrüger danach als besagter Anwalt aus, um unter dem Vorwand höchster Geheimhaltung eine dringende Auslandsüberweisung einzufordern.

Empfehlungen

Das BACS rät Unternehmen, technische und organisatorische Hürden aufzubauen:

  • Vier-Augen-Prinzip: Führen Sie für Zahlungen und für Änderungen an Stammdaten (z. B. neue IBAN eines Lieferanten) zwingend eine Kollektivunterschrift oder eine Freigabe durch eine weitere Person ein.
  • Verifizierung über einen zweiten Kanal: Wenn Sie eine Zahlungsaufforderung per E-Mail erhalten – insbesondere, wenn sie «dringend» oder «geheim» ist –, rufen Sie den Auftraggeber an. Nutzen Sie dafür nicht die Nummer in der E-Mail, sondern die Ihnen bekannte Nummer.
  • Keine Ausnahmen: Vereinbaren Sie klar, dass Sicherheitsprozesse auch (und gerade) bei Anweisungen der Chefetage nicht umgangen werden dürfen. Eine gesunde Skepsis sollte in der Unternehmenskultur als Stärke, nicht als Ungehorsam gelten.
  • Markierung externer E-Mails: Konfigurieren Sie Ihren E-Mailserver so, dass E-Mails von externen Absendern im Betreff oder im Textkörper deutlich markiert werden (z. B. «EXTERNAL»). So fällt es sofort auf, wenn eine E-Mail angeblich vom internen CEO kommt, aber eigentlich von einer externen Adresse gesendet wurde.

Quelle: NCSC Schweiz

Ähnliche Beiträge

  • 10 Hammer-Tricks für MS-Word

    25. Dezember 2025 Die Webseite e-fellows.net hat 10 tolle Hammer-Tricks für Word zusammengestellt! Drei von vier Computernutzer:innen arbeiten mit Microsoft Word. Täglich blicken ungezählte Studierende und Berufstätige aufs virtuelle Papier der Textverarbeitung – auch dieser Artikel wird gerade in Word geschrieben. Grund genug, die beliebte Software genauer ins Auge zu fassen: Wir verraten neun wenig bekannte Tricks, die Zeit sparen und Nerven schonen. Die Tricks…

  • US-Medizinriese Stryker durch Hacker komplett lahmgelegt

    12. März 2026 Der Medizintechnikkonzern Stryker wurde Ziel eines schwerwiegenden Cyberangriffs einer irannahen Hackergruppe. Stryker ist ein Fortune-500-Unternehmen, das sich auf die Herstellung von chirurgischen Instrumenten, orthopädischen Implantaten und Neurotechnologie spezialisiert hat. Das Unternehmen mit Hauptsitz in Michigan beschäftigt rund 56.000 Mitarbeiter und prognostizierte für 2025 einen Umsatz von über 25 Milliarden US-Dollar. Seine zentrale Rolle in der Lieferkette des Gesundheitswesens macht es zu einem…

  • Apple iOS 26-Tipps – versteckte Features!

    19. Februar 2026 Wir zeigen Ihnen, wie Sie mit ein paar einfachen Handgriffen alltägliche Frustrationen beseitigen und die Geschwindigkeit und Benutzerfreundlichkeit Ihres iPhones steigern können. Apples iOS 26 ist ein hochentwickeltes mobiles Betriebssystem mit einem frischen Liquid Glass-Design und einer wachsenden Auswahl an KI-Funktionen. Das bedeutet jedoch nicht, dass das Kern-Erlebnis perfekt ist. Von unbequemen Benachrichtigungen über unintuitive Funktionen bis hin zu allgemeiner Unübersichtlichkeit gibt…

  • Logitech Options+ funktioniert nach Zertifikat-Problem nicht mehr (macOS)

    9. Januar 2026 Logitech’s Options+ and G Hub apps on macOS stopped working after their code-signing certificate expired, leaving users unable to launch them on Apple systems. Options+ is Logitech’s input device configuration app, while G HUB is a similar app focused on customizing compatible Logitech G gaming peripherals. Both allow setting app profiles, button remapping, lighting options, scroll wheel, and sensor sensitivity. Multiple users reported that…

  • Microsoft, SAP und Adobe patchen ihre Systeme (Februar 2026) und stopfen kritische Lücken

    11. Februar 2026 Die 3 Software-Hersteller SAP, Adobe und Microsoft veröffentlichen massenhaft Patches für den Februar 2026. Einige Lücken gelten als hochkritisch. Jetzt patchen!  SAP-Patches SAP hat am Dienstag die Veröffentlichung von 27 neuen und aktualisierten Sicherheitshinweisen bekannt gegeben, darunter zwei, die kritische Sicherheitslücken betreffen. Der erste kritische Sicherheitshinweis, der am SAP-Sicherheitspatch-Tag im Februar 2026 veröffentlicht wurde, betrifft CVE-2026-0488 (CVSS-Score von 9,9), einen Code-Injection-Fehler in…

  • Deutsche Bahn gehackt – Server liegen bei Amazon AWS!

    19. Februar 2026 Einen Tag lang ist es Hackern gelungen, den DB Navigator und bahn.de lahmzulegen. Die geschäftskritischen Systeme liegen bei Amazon Web Services. Die Chefin des Bundesamts für Sicherheit in der Informationstechnik (BSI) hat die aktuelle DDoS-Attacke auf die Deutsche Bahn als ungewöhnlich gross angelegt bezeichnet. Dem WDR sagte Claudia Plattner, es handele sich um Milliarden Anfragen pro Minute. Diese Art eines DDOS-Angriffs sei ganz klar “die grössere Kante,…