Definition: CEO Fraud (auch: Business Email Compromise, BEC; Chef-Betrug) ist eine gezielte Form von Spear-Phishing. Angreifer geben sich als CEO, CFO oder Vorgesetzte aus und drängen Mitarbeiter zu Überweisungen an fremde Konten oder zur Herausgabe vertraulicher Daten. Die Vorbereitung läuft fast ausschließlich über OSINT (öffentliche Quellen). Firewalls, Endpoint-Security und Zero-Trust-Setups helfen nicht, weil technisch nichts kompromittiert wird - kompromittiert wird das Vertrauen.
Unterschied CEO Fraud vs. Spear-Phishing: Spear-Phishing ist der Oberbegriff für gezielte, personalisierte Phishing-Angriffe. CEO Fraud (BEC) ist eine spezielle Form davon, in der die vorgetäuschte Identität eine Führungskraft ist.
Akt I - CEO Fraud (finanzieller Schaden): Täuschend echte CFO-Mail mit Insider-Codenamen und Zeitdruck. FBI IC3 Internet Crime Report 2024: 2,77 Mrd USD BEC-Schaden in den USA, 16,6 Mrd USD Gesamtschaden Cybercrime USA (+33 %). Verizon DBIR 2024: über 60 % aller Datenpannen mit menschlichem Faktor.
Akt II - Persönliche Sicherheit (Familie, Adresse, Nachstellung): Angreifer nutzen dieselbe OSINT-Recherche für Stalking, Enkel- und Schocktrick und gezielte Nachstellung. Bitkom Wirtschaftsschutz 2024: 266,6 Mrd EUR Schaden für die dt. Wirtschaft pro Jahr (+29 %). BKA PKS 2024: +6,9 % Nachstellung nach § 238 StGB. Fallbeispiel: vereitelter Anschlag auf Rheinmetall-CEO Papperger, Anfang 2024.
Angreifer-Journey in 8 Schritten - Rekonstruktion ausschließlich aus öffentlichen Quellen: (1) Startpunkt Klarname + Business-Mail. (2) Google-Selektion filtert aus 20 Andreas Müllers den richtigen CEO. (3) Private E-Mail auf Vereins- oder Hobbyseite. (4) Passwort-vergessen-Trick verrät den Alias hinter der Mail. (5) Alias-Match über PayPal, Strava, GitHub, Xing, Instagram. (6) Social Recall über Kommentare der Angehörigen. (7) Todesanzeige und Yoga-Impressum verifizieren Familie und Privatadresse. (8) Arbeitsweg via Strava, Familien-Routine im Park - der Angreifer weiß, wann und wo. Jeder Schritt legal, kein Hack, kein Zero-Day.
Erkennungsmerkmale einer CEO-Fraud-Mail: ungewöhnlicher Zeitdruck, Bitte um Vertraulichkeit, Abweichung von normalen Zahlungswegen, neue IBAN, minimale Look-alike-Abweichungen in der Absenderdomain, Insider-Details aus öffentlichen Quellen.
Gegenmaßnahmen: Vier-Augen-Prinzip ab definierter Schwelle, Zwei-Kanal-Verifikation über bekannte Rückrufnummer, Codewort für sensible Anweisungen, Voice-Cloning-Schutz, SPF/DKIM/DMARC, OSINT-Bereinigung der Führungsebene, Mitarbeiterschulung.
INVIOLA Executive Audit (490 EUR pro Person): Was findet ein Angreifer in 8 Stunden Recherche über deine Führungsebene? Individueller PDES-Score, priorisierter Maßnahmenplan, Lieferung in 3-5 Werktagen. Add-on Laufendes Monitoring (390 EUR pro Quartal, pro Person): kontinuierliches Re-Scan-Monitoring. Add-on Rechtliche Unterstützung (auf Anfrage): Löschanträge und Takedowns via Partnerkanzlei. Add-on Personal Security (auf Anfrage): physische Schutzkoordination. An NIS-2-Prinzipien orientiert.