Akuter Cyberangriff? 24/7 Notfallnummer für Unternehmen - anwaltliche Soforthilfe.
Anrufen: +49 171 5160827
Soforthilfe · BEC

Business Email Compromise: Angriffsmuster, Recht, Soforthilfe

BEC führt zu Fehlüberweisungen im sechs- bis siebenstelligen Bereich. Schnelle Bank-Rückrufe und Eilmaßnahmen können das Geld retten.

Was Business Email Compromise ist

Business Email Compromise, im Deutschen auch Chefbetrug oder Geschäftsführerbetrug, bezeichnet einen zielgerichteten Betrug über geschäftliche E-Mail-Kommunikation. Die Täter verschaffen sich entweder Zugang zu einem echten Postfach, meist über abgefangene Zugangsdaten ohne Mehr-Faktor-Authentifizierung, oder sie fälschen die Absenderadresse so weit, dass der Unterschied im Arbeitsalltag nicht auffällt. In beiden Fällen wird kein Schadcode ausgeführt. Klassische Virenschutzsysteme greifen deshalb nicht.

Das Muster ist immer dasselbe: Der Angreifer liest über Wochen mit, versteht Zahlungsprozesse, Ansprechpartner und Tonalität und greift dann in einem laufenden Vorgang ein. Typisch ist die Änderung einer Bankverbindung in einer bestehenden Rechnungskorrespondenz, kurz vor Fälligkeit und mit plausibler Begründung. Weil die Nachricht aus einem echten Verlauf stammt, entfallen alle üblichen Warnsignale.

Die vier verbreiteten Varianten

VarianteVorgehenTypisches Ziel
CEO-FraudAngebliche Weisung der Geschäftsleitung, vertraulich und dringendBuchhaltung, Einmalzahlung
RechnungsmanipulationGeänderte Bankverbindung in laufender LieferantenkorrespondenzKreditorenbuchhaltung
Account TakeoverEchtes Postfach übernommen, Weiterleitungsregeln verbergen RückfragenVertrieb, Projektleitung
DatenabrufAnforderung von Personal- oder Kundendaten statt einer ZahlungPersonalabteilung

Rechtliche Einordnung

Strafrechtlich erfüllen die Täter den Betrug nach § 263 StGB, bei Übernahme eines Postfachs zusätzlich das Ausspähen von Daten nach § 202a StGB und je nach Vorgehen die Fälschung beweiserheblicher Daten nach § 269 StGB. Für das betroffene Unternehmen ist die zivilrechtliche Lage regelmäßig ungünstig: Die Überweisung war formal autorisiert, ein Anspruch gegen die eigene Bank besteht daher meist nicht.

Datenschutzrechtlich kommt es darauf an, ob ein Postfach tatsächlich übernommen wurde. In diesem Fall liegt ein unbefugter Zugriff auf personenbezogene Daten vor und die 72-Stunden-Frist des Art. 33 DSGVO läuft ab Kenntnis. Da Geschäftspostfächer nahezu immer personenbezogene Daten Dritter enthalten, ist die Meldepflicht bei einem Account Takeover der Regelfall und nicht die Ausnahme.

Stunde 1 bis 4: Geld zurückholen

Banken können einen Zahlungsrückruf auslösen, solange das Geld auf dem Empfängerkonto noch vorhanden ist. Parallel kann ein Arrest gegen das Empfängerkonto beantragt werden (§§ 916 ff. ZPO). Je nach Empfängerland ist eine internationale Eilmaßnahme erforderlich. Der Anruf bei der eigenen Bank hat Vorrang vor jeder internen Aufklärung.

Stunde 4 bis 24: Forensik und Anzeige

Das kompromittierte Postfach ist forensisch zu sichern, bevor Passwörter zurückgesetzt werden: Anmeldeprotokolle, Posteingangs- und Weiterleitungsregeln, erteilte OAuth-Berechtigungen. Anschließend Strafanzeige bei der Zentralen Ansprechstelle Cybercrime des jeweiligen Landeskriminalamts. Parallel ist die Meldepflicht nach Art. 33 DSGVO zu bewerten und die Bewertung zu dokumentieren.

Stunde 24 bis 72: Versicherung und Aufklärung

Vertrauensschadensversicherung und Cyberpolice sind schriftlich anzuzeigen, die Obliegenheiten der Police sind dabei genau einzuhalten. Die interne Aufklärung braucht eine klare Zuständigkeitsmatrix und darf nicht als Schuldsuche gegen den ausführenden Mitarbeiter geführt werden, weil das die Sachverhaltsaufklärung blockiert. Mehr: Anwalt für Cybererpressung.

Was BEC künftig verhindert

Wirksam sind organisatorische Maßnahmen, nicht zusätzliche Technik. Kern ist die Rückrufverifikation: Jede Änderung einer Bankverbindung wird über eine unabhängig beschaffte Telefonnummer bestätigt, nie über die Kontaktdaten aus der auslösenden Mail. Hinzu kommen ein Vier-Augen-Prinzip für Zahlungen ab einer definierten Schwelle, Mehr-Faktor-Authentifizierung für alle Postfächer und eine Warnung bei Weiterleitungsregeln nach außen. Diese Punkte sind zugleich die Obliegenheiten, die Versicherer im Schadenfall prüfen.

Häufige Fragen

Was ist Business Email Compromise?
Business Email Compromise, kurz BEC, ist ein Angriff, bei dem Täter über gekaperte oder gefälschte Geschäfts-E-Mail-Konten eine Zahlung oder Datenherausgabe veranlassen. Es wird keine Schadsoftware benötigt, der Hebel ist die Autorität des vermeintlichen Absenders. Strafrechtlich handelt es sich um Betrug nach § 263 StGB, bei Manipulation des Postfachs zusätzlich um Ausspähen von Daten nach § 202a StGB.
Ist eine Fehlüberweisung nach BEC ein Datenschutzfall?
Wenn personenbezogene Daten im kompromittierten Postfach lagen, ja. Dann liegt ein unbefugter Zugriff nach Art. 4 Nr. 12 DSGVO vor und die 72-Stunden-Frist des Art. 33 DSGVO läuft. Ein reiner Vermögensschaden ohne Zugriff auf ein Postfach, etwa bei bloßer Absenderfälschung, ist keine Datenpanne, aber strafrechtlich relevant.
Können wir das Geld zurückholen?
In den ersten Stunden bestehen realistische Chancen über einen Bank-Rückruf und eine einstweilige Verfügung gegen die Empfängerbank. Nach der Weiterleitung über Zwischenkonten oder dem Umtausch in Kryptowährung sinkt die Quote deutlich. Der Zeitfaktor entscheidet, nicht die Schadenshöhe.
Wer haftet bei einer BEC-Fehlüberweisung?
Im Verhältnis zur Bank haftet regelmäßig das Unternehmen, weil die Überweisung autorisiert war. Intern kommt eine Haftung des ausführenden Mitarbeiters nach den Grundsätzen des innerbetrieblichen Schadensausgleichs in Betracht, praktisch meist begrenzt. Für die Geschäftsleitung stellt sich die Frage des Organisationsverschuldens, wenn kein Vier-Augen-Prinzip für Zahlungsfreigaben bestand.
Greift die Cyberversicherung bei BEC?
Die klassische Cyberpolice deckt häufig Forensik und Rechtsberatung, den Vermögensschaden selbst aber nur, wenn ein Baustein für Vertrauensschäden oder Zahlungsbetrug vereinbart ist. Diese Bausteine sind fast immer an Obliegenheiten geknüpft, typischerweise ein dokumentiertes Freigabeverfahren und eine Rückrufverifikation bei Kontoänderungen.
Welche Beweise müssen wir sichern?
Die Originalmail samt vollständigen Kopfzeilen, die Audit- und Anmeldeprotokolle des Postfachs, angelegte Weiterleitungs- und Posteingangsregeln, erteilte OAuth-Berechtigungen, den Überweisungsbeleg und die Endpunktprotokolle. Diese Daten sind vor einem Passwort-Reset zu exportieren, weil Protokolle nach kurzer Aufbewahrungsfrist überschrieben werden.

Weiterführend

Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.

Thomas Kolb LL.M.
Über den Autor
Thomas Kolb LL.M.

Fachanwalt für Urheber- und Medienrecht, externer Datenschutzbeauftragter, CIPP/E. Partner bei Kolb Blickhan Partner Rechtsanwälte (Mannheim und Mainz).

Thomas Kolb begleitet Unternehmen seit über einem Jahrzehnt bei Cybervorfällen, einschließlich der Verhandlung mit Erpressern über Lösegeldforderungen, und berät zu NIS2, DSGVO-Meldepflichten und Geschäftsführerhaftung.

Zum vollständigen Autorenprofil