IT-Betrieb & Sicherheit

Was ist Spear Phishing und warum sind Geschäftsführer besonders im Visier?

Gezielte Angriffe, CEO Fraud und Schutzkonzepte für die Führungsebene

Lesezeit
5
Min.

Während klassisches Phishing mit der Schrotflinte vorgeht und Millionen identischer Mails verschickt, gleicht Spear Phishing einem gezielten Scharfschützen-Angriff. Kriminelle recherchieren im Vorfeld wochenlang Firmenstrukturen, Geschäftspartner und Urlaubszeiten der Geschäftsleitung, um Millionenbeträge zu erbeuten. Hier beleuchten wir die Mechanismen hinter Spear Phishing und CEO Fraud. Wie läuft ein Spear-Phishing-Angriff ab? Kriminelle spähen Social-Media-Profile (LinkedIn), Handelsregisterdaten und Websites aus. Sie wissen genau, wer Geschäftsführer ist und wer in der Buchhaltung Zahlungen freigibt. Typischer Ablauf: Der Angreifer fälscht die Absenderadresse des Geschäftsführers oder hackt dessen echtes Postfach. Eine dringende E-Mail geht an die Buchhalterin: «Ich sitze in einer streng vertraulichen Verhandlung für eine Firmenübernahme. Überweise bitte sofort CHF 85'000 auf dieses Notar-Konto. Rufe mich nicht an, ich bin im Meeting.» Aus Respekt vor dem Chef führt die Mitarbeiterin die Zahlung ohne Rücksprache aus. Das Geld landet auf Auslandskonten und ist für immer verloren. Warum dieser Trick im Mittelstand so oft funktioniert Flache Hierarchien: In Schweizer Betrieben herrscht oft ein familiäres Vertrauensverhältnis, Anweisungen des Chefs werden selten hinterfragt. Kein striktes Vier-Augen-Prinzip: Zahlungen über gewissen Limiten werden nicht durch einen zweiten Kanal unabhängig bestätigt. Öffentliche Kalenderdaten: Abwesenheitsnotizen («Bin bis 15. Juli in den Ferien») signalisieren Angreifern den perfekten Angriffszeitpunkt. So schützen sich Schweizer Betriebe wirksam Verbindliches Vier-Augen-Prinzip: Keine ausserordentliche Zahlung ohne persönliche, telefonische Bestätigung über eine bekannte interne Nummer. Klare Zahlungsrichtlinien: Schriftlich festlegen, dass Überweisungen niemals ausschliesslich per Mail oder WhatsApp angewiesen werden dürfen. DMARC, SPF und DKIM: Strenge E-Mail-Sicherheitsprotokolle einrichten, die verhindern, dass Fremde deine eigene Domain fälschen. Fazit: Klare Prozesse schlagen psychologische Tricks Gegen Spear Phishing hilft keine Technik allein. Nur wer klare Prozesse mit einer offenen Fehler- und Fragekultur verbindet, schützt sein Unternehmen vor verheerenden Finanzschäden.

Während klassisches Phishing mit der Schrotflinte vorgeht und Millionen identischer Mails verschickt, gleicht Spear Phishing einem gezielten Scharfschützen-Angriff. Kriminelle recherchieren im Vorfeld wochenlang Firmenstrukturen, Geschäftspartner und Urlaubszeiten der Geschäftsleitung, um Millionenbeträge zu erbeuten.

Hier beleuchten wir die Mechanismen hinter Spear Phishing und CEO Fraud.

Wie läuft ein Spear-Phishing-Angriff ab?

Kriminelle spähen Social-Media-Profile (LinkedIn), Handelsregisterdaten und Websites aus. Sie wissen genau, wer Geschäftsführer ist und wer in der Buchhaltung Zahlungen freigibt. Typischer Ablauf:

  1. Der Angreifer fälscht die Absenderadresse des Geschäftsführers oder hackt dessen echtes Postfach.
  2. Eine dringende E-Mail geht an die Buchhalterin: «Ich sitze in einer streng vertraulichen Verhandlung für eine Firmenübernahme. Überweise bitte sofort CHF 85'000 auf dieses Notar-Konto. Rufe mich nicht an, ich bin im Meeting.»
  3. Aus Respekt vor dem Chef führt die Mitarbeiterin die Zahlung ohne Rücksprache aus. Das Geld landet auf Auslandskonten und ist für immer verloren.

Warum dieser Trick im Mittelstand so oft funktioniert

  • Flache Hierarchien: In Schweizer Betrieben herrscht oft ein familiäres Vertrauensverhältnis, Anweisungen des Chefs werden selten hinterfragt.
  • Kein striktes Vier-Augen-Prinzip: Zahlungen über gewissen Limiten werden nicht durch einen zweiten Kanal unabhängig bestätigt.
  • Öffentliche Kalenderdaten: Abwesenheitsnotizen («Bin bis 15. Juli in den Ferien») signalisieren Angreifern den perfekten Angriffszeitpunkt.

So schützen sich Schweizer Betriebe wirksam

  • Verbindliches Vier-Augen-Prinzip: Keine ausserordentliche Zahlung ohne persönliche, telefonische Bestätigung über eine bekannte interne Nummer.
  • Klare Zahlungsrichtlinien: Schriftlich festlegen, dass Überweisungen niemals ausschliesslich per Mail oder WhatsApp angewiesen werden dürfen.
  • DMARC, SPF und DKIM: Strenge E-Mail-Sicherheitsprotokolle einrichten, die verhindern, dass Fremde deine eigene Domain fälschen.

Fazit: Klare Prozesse schlagen psychologische Tricks

Gegen Spear Phishing hilft keine Technik allein. Nur wer klare Prozesse mit einer offenen Fehler- und Fragekultur verbindet, schützt sein Unternehmen vor verheerenden Finanzschäden.

Nächster Schritt

Möchtest du Geschäftsleitung und Buchhaltung vor CEO Fraud absichern?

BeeBase etabliert klare Freigabeprozesse und technische Schutzmechanismen gegen gezielte Angriffe. Vereinbare jetzt ein unverbindliches Erstgespräch.

Langdock mit BeeBase einführen
Wir sind Partner von Langdock und richten die Plattform für Schweizer KMU ein.
Langdock ansehenPartner-Link
Inhalt
Pascal Borner
Pascal Borner
Gründer BeeBase
30 Minuten mit einem Experten

Im kostenlosen Erstgespräch schauen wir deine Situation an und sagen dir konkret, was sinnvoll ist.

Jetzt buchen
oder direkt +41 52 511 79 90
BeeBase

Wir beantworten deine Frage persönlich.

Ob IT-Betrieb, Sicherheit oder KI: Schreib uns kurz, worum es geht. Wir melden uns mit einer konkreten Einschätzung.

Direkt