Deepfake-CEO-Fraud: So prüfen Unternehmen riskante Anrufe
CEO-Fraud ist eine alte Masche: Jemand gibt sich als Geschäftsführung aus und drängt Mitarbeitende zu einer dringenden, vertraulichen Überweisung oder zur Herausgabe sensibler Daten. Neu ist das Werkzeug. Angreifer können versuchen, eine bekannte Stimme per Sprachsynthese nachzuahmen und per Call-ID-Spoofing eine vertraute Nummer anzuzeigen. Weder die Stimme noch die angezeigte Nummer belegt, wer tatsächlich anruft.
Die gute Nachricht: Der Schutz hängt nicht davon ab, die Fälschung zu erkennen. Er hängt von einem Prozess ab, der auch dann greift, wenn der Anruf vollkommen echt klingt.
So läuft ein Deepfake-CEO-Fraud-Anruf typischerweise ab
Das folgende Szenario ist fiktiv, die einzelnen Elemente tauchen aber in berichteten Fällen immer wieder auf:
- Vorbereitung. Der Angreifer sammelt öffentliches Material: Interviews, Bilanzpressekonferenzen, Vorträge, Social-Media-Clips. Namen, Rollen und laufende Projekte entnimmt er der Website und beruflichen Netzwerken.
- Der Vorwand. Ein Anruf erreicht die Buchhaltung oder die Assistenz der Geschäftsführung. Die Stimme klingt wie der CEO: „Wir schließen eine vertrauliche Übernahme ab. Ich brauche heute noch eine Überweisung.“
- Druck und Geheimhaltung. „Beziehen Sie niemanden ein, der Deal steht unter NDA.“ Oft meldet sich zusätzlich ein angeblicher Anwalt oder Berater per E-Mail, damit die Geschichte stimmig wirkt.
- Die Forderung. Eine Zahlung auf ein neues Konto, geänderte Bankdaten, eine Mitarbeiterliste oder Zugangsdaten.
- Nachfassen. Stockt der erste Versuch, erhöht der Anrufer den Druck oder wechselt den Kanal.
In einem von CNN im Februar 2024 berichteten Fall überwies laut Polizei Hongkong ein Finanzmitarbeiter rund 25 Millionen US-Dollar nach einer Videokonferenz, in der die übrigen Teilnehmenden – darunter ein angeblicher Finanzvorstand – Deepfakes waren. Auch das Internet Crime Complaint Center des FBI warnt, dass Kriminelle KI-generierte Stimmen nutzen, um bekannte Personen zu imitieren und Zahlungen zu erschleichen.
Warum Stimme und Nummer nicht genügen
- Die Stimme: Sprachsynthese kann eine Person anhand von Aufnahmen imitieren. Die Qualität hängt von Ausgangsmaterial, Sprache und Modell ab – ein Anruf kann leicht seltsam oder völlig natürlich klingen. Genauer hinhören ist keine verlässliche Kontrolle. Warum, erklärt unser Ratgeber Deepfake-Anrufe erkennen.
- Die Nummer: Die Anruferkennung wird beim Verbindungsaufbau mitgeliefert und lässt sich unter bestimmten Bedingungen manipulieren. Die Nummer der Zentrale auf dem Display beweist nicht, dass der Anruf aus der Zentrale kommt. Mehr dazu: Call-ID-Spoofing erklärt.
- Der Kontext: Angreifer kennen oft echte Projektnamen und Kollegen. Auch Insiderwissen ist kein Identitätsnachweis.
Ein Prüfprozess, der nicht von der Stimme abhängt
Vereinbaren Sie diese Regeln, bevor ein dringender Anruf eingeht, und lassen Sie die Geschäftsführung sie sichtbar mittragen.
1. Festlegen, was eine Hochrisiko-Anfrage ist
Zum Beispiel: jede Zahlung auf ein neues oder geändertes Konto, Zahlungen über einem internen Schwellenwert, als vertraulich oder dringend markierte Anfragen, die Herausgabe von Personal- oder Kundendaten sowie Änderungen an Zugriffsrechten. Eine Hochrisiko-Anfrage löst immer eine Prüfung aus – unabhängig davon, wer scheinbar fragt.
2. Über einen bereits bekannten Kontakt zurückrufen
Beenden Sie das Gespräch höflich – „Ich rufe Sie gleich zurück“ – und rufen Sie die Person über eine Nummer aus dem internen Verzeichnis oder einer anderen Quelle an, die schon vor dem Anruf existierte. Verwenden Sie niemals eine Nummer, einen Link oder Kontakt aus dem verdächtigen Anruf oder einer zugehörigen E-Mail.
3. Eine zweite Freigabe verlangen
Eine einzelne Person unter Druck sollte keine Hochrisiko-Zahlung auslösen können. Vier-Augen-Prinzip heißt: Eine zweite berechtigte Person bestätigt die Anfrage unabhängig.
4. Keine Ausnahmen für Geheimhaltung oder Eile
Vertraulichkeit und Zeitdruck sind genau das, worauf die Masche setzt. Die Geschäftsführung sollte schriftlich erklären: „Ich werde Sie nie telefonisch bitten, den Freigabeprozess zu umgehen – und niemand wird kritisiert, weil er mich zurückruft.“
5. Dokumentieren, melden, üben
Halten Sie Anfrage, angezeigte Nummer und Uhrzeit fest. Melden Sie Verdachtsfälle an die IT-Sicherheit und üben Sie den Ablauf mit fiktiven Szenarien, damit der Rückruf zur Routine wird und nicht als unhöflich empfunden wird.
Wo Technik helfen kann – und wo ihre Grenzen liegen
Technische Signale können den Prozess unterstützen, beantworten aber jeweils eine andere Frage:
- Rufnummern-Reputation zeigt, ob eine Nummer als Spam gemeldet wurde – nicht, wer spricht.
- Netzseitige Attestierung wie STIR/SHAKEN beschreibt, sofern verfügbar, was ein beteiligter Anbieter über die Rufnummer bestätigen kann. Sie ist keine Personenprüfung.
- Verifizierte Anruferidentität zwischen registrierten Kolleginnen und Kollegen kann bestätigen, dass ein Anruf von einem bekannten Konto oder Gerät stammt – sofern Registrierung und Kontosicherheit stimmen.
- Audio-Analyse kann Hinweise auf synthetische Sprache liefern; Fehlalarme und übersehene Fälschungen sind möglich.
Keines dieser Signale ersetzt Rückruf und zweite Freigabe. Sie helfen zu entscheiden, wann diese greifen müssen.
Was wir mit Identity Phone entwickeln
Identity Phone befindet sich in Entwicklung für Unternehmenskunden. Geplant sind eine verifizierte Anruferidentität zwischen Kollegen und Partnern, ein CEO-Fraud-Freigabeschutz, der Zahlungs- und Datenanfragen per Telefon an einen Rückruf auf einer verifizierten Leitung koppelt, sowie Warnungen vor synthetischer Sprache während des Gesprächs. Unabhängig geprüfte Leistungswerte liegen noch nicht vor, und kein Werkzeug macht den oben beschriebenen Prozess überflüssig.
Für die Buchhaltung lesen Sie außerdem, wie Sie Zahlungsanweisungen am Telefon prüfen, bevor die Buchhaltung handelt. Unternehmen können sich für den frühen Zugang auf die Warteliste setzen.