Zahlungsanweisungen am Telefon prüfen, bevor die Buchhaltung handelt
Die Buchhaltung ist der letzte Schritt zwischen einer überzeugenden Geschichte und echtem Geld, das das Unternehmen verlässt. Das wissen auch Angreifer – und das Telefon ist einer ihrer liebsten Kanäle: Ein Anruf wirkt persönlich, hinterlässt kaum Schriftliches und erlaubt Druck in Echtzeit. Die sicherste Regel ist einfach: Keine Zahlung und keine Bankdatenänderung wird allein wegen eines Anrufs freigegeben.
Typische Betrugsmaschen am Telefon
Die dringende Geschäftsführung
Ein angeblicher CEO oder CFO ruft wegen eines vertraulichen Deals an und verlangt eine sofortige Überweisung auf ein neues Konto. Die Stimme kann per Sprachsynthese imitiert, die Nummer gefälscht sein. Das FBI warnt, dass Kriminelle KI-generierte Stimmen nutzen, um Personen zu imitieren und Zahlungen zu erschleichen. Mehr dazu: Deepfake-CEO-Fraud.
Der Lieferant mit „neuer Bankverbindung“
Ein Anrufer, angeblich von einem bekannten Lieferanten, kündigt eine geänderte Bankverbindung an – oft kombiniert mit einer E-Mail von einer ähnlich aussehenden oder kompromittierten Adresse. Die nächste Rechnung landet beim Angreifer.
Die „Bank“ oder der „Prüfer“
Jemand gibt sich als Betrugsabteilung Ihrer Bank oder als Wirtschaftsprüfer aus und bittet die Buchhaltung, eine Zahlung zu bestätigen, einen Freigabecode zu nennen oder Geld auf ein „sicheres“ Konto zu verschieben.
Der Anruf, der eine gefälschte E-Mail „bestätigt“
Ein Angreifer schickt eine betrügerische Zahlungsanweisung per E-Mail und ruft anschließend an, um sie zu „bestätigen“ – damit das Opfer glaubt, es habe bereits telefonisch geprüft.
Kontrollen, die unabhängig davon wirken, wie überzeugend der Anruf ist
1. Lieferanten-Bankdaten nur über verifizierte Kontakte ändern
Handeln Sie nie auf Bankdaten, die nur per Telefon oder E-Mail kamen. Rufen Sie den Lieferanten über die Nummer aus den Stammdaten oder dem Vertrag zurück – nicht über eine Nummer aus der Anfrage – und lassen Sie die Änderung im System von einer zweiten Person freigeben.
2. Vier-Augen-Prinzip für neue und geänderte Konten
Zahlungen an neue Empfänger oder auf geänderte Bankverbindungen sollten eine zweite berechtigte Freigabe benötigen, unabhängig von der Person, die die Anfrage erhalten hat.
3. Rückruf auf einer bereits hinterlegten Nummer
Bei jeder dringenden, ungewöhnlichen oder vertraulichen Zahlungsanfrage: Gespräch beenden und die anfragende Person über eine Nummer aus dem internen Verzeichnis oder einer anderen Quelle zurückrufen, die schon vor der Anfrage existierte.
4. Karenzzeit für Erstzahlungen
Erwägen Sie eine kurze Verzögerung oder eine zusätzliche Prüfung vor der ersten Zahlung auf ein neues Konto. Die meisten Betrugsfälle leben von Geschwindigkeit.
5. Warnsignale in der Richtlinie benennen
Eile, Geheimhaltung („Sagen Sie niemandem etwas“), ein neues Auslandskonto, ein geänderter Zahlungsweg und Druck, die Freigabe zu umgehen, sollten jeweils eine Prüfung auslösen. Die Geschäftsführung sollte schriftlich bestätigen, dass sie die Buchhaltung nie auffordern wird, den Prozess zu überspringen.
6. Die Empfängerüberprüfung der Bank nutzen – und ihre Grenzen kennen
In der EU müssen Zahlungsdienstleister für Euro-Überweisungen nach der Verordnung (EU) 2024/886 über Sofortzahlungen eine Empfängerüberprüfung (Verification of Payee) anbieten. Sie hilft, Abweichungen zwischen Kontoinhabername und IBAN zu erkennen. Ob die Anfrage selbst legitim ist, sagt sie nicht: Ein Angreifer kann ein Konto angeben, dessen Name zu seiner Geschichte passt.
Kurze Checkliste für die Buchhaltung
- Kam die Anfrage per Telefon – oder wurde sie nur telefonisch bestätigt?
- Ist der Empfänger oder die Bankverbindung neu oder geändert?
- Habe ich über eine Nummer zurückgerufen, die ich bereits hatte – nicht über eine aus der Anfrage?
- Hat eine zweite berechtigte Person freigegeben?
- Drängt mich jemand, einen Schritt auszulassen? Dann langsamer werden.
Wo Technik helfen kann – und wo ihre Grenzen liegen
Rufnummern-Reputation, netzseitige Attestierung und Audio-Analyse liefern jeweils ein Signal, beweisen aber weder, wer spricht, noch ob eine Anfrage legitim ist. Eine verifizierte Anruferidentität zwischen registrierten Kollegen und Partnern kann bestätigen, dass ein Anruf von einem bekannten Konto oder Gerät stammt. Diese Signale helfen bei der Entscheidung, wann eskaliert wird; Rückruf und Vier-Augen-Prinzip ersetzen sie nicht. Unsere Ratgeber zu Call-ID-Spoofing und Deepfake-Anrufen erklären die Grenzen im Detail.
Was wir mit Identity Phone entwickeln
Identity Phone befindet sich in Entwicklung für Unternehmenskunden. Ein geplanter CEO-Fraud-Freigabeschutz soll dafür sorgen, dass Zahlungs- und Datenanfragen per Telefon einen Rückruf auf einer verifizierten Leitung auslösen, bevor die Buchhaltung handelt. Außerdem geplant sind eine verifizierte Anruferidentität und Warnungen vor synthetischer Sprache. Unabhängig geprüfte Leistungswerte liegen noch nicht vor.
Die IT steht bei Passwort-Resets vor einem ähnlichen Problem – siehe Helpdesk-Anrufer verifizieren. Unternehmen können sich für den frühen Zugang auf die Warteliste setzen.