News
10 Min. Lesezeit

Gefälschte Lieferanten: Warum Verifikation Pflicht wird

Gefälschte Lieferanten und manipulierte Rechnungen bedrohen den Mittelstand. Erfahren Sie, warum Verifikation und NIS2-Compliance unverzichtbar werden.

Das CAVRIX Ökosystem: Nahtlose Integration von Managed IT, Cybersecurity, Compliance und Command Center für den Mittelstand. · KI-generiert
Abbildung 1: Die vier Säulen der CAVRIX Plattform für integrierte IT-Sicherheit und Compliance. · KI-generiert

Business Email Compromise: Der unsichtbare Feind im Postfach

In vielen mittelständischen Unternehmen läuft die tägliche Kommunikation mit Lieferanten und Dienstleistern weitgehend geräuschlos ab. Bestellungen werden per E-Mail abgestimmt, digitale Rechnungen im PDF-Format empfangen und nach einer kurzen formalen Prüfung zur Überweisung freigegeben. Genau diese eingespielte Routine nutzen Kriminelle systematisch aus. Beim sogenannten Business Email Compromise (BEC) hacken Angreifer nicht zwingend die IT-Systeme deines eigenen Unternehmens, sondern verschaffen sich Zugriff auf die E-Mail-Konten eurer Geschäftspartner. Von dort aus agieren sie völlig lautlos aus einer vertrauenswürdigen Adresse heraus.

Die Bedrohungslage für die deutsche Wirtschaft hat dabei ein historisches Ausmaß erreicht. Laut der Studie Wirtschaftsschutz 2024 des Digitalverbands Bitkom entstand der deutschen Wirtschaft im Jahr 2024 ein Gesamtschaden von 266,6 Milliarden Euro durch Datendiebstahl, Sabotage und Spionage[1]. Der Anteil, der direkt auf Cybercrime zurückzuführen ist, kletterte dabei auf die Rekordsumme von 178,6 Milliarden Euro[1]. BEC-Angriffe spielen bei diesen Schäden eine zentrale Rolle, da sie gezielt am schwächsten Glied der Sicherheitskette ansetzen: dem menschlichen Vertrauen in vermeintlich bekannte Absender.

  • CEO Fraud und Fake President Fraud: Angreifer geben sich als Geschäftsführung aus und weisen Mitarbeiter im Rechnungswesen zur dringenden Überweisung an.
  • Lieferanten-Kompromittierung: Kriminelle übernehmen echte E-Mail-Postfächer von Zulieferern und senden gefälschte Zahlungsaufforderungen im laufenden Geschäftsverkehr.
  • Thread Hijacking: Kriminelle klinken sich direkt in bestehende E-Mail-Verläufe ein und injizieren geänderte Bankverbindungen kurz vor der Rechnungsstellung.

Für Geschäftsführer und IT-Verantwortliche im Mittelstand zeigt diese Entwicklung, dass klassischer Perimeterschutz an Grenzen stößt. Wenn die schädliche Nachricht aus dem echten Postfach eines langjährigen Partners stammt, schlagen einfache Filtersysteme keinen Alarm. Das Risiko verschiebt sich von der rein technischen Ebene hin zu fehlenden Verifikationsprozessen in der täglichen Finanzbuchhaltung.

Die Anatomie des Rechnungsbetrugs: Von Phishing zur falschen IBAN

Der Ablauf eines erfolgreichen Rechnungsbetrugs folgt meist einem präzisen und monatelang vorbereiteten Drehbuch. Kriminelle verschaffen sich zunächst über Phishing-Mails oder geleakte Zugangsdaten Zugriff auf das Microsoft-365-Konto eines Lieferanten. Anstatt sofort aufzufallen, verhalten sich die Angreifer extrem unauffällig. Sie richten automatisierte Weiterleitungsregeln ein und lesen wochenlang mit, um Rechnungszyklen, Ansprechpartner und Zahlungsziele genau zu analysieren.

Sobald eine reguläre Rechnung von deinem Lieferanten an dein Unternehmen gesendet wird, greifen die Angreifer ein. Sie fangen die E-Mail ab, tauschen die im PDF angegebene Bankverbindung gegen eine eigene IBAN aus und leiten die modifizierte Nachricht an deine Buchhaltung weiter. Da der Text, das Dokumentenlayout und die Absenderadresse authentisch sind, fällt die Fälschung auf den ersten Blick nicht auf. Dieses Vorgehen beim Rechnungsbetrug im Mittelstand erklärt auch die hohen Fallzahlen. Das Bundeskriminalamt wies im Bundeslagebild Cyberkriminalität für das Jahr 2023 insgesamt 134.407 Inlandstaten aus, von denen 82 Prozent dem Bereich Computerbetrug zuzuordnen waren[2].

  1. 1. Erstzugriff: Infektion oder Phishing beim Lieferanten ermöglicht den unbefugten Konto-Zugriff.
  2. 2. Stille Beobachtung: Richten von Posteingangsregeln zur Analyse von Verträgen und Zahlungsströmen.
  3. 3. Manipulation: Abfangen echter PDF-Rechnungen und Tausch der IBAN auf das Konto von Finanzagenten.
  4. 4. Zustellung & Auszahlung: Versand der gefälschten Rechnung über das originale Postfach an die Buchhaltung.

Standardmäßige Spam- und Virenfilter scheitern an dieser Angriffsform, weil die E-Mails weder gefährliche Dateianhänge noch verdächtige Links enthalten. Die Kommunikation verläuft über legitime Server und korrekte DKIM- sowie SPF-Einträge des Lieferanten. Ohne eine systematische Inhalts- und IBAN-Prüfung vor jeder Freigabe bleibt der Betrug im Posteingang unsichtbar.

Warum blindes Vertrauen in Partner gefährlich und teuer wird

Im deutschen Mittelstand basieren Geschäftsbeziehungen oft auf langjähriger persönlicher Zusammenarbeit und gegenseitigem Vertrauen. Genau diese soziale Komponente wird von Cyberkriminellen gezielt als Waffe genutzt. Wenn eine E-Mail vom gewohnten Ansprechpartner eintrifft, hinterfragen Mitarbeiter im Rechnungswesen Änderungen der Kontoverbindung selten mit der nötigen Skepsis. Häufig wird ein kurzer Vermerk wie 'Neues Geschäftskonto aufgrund von Bankenfusion' unkritisch als gegeben hingenommen.

Die finanziellen und operationalen Folgen solcher Betrugsfälle sind für mittelständische Unternehmen meist gravierend. Sobald die Auszahlung auf das gefälschte Bankkonto erfolgt ist, wird das Geld von den Tätern in Sekundenschnelle über internationale Finanzagenten oder Kryptowährungen weitergeleitet und ist unwiderruflich verloren. Gleichzeitig besteht die offene Forderung des echten Lieferanten fort. Das geschädigte Unternehmen zahlt die Rechnung somit effektiv doppelt, während zivilrechtliche Rückforderungsversuche ins Leere laufen.

MerkmalTraditionelle FreigabeStrukturierte Verifikation
PrüfgrundlageVisuelle Sichtprüfung des Rechnungs-PDFsAutomatisierter Abgleich von Stammdaten und IBAN
Reaktion auf IBAN-ÄnderungÜbernahme der neuen Daten aus E-Mail-TextVerpflichtender Out-of-Band-Anruf beim Partner
SicherheitsniveauHochgradig anfällig für BEC und PhishingResistent gegen kompromittierte E-Mail-Konten

Dass die Bedrohung keineswegs ein Randphänomen ist, unterstreichen aktuelle Bitkom-Daten: 80 Prozent aller deutschen Unternehmen verzeichneten in den vergangenen zwölf Monaten eine Zunahme von Cyberattacken[1]. Das rechtzeitige Erkennen von Auffälligkeiten bei Dokumenten wie gefälschte Dokumente und manipulierten Stammdaten ist daher keine reine Verwaltungsaufgabe mehr, sondern eine zentrale Frage des Eigenschutzes.

Verifikation als neue Norm: Prozesse gegen den Betrug

Um Rechnungsbetrug wirksam zu stoppen, müssen Zero-Trust-Prinzipien konsequent auf organisatorische Abläufe in der Finanzbuchhaltung übertragen werden. Das bedeutet: Vertraue keiner E-Mail blind, egal wie authentisch der Absender wirkt. Jede Änderung von Zahlungsdaten oder Stammdaten erfordert eine unabhängige Bestätigung, bevor Geld fließt. Eine automatisierte Rechnungsprüfung bildet hierbei die erste Schutzschicht.

Ein wesentlicher Baustein ist die sogenannte Out-of-Band-Verifikation. Ändert ein Lieferant seine Bankverbindung, darf dies niemals ausschließlich auf Basis einer schriftlichen Mitteilung per E-Mail im ERP-System angepasst werden. Stattdessen muss eine telefonische Rückfrage bei einer bereits im System hinterlegten, verifizierten Telefonnummer erfolgen. Ergänzt wird diese Prozesskontrolle durch ein striktes Vier-Augen-Prinzip bei sämtlichen Freigabeprozessen ab definierten Schwellenbeträgen.

  1. 1. Eingang der Fälligkeit: Abgleich von Rechnung, Lieferschein und Bestellung im System.
  2. 2. Prüfung von Stammdatenänderungen: Identifikation von abweichenden IBANs oder Firmennamen.
  3. 3. Out-of-Band-Rückfrage: Telefonische Bestätigung bei der bekannten Ansprechperson des Lieferanten.
  4. 4. Vier-Augen-Freigabe: Finale Zahlungsfreigabe durch zwei unabhängige Führungskräfte.

Zusätzlichen Rückenwind erhält die Verifikation durch regulatorische Vorgaben. Die EU-Verordnung 2024/886 verpflichtet Banken im SEPA-Raum mit Stichtag ab dem 9. Oktober 2025 zur Einführung einer verpflichtenden Empfängerüberprüfung, der sogenannten Verification of Payee (VoP). Banken müssen dann vor Ausführung einer Überweisung prüfen, ob der angegebene Empfängername exakt mit dem Inhaber der Ziel-IBAN übereinstimmt. Unternehmen sollten ihre Stammdaten schon heute auf diesen Standard vorbereiten, um Zahlungsverzögerungen zu vermeiden.

NIS2 und Lieferkettensicherheit: Der regulatorische Druck steigt

Neben den unmittelbaren finanziellen Risiken rückt der Gesetzgeber die Sicherheit der gesamten Lieferkette zunehmend in den Fokus. Das nationale NIS2-Umsetzungsgesetz verpflichtet hunderte mittelständische Unternehmen in Deutschland zur Umsetzung umfassender Risikomanagement-Maßnahmen. Gemäß den Vorgaben des BSI und § 38 BSIG gehört dazu explizit auch die Überwachung der IT-Sicherheit von Zulieferern und Dienstleistern.

Geschäftsführer haften persönlich für die Einhaltung dieser Sorgfaltspflichten und müssen nachweisen können, dass angemessene Schutzmechanismen etabliert wurden. Ein nachlässiges Risikomanagement in der Lieferkette kann bei Sicherheitsvorfällen nicht nur empfindliche Bußgelder nach sich ziehen, sondern auch zum Verlust von Zertifizierungen oder wichtigen Kundenbeziehungen führen.

  • Lieferanten-Risikobewertung: Regelmäßige Überprüfung der Sicherheitsstandards von Geschäftspartnern.
  • Vertragliche Pflichten: Vereinbarung von Mindestsicherheitsanforderungen und Meldepflichten bei IT-Vorfällen.
  • Kontinuierliche Auditierung: Dokumentierte Nachweise über durchgeführte Verifikations- und Prüfprozesse.

Die Realität im Mittelstand hinkt diesen gesetzlichen Anforderungen jedoch oft hinterher. Laut Bitkom-Studie stehen zwar 33 Prozent der Unternehmen in engem Austausch mit ihren Zulieferern zur Risikominimierung, aber lediglich 19 Prozent führen regelmäßige Sicherheitsbewertungen bei ihren Partnern durch[3]. Zudem räumen 37 Prozent ein, dass es im eigenen Haus am Bewusstsein für die Risiken von Angriffen auf die Lieferkette fehlt[3]. CAVRIX unterstützt Unternehmen dabei, diese Lücke durch strukturierte Compliance-Workflows zu schließen.

Technologische Abwehr: M365-Absicherung und Security-Monitoring

Prozessuale Verifikationsregeln in der Buchhaltung sind unverzichtbar, müssen jedoch durch moderne technische Schutzmaßnahmen abgesichert werden. Da BEC-Angriffe häufig mit der Kompromittierung von Cloud-Infrastrukturen wie Microsoft 365 beginnen, bildet die Absicherung der eigenen Identitäten und Endgeräte das Fundament effektiver Cybersecurity.

Ein zentraler Baustein ist der Einsatz von Endpoint Detection and Response (EDR) in Kombination mit einem rund um die Uhr aktiven Security Operations Center (SOC). Während traditionelle Virenscanner bekannte Schädlinge blockieren, analysieren EDR-Systeme das Verhalten von Programmen und Benutzern in Echtzeit. Dadurch lassen sich verdeckte Angriffsmuster wie ungewöhnliche Logins aus dem Ausland, die unbefugte Erstellung von Posteingangsregeln oder die verdächtige Nutzung von PowerShell-Skripten sofort erkennen und stoppen.

  • Härtung von Microsoft 365: Deaktivierung veralteter Protokolle und Erzwingung von Multi-Faktor-Authentifizierung (MFA).
  • Monitoring von Postfachregeln: Automatische Warnung bei der Erstellung externer Weiterleitungen oder Filterregeln.
  • Verhaltensbasierte EDR-Analyse: Erkennung von anomalen Aktivitäten auf Endgeräten vor dem eigentlichen Datendiebstahl.
  • 24/7 SOC-Überwachung: Kontinuierliche Analyse von Sicherheitsereignissen durch spezialisierte Analysten.

Die Notwendigkeit einer aktiven Überwachung belegen die Zahlen des BSI-Lageberichts 2024: Im Berichtszeitraum von Mitte 2023 bis Mitte 2024 wurden täglich durchschnittlich 309.000 neue Schadprogramm-Varianten bekannt, was einem Anstieg von 26 Prozent gegenüber dem Vorjahr entspricht[4]. Unternehmen, die sich auf statische Sicherheitsfilter verlassen, setzen sich extremen Risiken aus. Ein proaktives Monitoring stellt sicher, dass kompromittierte Konten isoliert werden, bevor Angreifer Rechnungen fälschen können.

Compliance und IT-Sicherheit vereinen: Resilienz als Standard

Der Schutz vor gefälschten Rechnungen und kompromittierten Lieferanten erfordert das reibungslose Zusammenspiel von technischer IT-Sicherheit, geschulten Mitarbeitern und dokumentierten Compliance-Prozessen. Wer Sicherheitsmaßnahmen isoliert als reine IT-Aufgabe betrachtet, scheitert oft an der praktischen Umsetzung im Betriebsalltag und am Nachweis gegenüber Prüfern oder Versicherungen.

Als KI-native Plattform vereint CAVRIX IT-Betrieb, Informationssicherheit und regulatorische Nachweispflichten in einem ganzheitlichen System. Das Leistungsangebot gliedert sich in vier perfekt aufeinander abgestimmte Säulen, die mittelständischen Unternehmen maximale Resilienz ohne administrativen Overkill bieten.

SäuleKernfunktionNutzen für den Mittelstand
Managed ITAutonomes Endgeräte-Management, Staging, Patching und M365-VerwaltungEntlastung der internen IT und Schließen von Sicherheitslücken
Cybersecurity24/7 SOC- & SIEM-Monitoring, EDR und BetrugspräventionFrühzeitige Abwehr von BEC und Konto-Übernahmen
ComplianceIntegrierte Module für NIS2, ISO 27001, DSGVO und SOC 2Automatisierte Nachweiskette und auditfeste Berichte
Command CenterAI-Native Operations-Interface via Teams, Slack, WhatsApp oder E-MailEinfache Steuerung und Echtzeit-Sicherheitsalarme im Chat

Über das Command Center erhalten Geschäftsführer und IT-Verantwortliche jederzeit Transparenz über den aktuellen Sicherheitsstatus ihres Unternehmens. Sicherheitsrelevante Vorfälle wie verdächtige Anmeldeversuche im M365-Konto eines Mitarbeiters werden sofort gemeldet, während prüfungsrelevante Nachweise für NIS2 automatisch im Hintergrund generiert werden. So wird aus abstrakter Bedrohung ein strukturierter, beherrschbarer Prozess, der dein Unternehmen nachhaltig vor finanziellen Schäden durch Rechnungsbetrug schützt.

Häufig gestellte Fragen

Was versteht man unter Business Email Compromise (BEC)?

Business Email Compromise ist eine Betrugsmasche, bei der Cyberkriminelle legitime E-Mail-Postfächer übernehmen. Sie lesen die interne Kommunikation mit, fangen echte Rechnungen ab und manipulieren Zahlungsdaten, um Geld auf eigene Konten umzuleiten.

Wie erkennen Unternehmen manipulierte Rechnungen?

Manipulierte Rechnungen fallen oft durch geänderte Bankverbindungen, ungewöhnliche Zahlungsziele oder leicht abweichende Absenderadressen auf. Da die E-Mails bei BEC jedoch aus echten Postfächern kommen, hilft oftmals nur ein strukturierter IBAN-Abgleich.

Wer haftet, wenn Geld an einen Fake-Lieferanten überwiesen wird?

Das überweisende Unternehmen bleibt meist auf dem Schaden sitzen, da die echte Forderung des Lieferanten rechtlich weiterhin besteht. Bei Verletzung der Aufsichts- und Sorgfaltspflicht kann zudem die Geschäftsführung persönlich haftbar gemacht werden.

Welche Rolle spielt die NIS2-Richtlinie bei der Lieferkettensicherheit?

NIS2 verlangt von regulierten Unternehmen umfassende Risikomanagementmaßnahmen, die ausdrücklich auch die Sicherheit der Lieferkette einschließen. Unternehmen müssen überprüfen, ob ihre Lieferanten grundlegende Cybersicherheitsstandards einhalten.

Wie schützt ein Security Operations Center (SOC) vor Rechnungsbetrug?

Ein SOC überwacht die IT-Systeme rund um die Uhr. Es erkennt anomales Verhalten, wie etwa verdächtige Log-ins in Microsoft 365 aus dem Ausland oder das heimliche Einrichten von Weiterleitungsregeln, und blockiert Angreifer, bevor sie Rechnungen manipulieren.

Quellen

  1. bitkom.org
  2. bmi.bund.de
  3. bitkom.org
  4. bsi.bund.de

Wo steht Dein Unternehmen?

30 Minuten, kostenlos, unverbindlich. Wir zeigen Dir, wo Du stehst.