
CEO-Fraud: Chef-Betrug per Mail erkennen und technisch abwehren
So sieht eine typische Chef-Mail aus, nachgestellt mit Beispielnamen:
From: "Mag. Thomas Berger" <t.berger.office@freemail.example>
To: buchhaltung@beispiel-hotel.example
Subject: Vertraulich – bitte heute erledigen
Hallo Frau Huber,
ich bin bis Freitag in Verhandlungen
und nur per Mail erreichbar. Wir übernehmen
einen Partner, das ist noch nicht öffentlich.
Bitte überweisen Sie heute 48.600 Euro
an die Kanzlei, die IBAN schicke ich gleich.
Sprechen Sie mit niemandem darüber,
auch nicht im Haus. Ich verlasse mich auf Sie.
T. Berger
Von meinem Telefon gesendet
Das ist CEO-Fraud, auch Fake-President-Betrug oder Chef-Masche genannt. Kriminelle geben sich als Geschäftsführung aus und bringen Mitarbeiter dazu, Geld auf fremde Konten zu überweisen oder vertrauliche Daten herauszugeben. So beschreibt es das Bundeskriminalamt. Der Oberbegriff ist Business E-Mail Compromise (BEC). Dazu gehören auch angeblich geänderte Kontodaten eines Lieferanten und gefälschte Rechnungen.
CEO-Fraud ist kein Spamproblem, das ein Filter löst. Die Mail oben hat keinen Verweis, keinen Anhang und kein verdächtiges Wort, und an der Absenderadresse ist technisch nichts falsch, sie gehört nur jemand anderem. Wirksam ist eine Kombination: ein paar Einstellungen im Mailsystem und eine Regel, an die sich alle halten, auch die Chefin.
Die vier Wege, auf denen die Chef-Mail kommt#
| Variante | Was im Postfach steht | Was technisch hilft |
|---|---|---|
| Eigene Domain gefälscht | t.berger@beispiel-hotel.example, genau die echte Adresse | DMARC der eigenen Domain auf p=quarantine oder p=reject |
| Nur der Anzeigename | „Mag. Thomas Berger“, dahinter eine Freemail-Adresse | Kennzeichnung externer Absender, Schutz für Mitarbeiternamen |
| Ähnliche Domain | beispiel-hotel.com statt .example, oder beispie1-hotel mit Eins | Warnung bei ähnlichen Domains, eigene Varianten sichern |
| Echtes Postfach übernommen | Die Mail kommt wirklich vom Konto des Lieferanten oder der Chefin | Nichts im DNS. Zwei-Faktor-Anmeldung beim Betroffenen und der Rückruf |
Nur gegen die erste Variante hilft der eigene DNS-Eintrag. Bei den Varianten 2 und 3 besteht die Mail SPF, DKIM und DMARC ohne Weiteres, denn die Adresse gehört wirklich dem Absender, nur ist das nicht der, für den er sich ausgibt. Microsoft schreibt dazu ausdrücklich: Wer sich als jemand anderes ausgibt, kann alle drei Prüfungen bestehen, wenn er eine ähnliche Domain registriert und die Einträge sauber gesetzt hat. Bei Variante 4 ist die Mail sogar echt. Wie die Varianten im Nachrichtenkopf aussehen, steht in E-Mail-Spoofing.

Woran man die Mail erkennt#
Das Bundeskriminalamt nennt dieselben Warnzeichen, die in fast jedem Fall wiederkehren:
- Zeitdruck: „heute noch“, „sofort erledigen“.
- Geheimhaltung: mit niemandem darüber sprechen, auch nicht mit der Buchhaltungsleitung.
- Umgehen der üblichen Abläufe: keine Freigabe, kein zweiter Unterschreiber, „ausnahmsweise“.
- Ungewöhnliche Zahlung: neues Konto, oft im Ausland, oder eine angeblich geänderte Bankverbindung eines bekannten Lieferanten.
- Leicht veränderte Absenderadresse: ein Buchstabe vertauscht, eine andere Endung, eine Freemail-Adresse hinter dem richtigen Namen.
- Druck über Autorität: „Ich verlasse mich auf Sie.“
Eines davon allein ist kein Beweis. Kommen zwei oder drei zusammen und geht es um Geld, ist die Mail verdächtig, bis jemand die Anweisung über einen anderen Weg bestätigt hat. Auf dem Telefon zeigt das Mailprogramm oft nur den Namen. Wer auf den Absender tippt, sieht die Adresse dahinter. Steht im Nachrichtenkopf ein Reply-To:, das woandershin zeigt, geht jede Antwort an den Täter.
Technisch abwehren#
Die folgenden fünf Schritte kosten keine zusätzliche Lizenz, bis auf den einen, der als solcher gekennzeichnet ist.
- DMARC der eigenen Domain wirksam machen (wann und wie man umstellt: DMARC-Policy). Mit
p=quarantineoderp=rejectweisen die großen Postfachanbieter Mails mit gefälschter eigener Adresse ab oder sortieren sie aus. Das schließt Variante 1. Der Weg dorthin steht in DMARC einrichten, den Eintrag erzeugt der DMARC-Generator, den Stand zeigt der E-Mail-Check. - Externe Absender kennzeichnen. In Microsoft 365 schaltet
Set-ExternalInOutlook -Enabled $truein Exchange Online PowerShell ein Schild „Extern“ neben dem Betreff ein. Es erscheint in Outlook, Outlook für Mac, Outlook im Web und Outlook für iOS und Android. Laut Microsoft kann es 24 bis 48 Stunden dauern, bis das Schild sichtbar ist. Eine Mail „vom Chef“ mit diesem Schild ist nicht vom Chef. Wer schon eine Transportregel hat, die „[EXTERN]“ in den Betreff schreibt, schaltet diese vorher ab, sonst steht es doppelt da. - Den Hinweis bei erstem Kontakt einschalten. In den Anti-Phishing-Richtlinien von Microsoft 365 gibt es für alle Cloud-Postfächer den „first contact safety tip“: „You don't often get email from …“. Er erscheint, wenn jemand zum ersten Mal oder selten schreibt, also auch bei der neuen Freemail-Adresse des angeblichen Chefs. Microsoft empfiehlt, ihn einzuschalten.
- Schutz gegen Namen und ähnliche Domains. In Google Workspace gibt es unter „Spoofing und Authentifizierung“ drei Einstellungen: Schutz vor ähnlichen Domainnamen, vor gefälschten Mitarbeiternamen und vor nicht authentifizierten Mails mit der eigenen Domain. Jede lässt sich auf Warnung, Spam oder Quarantäne stellen. Bei Microsoft gibt es den Schutz vor Personen- und Domain-Imitation nur mit Defender for Office 365, also mit Zusatzlizenz. Pro Richtlinie lassen sich dort bis zu 350 Personen und 50 Domains schützen.
- Naheliegende eigene Varianten sichern. Wer
beispiel-hotel.atbetreibt undbeispiel-hotel.comnoch frei sieht, kann sie für ein paar Euro im Jahr selbst registrieren. Damit niemand sie zum Senden missbraucht, bekommt siev=spf1 -all,v=DMARC1; p=rejectund einen Null-MX-Eintrag (0 ., RFC 7505). Alle Tippfehler abdecken kann niemand, die Endungen schon eher.
Gegen Variante 4 hilft keiner dieser Schritte. Dagegen hilft die Zwei-Faktor-Anmeldung, bei sich selbst und als Frage an die wichtigsten Lieferanten. Und der Blick auf Weiterleitungsregeln im eigenen Postfach, wenn etwas komisch war. Wie man ein übernommenes Postfach von einer gefälschten Adresse unterscheidet, steht in E-Mail-Spoofing.
Der Ablauf, der wirklich schützt#
Alle technischen Schritte zusammen fangen viel ab, aber nicht alles. Den Rest fängt eine Regel, die schriftlich festgehalten ist und für alle gilt:
- Rückruf über eine bekannte Nummer. Jede Zahlungsanweisung und jede Änderung einer Bankverbindung, die per Mail kommt, wird telefonisch bestätigt. Die Nummer kommt aus dem eigenen Adressbuch oder dem Vertrag, nie aus der Mail. Auch nicht, wenn die Mail eine „neue Durchwahl“ nennt.
- Vier Augen ab einem Betrag. Ab einer festen Summe gibt eine zweite Person frei. Diese Freigabe darf nicht per Mail umgangen werden, auch nicht „ausnahmsweise“.
- Die Geschäftsführung sagt es vorher. Am wirksamsten ist ein Satz der Chefin oder des Chefs an alle: „Ich werde nie per Mail eine geheime Überweisung verlangen. Wer so eine Mail bekommt, ruft mich an.“ Das nimmt dem Täter die Autorität, auf die er setzt.
- Empfängerüberprüfung ernst nehmen. Seit 9. Oktober 2025 prüfen Banken im Euro-Raum bei jeder SEPA-Überweisung und Echtzeitüberweisung in Euro, ob der eingegebene Name zum Inhaber der IBAN passt (EU-Verordnung 2024/886). Zeigt das Bankprogramm „stimmt nicht mit dem Namen überein“, lässt sich die Zahlung trotzdem freigeben. Die BTV schreibt in ihrer Kundeninformation, dass die Bank dann nicht haftet, wenn die Prüfung ordnungsgemäß lief. Diese Warnung ist im CEO-Fraud oft der letzte Moment, an dem sich der Betrug noch auffangen lässt.
Wenn das Geld schon weg ist#
Dann zählen Stunden. Das Bundeskriminalamt rät in dieser Reihenfolge:
- Sofort die Hausbank anrufen und einen Rückruf oder Stopp der Zahlung verlangen.
- Geschäftsführung und IT informieren.
- Beweise sichern: die Mail samt vollständigem Nachrichtenkopf, Kontoauszug, Gesprächsnotizen. Nichts löschen.
- Anzeige bei der Polizei erstatten, mit diesen Unterlagen.
Dass Tempo etwas bringt, zeigen Zahlen aus den USA. Das Recovery Asset Team des FBI hat 2024 in 3.020 Fällen versucht, Überweisungen zurückzuhalten, um zusammen 848,4 Millionen Dollar. 469,1 Millionen im Inland und 92,5 Millionen im Ausland wurden eingefroren, laut Jahresbericht eine Erfolgsquote von 66 %. Die meisten dieser Fälle waren laut Bericht BEC. Für Österreich gibt es keine vergleichbare Zahl. Das Prinzip ist dasselbe: Geld, das noch auf dem ersten Konto liegt, lässt sich aufhalten.
Wie groß das Problem insgesamt ist, steht ebenfalls im Jahresbericht des FBI. 2024 gingen dort 21.442 Meldungen zu BEC ein, mit einem gemeldeten Schaden von 2,77 Milliarden Dollar, das ist die zweithöchste Schadenssumme aller erfassten Delikte nach Anlagebetrug. Der Cybercrime-Report 2024 des Bundeskriminalamts weist CEO-Fraud nicht gesondert aus. Er zählt 31.768 angezeigte Fälle von Internetbetrug in Österreich, ein Rückgang von 6,8 % gegenüber dem Vorjahr.
Messung: Doppelgänger-Domains bei 144 Tiroler Domains#
In eigener Sache: In der Nacht auf den 04.10.2026 (23:42 UTC) habe ich für die Tiroler Domains aus meinen Messungen vom September geprüft, ob dieselbe Bezeichnung unter einer anderen Endung registriert ist. Gemeint sind etwa beispiel-hotel.com und .de neben beispiel-hotel.at. Geprüft wurden 34 Tourismusverbände und 110 Betriebe, jeweils unter den Endungen .at, .com, .de, .eu, .net, .info und .org, ohne die eigene. Das sind sechs Varianten je Domain, sieben bei den vier Domains mit einer Endung außerhalb dieser Liste. Drei Domains gibt es nicht mehr, zwei unter or.at und gv.at habe ich weggelassen. Die Abfrage lief über DNS-over-HTTPS bei Cloudflare, rein passiv: nur Name-Server- und MX-Einträge, keine Verbindung zu Web- oder Mailservern.
Als „eigen“ zählt eine Variante, wenn ihre MX-Einträge auf dieselben Server zeigen wie die der Originaldomain. Alle anderen registrierten Varianten mit MX-Eintrag nehmen Mail über andere Server an.
- Von 868 geprüften Varianten sind 445 frei. Bei 11 war das Ergebnis nicht eindeutig.
- 22 Varianten zeigen auf dieselben Mailserver wie das Original, gehören also sehr wahrscheinlich dem Betrieb selbst. 18 der 144 haben mindestens eine solche Variante.
- 21 Varianten haben einen Null-MX-Eintrag: Ihr Inhaber erklärt ausdrücklich, dass sie keine Mail empfangen.
- 301 Varianten nehmen Mail über andere Server an. Bei 99 von 144 Domains gibt es mindestens eine davon. Nur 45 sind frei von solchen Doppelgängern.
Was die Zahl nicht sagt: wem diese Domains gehören. Unter den Bezeichnungen sind viele Familiennamen und allgemeine Wörter, dort sind Namensvettern wahrscheinlich. Manche Variante kann auch dem Betrieb selbst gehören, nur bei einem anderen Anbieter. Dass ein Angreifer dahintersteckt, zeigt die Messung für keine einzige. Für CEO-Fraud ist das trotzdem relevant: Eine Mail von einer dieser Domains besteht SPF, DKIM und DMARC, und keine Einstellung der Tiroler Domain kann sie aufhalten.
Gegen Variante 1 sieht es nicht besser aus. In derselben Messung vom 03.10.2026 (23:28 UTC) hatten von 146 erreichbaren Domains nur 15 eine wirksame DMARC-Richtlinie, 10 mit reject und 5 mit quarantine. Bei den übrigen 131 kommt auch eine Mail mit der echten, gefälschten Adresse an. Welche Domain wie dasteht, veröffentliche ich nicht. Die eigene prüft der E-Mail-Check.
Was nicht hilft#
Den Spamfilter schärfer stellen. Die Chef-Mail enthält nichts, woran ein Filter sie erkennt. Ein schärferer Filter erwischt eher die echten Rechnungen.
Die Absenderadresse sperren. Die nächste Mail kommt von einer neuen Freemail-Adresse. Gesperrt ist dann nur die alte.
Per Antwort nachfragen. „Ist das wirklich von dir?“ geht an den Täter, entweder direkt oder über das Reply-To:. Er antwortet mit Ja.
Sich auf DMARC allein verlassen. Es schließt eine von vier Varianten. Das ist viel, aber die Freemail-Adresse mit dem richtigen Namen kommt trotzdem an.
Einmal schulen und abhaken. Die Warnzeichen kennt nach einer Schulung jeder. Im Ernstfall ist es Freitag kurz vor Feierabend und die Mail klingt wie der Chef. Was dann hilft, ist eine Regel, die keine Entscheidung verlangt: Rückruf, immer.
Häufige Fragen#
Was ist CEO-Fraud?#
Eine Betrugsmasche, bei der sich Täter per Mail, Telefon oder Videoanruf als Geschäftsführung ausgeben und Mitarbeiter zu einer dringenden, vertraulichen Überweisung drängen. Sie gehört zur größeren Gruppe des Business E-Mail Compromise, zu der auch gefälschte Lieferantenrechnungen und geänderte Kontodaten zählen.
Was ist der Unterschied zwischen CEO-Fraud und BEC?#
BEC ist der Oberbegriff für Betrug über geschäftliche Mails. CEO-Fraud ist die Variante, bei der der Täter als Chef auftritt. Bei anderen BEC-Varianten gibt er sich als Lieferant, Anwalt oder Geschäftspartner aus.
Schützt DMARC vor CEO-Fraud?#
Teilweise. DMARC mit p=quarantine oder p=reject verhindert, dass jemand die echte Adresse der Geschäftsführung fälscht. Gegen eine Freemail-Adresse mit dem richtigen Namen, eine ähnliche Domain oder ein übernommenes Postfach hilft es nicht.
Was tun, wenn schon überwiesen wurde?#
Sofort die eigene Bank anrufen und einen Stopp oder Rückruf der Zahlung verlangen, dann Geschäftsführung und IT informieren, die Mail mit vollständigem Nachrichtenkopf sichern und Anzeige bei der Polizei erstatten. Je früher die Bank Bescheid weiß, desto eher liegt das Geld noch auf dem Empfängerkonto.
Wenn du es nicht selbst machen willst#
In eigener Sache: cyberscale bin ich, Stefan Haun aus Tirol. Das Paket E-Mail-Schutz richtet SPF, DKIM und DMARC beim bestehenden Anbieter ein und stellt schrittweise auf reject um, ohne dass Newsletter oder Buchungssystem hängen bleiben. Damit ist Variante 1 erledigt. Den Ablauf mit Rückruf und Freigabe schreibt jeder Betrieb am besten selbst auf, er muss zu den eigenen Leuten passen. Vorher kostenlos prüfen: der E-Mail-Check.
Stand 04.10.2026. Quellen an diesem Tag abgerufen, DNS-Messungen in der Nacht auf den 04.10.2026.
Quellen#
- Bundeskriminalamt: CEO Fraud / Business E-Mail Compromise: Begriff, Vorgehensweisen, Warnzeichen, Vorbeugung, Vorgehen nach einer Überweisung
- Bundeskriminalamt: Cybercrime-Report 2024: 31.768 Fälle von Internetbetrug 2024, minus 6,8 %; Begriff BEC im Glossar
- FBI IC3: Internet Crime Report 2024: BEC 21.442 Meldungen und 2.770.151.146 Dollar Schaden 2024; Financial Fraud Kill Chain mit 3.020 Fällen, 848,4 Mio. Dollar, 469,1 und 92,5 Mio. eingefroren, 66 %
- Microsoft: Set-ExternalInOutlook: Kennzeichnung externer Absender, unterstützte Outlook-Versionen, 24 bis 48 Stunden
- Microsoft: Anti-phishing policies in Microsoft 365: first contact safety tip für alle Cloud-Postfächer, Schutz vor Imitation nur in Defender for Office 365 (350 Personen, 50 Domains), Imitation kann SPF, DKIM und DMARC bestehen
- Google: Advanced phishing and malware protection: Schutz vor ähnlichen Domainnamen, Mitarbeiternamen und gefälschter eigener Domain
- Verordnung (EU) 2024/886: Echtzeitüberweisungen und Empfängerüberprüfung (Art. 5c der Verordnung 260/2012), für Zahlungsdienstleister im Euro-Raum ab 09.10.2025
- BTV: Empfängerüberprüfung: Verordnung (EU) 2024/886, ab 09.10.2025, SEPA- und Echtzeitüberweisung, Freigabe trotz fehlender Übereinstimmung, Haftung
- RFC 7505: Null MX: MX-Eintrag
0 .für Domains ohne Mailempfang - RFC 9989: DMARC: Richtlinien
none,quarantine,reject - RFC 2606: Beispieldomains (
.example) in der nachgestellten Mail - Eigene Messung: NS- und MX-Einträge von 144 Tiroler Domains (34 Tourismusverbände, 110 Betriebe) und je sechs Endungsvarianten am 03.10.2026 um 23:42 UTC sowie DMARC-Einträge von 146 Domains am 03.10.2026 um 23:28 UTC, jeweils per DNS-over-HTTPS (Cloudflare), passiv. Veröffentlicht werden nur Summen, keine Namen.
Weiterlesen
Kommentare
Gespeichert werden nur dein Name und dein Text — keine E-Mail-Adresse, keine IP-Adresse, kein Cookie. Jeder Kommentar wird vor der Veröffentlichung gelesen; das dauert meist einen Tag. Näheres in der Datenschutzerklärung.