Tech

Deepfake-Betrug: Wie sich Unternehmen vor gefälschten Chefs schützen

Deepfake-Betrug trifft immer mehr Firmen: Täter klonen Stimme und Gesicht des Chefs und lösen so Millionenüberweisungen aus. So erkennst du die Masche und schützt dein Unternehmen.

Deepfake-Betrug im Videocall: Laptop zeigt eine Videokonferenz mit vielen Teilnehmern, daneben eine Kaffeetasse

Foto: Compare Fibre / Unsplash

Deepfake-Betrug ist in der Buchhaltung angekommen. Eine Mitarbeiterin sieht ihren Finanzchef im Videocall, hört seine Stimme, erkennt seine Gestik und überweist auf seine Anweisung einen Millionenbetrag. Nur saß der Finanzchef nie vor der Kamera. Was vor wenigen Jahren nach Science-Fiction klang, gehört heute zum Werkzeugkasten organisierter Betrüger.

Die Zahlen zeigen, wie schnell sich das Problem ausbreitet. Laut der Studie Wirtschaftsschutz 2026 des Digitalverbands Bitkom hat sich der Anteil der Unternehmen, denen durch Deepfakes ein Schaden entstanden ist, binnen eines Jahres von 4 auf 8 Prozent verdoppelt. Gleichzeitig rechnen 82 Prozent der befragten Firmen damit, dass Angreifer künftig noch stärker auf künstliche Intelligenz setzen.

In diesem Beitrag erfährst du, wie Deepfake-Betrug abläuft, warum klassische Sicherheitstechnik dagegen wenig ausrichtet und mit welchen sieben Schritten du dein Unternehmen wirksam schützt. Die gute Nachricht vorweg: Die wirksamsten Gegenmittel kosten wenig Geld, verlangen aber klare Regeln und Disziplin.

Was ist Deepfake-Betrug?

Deepfake-Betrug ist eine Form des Social Engineering, bei der Kriminelle mit künstlicher Intelligenz Stimme, Gesicht oder Schreibstil einer echten Person täuschend echt nachahmen. Ziel ist meist eine Überweisung oder die Herausgabe sensibler Daten. Im Unternehmen geben sich die Täter typischerweise als Geschäftsführer, Finanzvorstand oder bekannter Geschäftspartner aus.

Im Kern ist Deepfake-Betrug die technisch aufgerüstete Variante des klassischen CEO-Fraud. Früher reichte den Tätern eine gefälschte E-Mail mit dem Absender des Chefs. Heute ergänzen sie diese Mail um einen Anruf mit geklonter Stimme oder gleich um eine komplette Videokonferenz, in der mehrere Teilnehmer künstlich erzeugt sind.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnt in seinem Überblick zu Gefahren und Gegenmaßnahmen bei Deepfakes, dass solche Fälschungen inzwischen auch technisch versierte Laien erstellen können. Oft genügen wenige Minuten Audio- oder Videomaterial der Zielperson. Für Führungskräfte, die regelmäßig auf Konferenzen sprechen, Interviews geben oder in Unternehmensvideos auftreten, liegt dieses Material frei im Netz.

Deepfake-Betrug per Telefon: Mann telefoniert am Schreibtisch mit dem Smartphone vor seinem Laptop
Foto: Vitaly Gariev / Unsplash

Wie Deepfake-Betrug abläuft: die Masche mit dem falschen Chef

Ein erfolgreicher Deepfake-Betrug ist selten spontan. Die Täter arbeiten wie ein professionelles Projektteam, mit Recherche, Drehbuch und klarer Rollenverteilung. Wer die einzelnen Phasen kennt, erkennt die Warnsignale früher.

Phase 1: Recherche und Material sammeln

Zuerst analysieren die Angreifer das Unternehmen. Sie lesen Pressemitteilungen, Geschäftsberichte und Karriereprofile, um Hierarchien, Zuständigkeiten und laufende Projekte zu verstehen. Parallel sammeln sie Stimm- und Bildmaterial der Person, die sie imitieren wollen, etwa aus Webinaren, Podcasts oder Social-Media-Clips.

Besonders wertvoll sind Informationen über Zahlungswege: wer Überweisungen freigeben darf, ab welchem Betrag eine zweite Unterschrift nötig ist und welche Lieferanten regelmäßig Geld bekommen. Für Deepfake-Betrug sind diese Details Gold wert. Sie landen oft unbeabsichtigt in Stellenanzeigen oder in Gesprächen mit vermeintlichen Dienstleistern.

Phase 2: Kontakt und psychologischer Druck

Dann folgt der erste Kontakt, häufig per E-Mail oder Messenger. Der angebliche Chef kündigt eine vertrauliche Angelegenheit an, etwa eine geheime Übernahme, eine dringende Steuerzahlung oder einen Notfall bei einem Lieferanten. Anschließend bestätigt ein Anruf oder Videocall mit gefälschter Stimme den Auftrag.

Die Täter setzen auf drei Hebel: Autorität, Zeitdruck und Geheimhaltung. Die Zielperson soll nicht nachdenken, keine Kollegen einbinden und schnell handeln. Genau diese Kombination ist das stärkste Warnsignal, unabhängig davon, wie echt Stimme oder Bild wirken.

Phase 3: Die Zahlung und das Verschwinden des Geldes

Am Ende steht die Überweisung, oft auf ein Konto im Ausland oder auf mehrere Konten verteilt. Das Geld wandert innerhalb von Stunden weiter, durch Ketten von Finanzagenten oder in Kryptowerte. Je später der Deepfake-Betrug auffällt, desto geringer sind die Chancen, Beträge zurückzuholen.

Der Fall Arup: Wenn die ganze Videokonferenz gefälscht ist

Wie weit Deepfake-Betrug inzwischen geht, zeigt ein Fall aus Hongkong, über den unter anderem die South China Morning Post berichtete. Im Januar 2024 erhielt ein Mitarbeiter der Finanzabteilung des britischen Ingenieurkonzerns Arup eine Nachricht, die scheinbar vom Finanzvorstand stammte. Kurz darauf nahm er an einer Videokonferenz teil, in der neben dem Finanzchef weitere Kollegen zu sehen waren.

Alle Teilnehmer waren digital nachgebildet. Überzeugt von der Echtheit des Gesprächs, veranlasste der Mitarbeiter innerhalb einer Woche 15 Überweisungen auf fünf Bankkonten. Der Schaden: rund 200 Millionen Hongkong-Dollar, umgerechnet etwa 25,6 Millionen US-Dollar. Arup bestätigte im Mai 2024, dass das Unternehmen das Opfer war.

Die Polizei in Hongkong erklärte damals, sie habe zum ersten Mal mit einer gefälschten Videokonferenz in einem solchen Betrugsschema zu tun gehabt. Für Unternehmen weltweit war dieser Deepfake-Betrug ein Weckruf. Er widerlegt die verbreitete Annahme, ein Videocall sei ein sicherer Beweis für die Identität des Gegenübers.

Wichtig für dich ist die Lehre aus dem Fall: Die Fälschung hat keine technische Sicherung geknackt, sondern Vertrauen erzeugt. Eine scheinbar vertraute Runde von Kollegen im Videocall wirkte überzeugender als jede E-Mail. Genau an dieser Stelle müssen deine Schutzmaßnahmen ansetzen.

Deepfake-Betrug in Zahlen: Wie groß das Risiko für deutsche Firmen ist

Für Deutschland liefert die Bitkom-Studie Wirtschaftsschutz 2026 die aktuellste Grundlage. Der Verband hat dafür 1.003 Unternehmen ab zehn Beschäftigten befragt, die Ergebnisse erschienen Ende August 2026. Die wichtigsten Befunde zu KI-gestützten Angriffen laut der Bitkom-Pressemitteilung zum Wirtschaftsschutz 2026:

  • Der Anteil der Unternehmen mit Schäden durch Deepfakes stieg von 4 auf 8 Prozent.
  • Schäden durch automatisierte Robo Calls sprangen von 3 auf 14 Prozent.
  • 48 Prozent der Firmen, die KI-Einsatz bei Angreifern beobachten oder vermuten, nennen hochwertige gefälschte Audio- und Videoaufnahmen als Indiz.
  • 82 Prozent erwarten, dass Angreifer KI künftig noch stärker nutzen.
  • Den Gesamtschaden durch Datendiebstahl, Spionage und Sabotage beziffert Bitkom auf 211 bis 270,8 Milliarden Euro.

Auch international zeigen Prognosen nach oben. Das Deloitte Center for Financial Services schätzte im Mai 2024, dass durch generative KI ermöglichte Betrugsschäden allein in den USA von 12,3 Milliarden US-Dollar im Jahr 2023 auf rund 40 Milliarden US-Dollar im Jahr 2027 steigen könnten. Das entspricht einem jährlichen Wachstum von 32 Prozent. Es handelt sich um eine Prognose, keine gemessene Schadenssumme.

Für den Mittelstand ist ein Punkt besonders relevant: Deepfake-Betrug zielt nicht nur auf Konzerne. Kleinere Unternehmen haben oft flachere Hierarchien, weniger formale Freigabeprozesse und eine Kultur, in der eine Anweisung vom Chef nicht hinterfragt wird. Genau das macht sie zu attraktiven Zielen.

Warum Technik allein nicht vor Deepfake-Betrug schützt

Viele Unternehmen hoffen im Kampf gegen Deepfake-Betrug auf Software, die Fälschungen automatisch erkennt. Solche Detektionswerkzeuge gibt es, und sie können ein sinnvoller Baustein sein. Das BSI weist jedoch darauf hin, dass automatisierte Erkennungsmethoden grundsätzliche Schwächen haben: Sie funktionieren nicht zuverlässig bei neuen Fälschungsverfahren und lassen sich gezielt austricksen.

Hinzu kommt ein Wettlauf. Jede Verbesserung bei der Erkennung beantworten die Entwickler von Fälschungswerkzeugen mit besseren Modellen. Typische Artefakte wie unnatürliches Blinzeln, verwaschene Konturen oder eine monotone Sprachmelodie werden mit jeder Generation seltener. Wer seine Abwehr darauf aufbaut, dass Mitarbeitende Fälschungen mit bloßem Auge erkennen, baut auf Sand.

Auch biometrische Verfahren geraten unter Druck. Stimmerkennung am Telefon oder Video-Ident-Verfahren beruhen darauf, dass Stimme und Gesicht schwer zu kopieren sind. Genau diese Annahme hebeln Deepfakes aus. Das BSI empfiehlt deshalb eine Kombination aus Schulung, technischen Maßnahmen und kryptografischer Authentifizierung, abgestimmt auf den jeweiligen Anwendungsfall.

Die Konsequenz für dich: Der beste Schutz gegen Deepfake-Betrug setzt nicht bei der Frage an, ob eine Stimme echt klingt. Er setzt bei Prozessen an, die auch dann greifen, wenn die Fälschung perfekt ist. Eine Zahlungsfreigabe, die zwingend einen zweiten, unabhängigen Kanal verlangt, ist gegen jede noch so gute Fälschung immun.

Warnsignale: Woran du Deepfake-Betrug im Alltag erkennst

Auch wenn die Fälschung perfekt ist, folgt Deepfake-Betrug fast immer denselben Mustern. Diese Signale sollten bei dir und deinem Team sofort die Alarmglocken läuten lassen:

  • Ein Vorgesetzter meldet sich über einen ungewohnten Kanal, etwa eine private Nummer oder einen neuen Messenger-Account.
  • Die Anweisung verlangt strikte Geheimhaltung, auch gegenüber Kollegen oder der eigenen Führungskraft.
  • Es gibt extremen Zeitdruck, häufig kurz vor Feierabend, vor Wochenenden oder Feiertagen.
  • Das Geld soll auf ein neues oder ausländisches Konto fließen, das bisher in keinem Vorgang auftaucht.
  • Rückfragen werden abgeblockt, und die Gegenseite reagiert gereizt auf den Wunsch nach Bestätigung.

Trifft auch nur ein Punkt zu, gilt die Regel: erst prüfen, dann zahlen. Ein seriöser Auftraggeber versteht eine Rückfrage. Bei Deepfake-Betrug dagegen bricht der Kontakt oft ab, sobald du einen unabhängigen Rückruf ankündigst. Genau diese Reaktion ist häufig der deutlichste Beleg für eine Täuschung.

So schützt du dein Unternehmen vor Deepfake-Betrug: 7 Schritte

Die folgenden Maßnahmen gegen Deepfake-Betrug haben sich in der Praxis bewährt und lassen sich auch in kleineren Unternehmen ohne großes Budget umsetzen. Entscheidend ist, dass sie verbindlich gelten, auch für die Geschäftsführung selbst.

  1. Vier-Augen-Prinzip festschreiben: Lege fest, dass Zahlungen ab einem bestimmten Betrag immer von zwei Personen freigegeben werden müssen, unabhängig davon, wer den Auftrag erteilt.
  2. Rückruf über bekannten Kanal: Verifiziere jede ungewöhnliche Zahlungsanweisung per Rückruf an eine Nummer aus dem internen Verzeichnis, nie an die Nummer aus der Nachricht oder dem Anruf selbst.
  3. Codewörter oder Kontrollfragen vereinbaren: Führungskräfte und Finanzteam legen Sicherheitsfragen fest, deren Antworten nicht öffentlich recherchierbar sind.
  4. Ausnahmeregeln abschaffen: Halte schriftlich fest, dass niemand im Unternehmen, auch nicht die Geschäftsführung, per Telefon oder Video eine Abweichung vom Freigabeprozess verlangen darf.
  5. Stammdatenänderungen absichern: Neue oder geänderte Bankverbindungen von Lieferanten prüfst du immer über einen unabhängigen Kontakt, bevor die erste Zahlung fließt.
  6. Mitarbeitende schulen: Trainiere besonders Buchhaltung, Assistenz und Einkauf mit realistischen Szenarien, inklusive Beispielen für geklonte Stimmen.
  7. Notfallplan definieren: Lege fest, wer bei Verdacht sofort die Hausbank, die Polizei und die Geschäftsleitung informiert, damit Rückrufversuche für Überweisungen ohne Zeitverlust starten.

Melde-Kultur statt Schuldzuweisung

Ein Schutzkonzept gegen Deepfake-Betrug funktioniert nur, wenn Mitarbeitende sich trauen, eine Anweisung des Chefs zu hinterfragen. Mach deshalb klar, dass ein Rückruf zur Verifizierung erwünscht ist und niemand dafür Ärger bekommt. Die Führungskräfte sollten das aktiv vorleben, etwa indem sie Kontrollanrufe selbst ankündigen und loben.

Ebenso wichtig ist der Umgang mit Fehlern. Wer Angst vor Konsequenzen hat, meldet einen Verdacht zu spät oder gar nicht. Bei Betrug zählen aber oft Stunden, um Geld noch einzufrieren. Eine offene Fehlerkultur ist deshalb kein weiches Thema, sondern ein harter Sicherheitsfaktor.

Öffentliches Material bewusst steuern

Du kannst nicht verhindern, dass deine Führungskräfte öffentlich auftreten. Du kannst aber prüfen, welche Informationen über interne Abläufe nach außen dringen. Organigramme mit Durchwahlen, Details zu Zahlungsprozessen oder Hinweise auf laufende Übernahmen gehören nicht auf die Website.

Denke dabei auch an Partner und Dienstleister. Angreifer nutzen gern die schwächste Stelle in der Lieferkette, wie der Beitrag zu Supply-Chain-Angriffen über Zulieferer zeigt. Ein gefälschter Anruf vom vermeintlichen Stammlieferanten ist für Betrüger oft leichter als die Imitation des eigenen Chefs.

Regulierung und Haftung: Was sich für Unternehmen geändert hat

Der Gesetzgeber hat in den vergangenen Monaten mehrere Hebel geschaffen, die indirekt gegen Deepfake-Betrug wirken. Keiner davon ersetzt eigene Schutzmaßnahmen, doch du solltest sie kennen und in deine Prozesse einbauen.

Empfängerüberprüfung bei Überweisungen

Seit dem 9. Oktober 2025 gleichen Banken im Euroraum bei SEPA-Überweisungen den Namen des Empfängers mit der IBAN ab. Das Ergebnis lautet Übereinstimmung, teilweise Übereinstimmung oder keine Übereinstimmung. Wie das Verfahren genau funktioniert, erklärt der Beitrag zur Verification of Payee und der neuen Empfängerüberprüfung.

Für die Abwehr von Betrug ist das ein echter Fortschritt, aber kein Allheilmittel. Die Prüfung erkennt nur, ob Name und Konto zusammenpassen. Lautet das Konto der Betrüger auf den Namen, den sie selbst angeben, schlägt sie nicht an.

Zudem können Unternehmen bei Sammelüberweisungen auf die Prüfung verzichten. Zahlst du trotz Warnhinweis oder ohne Prüfung, trägst du in der Regel das Risiko selbst. Gegen Deepfake-Betrug wirkt die Empfängerüberprüfung deshalb nur als zusätzliche Hürde, nicht als Ersatz für deine internen Kontrollen.

Kennzeichnungspflicht nach dem AI Act

Seit dem 2. August 2026 gelten die Transparenzpflichten nach Artikel 50 der europäischen KI-Verordnung. Wer KI-generierte Bild-, Audio- oder Videoinhalte als Deepfake veröffentlicht, muss diese grundsätzlich kennzeichnen. Für die Betrugsabwehr hilft das nur begrenzt, denn Kriminelle halten sich naturgemäß nicht an Kennzeichnungspflichten.

Cybersicherheitspflichten durch NIS2

Mit der Umsetzung der NIS2-Richtlinie müssen deutlich mehr Unternehmen ein Risikomanagement für Informationssicherheit nachweisen, inklusive Schulungen und Regeln für sichere Kommunikation. Ob dein Betrieb darunter fällt, kannst du mit dem Leitfaden zur NIS2-Betroffenheit im Mittelstand prüfen. Schutz vor Social Engineering gehört zum Kern dieser Pflichten.

Hinweis: Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine individuelle Rechts- oder Sicherheitsberatung. Bei konkreten Haftungsfragen nach einem Betrugsfall wende dich an einen Fachanwalt und an deine Bank.

Fazit: Deepfake-Betrug stoppst du mit Prozessen, nicht mit Bauchgefühl

Deepfake-Betrug ist keine Zukunftsgefahr mehr, sondern ein messbares Geschäftsrisiko. Die Verdopplung der Schadensfälle in der Bitkom-Studie und Fälle wie Arup zeigen, dass Stimme und Gesicht als Echtheitsbeweis ausgedient haben. Wer darauf vertraut, dass seine Mitarbeitenden eine Fälschung schon erkennen werden, unterschätzt die Qualität heutiger KI-Werkzeuge.

Die wirksamste Antwort ist überraschend analog: verbindliche Freigaben, Rückrufe über bekannte Kanäle, Codewörter und eine Kultur, in der Nachfragen erwünscht ist. Ergänze das um Schulungen, die Empfängerüberprüfung deiner Bank und einen klaren Notfallplan. Dann läuft auch der perfekt gefälschte Chef ins Leere, weil dein Prozess keine Ausnahme kennt.

Häufige Fragen zu Deepfake-Betrug

Wie erkenne ich Deepfake-Betrug am Telefon oder im Videocall?

Achte weniger auf technische Fehler im Bild oder Ton als auf das Muster des Gesprächs. Typisch sind Zeitdruck, eine angebliche Geheimhaltung, ungewöhnliche Zahlungswege und die Bitte, bestehende Freigabeprozesse zu umgehen. Beende das Gespräch im Zweifel und rufe die Person über eine bekannte Nummer aus dem internen Verzeichnis zurück.

Was ist der Unterschied zwischen CEO-Fraud und Deepfake-Betrug?

CEO-Fraud bezeichnet allgemein Betrug, bei dem sich Täter als Führungskraft ausgeben, klassisch per gefälschter E-Mail. Deepfake-Betrug ist eine Weiterentwicklung: Die Täter nutzen künstliche Intelligenz, um zusätzlich Stimme oder Gesicht der Führungskraft nachzuahmen. Dadurch wirken Anrufe und Videokonferenzen glaubwürdig und überwinden die Skepsis, die eine reine E-Mail oft auslöst.

Was sollte ich tun, wenn bereits Geld überwiesen wurde?

Informiere sofort deine Bank und bitte um einen Rückruf der Überweisung, denn oft entscheiden wenige Stunden. Erstatte Anzeige bei der Polizei, idealerweise bei der Zentralen Ansprechstelle Cybercrime deines Bundeslandes. Sichere alle Beweise wie E-Mails, Anruflisten und Chatverläufe und informiere deine Geschäftsführung sowie gegebenenfalls deine Cyberversicherung.

Warum reicht Software zur Deepfake-Erkennung nicht aus?

Automatische Erkennungswerkzeuge lernen anhand bekannter Fälschungsverfahren und haben laut BSI Schwierigkeiten, neue Methoden zuverlässig zu erkennen. Zudem lassen sie sich gezielt täuschen. Sie sind deshalb nur ein Baustein. Den eigentlichen Schutz bieten Prozesse wie das Vier-Augen-Prinzip und verpflichtende Rückrufe, die auch bei einer perfekten Fälschung funktionieren.

Wer ist im Unternehmen besonders gefährdet?

Am häufigsten zielen Täter auf Mitarbeitende, die Zahlungen auslösen oder sensible Daten verwalten, also Buchhaltung, Finanzabteilung, Assistenz der Geschäftsführung und Einkauf. Gefährdet sind auch Führungskräfte mit vielen öffentlichen Auftritten, weil von ihnen reichlich Stimm- und Videomaterial im Netz verfügbar ist, das Angreifer für Fälschungen nutzen können.

Vorsprung per E-Mail.

Jeden Freitag: die fünf Entwicklungen, die Ihr Business nächste Woche beschäftigen.

Newsletter abonnieren →
Nach oben scrollen