Stellen Sie sich vor, Ihr Geschäftsführer ruft am Freitagnachmittag in der Buchhaltung an. Eine Übernahme stehe kurz vor dem Abschluss, die Anzahlung müsse heute noch überwiesen werden. Die Sache sei streng vertraulich. Oder er bittet in einer Videokonferenz um Zugriff auf sensible Kundendaten. Alles wirkt echt: die Stimme, das Gesicht, sogar die typischen Gesten. Doch es ist nicht Ihr Geschäftsführer. Es ist ein Deepfake. Betrüger haben Stimme und Aussehen mit frei verfügbarer KI-Software nachgebildet, etwa anhand von Interviews oder Firmenvideos aus dem Netz.
Dass das keine Theorie ist, zeigt der Fall des Ingenieurkonzerns Arup. Nach einer Videokonferenz mit dem Finanzvorstand und mehreren Kollegen überwies ein Mitarbeiter in Hongkong 2024 rund 25 Millionen US-Dollar. Alle vertrauten Gesichter im Call waren Deepfakes.
Auch in Deutschland wächst das Problem. Laut der Bitkom-Studie Wirtschaftsschutz 2026 hat sich der Anteil der Unternehmen mit Schäden durch Deepfakes binnen eines Jahres verdoppelt: von vier auf acht Prozent. Das deckt sich mit unserer Beobachtung: Seit einigen Wochen erreichen uns deutlich mehr Anfragen zu Deepfakes.
Warum genaues Hinsehen nicht reicht
Deepfake-Angriffe folgen meist demselben Muster: ein ungewohnter Kanal, Zeitdruck, Geheimhaltung und die Bitte, einen üblichen Ablauf ausnahmsweise zu umgehen. Wer dieses Muster kennt, muss die Fälschung gar nicht als solche erkennen. Es reicht, im richtigen Moment nachzufragen.
Wie verhält man sich also im Idealfall?
- Rückruf über einen bekannten Kanal. Auflegen und unter einer bekannten Nummer oder über ein anderes Tool zurückrufen.
- Vier-Augen-Prinzip ohne Ausnahme. Zahlungen, geänderte Bankverbindungen und Zugänge zu sensiblen Daten gibt niemand allein frei, auch nicht auf Anweisung der Geschäftsleitung.
- Codewort oder Kontrollfrage. Ein vereinbartes Codewort abfragen oder etwas fragen, das nur die echte Person wissen kann.
- Rückendeckung für Rückfragen. Das Management erklärt vorab, dass Rückfragen erwünscht sind, auch wenn sich eine Anweisung am Ende als echt herausstellt. Vorsicht darf keine negativen Folgen haben.
So unterstützen wir Sie
Aus unseren Penetrationstests und Social-Engineering-Projekten wissen wir, dass Regeln nur dann wirken, wenn sie vor dem ersten verdächtigen Anruf bekannt und eingeübt sind. Dafür bieten wir Ihnen drei Bausteine:
- Teamschulungen. Anhand realer Fälle lernen Ihre Beschäftigten, das Angriffsmuster zu erkennen und freundlich, aber bestimmt nachzufragen. Besonders wichtig ist das für Buchhaltung, Assistenz, Personalabteilung und Führungskräfte.
- Prüfung Ihrer Freigabeprozesse. Wir zeigen, wo Angreifer bei Zahlungen, Stammdatenänderungen und Zugriffsrechten ansetzen könnten und wie Sie diese Stellen absichern.
- Test unter realen Bedingungen. Auf Wunsch prüfen wir mit einem simulierten Social-Engineering-Angriff, ob die Regeln im Alltag greifen.
Oft genügt eine einzige Rückfrage. Wir bereiten Ihr Team darauf vor, sie im richtigen Moment zu stellen.
Vereinbaren Sie ein unverbindliches Erstgespräch
Gemeinsam klären wir, welche Abläufe in Ihrem Unternehmen besonders gefährdet sind und welches Angebot zu Ihnen passt.