Bei einem Business Email Compromise (BEC) täuschen Kriminelle über manipulierte Geschäftskommunikation eine legitime Zahlungs- oder Datenanforderung vor. Sie verwenden kompromittierte E-Mail-Konten, ähnlich geschriebene Absenderdomains oder gefälschte Anzeigenamen und passen ihre Nachrichten an reale Abläufe an.
CEO-Fraud ist eine Form von BEC, bei der eine Führungskraft imitiert wird. Täter können sich ebenso als Lieferant, Kanzlei oder Beschäftigte ausgeben, Rechnungsdaten verändern oder Gehaltszahlungen umleiten. Vorbereitend dienen häufig Phishing, Social Engineering und das Auslesen echter E-Mail-Verläufe.
Zahlungs- und Kontenänderungen sollten über einen unabhängig bekannten Kommunikationsweg bestätigt und nach dem Vier-Augen-Prinzip freigegeben werden. Mehrfaktor-Authentisierung, Warnungen für externe Absender und die Kontrolle automatischer Weiterleitungsregeln schützen Konten. Nach einer Fehlüberweisung sind Bank und Strafverfolgungsbehörden sofort zu kontaktieren; kompromittierte Konten, Sitzungen und Weiterleitungsregeln müssen gesichert und bereinigt werden. Das FBI empfiehlt ebenfalls die unabhängige Prüfung von Zahlungsänderungen.