Maklerpoint
IT-Sicherheit

Deepfake-Betrug im Maklerbüro: IBAN-Änderungen und Zahlungsanweisungen sicher prüfen

Deepfake-Betrug im Maklerbüro: IBAN-Änderungen und Zahlungsanweisungen sicher prüfen KI-generiert

Das Wichtigste in Kürze

Eine Stimme, E-Mail oder Vollmacht ist kein Zahlungsnachweis, entscheidend sind unabhängiger Rückruf und dokumentierte Gegenprüfung.

Inhalt dieses Beitrags
  1. Warum Deepfakes gerade Zahlungsprozesse treffen
  2. Der verbindliche Grundsatz für IBAN-Änderungen
  3. Checkliste: Rückruf bei IBAN-Änderungen und Zahlungsaufträgen
  4. Checkliste: Vier-Augen-Prinzip richtig umsetzen
  5. Vollmachten und dringende Kundenanfragen gesondert behandeln
  6. Was Mitarbeitende bei Verdacht sofort tun müssen
  7. Technische Maßnahmen gegen täuschend echte Anfragen
  8. Der wichtigste Satz für Ihr Team

Eine vermeintliche Kundin ruft kurz vor Feierabend an. Die Stimme klingt vertraut, sie nennt Vertragsdaten und bittet dringend darum, die hinterlegte IBAN für eine bevorstehende Auszahlung zu ändern. Wenige Minuten später trifft die passende E-Mail ein, sauber formuliert und mit plausibler Signatur. Genau diese Kombination aus Voice-Cloning, gefälschten Mails und Zeitdruck macht Deepfake-Betrug im Maklerbüro gefährlich.

Dieser Beitrag ist ein praktischer Ratgeber und ersetzt keine individuelle Rechts- oder Datenschutzberatung. Bei kniffligen Fragen ziehen Sie Ihren Datenschutzbeauftragten oder die zuständige Aufsichtsbehörde hinzu.

Kriminelle müssen dafür nicht unbedingt Ihr Maklerverwaltungsprogramm angreifen. Oft genügt es, öffentlich verfügbare Informationen, abgefangene E-Mails oder Inhalte aus sozialen Netzwerken zu nutzen. KI kann daraus täuschend echte Nachrichten erzeugen und Stimmen nachahmen. Das Ziel ist meist klar: Eine Auszahlung, Beitragsrückerstattung, Provisionszahlung oder andere Überweisung soll auf ein fremdes Konto geleitet werden.

Die wichtigste Regel lautet deshalb: Eine Nachricht, eine Stimme und auch ein eingescanntes Schreiben reichen bei einer Zahlungsanweisung niemals als alleinige Freigabe aus.

Warum Deepfakes gerade Zahlungsprozesse treffen

Maklerbüros verarbeiten regelmäßig Kontodaten, Auszahlungswünsche, Vollmachten und sensible Vertragsinformationen. Das schafft eine glaubwürdige Ausgangslage für Angreifer. Wer Name, Versicherer, Schadenfall oder Vertragsnummer kennt, kann eine Anfrage sehr überzeugend gestalten.

Typische Warnsignale sind:

  • Die Anfrage ist ungewöhnlich dringend und verlangt eine sofortige Bearbeitung.
  • Eine bekannte Person meldet sich von einer neuen Telefonnummer oder E-Mail-Adresse.
  • Die Stimme klingt vertraut, wirkt aber leicht unnatürlich, abgehackt oder ungewöhnlich monoton.
  • Die anfragende Person fordert Vertraulichkeit und will keine Rückfrage über bekannte Kontaktwege.
  • Die IBAN soll kurz vor Auszahlung, Vertragsablauf oder Schadenregulierung geändert werden.
  • Eine Vollmacht wird nur als Foto, Scan oder E-Mail-Anhang vorgelegt.
  • Die Nachricht enthält eine plausible Begründung wie Kontowechsel, Betrugsverdacht oder technische Probleme bei der Bank.
  • Die Person reagiert gereizt, wenn Sie Sicherheitsfragen stellen oder einen Rückruf ankündigen.

Keines dieser Merkmale beweist einen Betrugsversuch. Mehrere Auffälligkeiten zusammen sind aber ein klarer Anlass, den Vorgang anzuhalten.

Der verbindliche Grundsatz für IBAN-Änderungen

Legen Sie intern fest: IBAN-Änderungen werden niemals allein auf Basis einer eingehenden E-Mail, einer Chat-Nachricht, eines Telefonats oder einer Sprachnachricht umgesetzt. Das gilt auch dann, wenn die Nachricht aus einem bekannten Postfach zu stammen scheint.

Für die Praxis braucht es einen verbindlichen Prozess mit zwei voneinander unabhängigen Prüfungen:

  • Identität der anfragenden Person über einen bekannten Kontaktweg bestätigen.
  • Zahlungs- oder Kontodaten durch eine zweite berechtigte Person prüfen und freigeben.

Ein Rückruf darf nicht über die Telefonnummer erfolgen, die in der fraglichen E-Mail, Nachricht oder Vollmacht genannt wird. Nutzen Sie ausschließlich eine Nummer aus Ihrer Kundenakte, dem Maklerverwaltungsprogramm, einem früheren verifizierten Kontakt oder einem offiziellen Verzeichnis.

Die technische Absicherung Ihrer E-Mail-Kommunikation gehört ebenfalls dazu. Lesen Sie hierzu die Checkliste DMARC für Makler: SPF, DKIM und DMARC gegen gefälschte E-Mails einrichten. DMARC verhindert nicht jeden Betrug, erschwert aber die missbräuchliche Nutzung Ihrer eigenen Absenderdomain.

Checkliste: Rückruf bei IBAN-Änderungen und Zahlungsaufträgen

Arbeiten Sie diese Schritte in der angegebenen Reihenfolge ab. Wenn ein Schritt nicht möglich ist, bleibt der Vorgang gesperrt.

  • Bearbeitung zunächst stoppen und keine Daten im System ändern.
  • Eingehende E-Mail, Anhang, Chat-Nachricht oder Sprachnachricht vollständig in der Kundenakte sichern.
  • Kundenname, Vertragsnummer und Anlass der Zahlung mit den Daten in der Kundenakte abgleichen.
  • Bekannte Telefonnummer aus dem Bestand verwenden, nicht die Nummer aus der aktuellen Anfrage.
  • Bei Nichterreichbarkeit keine Nachricht mit Details zur geplanten Auszahlung auf Mailbox oder Messenger hinterlassen.
  • Im Rückruf mindestens zwei Informationen abfragen, die nicht in der aktuellen Nachricht genannt wurden. Geeignet sind beispielsweise Vertragsgegenstand, bisherige Korrespondenzadresse oder ein vereinbartes Kundenkennwort.
  • Anlass und Umfang der Änderung konkret bestätigen lassen: Welche IBAN soll ab wann für welche Zahlung gelten?
  • Bei Unternehmen prüfen, ob die anfragende Person nachweisbar vertretungsberechtigt ist.
  • Bei Vollmachten prüfen, ob die Vollmacht aktuell ist, den konkreten Vorgang abdeckt und zur handelnden Person passt.
  • Gespräch mit Datum, Uhrzeit, verwendeter Rufnummer, Gesprächspartner und Prüfergebnis dokumentieren.
  • Erst danach die Änderung zur zweiten Prüfung weitergeben.

Vermeiden Sie dabei Fragen, die sich leicht aus der gefälschten Nachricht beantworten lassen. Wenn die E-Mail bereits die Vertragsnummer enthält, ist diese Nummer keine geeignete Sicherheitsfrage.

Checkliste: Vier-Augen-Prinzip richtig umsetzen

Das Vier-Augen-Prinzip ist nur wirksam, wenn die zweite Person tatsächlich unabhängig prüft. Ein bloßes „Bitte kurz freigeben“ ohne Einsicht in die Unterlagen genügt nicht.

Die zweite prüfende Person sollte mindestens Folgendes kontrollieren:

  • Liegt eine dokumentierte Rückrufprüfung über einen bekannten Kontaktweg vor?
  • Wurde die verwendete Telefonnummer aus dem bestehenden Datenbestand übernommen?
  • Stimmen Name des Kontoinhabers und Name der versicherten oder empfangsberechtigten Person plausibel überein?
  • Ist die Änderung im jeweiligen Vorgang sachlich nachvollziehbar?
  • Liegen bei Vertretung oder Vollmacht die erforderlichen Nachweise vor?
  • Wurde geprüft, ob kurz zuvor bereits eine auffällige Änderung von Adresse, E-Mail-Adresse oder Telefonnummer erfolgt ist?
  • Ist klar dokumentiert, wer die Änderung vorgenommen und wer sie freigegeben hat?
  • Erfolgt die Auszahlung erst nach Ablauf einer intern festgelegten Wartezeit, wenn der Vorgang auffällig war?

Die zweite Person darf nicht dieselbe Person sein, die den Rückruf geführt und die Kontodaten im System geändert hat. In kleinen Büros kann eine Vertretungsregelung helfen, etwa durch Geschäftsführung, Büroleitung oder eine benannte externe Vertretung. Entscheidend ist die organisatorische Trennung der Prüfschritte.

Vollmachten und dringende Kundenanfragen gesondert behandeln

Besondere Vorsicht gilt bei Anfragen durch Angehörige, Betreuer, Bevollmächtigte oder angebliche Mitarbeitende eines Firmenkunden. Hier wird häufig mit emotionalem Druck gearbeitet, etwa mit Krankheit, Todesfall, Auslandsaufenthalt oder einer angeblich blockierten Bankverbindung.

Prüfen Sie bei Vollmachten:

  • Ist das Dokument vollständig, datiert und nachvollziehbar zugeordnet?
  • Deckt die Vollmacht Änderungen von Zahlungsdaten oder Auszahlungsanweisungen ab?
  • Ist eine Befristung, ein Widerruf oder eine Einschränkung bekannt?
  • Ist die Identität der bevollmächtigten Person unabhängig bestätigt?
  • Wurde die versicherte oder bisher bekannte berechtigte Person informiert, soweit dies zulässig und sinnvoll ist?

Datenschutzrechtlich gilt: Geben Sie gegenüber einer anrufenden Person keine zusätzlichen Vertrags- oder Zahlungsinformationen preis, bevor deren Berechtigung geklärt ist. Regeln für Rollen, Zugriffsrechte und dokumentierte Prozesse sollten Sie in Ihren technischen und organisatorischen Maßnahmen festhalten. Eine praxistaugliche Grundlage bietet die TOM im Maklerbüro: die Datenschutz-Checkliste.

Was Mitarbeitende bei Verdacht sofort tun müssen

Ein Verdacht auf Deepfake-Betrug ist kein Anlass, die angefragte Person zu konfrontieren oder vorschnell zu warnen. Priorität hat, weitere Schäden zu verhindern und Spuren zu sichern.

  • Keine Auszahlung auslösen und keine Kontodaten ändern.
  • Vorgesetzte oder die intern benannte Sicherheitsstelle informieren.
  • E-Mail inklusive vollständiger Kopfzeilen sichern, wenn Ihr System dies zulässt.
  • Anhänge nicht öffnen und Links nicht anklicken.
  • Telefonnummern, verwendete E-Mail-Adressen, Zeitpunkte und Gesprächsnotizen dokumentieren.
  • Prüfen, ob ähnliche Anfragen zu anderen Kunden oder Vorgängen eingegangen sind.
  • Betroffene Versicherer oder Zahlungsstellen nach Ihren internen Zuständigkeiten informieren.
  • Bei bereits erfolgter Fehlüberweisung unverzüglich Bank, Zahlungsdienstleister und zuständige Stellen einbinden.

Wenn bei dem Vorfall unbefugt personenbezogene Daten offengelegt, verändert oder abgegriffen wurden, kann eine Datenschutzverletzung vorliegen. Dann müssen Sie den Sachverhalt strukturiert bewerten und gegebenenfalls fristgerecht handeln. Das Vorgehen beschreibt Datenpanne als Makler melden: Ihr 72-Stunden-Playbook.

Technische Maßnahmen gegen täuschend echte Anfragen

Technik ersetzt den Rückruf nicht, reduziert aber die Wahrscheinlichkeit erfolgreicher Angriffe. Sinnvolle Mindestmaßnahmen sind:

  • Mehrfaktor-Authentifizierung für E-Mail, Maklerverwaltungsprogramm, Cloud-Speicher und Zahlungsportale aktivieren.
  • Rollen und Berechtigungen so einrichten, dass nicht jede Person Zahlungsdaten ändern oder Auszahlungen freigeben kann.
  • E-Mail-Weiterleitungen ins Ausland oder an unbekannte Adressen regelmäßig prüfen.
  • Warnungen für Änderungen von Bankdaten, Stammdaten und Berechtigungen einrichten, sofern Ihr System dies unterstützt.
  • Mitarbeitende regelmäßig anhand realistischer Fälle für Phishing, Social Engineering und Deepfakes sensibilisieren.
  • Für kritische Konten moderne Anmeldeverfahren nutzen. Hinweise dazu finden Sie in der Checkliste für Passkeys im Maklerbüro.

Wer das Thema Datenschutz, Verantwortlichkeiten und sichere Prozesse systematisch vertiefen möchte, findet passende Seminare bei cmt.de.

Der wichtigste Satz für Ihr Team

Formulieren Sie eine kurze, verbindliche Arbeitsanweisung und wiederholen Sie sie regelmäßig: „Keine IBAN-Änderung und keine Zahlungsanweisung ohne Rückruf über einen bekannten Kontaktweg und ohne dokumentierte zweite Freigabe.“

Diese Regel schützt nicht nur vor Deepfakes. Sie wirkt ebenso gegen kompromittierte E-Mail-Postfächer, gefälschte Vollmachten, manipulierte Rechnungen und klassische Phishing-Angriffe.

DeepfakeIBAN-ÄnderungZahlungsanweisungPhishingVier-Augen-Prinzip

Dieser Beitrag ist ein allgemeiner Ratgeber und ersetzt keine individuelle Rechts- oder Steuerberatung.


Weiterlesen

Mehr aus IT-Sicherheit Alle Beiträge