Security Awareness Insights

10/26: Spearphishing mit KI: Wenn der Chef am Telefon nur so klingt wie der Chef

🕒 3 Min. Lesezeit

Inhaltsverzeichnis

Liebe Security Awareness-Interessenten,

54 Prozent klickten auf eine vollautomatisch erstellte KI-Mail. Genauso viele klickten auf Mails, die menschliche Expertinnen und Experten von Hand verfasst hatten. Bei generischen Phishing-Mails waren es 12 Prozent. Diese Zahlen zeigt das CYBERsicher Lagebild 2026, das die Transferstelle Cybersicherheit im Mittelstand heute vorgestellt hat.

Wie gut KI-basiertes Spearfishing in der Praxis funktioniert, beweist das erst kürzlich bekannt gewordene Beispiel einer italienischen Privatbank. Eine Führungskraft wird von einer anderen Führungskraft um eine Überweisung gebeten, die Richtigkeit per Anruf von einem Dritten bestätigt. Das Ergebnis: 36 Millionen Euro Schaden.

Weitere Details zum Fall sowie weitere aktuelle Tipps und Hinweise rund um das Thema Security Awareness finden Sie in dieser Ausgabe der Security Awareness Insights.

Viel Spaß beim Lesen

wünscht

Werner Grohmann

Was zeigt das CYBERsicher Lagebild 2026 zu Spearphishing mit KI?

Das Lagebild trägt den Titel „Cyberangriffe auf den Mittelstand erreichen eine neue Qualität“. Ein Schwerpunkt ist die erhöhte Bedrohung durch KI-basierte Phishing-Angriffe, insbesondere durch Spearphishing. Das sind personalisierte Mails an Personen in exponierten Positionen, etwa in Geschäftsführung, Abteilungsleitung, Empfang oder Buchhaltung.

Die Angreifer spähen ihre Ziele vorher aus: über LinkedIn-Profile, Interviews und Presseveröffentlichungen. Daraus entstehen Nachrichten, die Namen, Projekte und Tonfall treffen. Zunehmend setzen die Täter dabei auf KI-Technologien wie Voice Cloning, also die Nachbildung einer echten Stimme.

Was Spearphishing so erfolgreich macht, ist die Tatsache, dass Führungskräfte in zweierlei Hinsicht eine attraktive Angriffsfläche bieten. Als Opfer sind sie attraktiv, weil sie in der Regel wenig Zeit haben, E-Mail in der Regel nur überfliegen und dann schon einmal auf einen Link klicken, wenn der Inhalt der E-Mail plausibel klingt. Auf der anderen Seite eignen sie sich ideal als „vermeintliche Täter“, denn wer wird schon eine E-Mail oder einen Anruf hinterfragen, der mit einer klaren Aufforderung vom Chef kommt? Blöd halt nur, wenn die Mail oder der Anruf gar nicht vom Chef sind. Ein aktuelle Beispiel folgt im nachfolgenden Beitrag

Wie gut funktioniert Voice Cloning in der Praxis? Der Fall Fideuram

Im Februar 2026 erhielt der damalige Vorsitzende der Privatbank Fideuram laut Medienberichten eine WhatsApp-Nachricht, die scheinbar vom Chef der Konzernmutter Intesa Sanpaolo stammte. Danach rief ihn jemand an, mit der per KI nachgebildeten Stimme eines bekannten Anwalts. Gefälschte Dokumente rundeten das Bild ab.

Das Ergebnis: Rund 95 Millionen Euro wurden überwiesen. Ein Teil konnte zurückgeholt werden, rund 36 Millionen Euro gelten weiterhin als verschwunden. Bekannt wurde der Fall im September 2026.

Eine vertraute Nummer, ein vertrautes Messenger-Profil und eine vertraute Stimme überzeugen gemeinsam, ohne echt zu sein. Wenn das einer Bank mit geschultem Personal passiert, lohnt sich die Frage: Was geschieht bei uns, wenn die Chefin anruft und eine eilige Überweisung verlangt?

Was können Unternehmen gegen Spearphishing mit KI tun?

Drei Maßnahmen, die ohne Technikbudget funktionieren:

  • Keine Freigabe nur auf Stimme oder Nachricht. Bei Zahlungen, Kontoänderungen und Zugangsdaten gilt der Rückruf über eine selbst gewählte, bekannte Nummer.
  • Vier-Augen-Prinzip und Rückfragewort. Ungewöhnliche Zahlungsaufträge brauchen eine zweite Freigabe. Für Anweisungen der Geschäftsführung per Telefon oder Messenger hilft ein vereinbartes Rückfragewort.
  • Führungskräfte einbeziehen. Im Security Awareness Quick-Check gaben 72 Prozent an, dass IT-Sicherheit bei den Führungskräften kaum Thema ist. Dabei sind sie die Zielpersonen. Wer nachfragt, muss sich sicher fühlen, und zwar auch gegenüber dem Chef.

Die Schulung der Beschäftigten bleibt der Hebel, der alle drei Maßnahmen im Alltag verankert.

Kurz notiert

Security Awareness im Mittelstand: In neun von zehn Unternehmen ist keiner so richtig zuständig Bei 91 Prozent der Unternehmen, die unseren kostenlosen Quick-Check ausgefüllt haben, ist keine Person namentlich für Sensibilisierung zuständig. Die Auswertung beruht auf 164 Teilnahmen bis zum 24. September und auf Selbsteinschätzung, sie ist nicht repräsentativ. Fachmedien wie Security Insider, Der Sicherheits-Berater und IT-Business haben darüber berichtet. Zu den Ergebnissen
IT-Notfallplan für KMU: Warum er über Existenz oder Aus entscheidet Unser Leitfaden erklärt, wer im Ernstfall welche Rolle hat, wie der Ablauf in drei Phasen aussieht und welche gesetzlichen Anforderungen gelten. Eine kostenlose Vorlage gehört dazu. Zum Leitfaden
Zweiteiliges Interview mit einem Cybercrime-Experten Andreas Kaiser, stellvertretender Dezernatsleiter Cybercrime bei der Kriminalpolizei Freiburg, berichtet aus seiner Ermittlungspraxis. Teil 1: Warum der Mensch der häufigste Einstiegspunkt ist. Teil 2: Was gut vorbereitete Unternehmen anders machen. Sein Hinweis: Der größte Schaden entsteht oft durch die Zeit, in der ein Unternehmen seine Leistungen nicht erbringen kann.
Interview Teil 1
Interview Teil 2
ChatGPT, Copilot & Co. im Job: Warum Unternehmen jetzt eine KI-Richtlinie brauchen! Neu in unserer Video-Reihe „Security Awareness in 120 Sekunden“. Passend dazu: unsere September-Ausgabe zur Schulungspflicht nach der EU-KI-Verordnung.
Video ansehen
Terminhinweis: TechnologyMountains Innovation Forum 2026 Am 22. Oktober 2026 in Tuttlingen sind wir als Aussteller vertreten (Stand S8) und stellen die Security Awareness Toolbox erstmals im Medizintechnik-Umfeld vor. Weitere Termine finden Sie hier.
Zur Veranstaltung

Ich hoffe, dass Ihnen diese Ausgabe von Security Awareness Insights wertvolle Impulse für Ihr Unternehmen liefert. Für Fragen und Anregungen stehe ich jederzeit gerne zur Verfügung.

Wenn Sie regelmäßig praxisnahe Tipps für mehr Bewusstsein zu Datenschutz und Datensicherheit im Unternehmen erhalten möchten, abonnieren Sie am besten gleich die Security Awareness Insights.

Mit sicheren Grüßen

Werner Grohmann