Angreifer kapern Konten statt Systeme MFA stoppt 79 Prozent der BEC-Angriffe nicht mehr

Ein Gastbeitrag von Ashkan Vila 4 min Lesedauer

Anbieter zum Thema

Ein gekapertes Postfach reicht heute aus, um Rechnungen zu manipulieren, Lieferanten zu täuschen und Zahlungen umzuleiten, ganz ohne Exploit oder Schadcode. Eine aktuelle Studie von Eye Security zeigt, dass Business E-Mail Compromise Multi-Faktor-Authentifizierung in vier von fünf Fällen aushebelt und Angreifer wochenlang unbemerkt in Unternehmensnetzen agieren. Wie schnell Firmen diesen Vorsprung wieder aufholen können, entscheidet über den Schaden.

Ein gestohlenes Login reicht heute aus, um sich als vertrauenswürdiger Kollege auszugeben. Klassische Schutzmaßnahmen wie MFA erkennen den Unterschied oft nicht mehr.(Bild: ©  sahanaj - stock.adobe.com)
Ein gestohlenes Login reicht heute aus, um sich als vertrauenswürdiger Kollege auszugeben. Klassische Schutzmaßnahmen wie MFA erkennen den Unterschied oft nicht mehr.
(Bild: © sahanaj - stock.adobe.com)

Business E-Mail Compromise ist längst kein Spezialfall mehr. Die Angriffe sind weder technisch besonders komplex noch setzen sie hochentwickelte Schadsoftware voraus. Stattdessen nutzen sie das aus, worauf moderne Unternehmen angewiesen sind. Vertrauen, digitale Identitäten und etablierte Geschäftsprozesse.

Die Eye Security Studie „The State of Business Email Compromise 2026“, die auf der Analyse von 343 Sicherheitsvorfällen aus dem Jahr 2025 in mittelständischen Unternehmen in Deutschland sowie den Benelux-Ländern basiert, zeigt eine deutliche Verschiebung der Bedrohungslage. BEC machte 81 Prozent aller analysierten Vorfälle aus und war damit die mit Abstand häufigste Angriffsform. Die Datengrundlage umfasst sowohl Incident-Response-Einsätze als auch überwachte Unternehmensumgebungen. Besonders auffällig ist dabei nicht nur die Häufigkeit der Vorfälle. Entscheidend ist vor allem, wie Angreifer heute vorgehen. Die Ergebnisse decken sich mit den Einschätzungen der Europäischen Agentur für Cybersicherheit (ENISA), die identitätsbasierte Angriffe und Social Engineering als zentrale Bedrohungen für europäische Unternehmen einstuft.

Bildergalerie

Identitäten werden zum Einfallstor

Frühere Angriffe zielten häufig auf ungepatchte Systeme oder technische Schwachstellen ab. Heute genügt oftmals ein kompromittiertes Benutzerkonto. Angreifer bewegen sich anschließend innerhalb legitimer Prozesse und nutzen vorhandene Berechtigungen.

Mehr als 99 Prozent der untersuchten BEC-Vorfälle fanden in Microsoft-365-Umgebungen statt. Die hohe Verbreitung der Plattform macht sie zum bevorzugten Ziel. Gleichzeitig verlagern sich immer mehr Geschäftsprozesse in Cloud-Anwendungen, wodurch Identitäten zur zentralen Sicherheitskomponente werden.

Das eigentliche Problem besteht dabei nicht im Zugriff auf einzelne Systeme. Vielmehr erhalten Angreifer Zugang zu Kommunikation, Dokumenten, Zahlungsprozessen und internen Beziehungen. Damit greifen sie direkt die Vertrauensstrukturen eines Unternehmens an.

Warum zusätzliche Anmeldeschritte nicht ausreichen

Die Auswertung von Eye Security zeigt, dass die vorhandene Multi-Faktor-Authentifizierung, kurz MFA, in 79 Prozent der untersuchten BEC-Fälle umgangen wurde. Dabei kamen häufig sogenannte Adversary-in-the-Middle-Techniken zum Einsatz, bei denen Angreifer bestehende Sitzungen oder Authentifizierungstoken übernehmen. Dadurch können sie sich gegenüber Cloud-Diensten legitimieren, ohne die MFA erneut auslösen zu müssen.

Die untersuchten Vorfälle zeigen zudem, dass Angreifer zunehmend auf Methoden setzen, die bestehende Anmeldesitzungen oder Authentifizierungsinformationen übernehmen. Die Multi-Faktor-Authentifizierung bleibt damit eine wichtige Sicherheitsmaßnahme, stellt jedoch keinen alleinigen Schutz mehr dar.

18 Tage Vorsprung für Angreifer

Noch problematischer als die eigentliche Kompromittierung ist die Zeit bis zur Entdeckung. In nicht überwachten Umgebungen blieben Angreifer laut Analyse im Median 18 Tage unentdeckt. In überwachten Umgebungen lag die mediane Verweildauer dagegen bei lediglich 19 Minuten. Diese Differenz entscheidet häufig über den Schaden. Innerhalb von Tagen oder Wochen können Angreifer E-Mails analysieren, Zahlungsprozesse verstehen, Kontakte identifizieren und weitere Opfer auswählen.

Die Zahlen zeigen außerdem, dass ohne kontinuierliche Überwachung durchschnittlich 12.199 Minuten bis zum Abschluss der Analyse vergingen. In überwachten Umgebungen reduzierte sich dieser Zeitraum auf 106 Minuten. Sichtbarkeit wird damit zum entscheidenden Sicherheitsfaktor.

Wenn ein Konto fast eine Million Euro kostet

Wie sich solche Angriffe in der Praxis entwickeln, zeigt ein von Eye Security untersuchter Incident-Response-Fall. In dem betroffenen Unternehmen blieb die Kompromittierung eines Finanzcontrollers über mehrere Wochen unbemerkt. Die Angreifer analysierten Rechnungen, interne Abläufe und Lieferantenprozesse und verschickten anschließend manipulierte Bankdaten. Erst als mehrere Zahlungen ausblieben, wurde der Vorfall entdeckt. Der finanzielle Schaden belief sich auf nahezu eine Million Euro. Gleichzeitig versuchten die Täter, weitere Mitarbeiter durch Phishing-Nachrichten zu kompromittieren und ihre Position im Unternehmen auszubauen.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Besonders bemerkenswert ist dabei die Geduld der Angreifer. Zwischen der ersten Kompromittierung und den eigentlichen Betrugsversuchen lagen mehrere Wochen. In dieser Zeit sammelten sie Informationen, beobachteten Geschäftsabläufe und bauten ihr Verständnis der internen Prozesse gezielt aus.

Phishing bleibt der wichtigste Angriffsweg

Phishing bleibt der wichtigste Einstieg in Business E-Mail Compromise. In den Fällen, in denen Eye Security eine vollständige Ursachenanalyse durchführen konnte, führte überwiegend ein Phishing-Angriff zur Kompromittierung der Identität. Da jedoch nicht jeder Vorfall vollständig forensisch untersucht wird, lässt sich der tatsächliche Anteil nicht exakt beziffern. Aus der operativen Erfahrung zeigt sich jedoch, dass Phishing weiterhin der mit Abstand häufigste Ausgangspunkt für BEC-Angriffe ist. Auch ENISA bewertet Phishing und Social Engineering als zentrale Bedrohungen für europäische Unternehmen.

Neu ist allerdings die Qualität dieser Angriffe. Generative KI ermöglicht es Angreifern, glaubwürdige Nachrichten in hoher Geschwindigkeit zu erstellen. Sprachliche Fehler verschwinden zunehmend, während sich Inhalte besser an konkrete Personen und Situationen anpassen lassen. Dadurch wird es schwieriger, betrügerische Nachrichten allein anhand ihres Erscheinungsbildes zu erkennen.

Fünf Maßnahmen gegen moderne Identitätsangriffe

Die Ergebnisse zeigen deutlich, dass klassische Perimetersicherheit allein nicht mehr ausreicht.

  • 1. Unternehmen sollten Identitäten als kritische Sicherheitsressource behandeln. Konten mit erhöhten Berechtigungen benötigen zusätzliche Kontrollen.
  • 2. Anmeldeereignisse, Sitzungstoken und ungewöhnliche Zugriffe müssen kontinuierlich überwacht werden.
  • 3. Zahlungsänderungen sollten grundsätzlich über einen zweiten Kommunikationsweg bestätigt werden.
  • 4. Postfachregeln, Weiterleitungen und ungewöhnliche Aktivitäten müssen regelmäßig kontrolliert werden.
  • 5. Unternehmen benötigen klare Incident-Response-Prozesse, um kompromittierte Konten schnell isolieren und untersuchen zu können.

Business E-Mail Compromise ist heute vor allem ein Identitätsproblem. Angreifer nutzen keine Schwachstellen, sondern legitime Zugänge, vertraute Kommunikation und etablierte Prozesse. Die Untersuchung der 343 Sicherheitsvorfälle zeigt, dass klassische Schutzmaßnahmen allein nicht mehr ausreichen. Entscheidend sind Sichtbarkeit, schnelle Erkennung und die Fähigkeit, verdächtige Aktivitäten frühzeitig zu untersuchen.

Die Frage lautet daher nicht mehr, ob Angreifer in die Infrastruktur gelangen. Die entscheidende Frage ist, wie schnell Unternehmen erkennen, dass eine Identität bereits kompromittiert wurde.

Über den Autor: Ashkan Vila ist SOC Manager bei Eye Security und seit mehr als 15 Jahren in der Cybersicherheitsbranche tätig. Seine Schwerpunkte liegen in Threat Intelligence und In­ci­dent Response. Gemeinsam mit seinem Team unterstützt er Unternehmen dabei, Cyber­an­grif­fe frühzeitig zu erkennen, Sicherheitsvorfälle zu analysieren und wirksam darauf zu reagieren.

(ID:50959456)