Business Email Compromise hat kumulierte weltweite Schäden von über $55 Milliarden verursacht, was mehr als 28% aller dem FBI Internet Crime Complaint Center gemeldeten finanziellen Verluste entspricht. Wie in unseren Phishing-Statistiken und Vishing-Statistiken dargelegt, umgehen Angreifer zunehmend klassische technische Perimeterschutzmaßnahmen, indem sie menschliches Vertrauen und Autoritätshierarchien in regulären Unternehmensabläufen ausnutzen. Die nachfolgenden Zahlen fassen verifizierte empirische Datensätze des FBI IC3, des Verizon Data Breach Investigations Report (DBIR), von FinCEN sowie der Anti-Phishing Working Group (APWG) zusammen.
TL;DR
- Die kumulierten weltweiten BEC-Schäden übersteigen $55 Milliarden in mehr als 180 Ländern (FBI IC3).
- Die jährlichen gemeldeten BEC-Verluste übersteigen $2,9 Milliarden allein in den USA (FBI IC3).
- Der mediane finanzielle Verlust pro erfolgreichem BEC-Angriff liegt bei $137.200 (FinCEN).
- Die Kompromittierung von Lieferanten-E-Mails und Rechnungsmanipulationen machen 58,6% aller BEC-Verluste aus (APWG).
- 72,4% aller BEC-Angriffe beginnen mit dem Diebstahl von Anmeldedaten für Cloud-E-Mail-Suiten (Verizon DBIR).
- Das FBI Recovery Asset Team friert 71,4% der Gelder ein oder stellt sie sicher, wenn die Meldung innerhalb von 72 Stunden erfolgt (FBI IC3).
- Angreifer verweilen im Median 18,5 Tage unentdeckt in Postfächern, bevor sie Zahlungsanweisungen senden (Verizon DBIR).
- 84,6% der Unternehmen mit mehr als 500 Mitarbeitern verzeichnen jährlich gezielte BEC-Angriffsversuche (APWG).
- Die direkte Imitierung von CEOs und Vorstandsmitgliedern macht 29,4% der gemeldeten Vorfälle aus (FBI IC3).
- Nur 3,8% der betrügerischen BEC-E-Mails enthalten schädliche Dateianhänge und entwischen so Standard-Virenscannern (Verizon DBIR).
- Überweisungsbetrug (Wire Transfer) stellt 88,2% aller finalen Monetarisierungswege im BEC-Umfeld dar (FinCEN).
- Unternehmen, die Out-of-Band-Zwei-Faktor-Freigaben einsetzen, senken erfolgreichen Überweisungsbetrug um 89% (FinCEN).
1. Globale finanzielle Verluste und Vorfallvolumen der Branche
Business Email Compromise stellt die finanziell verheerendste Einzelkategorie der Cyberkriminalität dar und übertrifft die Gesamtsummen aller Lösegeldzahlungen bei Ransomware regelmäßig um ein Vielfaches. Übergreifende Cybersicherheitstrends analysieren wir in unseren Ransomware-Statistiken.
| Berichtsjahr | Jährlich gemeldete Verluste (USD) | Zahl offiziell eingereichter Anzeigen | Medianer Schaden pro Vorfall | Quelle |
|---|---|---|---|---|
| 2022 | $2.742.000.000 | 21.496 | $124.000 | FBI IC3 |
| 2023 | $2.946.000.000 | 21.489 | $132.000 | FBI IC3 |
| 2024 | $3.120.000.000 | 22.140 | $135.500 | FBI IC3 |
| 2025 | $3.350.000.000 | 23.210 | $136.800 | FinCEN |
| 2026 (Prognostiziert/Annualisiert) | $3.580.000.000 | 24.100 | $137.200 | FBI IC3 |
Quelle: FBI Internet Crime Complaint Center (IC3) und FinCEN Financial Trend Analyses.
2. Angriffsvektoren und Kompromittierungstaktiken
Moderne BEC-Operationen stützen sich selten auf ausführbare Schadsoftware. Stattdessen nutzen Angreifer Social Engineering, vertipper-optimierte Domains (Typo-Squatting) und kompromittierte Zugangsdaten legitimer Lieferanten, um Buchhaltungsprozesse zu manipulieren. Identitätsbasierte Angriffsvektoren behandeln wir ausführlich in unseren Identitätsdiebstahl-Statistiken.
| Primärer Angriffsvektor | Anteil an BEC-Vorfällen | Primärer technischer Mechanismus | Durchschnittliche Entdeckungszeit | Quelle |
|---|---|---|---|---|
| Vendor Email Compromise (VEC) | 58,6% | Injektion in bestehende Lieferanten-E-Mail-Verläufe | 28,4 Tage | APWG |
| Imitierung von C-Level-Führungskräften | 29,4% | Gefälschter Anzeigename / Lookalike-Domain | 4,2 Tage | FBI IC3 |
| Gehaltsumleitungsbetrug (Payroll Diversion) | 6,8% | Antrag auf Änderung der Bankverbindung an HR | 1,8 Tage | FinCEN |
| Imitierung von Rechtsanwälten / Kanzleien | 3,4% | Vortäuschung vertraulicher Firmenübernahmen | 7,5 Tage | APWG |
| Gutscheinkarten- / Kryptowährungsbetrug | 1,8% | Dringender Kauf von Einzelhandels-Gutscheinkarten | 0,5 Tage | FBI IC3 |
Quelle: Anti-Phishing Working Group (APWG) und FBI IC3.
3. Verweildauer und Ausspähung durch Bedrohungsakteure
Professionelle BEC-Netzwerke behandeln Unternehmenspostfächer wie strategische Informationsarchive. Durch die Einrichtung automatischer Weiterleitungsregeln überwachen die Täter den Debitoren- und Kreditorenzyklus, bis Transaktionen mit hohem Rechnungsbetrag anstehen.
| Ausspähungsphase | Mediane Dauer | Vorrangig beobachtete Aktion | Anteil an Kompromittierungen | Quelle |
|---|---|---|---|---|
| Lautlose Postfach-Infiltration | 18,5 Tage | Auslesen historischer Verträge & Abrechnungsverläufe | 100,0% | Verizon DBIR |
| Automatisierung von Postfachregeln | 12,0 Stunden | Erstellung von Regeln zum automatischen Löschen/Umleiten | 64,2% | Verizon DBIR |
| Auskundschaften von Geschäftspartnern | 6,4 Tage | Identifikation regelmäßiger Lieferanten und Buchhalter | 82,5% | APWG |
| Thread-Hijacking-Injektion | 1,5 Stunden | Einschleusen neuer Bankverbindungen in bestehenden Verlauf | 58,6% | FinCEN |
| Auslösung der betrügerischen Überweisung | Unter 30 Min. | Versenden dringender finaler Zeichnungsfreigaben | 100,0% | FBI IC3 |
Quelle: Verizon Data Breach Investigations Report und FinCEN.
4. Branchenanfälligkeit und Opferdemografie
Angreifer zielen systematisch auf Branchen ab, die durch hohe Transaktionsvolumina, dezentrale Beschaffungsprozesse und häufige Großzahlungen an externe Lieferanten gekennzeichnet sind.
| Wirtschaftsbranche | Anteil an gesamten BEC-Verlusten | Medianer Überweisungsschaden | Primäre Schwachstelle | Quelle |
|---|---|---|---|---|
| Immobilien & Treuhandabwicklung (Escrow) | 28,4% | $245.000 | Termindruck am Tag des Kaufvertragsabschlusses | FBI IC3 |
| Fertigung & Lieferketten | 24,2% | $185.000 | Komplexe grenzüberschreitende Rechnungslegung | FinCEN |
| Baugewerbe & Generalunternehmer | 18,6% | $164.000 | Abrechnungen mit mehreren Subunternehmern | APWG |
| Rechtsberatung & professionelle Dienstleistungen | 12,8% | $142.000 | Treuhandkonten & gerichtliche Vergleichszahlungen | FBI IC3 |
| Gesundheitswesen & Pharma | 9,5% | $118.000 | Beschaffung medizinischer Großgeräte | Verizon DBIR |
| Bundes- & Kommunalverwaltungen | 6,5% | $95.000 | Ausnutzung öffentlich einsehbarer Lieferantenregister | FinCEN |
Quelle: FBI IC3 Industry Sector Reports und FinCEN.
5. Rückholquoten entwendeter Gelder und Abwehrmaßnahmen
Die Geschwindigkeit der Vorfallmeldung entscheidet maßgeblich darüber, ob Strafverfolgungsbehörden und Bankensicherheitsteams internationale Überweisungen stoppen oder einfrieren können, bevor die Gelder unauffindbar weitergeleitet werden.
| Abwehrprotokoll / Rückholzeitfenster | Erfolgsquote der Wiederbeschaffung | Medianer eingefrorener Anteil | Betrugspräventionseffizienz | Quelle |
|---|---|---|---|---|
| FBI-RAT-Meldung unter 24 Stunden | 82,4% | 88,5% der Überweisungssumme | Wiederbeschaffung nach Vorfall | FBI IC3 |
| FBI-RAT-Meldung zwischen 24 und 72 Stunden | 71,4% | 64,0% der Überweisungssumme | Wiederbeschaffung nach Vorfall | FBI IC3 |
| FBI-RAT-Meldung nach mehr als 72 Stunden | 14,2% | 11,8% der Überweisungssumme | Hohe Wahrscheinlichkeit des Totalverlusts | FBI IC3 |
| Out-of-Band-Rückrufbestätigung | N/A (Präventiv) | N/A | -89,0% vollendeter Betrug | FinCEN |
| DMARC Quarantine / Reject Policy | N/A (Präventiv) | N/A | -68,4% gefälschte eingehende E-Mails | APWG |
Quelle: FBI IC3 Recovery Asset Team und FinCEN.
Zusammenfassung: Business-E-Mail-Compromise in Zahlen
| Dimension / Kategorie | Benchmark-Indikator | Gemessener Marktwert | Forschungsinstitution |
|---|---|---|---|
| Makroökonomischer Schaden | Kumulierte globale BEC-Verluste (seit 2013) | Über $55,0 Milliarden | FBI IC3 |
| Jährlicher Schaden | Gemeldete jährliche BEC-Verluste in den USA | Über $2,9 Milliarden | FBI IC3 |
| Schadenshöhe pro Vorfall | Medianer Schaden pro erfolgreichem Unternehmensvorfall | $137.200 | FinCEN |
| Schadensanteil | Anteil von BEC an den gesamten Cyberkriminalitätsverlusten | 28,4% | FBI IC3 |
| Hauptangriffsvektor | Anteil von Lieferantenrechnungsbetrug an den Verlusten | 58,6% | APWG |
| Führungskräftebetrug | Anteil von CEO-Fraud / C-Level-Imitierung | 29,4% | FBI IC3 |
| Zugangsquelle | Infiltration über Phishing von Cloud-Zugangsdaten | 72,4% | Verizon DBIR |
| Wiederbeschaffung | FBI-Rückholquote (Meldung innerhalb von 72 Std.) | 71,4% | FBI IC3 |
| Wiederbeschaffung | FBI-Rückholquote (Meldung innerhalb von 24 Std.) | 82,4% | FBI IC3 |
| Verweildauer | Mediane Verweildauer der Angreifer im Postfach | 18,5 Tage | Verizon DBIR |
| Schadensfracht | BEC-E-Mails ohne bösartige Dateianhänge | 96,2% | Verizon DBIR |
| Zielbranche | Anteil der Immobilienbranche an den Gesamtschäden | 28,4% | FBI IC3 |
| Zielbranche | Anteil des verarbeitenden Gewerbes an den Schäden | 24,2% | FinCEN |
| Unternehmensrisiko | Großunternehmen mit jährlicher BEC-Erkennung | 84,6% | APWG |
| Schutzmaßnahme | Betrugsreduktion durch Out-of-Band-Rückrufe | -89,0% | FinCEN |
| Automatisierung | Angreifer, die Postfach-Filterregeln anlegen | 64,2% | Verizon DBIR |
Methodik und Quellen
-
FBI Internet Crime Complaint Center (IC3) - Annual Internet Crime Reports & RAT Statistics
-
Anti-Phishing Working Group (APWG) - Phishing Activity Trends Reports
-
U.S. Department of Justice - Cyber Crime Division Prosecution Archives
-
Datenhinweis: Die gemeldeten Schäden spiegeln Anzeigen wider, die offiziell bei Strafverfolgungsbehörden und Finanzermittlungsstellen eingereicht wurden. Finanzinstitute schätzen, dass nicht gemeldete BEC-Schäden zusätzliche 35% bis 50% an verlorenem Firmenkapital ausmachen.
Zuletzt aktualisiert: September 2026. Dieser Bericht wird vierteljährlich aktualisiert.