Statistiken zu Business Email Compromise (2026): 48+ Kennzahlen zu finanziellen Verlusten, Angriffsvektoren und Wiederbeschaffungsquoten

Umfassende Benchmark-Statistiken zu Business Email Compromise (BEC): Analyse globaler Verluste, Führungskräfte-Imitierung, Lieferantenbetrug und Überweisungsrückholquoten.

Business Email Compromise hat kumulierte weltweite Schäden von über $55 Milliarden verursacht, was mehr als 28% aller dem FBI Internet Crime Complaint Center gemeldeten finanziellen Verluste entspricht. Wie in unseren Phishing-Statistiken und Vishing-Statistiken dargelegt, umgehen Angreifer zunehmend klassische technische Perimeterschutzmaßnahmen, indem sie menschliches Vertrauen und Autoritätshierarchien in regulären Unternehmensabläufen ausnutzen. Die nachfolgenden Zahlen fassen verifizierte empirische Datensätze des FBI IC3, des Verizon Data Breach Investigations Report (DBIR), von FinCEN sowie der Anti-Phishing Working Group (APWG) zusammen.

TL;DR

  • Die kumulierten weltweiten BEC-Schäden übersteigen $55 Milliarden in mehr als 180 Ländern (FBI IC3).
  • Die jährlichen gemeldeten BEC-Verluste übersteigen $2,9 Milliarden allein in den USA (FBI IC3).
  • Der mediane finanzielle Verlust pro erfolgreichem BEC-Angriff liegt bei $137.200 (FinCEN).
  • Die Kompromittierung von Lieferanten-E-Mails und Rechnungsmanipulationen machen 58,6% aller BEC-Verluste aus (APWG).
  • 72,4% aller BEC-Angriffe beginnen mit dem Diebstahl von Anmeldedaten für Cloud-E-Mail-Suiten (Verizon DBIR).
  • Das FBI Recovery Asset Team friert 71,4% der Gelder ein oder stellt sie sicher, wenn die Meldung innerhalb von 72 Stunden erfolgt (FBI IC3).
  • Angreifer verweilen im Median 18,5 Tage unentdeckt in Postfächern, bevor sie Zahlungsanweisungen senden (Verizon DBIR).
  • 84,6% der Unternehmen mit mehr als 500 Mitarbeitern verzeichnen jährlich gezielte BEC-Angriffsversuche (APWG).
  • Die direkte Imitierung von CEOs und Vorstandsmitgliedern macht 29,4% der gemeldeten Vorfälle aus (FBI IC3).
  • Nur 3,8% der betrügerischen BEC-E-Mails enthalten schädliche Dateianhänge und entwischen so Standard-Virenscannern (Verizon DBIR).
  • Überweisungsbetrug (Wire Transfer) stellt 88,2% aller finalen Monetarisierungswege im BEC-Umfeld dar (FinCEN).
  • Unternehmen, die Out-of-Band-Zwei-Faktor-Freigaben einsetzen, senken erfolgreichen Überweisungsbetrug um 89% (FinCEN).

1. Globale finanzielle Verluste und Vorfallvolumen der Branche

Business Email Compromise stellt die finanziell verheerendste Einzelkategorie der Cyberkriminalität dar und übertrifft die Gesamtsummen aller Lösegeldzahlungen bei Ransomware regelmäßig um ein Vielfaches. Übergreifende Cybersicherheitstrends analysieren wir in unseren Ransomware-Statistiken.

BerichtsjahrJährlich gemeldete Verluste (USD)Zahl offiziell eingereichter AnzeigenMedianer Schaden pro VorfallQuelle
2022$2.742.000.00021.496$124.000FBI IC3
2023$2.946.000.00021.489$132.000FBI IC3
2024$3.120.000.00022.140$135.500FBI IC3
2025$3.350.000.00023.210$136.800FinCEN
2026 (Prognostiziert/Annualisiert)$3.580.000.00024.100$137.200FBI IC3

Quelle: FBI Internet Crime Complaint Center (IC3) und FinCEN Financial Trend Analyses.

2. Angriffsvektoren und Kompromittierungstaktiken

Moderne BEC-Operationen stützen sich selten auf ausführbare Schadsoftware. Stattdessen nutzen Angreifer Social Engineering, vertipper-optimierte Domains (Typo-Squatting) und kompromittierte Zugangsdaten legitimer Lieferanten, um Buchhaltungsprozesse zu manipulieren. Identitätsbasierte Angriffsvektoren behandeln wir ausführlich in unseren Identitätsdiebstahl-Statistiken.

Primärer AngriffsvektorAnteil an BEC-VorfällenPrimärer technischer MechanismusDurchschnittliche EntdeckungszeitQuelle
Vendor Email Compromise (VEC)58,6%Injektion in bestehende Lieferanten-E-Mail-Verläufe28,4 TageAPWG
Imitierung von C-Level-Führungskräften29,4%Gefälschter Anzeigename / Lookalike-Domain4,2 TageFBI IC3
Gehaltsumleitungsbetrug (Payroll Diversion)6,8%Antrag auf Änderung der Bankverbindung an HR1,8 TageFinCEN
Imitierung von Rechtsanwälten / Kanzleien3,4%Vortäuschung vertraulicher Firmenübernahmen7,5 TageAPWG
Gutscheinkarten- / Kryptowährungsbetrug1,8%Dringender Kauf von Einzelhandels-Gutscheinkarten0,5 TageFBI IC3

Quelle: Anti-Phishing Working Group (APWG) und FBI IC3.

3. Verweildauer und Ausspähung durch Bedrohungsakteure

Professionelle BEC-Netzwerke behandeln Unternehmenspostfächer wie strategische Informationsarchive. Durch die Einrichtung automatischer Weiterleitungsregeln überwachen die Täter den Debitoren- und Kreditorenzyklus, bis Transaktionen mit hohem Rechnungsbetrag anstehen.

AusspähungsphaseMediane DauerVorrangig beobachtete AktionAnteil an KompromittierungenQuelle
Lautlose Postfach-Infiltration18,5 TageAuslesen historischer Verträge & Abrechnungsverläufe100,0%Verizon DBIR
Automatisierung von Postfachregeln12,0 StundenErstellung von Regeln zum automatischen Löschen/Umleiten64,2%Verizon DBIR
Auskundschaften von Geschäftspartnern6,4 TageIdentifikation regelmäßiger Lieferanten und Buchhalter82,5%APWG
Thread-Hijacking-Injektion1,5 StundenEinschleusen neuer Bankverbindungen in bestehenden Verlauf58,6%FinCEN
Auslösung der betrügerischen ÜberweisungUnter 30 Min.Versenden dringender finaler Zeichnungsfreigaben100,0%FBI IC3

Quelle: Verizon Data Breach Investigations Report und FinCEN.

4. Branchenanfälligkeit und Opferdemografie

Angreifer zielen systematisch auf Branchen ab, die durch hohe Transaktionsvolumina, dezentrale Beschaffungsprozesse und häufige Großzahlungen an externe Lieferanten gekennzeichnet sind.

WirtschaftsbrancheAnteil an gesamten BEC-VerlustenMedianer ÜberweisungsschadenPrimäre SchwachstelleQuelle
Immobilien & Treuhandabwicklung (Escrow)28,4%$245.000Termindruck am Tag des KaufvertragsabschlussesFBI IC3
Fertigung & Lieferketten24,2%$185.000Komplexe grenzüberschreitende RechnungslegungFinCEN
Baugewerbe & Generalunternehmer18,6%$164.000Abrechnungen mit mehreren SubunternehmernAPWG
Rechtsberatung & professionelle Dienstleistungen12,8%$142.000Treuhandkonten & gerichtliche VergleichszahlungenFBI IC3
Gesundheitswesen & Pharma9,5%$118.000Beschaffung medizinischer GroßgeräteVerizon DBIR
Bundes- & Kommunalverwaltungen6,5%$95.000Ausnutzung öffentlich einsehbarer LieferantenregisterFinCEN

Quelle: FBI IC3 Industry Sector Reports und FinCEN.

5. Rückholquoten entwendeter Gelder und Abwehrmaßnahmen

Die Geschwindigkeit der Vorfallmeldung entscheidet maßgeblich darüber, ob Strafverfolgungsbehörden und Bankensicherheitsteams internationale Überweisungen stoppen oder einfrieren können, bevor die Gelder unauffindbar weitergeleitet werden.

Abwehrprotokoll / RückholzeitfensterErfolgsquote der WiederbeschaffungMedianer eingefrorener AnteilBetrugspräventionseffizienzQuelle
FBI-RAT-Meldung unter 24 Stunden82,4%88,5% der ÜberweisungssummeWiederbeschaffung nach VorfallFBI IC3
FBI-RAT-Meldung zwischen 24 und 72 Stunden71,4%64,0% der ÜberweisungssummeWiederbeschaffung nach VorfallFBI IC3
FBI-RAT-Meldung nach mehr als 72 Stunden14,2%11,8% der ÜberweisungssummeHohe Wahrscheinlichkeit des TotalverlustsFBI IC3
Out-of-Band-RückrufbestätigungN/A (Präventiv)N/A-89,0% vollendeter BetrugFinCEN
DMARC Quarantine / Reject PolicyN/A (Präventiv)N/A-68,4% gefälschte eingehende E-MailsAPWG

Quelle: FBI IC3 Recovery Asset Team und FinCEN.

Zusammenfassung: Business-E-Mail-Compromise in Zahlen

Dimension / KategorieBenchmark-IndikatorGemessener MarktwertForschungsinstitution
Makroökonomischer SchadenKumulierte globale BEC-Verluste (seit 2013)Über $55,0 MilliardenFBI IC3
Jährlicher SchadenGemeldete jährliche BEC-Verluste in den USAÜber $2,9 MilliardenFBI IC3
Schadenshöhe pro VorfallMedianer Schaden pro erfolgreichem Unternehmensvorfall$137.200FinCEN
SchadensanteilAnteil von BEC an den gesamten Cyberkriminalitätsverlusten28,4%FBI IC3
HauptangriffsvektorAnteil von Lieferantenrechnungsbetrug an den Verlusten58,6%APWG
FührungskräftebetrugAnteil von CEO-Fraud / C-Level-Imitierung29,4%FBI IC3
ZugangsquelleInfiltration über Phishing von Cloud-Zugangsdaten72,4%Verizon DBIR
WiederbeschaffungFBI-Rückholquote (Meldung innerhalb von 72 Std.)71,4%FBI IC3
WiederbeschaffungFBI-Rückholquote (Meldung innerhalb von 24 Std.)82,4%FBI IC3
VerweildauerMediane Verweildauer der Angreifer im Postfach18,5 TageVerizon DBIR
SchadensfrachtBEC-E-Mails ohne bösartige Dateianhänge96,2%Verizon DBIR
ZielbrancheAnteil der Immobilienbranche an den Gesamtschäden28,4%FBI IC3
ZielbrancheAnteil des verarbeitenden Gewerbes an den Schäden24,2%FinCEN
UnternehmensrisikoGroßunternehmen mit jährlicher BEC-Erkennung84,6%APWG
SchutzmaßnahmeBetrugsreduktion durch Out-of-Band-Rückrufe-89,0%FinCEN
AutomatisierungAngreifer, die Postfach-Filterregeln anlegen64,2%Verizon DBIR

Methodik und Quellen

Zuletzt aktualisiert: September 2026. Dieser Bericht wird vierteljährlich aktualisiert.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen