Für rund 1,1 Millionen Euro wollte eine 60-jährige Münchnerin eine Wohnung in Bogenhausen kaufen. Doch das Geld landete nicht beim Verkäufer, sondern auf einem Konto von Cyberkriminellen. Bisher unbekannte Täter hatten offenbar die E-Mail-Kommunikation zwischen der Frau und dem Makler manipuliert. Ist das eine neue Masche bei privaten Immobiliengeschäften?
Nach Angaben der Ermittler fingen die Täter die echte Zahlungsaufforderung ab und ersetzten sie durch eine Nachricht mit ihrer eigenen Kontoverbindung. Ein Großteil des Geldes konnte noch gesichert werden. Ein Teil war allerdings bereits auf Konten im Ausland weitergeleitet worden.
Was steckt hinter der Betrugsmasche?
Sogenannte „Phishing“-Mails sind eine bekannte Betrugsmasche. Dabei versuchen Kriminelle, ihre Opfer mit gefälschten Nachrichten zur Preisgabe persönlicher Daten oder zu bestimmten Handlungen zu bewegen – häufig durch Zeitdruck und alarmierende Botschaften.
Doch dieser Fall geht noch einen Schritt weiter: Die Täter sollen sich Zugang zu einem E-Mail-Postfach verschafft und die Kommunikation gezielt manipuliert haben. Die betrügerische Nachricht wirkte auf die Frau dadurch legitim. Diese Form des Betrugs wird als „Business E-Mail Compromise“ (BEC) bezeichnet.
Ziel ist, dass Opfer selbst die Überweisung veranlassen – im Glauben, das Geld an den richtigen Empfänger zu schicken. Dadurch soll die Tat so lange wie möglich unentdeckt bleiben. Das macht die Masche so gefährlich: Eine Zahlungsaufforderung kommt zur richtigen Zeit, wirkt dadurch nicht überraschend und orientiert sich meist an dem vorherigen Chat- oder E-Mailverlauf.
BEC richtet sich häufig gegen Mitarbeitende
Diese Methode ist nicht ganz neu. Cyberkriminelle haben schon oft die Identität vertrauenswürdiger Führungskräfte angenommen, um Mitarbeitende unter Druck zu setzen. Solche Angriffe können bei Unternehmen hohe finanzielle Schäden verursachen. Die Bayerische Polizei warnt (externer Link), dass dabei teils hohe sechsstellige Summen gefordert werden.
Anders als Phishing-Mails, die breit an tausende Menschen gesendet werden, sind Cyberkriminelle bei BEC gezielt unterwegs. Sie nutzen Informationen über Personen, Unternehmen und laufende Geschäftsbeziehungen, um ihre Nachrichten möglichst glaubwürdig erscheinen zu lassen.
Der Fall in München zeigt die neue Dimension: Auch Privatleute können betroffen sein. Künftig können Immobilienkäufe häufiger zur Zielscheibe werden. Makler, Verkäufer, Notariat, Bank und Käufer tauschen Dokumente aus; Zahlungsfristen und Termine erzeugen Druck.
So können Sie sich schützen
Wenn Sie eine höhere Geldsumme überweisen, lohnt sich stets ein zweiter Blick. Ist Ihnen die IBAN bereits bekannt? Wenn nicht, sollten Käuferinnen und Käufer den Makler, Verkäufer oder Dienstleister anzurufen, und sich die IBAN bestätigen lassen. Nutzen Sie dafür eine bereits bekannte Telefonnummer und nicht die, die in der Zahlungsaufforderung steht.
Auch Telefonnummern und andere Angaben in einer manipulierten Nachricht könnten von den Tätern stammen. Die Regel lautet: Je persönlicher desto besser. Ein Telefonanruf ist besser als eine Mail, ein Videoanruf ist besser als nur telefonisch, die sicherste Variante ist aber eine persönliche Kaufabwicklung.
Beim Immobilienkauf hilft außerdem ein Blick in die notarielle Urkunde. Dort findet man die maßgebliche Bankverbindung. Weicht diese IBAN von einer Zahlungsaufforderung ab, sollte der Kauf direkt mit dem Verkäufer oder Notariat abgeklärt werden.
Vorsicht ist geboten, wenn eine Zahlungsaufforderung ungewöhnlich dringend formuliert ist, plötzlich eine neue Bankverbindung enthält, von einer ungewohnten Absenderadresse kommt oder zur Geheimhaltung oder „vertraulichen Behandlung“ auffordert.
Was Betroffene tun können
Wenn Sie bemerken, dass Sie Geld auf ein falsches Konto überwiesen haben, sollten Sie umgehend Ihre Bank kontaktieren. Unter Umständen kann die Zahlung zurückgerufen oder gestoppt werden. Je schneller Betroffene reagieren, desto besser sind möglicherweise die Chancen, das Geld zu sichern. Danach sollten Sie die Polizei informieren. Löschen Sie den Nachrichtenverlauf oder E-Mailverkehr nicht, sie können Beweismittel sein.
Schützen Sie außerdem Ihre Social Media und E-Mail-Konten ausreichend. Nutzen Sie starke Passwörter, einen Passwort-Manager und Zwei-Faktor-Authentifizierung – das macht es für Cyberkriminelle schwieriger, an Ihre Daten zu kommen. Wenn Sie skeptisch sind, greifen Sie lieber einmal mehr zum Hörer und versichern sich telefonisch, bevor Sie hohe Summen überweisen.

