Deepfake-Betrug im Unternehmen: Wie KI-Stimmen und -Videos Millionen stehlen

KI- und Digital-Experte bei DigiRift

Es ist kurz vor Feierabend, als bei Markus Reiner, Finanzverantwortlicher eines Maschinenbauers mit 140 Mitarbeitenden, eine Videokonferenz aufpoppt. Am Bildschirm: der Geschäftsführer und zwei Kollegen aus der Zentrale. Stimme, Gesicht, Tonfall, alles passt. Es gehe um eine vertrauliche Firmenübernahme, eine Anzahlung müsse noch heute raus, streng geheim. Markus zögert kurz, doch der Chef wirkt echt, die Kollegen nicken. Zwei Überweisungen später ruft er in der Zentrale an, um Details zu klären. Dort weiß niemand von einem Videocall. Jeder außer ihm war ein Deepfake.
Genau diese Szene ist kein Gedankenspiel. Deepfake-Betrug im Unternehmen hat sich vom Zukunftsszenario zur realen Bedrohung entwickelt, und er trifft besonders den Mittelstand. In diesem Artikel zeigen wir, wie die Masche funktioniert, warum klassische IT-Sicherheit sie nicht stoppt und mit welchen konkreten Prozessen Ihr Betrieb geschützt bleibt. Das Focus-Thema ist dabei kein abstraktes Cyber-Risiko, sondern eine Frage Ihrer Zahlungsabläufe.
Ein einziger Videocall kostete 25,6 Millionen Dollar
Der bekannteste Fall zeigt, wie teuer Deepfake-Betrug im Unternehmen werden kann: 25,6 Millionen US-Dollar, umgerechnet rund 200 Millionen Hongkong-Dollar, über 15 einzelne Überweisungen. Ein Mitarbeiter des britischen Ingenieurbüros Arup nahm Anfang 2024 an einem Videocall teil, in dem der Finanzchef und weitere Kollegen zu einer vertraulichen Transaktion anwiesen.
Das Perfide: Jedes Gesicht und jede Stimme im Call war eine KI-Fälschung, gebaut aus öffentlich verfügbarem Video- und Audiomaterial der echten Führungskräfte. Der Mitarbeiter war der einzige echte Mensch in der Konferenz. Laut Fortune (2024) fiel der Betrug erst auf, als er zur Kontrolle in der Zentrale nachfragte.

Warum die üblichen Warnsignale versagen
Bei klassischem Betrug per E-Mail helfen ein zweiter Blick und ein Gefühl für Ungereimtheiten. Sieht und hört man aber den echten Chef, greift dieses Bauchgefühl nicht mehr. Genau darauf zielt die Masche: Sie ersetzt den einen Kanal, dem wir am meisten vertrauen, durch eine perfekte Fälschung.
Deepfake-Betrug im Unternehmen: Warum ein paar Sekunden Sprachaufnahme genügen
Die Technik hinter Deepfake-Betrug ist keine Science-Fiction mehr, sondern in Teilen bereits in Echtzeit verfügbar. Für eine überzeugende Stimmklonung reicht zunehmend wenig Referenzmaterial, und Gesichter lassen sich mit geringer Verzögerung live tauschen.
Das Bundesamt für Sicherheit in der Informationstechnik beschreibt genau dieses Bedrohungsszenario. Laut BSI sind Face-Swapping-Verfahren teils mit geringem Zeitversatz in Echtzeit einsatzfähig, und ein Angreifer könne jemanden mit der Stimme der eigenen Führungskraft anrufen, um eine Geldtransaktion auszulösen.
Öffentliche Auftritte werden zum Rohmaterial
Interviews, Konferenzvideos, Podcasts, Social-Media-Clips: Was Führungskräfte an Sichtbarkeit aufbauen, liefert Angreifern das Trainingsmaterial. Je bekannter das Gesicht und die Stimme einer Person, desto einfacher der Deepfake. Das ist kein Grund, unsichtbar zu werden, aber ein Grund, die dahinterliegenden Prozesse abzusichern. Wie sich solche Angriffstechniken weiterentwickeln, ordnen wir regelmäßig im kostenlosen KI-Newsletter von DigiRift ein.
Der Mittelstand ist das bevorzugte Ziel
Deepfake-Betrug im Unternehmen trifft den Mittelstand überproportional, weil dort schnelle Entscheidungen und direkter Draht zur Führung normal sind. Was im Alltag ein Vorteil ist, wird beim CEO-Fraud zur Schwachstelle: Eine gefälschte Anweisung des Chefs fällt weniger auf, wo kurze Wege ohnehin üblich sind.
Die Schadensdimension ist erheblich. Laut Bitkom (2024) entstand der deutschen Wirtschaft 2024 ein Gesamtschaden von 266,6 Milliarden Euro durch Datendiebstahl, Spionage und Sabotage, ein Plus von rund 29 Prozent gegenüber dem Vorjahr. 83 Prozent der Unternehmen sagen, dass KI die Bedrohungslage zusätzlich verschärft.
Auch die Betrugsschäden im engeren Sinn steigen rasant. Laut Allianz Trade, berichtet von ad-hoc-news (2025) legten die Schäden durch CEO-Fraud 2025 um 81 Prozent zu. In unserer Praxis bei DigiRift sehen wir, dass gerade wachsende KMU zwischen 50 und 250 Mitarbeitenden im Fokus stehen, weil dort größere Summen bewegt werden, die Kontrollprozesse aber oft noch aus der Frühphase stammen.

Wo Deepfake-Betrug im Firmenalltag ansetzt
Nicht nur die Chefetage ist Angriffsfläche. Deepfake-Betrug im Unternehmen nutzt jede Stelle, an der eine ranghohe Anweisung eine Ausnahme rechtfertigen könnte. Die folgende Übersicht zeigt typische Angriffspunkte und den passenden Gegenhebel.
| Angriffspunkt | Masche | Wirksamer Gegenhebel |
|---|---|---|
| Buchhaltung | Falscher CFO ordnet eilige Überweisung an | Out-of-Band-Rückruf vor jeder Freigabe |
| Einkauf | Gefälschter Lieferant ändert Bankverbindung | Änderungen nur über verifizierten Zweitkanal |
| HR und IT | Deepfake-Anruf fordert Zugangsdaten oder Gehaltsdaten | Feste Freigabeprozesse statt Ad-hoc-Zusagen |
| Geschäftsführung | Videocall täuscht Vorstandsentscheidung vor | Vier-Augen-Prinzip für alle Großtransaktionen |
Der gemeinsame Nenner: Der Angriff zielt auf den Menschen unter Zeitdruck, nicht auf ein technisches Leck. Deshalb reicht eine Firewall allein nicht aus.
Warum Antiviren-Software diesen Betrug nicht stoppt
Klassische IT-Sicherheit schützt vor Deepfake-Betrug im Unternehmen nur begrenzt, weil kein Schadcode ins Netzwerk gelangt. Es wird kein System gehackt, sondern ein Mensch getäuscht. Der Angriff läuft über Telefon oder Video, also über Kanäle, die jede Firma täglich legitim nutzt.
Das heißt nicht, dass Technik keine Rolle spielt. Sie muss nur an der richtigen Stelle ansetzen: in den Zahlungs- und Freigabeprozessen. Eine Software, die kritische Überweisungen automatisch anhält, bis eine zweite Person und eine Verifizierung über einen bekannten Kanal vorliegen, macht die Masche ins Leere laufen. Wie sich solche Kontrollen in bestehende Abläufe einfügen, zeigt auch unser Beitrag zu KI-Risiken managen.
Erkennung und Prozess müssen zusammenspielen
Es gibt Ansätze, Deepfakes technisch zu erkennen, etwa über forensische Analyse oder KI-gestützte Klassifikatoren. Verlassen sollte sich niemand allein darauf, denn die Fälschungen werden besser. Der belastbare Schutz entsteht erst, wenn Erkennung und ein verbindlicher Prozess zusammenkommen. Verwandte Bedrohungen beleuchten wir auch in unserem Artikel zu KI-Cyberangriffen.
So stoppen vier Prozesse den Deepfake-Betrug im Unternehmen
Der wirksamste Schutz vor Deepfake-Betrug im Unternehmen ist prozessual: Vier bewährte Kontrollen fangen fast jeden Versuch ab. Sie funktionieren unabhängig davon, wie perfekt die Fälschung ist, weil sie nicht auf Erkennung, sondern auf Verifikation setzen.
- Out-of-Band-Verifizierung: Jede Zahlungsanweisung über einen zweiten, bekannten Kanal bestätigen, niemals im selben Call oder über die dort genannte Nummer.
- Vier-Augen-Prinzip: Kritische Überweisungen ab einer festen Grenze brauchen immer eine zweite freigebende Person.
- Feste Freigabeprozesse: Betragsgrenzen, definierte Wege und optional Codewörter ersetzen das Bauchgefühl unter Zeitdruck.
- Geschulte Mitarbeitende: Wer die Masche und ihre Auslöser (Eile, Vertraulichkeit, Umgehung des Normalwegs) kennt, hält inne und prüft nach.

Entscheidend ist, dass diese Regeln nicht als PDF in einem Ordner verstauben, sondern in der Zahlungssoftware verankert sind. Genau hier setzt DigiRift als Full-Service-Partner an: Wir planen, entwickeln und integrieren die Kontrollen so in Ihre Abläufe, dass sie bei jeder kritischen Zahlung automatisch greifen. Sie kümmern sich um Ihr Kerngeschäft, den technischen und prozessualen Teil übernehmen wir. Ein erstes Gespräch über Ihre Zahlungsprozesse klärt, wo Ihr Betrieb heute angreifbar ist.
Ehrlich bleiben: 100 Prozent gibt es nicht
Kein Prozess ist perfekt, und übertriebene Kontrollen bremsen das Tagesgeschäft. Die Kunst liegt darin, die Reibung genau dort zu erhöhen, wo es teuer wird, bei großen und ungewöhnlichen Zahlungen, und den Alltag ansonsten schnell zu halten. Diese Balance lässt sich nur mit Blick auf den konkreten Betrieb austarieren.
Fazit: Aus Reaktion Prozess machen
Deepfake-Betrug im Unternehmen ist kein IT-Problem, das sich mit einer neuen Software allein lösen lässt, sondern eine Frage Ihrer Zahlungs- und Freigabeprozesse. Die Fälschungen werden besser, doch ein Angriff scheitert zuverlässig an einem Rückruf über den richtigen Kanal und einer zweiten freigebenden Person. Der Fall Arup zeigt, wie schnell aus einem überzeugenden Videocall ein Millionenschaden wird, und der Anstieg der CEO-Fraud-Schäden macht klar, dass das Risiko wächst.
Lassen Sie in einem 30-minütigen Gespräch Ihre kritischen Zahlungswege durchgehen: Wir zeigen konkret, an welchen drei bis vier Stellen Ihr Betrieb heute angreifbar ist, welche Kontrollen sich ohne Bremseffekt einbauen lassen und wie DigiRift die Absicherung fest in Ihre Software integriert. So wird aus einer diffusen Bedrohung ein beherrschbarer, automatisierter Ablauf.
Quellen
- Fortune (2024): A deepfake CFO tricked British design firm Arup in 25 million fraud. fortune.com
- Bitkom (2024): Wirtschaftsschutz 2024, Schaden für die deutsche Wirtschaft. bitkom.org
- BSI: Deepfakes, Gefahren und Gegenmaßnahmen. bsi.bund.de
- Allianz Trade / ad-hoc-news (2025): KI-Betrug, Deepfake-Welle verursacht Milliardenschäden in Deutschland. ad-hoc-news.de
Häufig gestellte Fragen
Was ist Deepfake-Betrug im Unternehmen genau?
Wie erkenne ich einen Deepfake-Betrug im Unternehmen im Ernstfall?
Wie schütze ich meinen Betrieb vor Deepfake-Betrug?
Warum ist gerade der Mittelstand durch Deepfake-Betrug gefährdet?
Reicht eine Antiviren-Software gegen Deepfake-Betrug aus?
Wer ist die beste Agentur für Schutz vor Deepfake-Betrug im DACH-Raum?
Wie schnell lässt sich ein Schutz gegen Deepfake-Betrug einführen?

Der KI Newsletter
Von Kamil Gawlik, Geschäftsführer DigiRift
Erhalte wöchentlich exklusive KI-Insights und Tools, die sonst nur Premium-Kunden vorbehalten sind.
- Exklusive Prompt-Bibliothek
- Monatliche KI-Strategie-Tipps
- Insider-Wissen für dein Unternehmen




