So funktioniert er
Alles beginnt mit einem gehackten geschäftlichen E-Mail-Konto, oft dem Ihres Lieferanten. Der Angreifer sucht dort versandte Rechnungen, kopiert eine davon, ersetzt die IBAN durch seine eigene und schickt sie im Namen des Absenders erneut an den Kunden. Ein Vorwand genügt: «Wir haben die Bank gewechselt».
Weil sich die Nachricht in eine echte Unterhaltung einfügt, wirkt nichts verdächtig. Das BACS nennt diesen Betrug Business E-Mail Compromise oder Rechnungsmanipulationsbetrug.
Der QR-Code beweist nichts
Im Januar 2023 beschrieb das BACS einen Fall, in dem die Betrüger die IBAN und den QR-Code der Rechnung angepasst hatten. Das Zielkonto lag in der Schweiz, was den Betrug schwer erkennbar machte. Eine QR-Rechnung enthält, was ihr Verfasser hineingeschrieben hat: Sie belegt nicht, dass dieser Verfasser Ihr Lieferant ist.
Warum er 2026 glaubwürdiger ist
In seiner Bilanz zum ersten Halbjahr 2026 stellt das BACS fest, dass Angreifer systematisch künstliche Intelligenz nutzen, um personalisierte Inhalte zu erstellen. Es meldet zudem zahlreiche Phishing-Fälle rund um Microsoft 365, mit denen geschäftliche E-Mail-Konten übernommen wurden. Rechtschreibfehler, die früher eine gefälschte Nachricht verrieten, sind kein verlässliches Zeichen mehr.
Die Warnsignale
- Ein Kontowechsel, der per E-Mail angekündigt wird, auch mitten in einem gewohnten Austausch.
- Eine bereits erhaltene Rechnung, die mit einem einzigen Unterschied zurückkommt: der Bankverbindung.
- Die Aufforderung, rasch zu zahlen, in einem Ton, der vom Prüfen abhält.
- Ein Kontoinhaber, dessen Name nicht genau mit dem des Lieferanten übereinstimmt.
Die Regel, die fast alles stoppt
Eine neue IBAN wird telefonisch bestätigt, unter der Nummer, die Sie bereits kennen. Nie durch eine Antwort auf die E-Mail, nie unter der Nummer, die darin steht. Genau das empfiehlt das BACS.
Zwei Ergänzungen machen sie robust:
- eine schriftliche Regel für Zahlungen: Jede Änderung einer Bankverbindung wird von einer zweiten Person freigegeben;
- die Zwei-Faktor-Authentisierung auf allen E-Mail-Konten des Unternehmens, damit ein gestohlenes Passwort nicht genügt.
Wenn Sie bereits bezahlt haben
- 01Rufen Sie sofort Ihre Bank an: Sie kann die Zahlung unter Umständen noch stoppen.
- 02Erstatten Sie Anzeige bei der örtlichen Polizei. Suisse ePolice zeigt den nächsten Posten.
- 03Informieren Sie den Lieferanten: Sein E-Mail-Konto ist wahrscheinlich gehackt.
- 04Melden Sie den Fall dem BACS über sein Online-Formular. Es leitet betrügerisch verwendete IBAN an die Strafverfolgungsbehörden weiter.
Wurde Ihr eigenes E-Mail-Konto missbraucht, ändern Sie die Passwörter und lassen Sie Ihre IT-Umgebung analysieren. Kontrollieren Sie auch die Weiterleitungsregeln: Angreifer richten oft eine ein, um von jeder E-Mail eine Kopie zu erhalten. Warnen Sie schliesslich Ihre Kunden, dass sie gefälschte Rechnungen in Ihrem Namen erhalten könnten.
Auch Ihre Kunden schützen
Ein Satz auf Ihren Rechnungen und Verträgen entschärft viele Versuche: «Unsere Bankverbindung ändert sich nie per E-Mail. Rufen Sie uns im Zweifel an.» Ein gewarnter Kunde prüft, bevor er zahlt.
Was Qompta macht
Qompta sendet nichts ins Internet. Ihre Rechnungen werden als PDF mit QR-Rechnung exportiert und Sie verschicken sie selbst. Das Original bleibt verschlüsselt auf Ihrem Computer: Zweifelt ein Kunde an einer Rechnung in Ihrem Namen, vergleichen Sie IBAN und Betrag mit der Fassung, die Sie tatsächlich ausgestellt haben.