UAE Practice

Spear-Phishing und Executive Impersonation in den VAE abwehren

Business E-Mail Compromise und Executive Impersonation sind die beiden Angriffsmuster, die wir in der Region am häufigsten sehen. Die Nachricht wird überzeugend sein. Die Abwehr besteht darin, den Single Point of Failure zu entfernen, auf den sie angewiesen ist, und das ist zuerst eine Prozessfrage.

Von Krasper Engineering 4. August 2026 3 Min. Lesezeit

Kurzantwort. Verlangen Sie für jede Zahlungsanweisung und jede Änderung von Lieferanten-Bankdaten eine Verifikation über einen zweiten Kanal, auf einer hinterlegten Nummer, unabhängig davon, wer fragt. Flankieren Sie das mit einer durchsetzenden DMARC-Policy, sichtbarer Kennzeichnung externer Absender, Überwachung ähnlicher Domains, phishing-resistenter Multi-Faktor-Authentifizierung und Alarmen auf Postfachregeln. Danach mit einer unangekündigten Simulation im Finanzbereich üben.

Warum dieser Angriff hier funktioniert

Der regionale Geschäftskontext erledigt einen Großteil der Arbeit des Angreifers. Gruppen arbeiten über mehrere Jurisdiktionen hinweg, grenzüberschreitende Zahlungen sind tatsächlich dringend. Führungskräfte reisen, eine Anfrage aus einem unbekannten Netz zu ungewöhnlicher Zeit ist also normal. Hierarchie ist real, und eine Anweisung zu hinterfragen, die vom Vorsitzenden zu kommen scheint, kostet sozial. Lieferbeziehungen laufen häufig über Vermittler, eine geänderte Bankverbindung ist daher nicht per se auffällig.

Nichts davon ist ein Sicherheitsversagen. Es sind gewöhnliche Merkmale des Geschäfts hier, und ein Angreifer muss nur einen Prozess finden, in dem eine einzelne Person auf Zuruf Geld bewegen kann.

Das Control, das den Angriff tatsächlich stoppt

Verifikation über einen zweiten Kanal, ausnahmslos durchgesetzt. Jede Zahlungsanweisung über einem definierten Schwellenwert und jede Änderung von Lieferanten-Bankdaten wird über einen Kanal bestätigt, über den die Anfrage nicht kam, mit einer bereits hinterlegten Rufnummer, niemals mit einer Nummer aus der Nachricht selbst.

Zwei Details entscheiden, ob dieses Control die Realität überlebt. Erstens muss der Schwellenwert niedrig genug sein, dass eine Stückelung ihn nicht umgeht. Zweitens muss die Regel unabhängig von der Hierarchieebene gelten. Ein Verifikationsprozess, den ein Geschäftsführer übergehen kann, ist kein Control, sondern ein Vorschlag, und genau diesen Geschäftsführer zu imitieren ist der gesamte Angriff.

Geben Sie dem Finanzteam einen ausdrücklichen, schuldfreien Eskalationsweg. Der Angriff lebt davon, dass niemand nachfragt, und Menschen fragen nach, wenn Nachfragen nichts kostet.

Technische Controls als Rückhalt

SPF, DKIM und DMARC mit durchsetzender Policy veröffentlichen. Ein DMARC-Eintrag auf p=none ist Monitoring, kein Schutz. Bis die Policy auf Quarantäne oder Reject steht, lässt sich Ihre eigene Domain direkt fälschen, was einen aufwendigen Angriff zu einem trivialen macht.

Externe Mail sichtbar kennzeichnen, auch mobil. Die meisten Imitationen gelingen auf dem Telefon, wo der Anzeigename sichtbar ist und die Adresse nicht.

Ähnliche Domains überwachen. Certificate-Transparency-Logs und Registrar-Feeds zeigen eine neu registrierte Domain, die sich um ein Zeichen unterscheidet, meist Tage bevor sie eingesetzt wird.

Phishing-resistente Multi-Faktor-Authentifizierung einsetzen. Hardware-gestützte Faktoren wehren Credential-Diebstahl und Echtzeit-Relay ab, was Push-Bestätigungen und Einmalcodes nicht leisten.

Auf Postfachregeln und Weiterleitungen alarmieren. Eine Regel anzulegen, die Antworten verbirgt, ist die übliche erste Handlung nach einer Kontoübernahme und das früheste verlässliche Signal.

Was in der ersten Stunde eines Verdachtsfalls zu tun ist

Zuerst die Bank kontaktieren. Rückrufmöglichkeiten werden in Stunden gemessen, und das Finanzteam sollte die Nummer kennen, ohne sie zu suchen. Die Nachricht mit vollständigen Headern sichern, statt sie weiterzuleiten, denn Weiterleiten verändert die Beweislage.

Dann klären, ob es Imitation von außen oder eine echte Kontoübernahme ist, denn die Reaktion unterscheidet sich vollständig. Prüfen Sie das Konto auf neue Postfachregeln, unbekannte Anmeldeorte und Änderungen an Passwort oder MFA. Ist das Konto kompromittiert, Sitzungen widerrufen und Zugangsdaten zurücksetzen, bevor Sie über dieses Postfach jemanden benachrichtigen.

Benachrichtigen Sie die Gegenseite über einen Kanal, den der Angreifer nicht kontrolliert. Sind personenbezogene Daten betroffen, bringt das UAE PDPL Meldepflichten mit sich, was eine bewusste Entscheidung sein sollte und keine in der dritten Stunde eines Vorfalls. Siehe unsere UAE-PDPL-Referenzseite.

Üben

Eine unangekündigte Simulation für Finanzteam und Assistenzen sagt mehr über Ihre Exposition als jedes Richtliniendokument. Messen Sie das Richtige: nicht die Klickrate, sondern ob der Verifikationsschritt über den zweiten Kanal stattgefunden hat und ob Klickende den Vorfall gemeldet haben.

Wir führen diese Übungen im Rahmen eines Information Security Audit in Dubai durch und bauen den Zahlungsverifikationsprozess anschließend im Rahmen von Cyber Security Consulting in Dubai neu. Der zweite Versuch ist der entscheidende, und er kommt meistens.

Bereit, Ihre
Unternehmensinfrastruktur abzusichern?

Vereinbaren Sie ein technisches Briefing. Kein Sales-Pitch, nur Architekten und Ihr Team.