Dieses Szenario ist eine Zusammenfassung öffentlich berichteter Muster, kein Einzelfall.
Woche 1: Auskundschaftung
Die Vorarbeit beginnt lange vor dem Closing-Tag. Immobilienanzeigen, öffentliche Register und Social-Media-Posts über einen bevorstehenden Umzug signalisieren, dass eine Transaktion läuft. Ein Angreifer muss nichts hacken, um zu wissen, wer beteiligt ist; die Anzeigenhistorie eines Käufermaklers, ein Mitarbeiterverzeichnis einer Title Company oder eine Abwesenheitsnotiz können exakt nennen, wer das Dossier führt.
Tage vor dem Closing: die Vorbereitung
Sobald Namen und Termin feststehen, richtet der Angreifer die Infrastruktur ein: eine Domain, die der der Title Company fast identisch aussieht, oder Zugang zu einem tatsächlich kompromittierten Postfach über ein wiederverwendetes oder geleaktes Passwort. Alles steht, bevor die erste verdächtige Nachricht verschickt wird.
Closing-Tag: die E-Mail kommt
Die Nachricht trifft in einem Moment ein, in dem Dringlichkeit normal wirkt – oft kurz vor der Überweisungsfrist. Sie nennt die echte Adresse, das echte Closing-Datum und manchmal die echten Namen aller Beteiligten. Die verlangte Änderung ist meist klein: eine aktualisierte Bankleitzahl, ein Hinweis, dass das ursprüngliche Konto „nicht funktioniert". Nichts wirkt dramatisch.
Der Bestätigungsanruf
Wenn der Käufer zögert, folgt oft ein Telefonanruf – manchmal von einer gespooften Nummer, zunehmend von einer KI-generierten Stimme, die zu jemandem passt, mit dem der Käufer schon gesprochen hat. Der Anruf existiert allein, um den letzten Rest Zweifel vor der Überweisung auszuräumen.
Nach der Überweisung
Sind die Mittel überwiesen, bleiben sie meist nicht lange auf dem Empfängerkonto. Sie werden binnen Stunden weiterbewegt, aufgeteilt oder umgetauscht, gerade um einem Rückruf zuvorzukommen. Erkannt wird der Betrug oft erst Tage später, wenn der echte Verkäufer oder Kreditgeber bestätigt, dass die Mittel nie ankamen.
Wo die Sequenz hätte brechen können
Jede Stufe oben hängt von einer einzigen ungeprüften Sache ab: der Identität der Person, die die Bewegung anweist, und dem Konto, auf das sie geht. Beide unabhängig zu bestätigen und diese Bestätigung in einem manipulationssicheren Blockchain-Eintrag statt in einer editierbaren Datenbank festzuhalten, ist der einzige Schritt, der die ganze Sequenz bricht.
- Wie früh beginnen Angreifer typischerweise mit der Planung?
- Die Auskundschaftung beginnt oft Wochen vor einem Closing, gestützt auf öffentliche Informationen aus Inseraten, Mitarbeiterverzeichnissen und Social Media, nicht auf Systemeinbrüche.
- Reicht ein Telefonanruf, um Anweisungen zu bestätigen?
- Nur, wenn er an eine bereits bekannte Nummer geht – nicht an eine aus der verdächtigen Nachricht – und mit einer unabhängigen Identitäts- und Kontoprüfung kombiniert wird.
