Ein Fall aus unserer Praxis: 1,3 Millionen Euro Schaden aufgrund einer „perfekten Täuschung“
Unsere Kanzlei vertritt aktuell ein international tätiges Technologieunternehmen mit Sitz in Frankreich, das Opfer eines (raffinierten) CEO-Frauds wurde. Der sogenannte Geschäftsführer-Trick – auch bekannt als „CEO-Fraud“ oder „Fake President Fraud" – zählt zu den gefährlichsten Betrugsmaschen der Gegenwart. Dabei geben sich Täter als hochrangige Entscheidungsträger eines Unternehmens aus und veranlassen ihnen untergeordnete Geschäftsführer oder Vorstandsmitglieder, unter strikter Geheimhaltung hohe Geldbeträge auf fremde Konten zu überweisen. Dieser vermeintlich plumpe Trick hat sich zu einer hochprofessionellen Form der Wirtschaftskriminalität entwickelt, die regelmäßig zu Schäden in Millionenhöhe führt.
Der Ablauf illustriert exemplarisch, wie Täter vorgehen:
Schritt 1 – Identitätsdiebstahl und Vertrauensaufbau: Der Geschäftsführer des Unternehmens wurde über WhatsApp von einer Person kontaktiert, die sich als Vorsitzender des Investmentfonds ausgab, welcher Mehrheitsgesellschafter der französischen Tochtergesellschaft ist. Das Profil zeigte den vollständigen Namen des Vorstandsvorsitzenden sowie ein aktuelles Foto der nachgeahmten Person.
Schritt 2 – Aufbau eines glaubwürdigen Szenarios: Es wurde ein komplexes Szenario um ein angebliches Übernahmeangebot konstruiert, das von der französischen Finanzmarktaufsicht (AMF) begleitet werde. Der CEO wurde aufgefordert, mit einem angeblichen Anwalt einer renommierten internationalen Großkanzlei zu telefonieren, der die Details bestätigte. Sämtliche Kommunikation sollte ausschließlich über persönliche E-Mail-Adressen und WhatsApp erfolgen. Dies angeblich auf Anweisung der Finanzmarktaufsicht, um Insiderhandel zu verhindern. Tatsächlich kam es zu einem Telefonat mit dem vermeintlichen Rechtsberater, der von einem weiteren Täter nachgeahmt wurde, was die Glaubwürdigkeit weiter verstärkte.
Schritt 3 – Datenabgriff: Unter dem Vorwand, die Finanzmarktaufsicht benötige diverse Unterlagen zur Authentifizierung, wurden Kontoauszüge und Salden sämtlicher Bankkonten des Unternehmens angefordert und in weiterer Folge auch tatsächlich übermittelt.
Schritt 4 – Gefälschte Zahlungsanweisungen: Es folgte die Übermittlung von professionell gefälschten Dokumenten, wie bspw. Zahlungsanweisungen, Haftungsübernahmeerklärungen und sogar eine Reisepasskopie. In zwei Tranchen wurden insgesamt rund 1,3 Millionen Euro auf Bankkonten in Portugal und Österreich überwiesen, trotz zweier Betrugswarnungen der eigenen Hausbank.
Schritt 5 – Aufdeckung: Erst als der CEO den wahren Vorsitzenden des Investmentfonds telefonisch erreichte und dieser jegliche Involvierung verneinte, wurde der Betrug erkannt. Zu diesem Zeitpunkt war der finanzielle Schaden jedoch schon eingetreten.
Die strafrechtliche Dimension: Schwerer Betrug und Geldwäscherei
Aus strafrechtlicher Sicht kommt bei derartigen Betrugskonstellationen vordergründig das Delikt des (schweren) Betrugs gemäß §§ 146 ff StGB in Betracht. Der Betrug nach österreichischem Recht setzt eine Täuschung über Tatsachen voraus, die beim Opfer einen Irrtum hervorruft und dieses zu einer vermögensschädigenden Handlung verleitet, wodurch beim Opfer oder einem Dritten ein Vermögensschaden eintritt. Bei Verwendung gefälschter Daten und Urkunden – wie im vorliegenden Fall durch fingierte E-Mails, gefälschte Zahlungsanweisungen und vorgetäuschte Identitäten – liegt bereits die Qualifikation des schweren Betrugs nach § 147 Abs 1 Z 1 StGB vor. Übersteigt der Schaden 300.000 Euro, droht zudem aufgrund der Erfüllung der Wertqualifikation des § 147 Abs 3 StGB eine Freiheitsstrafe von einem bis zu zehn Jahren.
Darüber hinaus können in derartigen Fällen die Delikte der Hehlerei gem § 164 StGB und der Geldwäscherei gem § 165 StGB (auch in Form der Eigengeldwäscherei) Bedeutung erlangen. Die auf Empfängerkonten eingegangenen Beträge aus betrügerischen Handlungen werden in aller Regel rasch weitertransferiert, um ihre Herkunft zu verschleiern. Dieses Umwandeln, Übertragen oder Verheimlichen von Vermögensbestandteilen aus krimineller Tätigkeit kann den Tatbestand der Hehlerei und/oder Geldwäscherei erfüllen. Bei einem Wert von über 50.000 Euro droht nach der Qualifikation des § 165 Abs 4 StGB ebenfalls eine Freiheitsstrafe von einem bis zu zehn Jahren.
Im Ernstfall: Schnelles Handeln ist entscheidend
Unsere Kanzlei verfügt auch über umfassende Erfahrung in der strafrechtlichen Vertretung von Betrugsopfern im Bereich der Wirtschaftskriminalität. Wir begleiten regelmäßig betroffene Opfer von der Sachverhaltsdarstellung über die Zusammenarbeit mit den Strafverfolgungsbehörden bis hin zur Durchsetzung von Schadenersatzansprüchen als Privatbeteiligte im Strafverfahren.
Wird ein CEO-Fraud entdeckt, zählt jede Stunde. Das Unternehmen hat wkk rasch nach Bekanntwerden des Umstands, dass die Gelder an einen Betrüger transferiert wurden, mandatiert. Unsere Kanzlei hat umgehend eine – fundierte – Sachverhaltsdarstellung eingebracht, die auch zur Einleitung eines strafrechtlichen Ermittlungsverfahrens geführt hat – der Voraussetzung der in der Praxis im Sinne einer Schadensminimierung entscheidenden Anordnung vermögenssichernder Maßnahmen; konkret der Sicherstellung der Empfängerkonten.
Prävention: Was Unternehmen tun sollten
Aufgrund der Erfahrungen aus unserer Beratungspraxis empfehlen wir Unternehmen folgende Präventionsmaßnahmen:
Klare Zahlungsfreigabeprozesse: Jede Überweisung ab einem definierten Schwellenwert sollte ohne Ausnahme dem Vier-Augen-Prinzip unterliegen. Selbst auf vermeintlicher Anweisung eines vermeintlichen Vorgesetzten.
Verifizierung über etablierte Kanäle: Bei ungewöhnlichen Zahlungsanweisungen ist stets eine Rückbestätigung über bekannte, unabhängig verifizierte Kommunikationswege einzuholen. Es sollte niemals (allein) über die vom vermeintlichen Auftraggeber mitgeteilten Kontaktdaten kommuniziert werden.
Sensibilisierung der Mitarbeiter: Regelmäßige Schulungen zu Social-Engineering-Methoden und aktuellen Betrugsmaschen sind unerlässlich. CEO-Fraud funktioniert vor allem dort, wo Mitarbeiter unter Druck gesetzt und zur Geheimhaltung verpflichtet werden.
Technische Schutzmaßnahmen: E-Mail-Authentifizierungsprotokolle, Domain-Monitoring und automatisierte Warnmechanismen bei ungewöhnlichen Transaktionsmustern können als zusätzliche Sicherheitsebene dienen.
Dieser Akt wird von Norbert Wess und Thomas Pillichsammer aus dem #teamstrafrecht von #wkklaw betreut.
Wess Kux Kispert & Eckert Rechtsanwalts GmbH – Ihre Experten für Wirtschaftsstrafrecht in Wien und Berlin.
Hinweis: Dieser Beitrag dient ausschließlich der allgemeinen Information und stellt keine Rechtsberatung dar. Der dargestellte Sachverhalt wurde mit Zustimmung des Mandanten veröffentlicht. Einzelne Details wurden aus Gründen des Persönlichkeitsschutzes anonymisiert.
