Rechnungs- und Zahlungsbetrug
Eine saubere Rechnung, das übliche Format, die Bankdaten des Angreifers.
Was ist Rechnungs- und Zahlungsbetrug?
Ein Angreifer registriert ein aus einem Zeichen bestehendes Lookalike einer echten Lieferantendomäne und sendet Ihrem Kreditorenbuchhaltungsteam eine Rechnung im üblichen Format dieses Lieferanten. Es gibt keine Malware und keine dringende Story, sondern nur ein sauberes PDF mit den Bankdaten des Angreifers. Die Steuerung, die dies verhindert, ist der Drei-Wege-Abgleich: Bestellung, Wareneingang, verifizierter Lieferantendatensatz. Sie führen diesen Abgleich durch, finden die fehlende Bestellung und die falsche Überweisungsbank, bestätigen per Rückruf, lehnen die Rechnung ab und reichen einen Betrugsbericht ein.
Was Sie lernen in Rechnungs- und Zahlungsbetrug
- Führen Sie den 3-Wege-Abgleich (Bestellung, Wareneingang, Rechnung) für jede Lieferantenrechnung durch und verweigern Sie die Vorauszahlung einer Rechnung mit einem fehlgeschlagenen Abschnitt
- Beachten Sie, dass die auf einer Rechnung aufgedruckten Bankdaten nicht maßgeblich sind und immer mit dem Lieferantenstamm unter der Änderungskontrolle der Beschaffung abgeglichen werden müssen
- Erkennen Sie ähnliche Absenderdomänen, fehlende oder Platzhalter-Bestellreferenzen und ungewöhnlich kurze Zahlungsbedingungen als Warnsignale für Betrug mit Lieferantenrechnungen
- Lehnen Sie Kontaktinformationen ab, die in einer verdächtigen Rechnung oder der dazugehörigen E-Mail enthalten sind – die Telefonnummer und die Antwortadresse sind Teil des Angriffs
- Verwenden Sie die verifizierte Telefonnummer des Lieferantenstamms, um einen Out-of-Band-Rückruf zu tätigen, der bestätigt, dass die Rechnung echt ist, bevor eine Zahlung erfolgt
- Lehnen Sie bestätigte Betrugsrechnungen im Kreditorenbuchhaltungssystem mit einem strukturierten Ursachencode ab, der einen Prüfpfad und eine SOC-Benachrichtigung erstellt
- Reichen Sie einen strukturierten Betrugsbericht ein, der die Lookalike-Domain, das gefälschte Telefon, das betrügerische Bankkonto und die 3-Wege-Match-Ausgabe erfasst, damit das SOC nach parallelen Kampagnenversuchen suchen kann
Rechnungs- und Zahlungsbetrug — Trainingsschritte
-
Rechnungswarteschlange am Montagmorgen
Es ist Montagmorgen bei Westmark Industrial. Sie sind Alice, eine Kreditorenbuchhaltungsspezialistin, und die Rechnungswarteschlange am Monatsende umfasst 23 offene Posten. Der Zahlungslauf am Mittwoch ist der Stichtag. Der größte Teil der Warteschlange ist Routine. Jede Rechnung wird mit ihrer Bestellung und ihrem Wareneingang in InvoiceFlow abgeglichen, bevor die Zahlung in die Warteschlange gestellt wird – der 3-Wege-Abgleich ist das einzige, was zwischen einer betrügerischen Rechnung und dem Wire Room steht.
-
Eine Rechnung von Apex Steel
In Ihrem Posteingang landet eine neue E-Mail von Apex Steel & Fabrication, einem Ihrer ständigen Lieferanten. Die Betreffzeile verweist auf die Rechnung INV-AS-2025-1147 und ein PDF ist beigefügt.
-
Ein genauerer Blick auf die E-Mail
Apex verschickt solche Rechnungen jeden Monat, sodass beim schnellen Lesen nichts über die Nachricht sofort ein Alarm ausgelöst wird. Machen Sie trotzdem langsamer. Zwei Details in der E-Mail sollten Sie dazu veranlassen, innezuhalten, bevor Sie das PDF verarbeiten.
-
Laden Sie das Rechnungs-PDF herunter
Auch bei der Lookalike-Domain besteht die einzige Möglichkeit herauszufinden, ob diese Rechnung echt ist, darin, sie auf die gleiche Weise zu prüfen, wie Sie jede andere Rechnung prüfen. Ziehen Sie die angehängte PDF-Datei in Ihren Download-Ordner, damit Sie sie öffnen können.
-
Öffnen Sie das heruntergeladene PDF
Das PDF befindet sich jetzt in Ihrem Download-Ordner. Öffnen Sie es über den Dateimanager, damit Sie die auf der Rechnung aufgedruckten Einzelposten, Zahlungsbedingungen und Bankdaten des Überweisungsempfängers sehen können.
-
Was in der Rechnung steht
Das PDF ist gut formatiert – Briefkopf des Anbieters, Einzelposten, Zahlungsbedingungen. Die beiden Teile, die für die Betrugserkennung am wichtigsten sind, sind die Bestellnummer und die Bankdaten . Schauen Sie sich beide an.
-
Führen Sie das 3-Wege-Match durch
Ein bloß überflogenes PDF ist keine Sicherheitsmaßnahme. Entscheidend ist der 3-Wege-Abgleich in InvoiceFlow: Rechnungspositionen müssen mit einer offenen Bestellung übereinstimmen, der Wareneingang muss bestätigen, dass diese Artikel tatsächlich geliefert wurden, und die Bankdaten des Lieferanten müssen mit dem Lieferantenstamm übereinstimmen. Wenn eines dieser drei Elemente fehlt oder nicht übereinstimmt, kommt die Rechnung nicht in den Zahlungslauf.
-
Melden Sie sich bei InvoiceFlow an
InvoiceFlow verwendet Westmark SSO – dasselbe Konto, das jedes interne Portal verwaltet. Verwenden Sie die gespeicherten Zugangsdaten in Ihrem Passwort-Manager.
-
Laden Sie die Rechnung zum Abgleich hoch
InvoiceFlow öffnet sich zu Ihrer Kreditorenbuchhaltung. Die E-Mail ist in Ihrem persönlichen Posteingang angekommen, nicht im AP-Eingangspostfach – InvoiceFlow verfügt also noch nicht über die Rechnung. Klicken Sie auf die Schaltfläche „Hochladen“, wählen Sie die PDF-Datei aus, die Sie gerade heruntergeladen haben, und lassen Sie das System sie analysieren und den 3-Wege-Abgleich durchführen.
-
Die Spielergebnisse
InvoiceFlow führt den Abgleich in Sekundenschnelle aus. Drei der vier Prüfungen schlagen fehl – und das System hat die Rechnung nicht automatisch gesperrt, sondern nur gekennzeichnet. Ob Sie eskalieren oder zahlen, ist Ihre Entscheidung.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1656 Impersonation
CIS Controls
- CIS 14.2 Train Workforce Members to Recognize Social Engineering Attacks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind