Preparing your workspace
Jobbit
Leitfäden10 Min. Lesezeit

KI-Betrug 2026: 9 Maschen gegen Kleinunternehmen und wie Sie sie erkennen

KI-Betrug 2026 für Kleinunternehmen erklärt: Deepfake-Videoanrufe, geklonte Stimmen, gefälschte Lieferantenrechnungen und makellose Phishing-Mails, mit dem Erkennungszeichen jeder Masche, drei Regeln, die die meisten stoppen, und dem, was in der ersten Stunde nach einer Zahlung zu tun ist.

KI-Betrug 2026: 9 Maschen gegen Kleinunternehmen und wie Sie sie erkennen
Lesen auf:

Die Stimme am Telefon ist die Ihres Lieferanten. Derselbe Akzent, derselbe Witz über das Wetter. Er sagt, die Firma habe die Bank gewechselt, und liest neue Kontodaten für die Rechnung dieses Monats vor. Sie zahlen. Er hat nie angerufen.

So sieht KI-Betrug heute aus: keine Rechtschreibfehler, keine seltsamen Akzente, nichts, was sich falsch anfühlt, bis das Geld weg ist. UK Finance zählte für 2025 Verluste von 1,28 Milliarden £ durch Zahlungsbetrug, und die offizielle Erhebung der Regierung ergab, dass 43 % der britischen Unternehmen innerhalb eines Jahres eine Cyber-Sicherheitsverletzung oder einen Angriff festgestellt haben. Dieser Leitfaden behandelt die neun Maschen, die auf kleine Firmen zielen, das Erkennungszeichen jeder einzelnen und die drei Gewohnheiten, die die meisten stoppen. Die Zahlen wurden am 4. Oktober 2026 geprüft.

Sie möchten eine Richtlinie zur Zahlungsprüfung, ein Quiz für Ihr Team und eine übersichtliche Liste, wer was freigeben darf? Lassen Sie einen Agenten bei Jobbit sie für Ihr Unternehmen schreiben: 100 kostenlose Credits pro Tag, keine Karte, und Go kostet 7 £ im Monat.

So haben wir diesen Leitfaden geprüft

  1. Verluste von UK Finance. Die Betrugszahlen stammen aus dem UK Finance Annual Fraud Report 2026, der das Jahr 2025 abdeckt.
  2. Angriffe auf Unternehmen aus Regierungsdaten. Die Zahlen zu Sicherheitsverletzungen stammen aus dem Cyber Security Breaches Survey 2025/2026, veröffentlicht am 30. April 2026.
  3. Erstattungsregeln von der Aufsichtsbehörde. Erstattungsgrenzen und Fristen stammen vom Payment Systems Regulator.
  4. Namentlich genannte Fälle nur, wenn die Opfer sie bestätigt haben. Den unten genannten Arup-Fall hat das Unternehmen im Mai 2024 bestätigt.
  5. Keine erfundenen Statistiken. Wo niemand eine verlässliche Zahl veröffentlicht, beschreiben wir die Masche und lassen die Zahl weg.

Die 9 KI-Betrugsmaschen im Überblick

MascheWas KI hinzufügtDas ErkennungszeichenDie Abwehr
Deepfake-Videoanruf vom ChefEine bewegte, sprechende Kopie einer echten PersonDringlichkeit, Geheimhaltung, eine unerwartete ZahlungAuf einer bekannten Nummer zurückrufen
Geklonte Stimme am TelefonEine Stimme, gebaut aus wenigen Sekunden AudioEine Bitte um Geld oder CodesEin Sicherheitswort und ein Rückruf
Lieferant mit neuen BankdatenPerfekte Kopien echter Rechnungen und E-Mails"Wir haben die Bank gewechselt"Vor der ersten Zahlung telefonisch bestätigen
Dringende Zahlung vom GeschäftsführerE-Mails im Stil des ChefsGesendet, wenn der Chef auf Reisen istZwei Personen geben jede Überweisung frei
Makellose Phishing-MailKeine Rechtschreibfehler mehr, die auffallenEin Link, der zur Anmeldung auffordertDie Adresse selbst eintippen
Falscher Kunde oder AuftragÜberzeugende Firmen, in Minuten erfundenÜberzahlung, dann Bitte um RückerstattungAuf eingegangenes Geld warten
BewertungserpressungHunderte gefälschte Bewertungen auf AbrufZahlen Sie, sonst kommen die Ein-Stern-BewertungenMelden, nicht zahlen
QR-Code zu einer gefälschten AnmeldungGeklonte Zahlungs- und AnmeldeseitenEin Aufkleber über dem echten CodeAdresse prüfen, bevor Sie etwas eingeben
Gefälschtes KI-Tool oder gefälschte AppKopien bekannter KI-Marken"Kostenlos Premium" zum DownloadNur von der offiziellen Website installieren

Die vier Maschen, die das meiste Geld kosten

Der Deepfake-Videoanruf

Im Januar 2024 nahm ein Finanzmitarbeiter im Büro des Ingenieurunternehmens Arup in Hongkong an einem Videoanruf mit dem Finanzvorstand und mehreren Kollegen teil. Alle waren Fälschungen, aus öffentlichem Videomaterial gebaut. Der Mitarbeiter überwies rund 200 Millionen HK$, etwa 20 Millionen £, auf fünf Konten. Arup bestätigte das im Mai.

Sie müssen kein Konzern sein. Jeder, dessen Gesicht und Stimme online zu finden sind, kann kopiert werden. Das Erkennungszeichen ist nie das Bild. Es ist die Bitte: dringend, vertraulich und außerhalb des üblichen Ablaufs. Die Abwehr besteht darin, aufzulegen und die Person unter einer Nummer anzurufen, die Sie bereits haben.

Die geklonte Stimme

Starling Bank stellte 2024 fest, dass 28 % der britischen Erwachsenen glaubten, im Jahr zuvor Ziel einer Betrugsmasche mit Stimmklonen gewesen zu sein, und dass 46 % noch nie von dieser Möglichkeit gehört hatten. Die Bank sagt, eine Stimme lasse sich aus nur drei Sekunden Audio kopieren, wie sie eine Mailbox-Ansage oder ein Social-Media-Video liefert.

Das Erkennungszeichen ist eine vertraute Stimme, die um Geld, einen Code oder eine Änderung von Daten bittet. Die Abwehr ist ein im Voraus vereinbartes Sicherheitswort mit Familie, Partnern und allen, die Geld bewegen können, plus dieselbe Rückrufregel.

Der Lieferant mit geänderten Bankdaten

UK Finance nennt das einen Invoice and Mandate Scam: Ein Krimineller fängt einen echten Lieferanten ab oder ahmt ihn nach und leitet eine echte Zahlung um. 2025 kostete das 41,3 Millionen £ in 2.305 Fällen, und 68 % des Geldes, 28 Millionen £, stammten von Geschäftskonten. Der Bericht erklärt den Grund: Unternehmen leisten so oft große, echte Zahlungen, dass eine falsche schwer zu erkennen ist.

KI macht die gefälschte Rechnung und den E-Mail-Verlauf drumherum perfekt. Das Erkennungszeichen ist jede Nachricht, die ändert, wohin Geld fließt. Die Abwehr ist einfach und langweilig: Rufen Sie vor der ersten Zahlung an neue Daten den Lieferanten unter der Nummer einer alten Rechnung an, nicht unter der aus der E-Mail.

Die dringende Bitte vom Chef

Der Betrug mit dem Geschäftsführer war 2025 die seltenste autorisierte Masche mit 197 Fällen, hatte aber den höchsten durchschnittlichen Schaden aller acht Arten: knapp über 28.000 £ pro Fall. Nur 20 % des Geldes gingen an die Opfer zurück. Die E-Mail kommt, wenn der Inhaber im Flugzeug sitzt, verlangt eine schnelle Überweisung und klingt genau wie er, weil ein Modell seine öffentlichen Beiträge gelesen hat.

Die Abwehr ist eine Regel, dass zwei Personen jede Überweisung über einem festgelegten Betrag freigeben und dass keine Zahlung je allein per E-Mail genehmigt wird.

Die fünf Maschen, die Zeit, Zugänge und Ruf kosten

Die makellose Phishing-Mail

Phishing war der häufigste Angriff in der Regierungserhebung, gemeldet von 38 % aller Unternehmen, und der, den die meisten als den störendsten beschrieben. Der alte Rat lautete, auf schlechte Grammatik zu achten. Dieser Rat ist erledigt. Achten Sie stattdessen darauf, was die Nachricht will: eine Anmeldung, eine Zahlung, einen Download. Rufen Sie die Seite auf, indem Sie ihre Adresse eintippen, nie über den Link.

Der falsche Kunde

Eine neue Firma bestellt viel, zahlt auf einem Weg, der sich rückgängig machen lässt, überzahlt "versehentlich" und bittet um die Differenz zurück. Die Website, die Mitarbeiterfotos und die Referenzen wurden an einem Nachmittag erzeugt. Warten Sie auf eingegangenes Geld und seien Sie misstrauisch bei jeder Rückerstattung auf ein anderes Konto als das, von dem gezahlt wurde.

Bewertungserpressung

Eine Nachricht warnt, dass eine Welle von Ein-Stern-Bewertungen kommt, wenn Sie nicht zahlen. Zahlen Sie nicht. Melden Sie die Bewertungen der Plattform als gefälscht, bewahren Sie die Nachricht als Beweis auf und zeigen Sie die Drohung an. Gefälschte Bewertungen zu veröffentlichen oder in Auftrag zu geben ist in Großbritannien seit dem 6. April 2025 durch den Digital Markets, Competition and Consumers Act verboten.

Der QR-Code, der zu einer gefälschten Anmeldung führt

Ein Aufkleber über dem Code an einem Parkautomaten oder ein Code in einer E-Mail über eine verpasste Lieferung öffnet die Kopie einer Zahlungsseite. Auf dem Handy ist die Adressleiste klein und leicht zu übersehen. Lesen Sie sie, bevor Sie etwas eingeben.

Das gefälschte KI-Tool

Anzeigen und App-Einträge ahmen bekannte KI-Produkte nach und bieten eine kostenlose Premium-Version an. Der Download stiehlt gespeicherte Passwörter. Installieren Sie Tools nur von der Website des Herstellers und geben Sie Ihrem Team eine freigegebene Liste. Ein Passwortmanager aus unserer Liste der Passwort- und Datenschutz-Tools begrenzt den Schaden, wenn ein Zugang gestohlen wird.

Drei Regeln, die die meisten KI-Betrugsmaschen stoppen

  1. Rufen Sie unter einer Nummer zurück, die Sie schon haben. Jede Bitte, bei der es um Geld, Bankdaten, Passwörter oder Codes geht, bekommt einen Anruf unter einer Nummer aus Ihren eigenen Unterlagen.
  2. Zwei Personen für Zahlungen. Legen Sie einen Betrag fest, ab dem eine zweite Person freigeben muss. Für Einzelunternehmer kann die zweite Person eine Regel sein: eine Stunde warten und die Bitte noch einmal lesen.
  3. Änderungen werden nie per Nachricht akzeptiert. Neue Bankdaten, eine neue Lieferadresse oder ein neuer Ansprechpartner werden mündlich bestätigt.

Schreiben Sie die drei Regeln auf eine Seite und geben Sie sie jedem, der eine Rechnung bezahlen kann, auch der Buchhalterin und Familienmitgliedern, die mithelfen.

Wenn Sie bereits gezahlt haben: die erste Stunde

  • Rufen Sie sofort Ihre Bank an, unter der Nummer auf Ihrer Karte. Bitten Sie sie, die Zahlung zu stoppen oder zurückzuholen.
  • Melden Sie es. In England, Wales und Nordirland nutzen Sie Report Fraud, den Dienst, der im Dezember 2025 Action Fraud ablöste, unter reportfraud.police.uk oder auf 0300 123 2040. In Schottland rufen Sie Police Scotland unter 101 an.
  • Fragen Sie nach der Erstattung. Seit dem 7. Oktober 2024 müssen Banken Opfern von Authorised-Push-Payment-Betrug, der über Faster Payments oder CHAPS lief, bis zu 85.000 £ erstatten. Die Regel gilt für Privatpersonen, Wohltätigkeitsorganisationen und die kleinsten Unternehmen, die die Aufsichtsbehörde Kleinstunternehmen (microenterprises) nennt. Sie haben 13 Monate Zeit für den Antrag, und die Bank sollte normalerweise innerhalb von fünf Werktagen entscheiden. Größere Firmen sind nicht erfasst, ein weiterer Grund für die Zwei-Personen-Regel.
  • Ändern Sie Passwörter, zuerst bei der E-Mail, dann beim Banking, dann überall sonst.
  • Informieren Sie den echten Lieferanten oder Kollegen, damit er andere warnen kann.

2025 gaben die Banken insgesamt 61 % der Verluste durch Authorised-Push-Payment-Betrug zurück, deshalb lohnt sich eine schnelle Meldung.

Wie ein KI-Agent bei der Abwehr hilft

ChatGPT, Claude, Gemini, Microsoft Copilot, Manus und Metas Muse erklären Ihnen alle eine verdächtige E-Mail, wenn Sie den Text ohne Namen einfügen. Ein Agent kann Ihnen die Vorbereitung abnehmen.

  • Schreibt Ihre Zahlungsregeln. Eine Seite, in Ihren Worten, mit Ihren Grenzen und Ihren Freigebenden.
  • Baut ein Mitarbeiterquiz. Zehn realistische Beispiele, halb echt und halb gefälscht, mit erklärten Erkennungszeichen.
  • Prüft, was öffentlich ist. Er listet auf, wo Ihre Stimme, die Namen Ihrer Mitarbeiter und Ihrer Lieferanten online auftauchen, damit Sie wissen, was ein Krimineller kopieren kann.
  • Prüft Lieferantendaten. Er vergleicht Bankdaten auf neuen Rechnungen mit den hinterlegten und markiert jede Änderung.
  • Entwirft die unangenehmen E-Mails. Die Nachricht an Kunden nach einem Vorfall und die Antwort an einen Lieferanten, mit der Bitte um telefonische Bestätigung.

Bei Jobbit arbeitet der Agent außerdem mit einem Netzwerk geprüfter Menschen, sodass eine Sicherheitsfachkraft prüfen kann, was er erstellt. Wenn Sie neu bei diesen Werkzeugen sind, beginnen Sie mit 12 Aufgaben, die ein KI-Agent für Ihr Unternehmen erledigen kann.

Ihr Plan für diese Woche

  • Heute: Vereinbaren Sie die Rückrufregel und ein Sicherheitswort mit allen, die Geld bewegen können.
  • Morgen: Rufen Sie Ihre fünf größten Lieferanten an und bestätigen Sie die Bankdaten, die Sie haben.
  • Tag 3: Richten Sie bei Ihrer Bank das Zwei-Personen-Limit ein, falls sie es anbietet.
  • Tag 4: Schicken Sie dem Team die Regeln auf einer Seite.
  • Tag 5: Prüfen Sie, ob Ihre Rechnungen Ihre Angaben deutlich tragen, mit unserer kostenlosen Rechnungsvorlage, damit Kunden eine Fälschung Ihrer Rechnung erkennen.

Häufig gestellte Fragen

Was ist KI-Betrug?

Es ist ein alter Betrug, der mit neuen Werkzeugen überzeugender gemacht wird: eine geklonte Stimme, ein gefälschter Videoanruf, eine gefälschte Rechnung oder eine perfekt geschriebene E-Mail. Das Ziel ist dasselbe wie früher: Sie sollen Geld senden oder einen Zugang preisgeben.

Wie erkenne ich einen Deepfake-Videoanruf?

Verlassen Sie sich nicht auf das Bild. Beurteilen Sie die Bitte. Verlangt jemand in einem Anruf eine dringende oder geheime Zahlung, beenden Sie ihn und rufen Sie unter einer Nummer zurück, die Sie schon haben.

Sind kleine Unternehmen wirklich Ziel von KI-Betrug?

Ja. Der Cyber Security Breaches Survey 2025/2026 ergab, dass 43 % der britischen Unternehmen innerhalb eines Jahres eine Verletzung oder einen Angriff festgestellt haben, und UK Finance meldet, dass 68 % der Verluste durch Rechnungsbetrug 2025 von Geschäftskonten stammten.

Kann ein Unternehmen nach einem Betrug sein Geld zurückbekommen?

Manchmal. Die verpflichtende Erstattungsregel gilt für Privatpersonen, Wohltätigkeitsorganisationen und Kleinstunternehmen bei Zahlungen über Faster Payments oder CHAPS, bis zu 85.000 £, mit Antrag innerhalb von 13 Monaten. Größere Unternehmen hängen von der eigenen Entscheidung ihrer Bank und von Versicherungen ab.

Wo melde ich Betrug in Großbritannien?

Informieren Sie zuerst Ihre Bank. Nutzen Sie dann Report Fraud unter reportfraud.police.uk oder 0300 123 2040 in England, Wales und Nordirland, oder Police Scotland unter 101.

Ist es überhaupt sicher, KI-Tools bei der Arbeit zu nutzen?

Ja, mit ein paar Einstellungen und Regeln. Unser Leitfaden, ob KI sicher zu nutzen ist, behandelt Ihre Daten und die Einstellungen, die Sie ändern sollten.

Wie kann KI mein Unternehmen vor KI-Betrug schützen?

Indem sie die Vorbereitung übernimmt, für die niemand Zeit hat: die Zahlungsregeln, die Lieferantenprüfung und die Schulung des Teams. Bitten Sie einen Agenten bei Jobbit, alle drei zu entwerfen, kostenlos mit 100 Credits pro Tag und ohne Karte.

Verwandte Leitfäden