Kurzfassung: Voice-Cloning hat CEO-Fraud auf eine neue Stufe gehoben: Wenige Sekunden öffentlich verfügbares Audio genügen, um die Stimme einer Führungskraft überzeugend zu klonen, inzwischen sogar in Echtzeit während eines Anrufs. Das menschliche Ohr erkennt solche Klone praktisch nicht. Die entscheidende und oft übersehene Entwicklung: Angreifer fälschen nicht nur die Stimme, sondern kombinieren gefälschte Mail, gefälschten Anruf und gefälschten Videocall zu einem Mehrkanal-Angriff, der die klassische „Bestätigung über einen zweiten Kanal“ aushebelt, wenn dieser zweite Kanal ebenfalls gefälscht ist. Die tragfähige Verteidigung liegt deshalb nicht im Erkennen der Fälschung, sondern in einem echten, unabhängigen Verifikationskanal: ein Codewort, eine Zwei-Personen-Freigabe, ein Rückruf über die fest hinterlegte Nummer.
Voice-Cloning und CEO-Fraud technisch ist die Vertiefung des Beitrags zum Deepfake-Vishing: Dort ging es um das Grundmuster und die prozessuale Abwehr, hier um die technische Entwicklung, die das Thema 2026 zu einer der am schnellsten wachsenden Betrugskategorien gemacht hat. Der Kern: Die Stimme einer Person lässt sich aus wenigen Sekunden öffentlich verfügbarem Audio klonen, und der Klon ist gut genug, um in einem Telefonat oder Videocall zu überzeugen. Dieser Beitrag erklärt, wie einfach das Klonen geworden ist, warum die üblichen Abwehrmechanismen versagen, was der gefährliche Mehrkanal-Angriff ist, und wo die tragfähige Verteidigung liegt. Die technische und gesellschaftliche Tiefe des Themas steht ausführlicher auf deepfake.de; hier geht es um die Verteidigersicht im Unternehmen.
Wie einfach das Klonen geworden ist
Die entscheidende technische Verschiebung ist die gesunkene Hürde. Früher brauchte ein Stimmklon Stunden an Audiomaterial, spezielle Kenntnisse und viel Rechenleistung. Heute genügen wenige Sekunden brauchbares Audio, um eine Stimme mit hoher Genauigkeit zu klonen, und mehr Material treibt die Genauigkeit weiter nach oben. Das Quellmaterial ist für eine öffentlich sichtbare Führungskraft praktisch immer vorhanden: ein Podcast-Auftritt, eine Konferenzrede, ein Interview, ein Video auf der Unternehmensseite. Der zweite Sprung ist die Echtzeit-Fähigkeit: Moderne Werkzeuge klonen und synthetisieren die Stimme mit so geringer Verzögerung, dass ein Angreifer live in einem Gespräch antworten kann, nicht nur eine vorbereitete Aufnahme abspielt. Und die Kosten sind auf wenige Euro pro geklonter Stimme gefallen. Das Ergebnis: Was früher aufwendig war, ist heute schnell, billig und für jeden zugänglich, und das macht die breite Angriffswelle möglich, die 2026 zu beobachten ist.
Warum die üblichen Abwehrmechanismen versagen
Zwei verbreitete Annahmen erweisen sich als trügerisch. Die erste: „Ich erkenne die Stimme meines Chefs.“ Das stimmt nicht mehr. Untersuchungen zeigen, dass Menschen moderne Stimmklone praktisch nicht vom Original unterscheiden können, und unter dem Stress eines dringenden Anrufs auf einer leicht verrauschten Leitung erst recht nicht. Das Ohr ist kein Schutz. Die zweite Annahme ist gefährlicher, weil sie wie eine gute Sicherheitsregel aussieht: „Wir bestätigen wichtige Anweisungen über einen zweiten Kanal.“ Das ist grundsätzlich richtig, aber es versagt gegen den Mehrkanal-Angriff. Wenn der Angreifer die Mail fälscht, dann den bestätigenden Anruf mit der geklonten Stimme führt und schließlich sogar einen Videocall mit einem gefälschten Gesicht anbietet, dann sind alle drei Kanäle gefälscht, und die Zweitbestätigung addiert keine Sicherheit, sondern multipliziert die Fälschung. Der bekannteste dokumentierte Fall, bei dem ein Mitarbeiter nach einem gefälschten Videocall mit mehreren scheinbaren Kollegen eine zweistellige Millionensumme überwies, zeigt genau dieses Muster.
Die drei häufigsten Szenarien
- CEO-Fraud per Telefon. Die geklonte Stimme der Führungskraft ruft in der Buchhaltung an und ordnet eine dringende, vertrauliche Überweisung an, oft mit künstlichem Zeitdruck: „Das muss vor der Vorstandssitzung erledigt sein.“
- Lieferanten-Betrug. Die geklonte Stimme eines bekannten Lieferanten-Kontakts bittet um die Änderung der Bankverbindung für künftige Rechnungen. Weil der Kontakt bekannt ist, wirkt die Bitte legitim.
- Der Mehrkanal-Angriff. Die Kombination aus gefälschter Mail, bestätigendem Anruf und Videocall, die alle drei üblichen Kanäle abdeckt und die klassische Zweitbestätigung aushebelt. Der aufwendigste, aber auch der teuerste Angriff.
Allen gemeinsam ist der künstliche Zeitdruck. Die Dringlichkeit ist nicht Beiwerk, sondern der eigentliche Angriff: Sie soll das Opfer über den Verifikationsschritt hinwegtreiben. Genau daran lässt sich die Abwehr aufhängen.
Wo die tragfähige Verteidigung liegt
Die wichtigste Einsicht, und sie ist dieselbe wie im Beitrag zu Deepfakes erkennen und prüfen: Man kann den Klon nicht zuverlässig erkennen, also darf die Verteidigung nicht am Erkennen hängen. Sie muss aus dem Gespräch heraus in einen echten, unabhängigen Kanal verlagert werden, den der Angreifer nicht kontrolliert.
- Ein Codewort. Ein vorab vereinbartes Codewort für die Freigabe kritischer Transaktionen, das nur die echten Beteiligten kennen. Eine geklonte Stimme kennt es nicht. Das ist die einfachste und wirksamste Einzelmaßnahme.
- Rückruf über die hinterlegte Nummer. Nicht die Nummer zurückrufen, von der angerufen wurde, sondern die fest im Verzeichnis hinterlegte Nummer der Person. Ein Angreifer kann den eingehenden Anruf fälschen, aber nicht den Anschluss der echten Person übernehmen.
- Zwei-Personen-Freigabe für Zahlungen. Kritische Zahlungen brauchen die Freigabe durch zwei Personen über ein System, nicht durch eine einzelne Anweisung am Telefon. Das Vier-Augen-Prinzip macht den Einzelanruf wirkungslos.
- Die Verifikation ins System bauen. Am wirksamsten ist es, die Verifikation dort fest einzubauen, wo Geld und Zugänge bewegt werden, in die Freigabe-Abläufe, statt sich darauf zu verlassen, dass ein Mensch unter Druck an eine Regel denkt.
Die entscheidende kulturelle Botschaft dazu: „Ich muss das erst verifizieren“ ist immer eine akzeptable Antwort, auch gegenüber der Geschäftsführung, und je dringender und ungewöhnlicher eine Geldforderung wirkt, desto mehr gilt der Prozess, nicht weniger. Diese Haltung gehört in die Awareness-Arbeit und besonders in die Schulung der Buchhaltung und der Assistenzkräfte, die die Ziele dieser Angriffe sind.
Was ein Blue Team tun kann
Auch wenn der Angriff auf den Menschen zielt, hat das Blue Team eine klare Rolle. Es sorgt dafür, dass die Verifikationsprozesse existieren und geübt sind, es bindet das Szenario in die Tabletop-Übung ein, und es sorgt für den Meldeweg, damit ein versuchter oder erfolgter Betrug schnell gemeldet wird, wie im Beitrag zu Social Engineering und Meldewegen beschrieben. Ist ein Betrug erfolgt, gilt der Incident-Response-Prozess: die Zahlung sofort stoppen lassen (in den ersten Stunden ist eine Rückholung manchmal noch möglich), die Bank und die Behörden einschalten, den Vorfall dokumentieren. Und das Blue Team kann die öffentliche Angriffsfläche im Blick behalten: Welches Audiomaterial der Führungskräfte ist öffentlich, und lässt sich die exponierte Rolle entsprechend sensibilisieren? Das verbindet sich mit dem Beitrag zu OSINT für Verteidiger.
Fazit
Voice-Cloning hat CEO-Fraud billig, schnell und überzeugend gemacht: Wenige Sekunden Audio genügen, der Klon spricht in Echtzeit, und das Ohr erkennt ihn nicht. Die gefährlichste Entwicklung ist der Mehrkanal-Angriff, der die klassische Zweitbestätigung aushebelt, indem er auch den zweiten und dritten Kanal fälscht. Weil man den Klon nicht erkennen kann, liegt die tragfähige Verteidigung in einem echten, unabhängigen Verifikationskanal: Codewort, Rückruf über die hinterlegte Nummer, Zwei-Personen-Freigabe, fest in die Abläufe eingebaut. Für ein Blue Team ist die wichtigste Haltung, die Verteidigung aus dem Gespräch herauszuholen und in unverrückbare Prozesse zu legen, weil das Gespräch selbst vollständig fälschbar geworden ist. Die technische Tiefe zu Stimmklon-Verfahren und ihrer Entwicklung steht auf deepfake.de.
Dieser Beitrag beschreibt Angriffsmuster und Schutzmaßnahmen allgemein und ersetzt keine individuelle Sicherheits- oder Rechtsberatung.