9 schnelle Maßnahmen, die Ihr kleines Unternehmen vor KI-gestützten Betrugsmaschen schützen

Brass padlock resting on a dark laptop keyboard, symbolizing small business cybersecurity

6 min read

Sieben Schadensbereiche, neun Monate zerschlagener Operationen und eine unbequeme Erkenntnis. Das ist die Kurzfassung des Threat-Intelligence-Berichts von Anthropic vom September 2026, der dokumentiert, wie Kriminelle zwischen Dezember 2025 und August 2026 versucht haben, KI zu missbrauchen. Betrugsmaschen stehen dort direkt neben Cyberangriffen und Fake-News-Netzwerken, darunter von KI gesteuerte Fake-Profile und automatisiertes Social Engineering (Menschen dazu bringen, Geld oder Zugänge herauszugeben).

Der Satz, der jeden Solo-Unternehmer aufhorchen lassen sollte: KI hat den Großteil des Unterschieds an Können und Personal beseitigt, der früher eine große, organisierte Bande von einer einzelnen Person trennte. Einfach gesagt: Ein einzelner Betrüger kann heute die Art von Kampagne fahren, für die man früher ein Team brauchte. Ihr Unternehmen muss nicht groß sein, um ein lohnendes Ziel zu sein. Es braucht nur ein Bankkonto und ein Postfach.

Die gute Nachricht: Die meisten Schutzmaßnahmen sind einfach, günstig und schnell umgesetzt. Hier sind neun, die Sie diese Woche einrichten können, die meisten in jeweils unter 20 Minuten.

Neun schnelle Maßnahmen, die Sie zu einem schwierigeren Ziel machen

1. Führen Sie eine Rückruf-Regel für jede Zahlungsänderung ein

KI kann inzwischen eine fehlerfreie E-Mail schreiben, die genau so aussieht wie die Ihres Lieferanten oder Ihres Steuerberaters. Vertrauen Sie also nicht mehr der E-Mail. Jede Bitte, Bankdaten zu ändern, eine neue Rechnung dringend zu bezahlen oder Geschenkkarten zu kaufen, wird telefonisch überprüft, und zwar über eine Nummer, die Sie bereits hatten, nicht über die in der Nachricht. Schreiben Sie die Regel auf einen Haftzettel an Ihrem Schreibtisch. Zeitaufwand: zwei Minuten.

2. Vereinbaren Sie ein Codewort mit Familie oder Team

Stimmklonen (Software, die eine Stimme anhand einer kurzen Aufnahme kopiert) bedeutet: Ein panischer Anruf, der nach Ihrem Partner, Ihrer Assistenz oder Ihrem größten Kunden klingt, stammt womöglich gar nicht von ihnen. Legen Sie mit den wenigen Menschen, die Sie jemals eilig um Geld oder Zugänge bitten könnten, ein Codewort fest. Kann der Anrufer es nicht nennen, legen Sie auf und rufen selbst zurück.

3. Aktivieren Sie Passkeys oder eine Authentifizierungs-App überall, wo es um Geld geht

SMS-Codes sind besser als nichts, können aber abgefangen werden. Stellen Sie Ihre Bank, Ihren Zahlungsdienstleister, Ihr E-Mail-Konto und Ihren Domain-Registrar auf einen Passkey oder eine Authentifizierungs-App um. Beginnen Sie mit der E-Mail: Wer Ihr Postfach kontrolliert, kann fast jedes andere Passwort zurücksetzen, das Sie besitzen.

4. Setzen Sie ein Ausgabenlimit für jedes KI- und API-Konto

Eine Analyse des Anthropic-Berichts hat ein zentrales Muster einfach zusammengefasst: Bei vielen Angriffen ist der API-Schlüssel die Beute. Ein API-Schlüssel ist das Passwort, mit dem Software einen KI-Dienst über Ihr Konto nutzen kann, und ein gestohlener Schlüssel kann schnell hohe Rechnungen verursachen. Wenn Sie je einen für eine Automatisierung erstellt haben, melden Sie sich an, legen Sie ein monatliches Ausgabenlimit fest und löschen Sie jeden Schlüssel, den Sie nicht mehr nutzen.

5. Fügen Sie niemals Schlüssel oder Passwörter in geteilte Dokumente oder KI-Chats ein

Durchsuchen Sie Ihr Google Drive, Notion oder Dropbox nach Wörtern wie „Passwort“, „API-Schlüssel“ und „Login“. Verschieben Sie alles, was Sie finden, in einen Passwort-Manager. Das gilt auch für KI-Assistenten: Behandeln Sie ein Chatfenster wie eine Postkarte, nicht wie einen Tresor. Unser Ratgeber zu den Fehlern, die Solo-Unternehmer beim Teilen von Geschäftsdaten mit KI machen, behandelt den Rest dieser Gewohnheit.

6. Behalten Sie den Freigabeschritt bei jedem KI-Agenten bei

Agenten, die E-Mails senden, Inhalte veröffentlichen oder Geld ausgeben können, sind gerade deshalb nützlich, weil sie für Sie handeln. Genau das macht sie aber auch zum Ziel. Lassen Sie für alles, was sendet, bezahlt oder teilt, eine Freigabe verpflichtend, zumindest bis Sie einen Monat lang beobachtet haben, dass sich der Agent gut verhält. Die Idee völlig eigenständiger Agenten haben wir in KI-Agenten für Solo-Unternehmer: 5 verbreitete Annahmen im Härtetest auf die Probe gestellt.

7. Prüfen Sie, welche Apps auf Ihre Konten zugreifen können

Jeder Button „Mit Google anmelden“ oder „Mit Shopify verbinden“ öffnet eine Tür. Öffnen Sie einmal pro Quartal die Seite mit verbundenen Apps in Ihrem Google-Konto, Ihrem Microsoft-Konto und bei Ihrem Zahlungsdienstleister, und entfernen Sie alles, was Sie nicht kennen oder nicht mehr nutzen. Zehn Minuten, und Sie schließen Türen, von denen Sie vergessen hatten, dass Sie sie geöffnet haben.

8. Bremsen Sie bei allem, was dringend wirkt

Fast jede Betrugsmasche setzt auf Druck: eine Rechnung, die heute fällig ist, ein Konto, das in einer Stunde gesperrt wird, ein Kunde, der vor dem Wochenende eine Überweisung braucht. KI macht diese Nachrichten überzeugender, kann aber den Dringlichkeitstrick nicht beseitigen, denn genau darum geht es. Stellen Sie sich eine persönliche Regel auf: Dringlichkeit löst eine Pause aus, keine Zahlung. Warten Sie 30 Minuten und prüfen Sie über einen Kanal, den Sie selbst kontrollieren.

9. Schreiben Sie eine einseitige Notfallkarte „Falls ich gehackt werde“

Wenn etwas schiefgeht, werden Sie nicht klar denken können. Notieren Sie im Voraus: die Betrugs-Hotline Ihrer Bank, wie Sie Ihren Zahlungsdienstleister sperren, wer Ihre Website und Ihre E-Mail hostet und wo Ihre Backups liegen. Bewahren Sie einen Ausdruck an einem anderen Ort als Ihrem Laptop auf.

Wo KI Ihnen bei der Verteidigung hilft, nicht nur beim Angriff

Dieselben Werkzeuge, die Kriminelle missbrauchen, können Sie sicherer machen. Ein paar praktische Wege, KI auf Ihre Seite zu holen:

  • Eine zweite Meinung zu verdächtigen Nachrichten. Fügen Sie eine verdächtige E-Mail (ohne persönliche Daten) in Ihren KI-Assistenten ein und fragen Sie: „Welche Warnsignale deuten darauf hin, dass das ein Betrug ist?“ Er erkennt überraschend gut unstimmige Domains und Drucktaktiken.
  • Richtlinien entwerfen. Lassen Sie die KI aus dieser Liste eine einfache, einseitige Sicherheitsrichtlinie für Ihr Unternehmen machen, auch wenn Ihr „Team“ aus Ihnen und einer freien Teilzeitkraft besteht.
  • Übungsszenarien. Lassen Sie die KI drei realistische gefälschte Phishing-Mails schreiben, die auf Ihre Branche zugeschnitten sind, und prüfen Sie, ob Sie sie erkannt hätten.

Agentische Browser und Assistenten, die innerhalb Ihrer Konten handeln, werfen ganz eigene Fragen auf. Wenn Sie über einen solchen nachdenken, lesen Sie zuerst unseren Ratgeber dazu, einen KI-Browser in Ihren Konten handeln zu lassen.

Beginnen Sie mit den drei wichtigsten

Wenn Ihnen neun zu viel erscheinen, erledigen Sie heute diese drei, in dieser Reihenfolge:

  1. Sichern Sie Ihr E-Mail-Konto mit einem Passkey oder einer Authentifizierungs-App (Maßnahme 3).
  2. Führen Sie die Rückruf-Regel ein für Zahlungsänderungen (Maßnahme 1).
  3. Begrenzen und bereinigen Sie Ihre API-Schlüssel (Maßnahme 4).

Zusammen blockieren sie die häufigsten und teuersten Wege, auf denen kleine Unternehmen Geld verlieren. Sie müssen kein Sicherheitsexperte werden. Sie müssen nur etwas schwerer zu täuschen sein als das nächste Unternehmen auf der Liste des Betrügers.

Welche dieser neun Maßnahmen setzen Sie bereits um, und welche richten Sie diese Woche ein? Erzählen Sie es uns in den Kommentaren. Ihre Antwort könnte genau der Anstoß sein, den eine andere Leserin oder ein anderer Leser braucht.

Weiterführende Artikel

Schreibe einen Kommentar

Nach oben scrollen