Deepfake am Telefon: Warum KI-Betrug jetzt die Kleinen trifft — und was wirklich schützt
TL;DR
IBM hat am 29. Juli 2026 den Cost of a Data Breach Report 2026 veröffentlicht: Jedes vierte böswillige Datenleck lief mit KI-Unterstützung — ein Anstieg von 56 % gegenüber dem Vorjahr. Häufigste Methode ist nicht etwa Schadcode, sondern Deepfake-Identitätsmissbrauch mit 45 %. Parallel meldet Kaspersky für Januar bis April 2026 über 33.300 Angriffe auf kleine und mittlere Unternehmen, bei denen sich Schadsoftware als bekannter KI-Dienst tarnte — rund fünfmal so viele wie im Vorjahreszeitraum. Die Millionenbeträge im IBM-Bericht sind Konzernzahlen und gelten nicht für dein Ein-Personen-Büro. Die Methode aber schon: Sie ist billig geworden und skaliert nach unten. Der entscheidende Punkt: Du wirst einen guten Stimmklon nicht am Klang erkennen — schützen tut nur ein Prozess, der ohne Erkennen funktioniert. Unten stehen die drei Szenarien, die Berater und Makler wirklich treffen, und ein Härtungslauf, den du an einem Vormittag erledigst.
Die meisten Sicherheits-Artikel, die du in den letzten Wochen überflogen hast, richten sich an Leute mit einer IT-Abteilung. Vier Millionen Euro Schaden, 160 Tage bis zum Schließen eines Lecks, SIEM-Systeme und Incident-Response-Pläne — wenn du allein oder zu dritt arbeitest, klickst du bei solchen Zahlen zu Recht weg. Sie beschreiben nicht deine Welt.
Deshalb hier die ehrliche Übersetzung. Was sich 2026 wirklich geändert hat, ist nicht die Schadenshöhe bei Konzernen. Es ist die Einstiegshürde für den Angreifer. Ein überzeugender Stimmklon brauchte vor zwei Jahren Spezialwissen und Material; heute genügen wenige Sekunden Audio von deiner Website, deinem Podcast-Auftritt oder deiner Mailbox-Ansage. Und wo etwas billig wird, lohnt es sich plötzlich auch bei kleinen Zielen. Genau das ist der Grund, warum dich das Thema jetzt betrifft und vor zwei Jahren nicht.
Was der IBM-Bericht tatsächlich sagt
Ordnen wir die Zahlen sauber ein, bevor wir sie benutzen. IBM und das Ponemon Institute befragen für den Report Organisationen, die einen echten Vorfall hatten — überwiegend größere Häuser. Für die Ausgabe 2026 kamen unter anderem diese Befunde heraus:
KI ist im Angriff angekommen
Bei einem von vier böswilligen Datenlecks setzten die Angreifer KI ein — 56 % mehr als im Vorjahr. Solche Vorfälle kosteten im Schnitt rund 6 Mio. US-Dollar und damit etwa eine Million mehr als der globale Durchschnitt von 4,99 Mio. US-Dollar.
Der Mensch ist das Ziel, nicht die Firewall
Innerhalb der KI-gestützten Angriffe entfielen 45 % auf Deepfake-Identitätsmissbrauch, 19 % auf KI-gestützte Schadsoftware und 17 % auf KI-generiertes Phishing. Sprach- und SMS-Phishing kam in 17 % aller Angriffe vor — und war mit durchschnittlich 5,29 Mio. US-Dollar der teuerste Angriffsweg überhaupt.
Finanzdienstleister stehen vorn
62 % der KI-getriebenen Angriffe richteten sich gegen kritische Infrastruktur — mit Finanzdienstleistungen und Energie an der Spitze. Für Deutschland weist IBM einen Durchschnittsschaden von 4,25 Mio. € pro Datenleck aus, rund 10 % mehr als 2025.
Lies die mittlere Kachel zweimal. Die Mehrheit der KI-Angriffe ist Social Engineering — jemand gibt sich als jemand anderes aus. Das ist keine technische Lücke, die ein Software-Update schließt. Das ist eine Vertrauenslücke. Und Vertrauen funktioniert im Ein-Personen-Betrieb genauso wie im Konzern: Man kennt die Stimme, man kennt den Absender, man macht was.
Warum kleine Betriebe jetzt interessant werden
Der zweite Datenpunkt kommt von Kaspersky und ist der eigentlich relevante für dich, weil er explizit kleine und mittlere Unternehmen betrifft. Von Januar bis April 2026 registrierten die Forscher über 33.300 Angriffe auf KMU, bei denen Schadsoftware als populärer KI-Dienst getarnt war — knapp fünfmal so viele wie im gleichen Zeitraum 2025. Als Köder missbraucht wurden vor allem die bekanntesten Marken: ChatGPT in 42 % der Fälle, Claude in 24 %, DeepSeek in 20 %. Meist steckten Trojaner dahinter, die nach der Installation weiteren Schadcode nachladen.
Das ist ein bemerkenswert präziser Angriff auf genau die Bewegung, in der du gerade bist. Wer 2026 anfängt, mit KI zu arbeiten, googelt Tools, lädt Desktop-Clients herunter, probiert das Ding aus, von dem der Kollege im Netzwerk geschwärmt hat. Genau in diesem Suchverhalten sitzt die Falle. Zum Vergleich: Angriffe, die sich als Telegram, WhatsApp, Zoom oder Teams tarnten, zählte Kaspersky im selben Zeitraum rund 415.000 — deutlich mehr, aber gegenüber dem Vorjahr kaum verändert. Die KI-Köder sind der Wachstumsmarkt.
Drei Szenarien, die dich wirklich treffen können
Abstrakte Bedrohungslagen ändern kein Verhalten. Konkrete Abläufe schon. Diese drei sind für Beratung und Vermittlung realistisch:
1. Die geänderte Bankverbindung. Kurz vor einem Notartermin kommt eine Mail im gewohnten Ton, mit korrektem Aktenzeichen und passender Historie: Die Kontoverbindung habe sich geändert. Wer nachfragt, bekommt einen Rückruf — mit der richtigen Stimme. Für dich als Makler oder Berater ist das der teuerste Fall, weil hier fremdes Geld in Bewegung ist und der Zeitdruck echt wirkt.
2. Der Anruf „von oben“. Eine Sprachnachricht deines Vertriebsleiters, deines Poolbetreuers oder eines Bestandskunden: dringend, freundlich, plausibel — bitte schnell eine Unterlage schicken, eine Freigabe erteilen, einen Zugang zurücksetzen. Der Kern ist nicht die Technik, sondern die künstliche Eile. Proofpoint fand für Deutschland, dass in 36 % der Fälle Beschäftigte KI-gestützten Angriffen vertrauten, weil sie authentisch wirkten.
3. Das falsche KI-Tool. Du suchst nach einem Desktop-Client für einen bekannten Assistenten und landest auf einer sauber gestalteten Seite mit Download-Button. Installiert wird ein Trojaner, der still Zugangsdaten und Tokens abgreift — inklusive der Zugänge zu CRM, Postfach und Cloud-Ablage. Das ist der Kaspersky-Fall, und er braucht keinen einzigen Anruf.
Was allen drei gemeinsam ist: Es gibt keinen Moment, in dem etwas offensichtlich falsch aussieht. Die Rechtschreibfehler, an denen man Phishing früher erkannte, sind weg. Genau deshalb ist „aufmerksam sein“ als Schutzkonzept gescheitert.
Der einzige Schutz, der ohne Erkennen funktioniert
Eine Umfrage von KnowBe4 unter 4.000 Fachkräften — darunter 250 aus Deutschland, aus Unternehmen ab 250 Mitarbeitenden — bringt das Dilemma auf den Punkt: 87 % der deutschen Befragten halten Deepfake-Stimmen und -Videos inzwischen für so realistisch, dass Vertrauen schwerfällt, und 55 % räumen ein, dass sie selbst darauf hereinfallen könnten. Diese Leute sind nicht naiv. Sie haben recht.
Die Konsequenz ist unbequem, aber befreiend: Hör auf, Erkennung zu trainieren. Baue stattdessen eine Regel, die auch dann hält, wenn du getäuscht wirst. Für einen kleinen Betrieb ist das kein Projekt, sondern eine Vereinbarung:
- 1 Die Rückrufregel: Jede Anweisung, bei der Geld fließt, eine Bankverbindung wechselt oder ein Zugang geöffnet wird, wird über einen zweiten, selbst herausgesuchten Kanal bestätigt. Nicht die Nummer aus der Mail, nicht der Rückruf-Button — die Nummer aus deinem CRM. Wer anruft, bestimmt nicht, wie zurückgerufen wird.
- 2 Ein Codewort für Eilfälle: Vereinbare mit Partnern, Assistenz und Familie ein Wort, das bei dringenden Anliegen fällt. Ein Stimmklon kennt es nicht. Das klingt nach Spionagefilm und kostet dich dreißig Sekunden.
- 3 Dringlichkeit ist das Warnsignal, nicht der Inhalt: Trainiere dir an, auf das Tempo zu reagieren, nicht auf den Klang. Wer echten Grund hat, akzeptiert fünfzehn Minuten Prüfzeit. Betrug braucht Eile, weil Prüfen ihn tötet.
- 4 Sag es deinen Kunden: Ein Absatz in der Mailsignatur oder im Erstgespräch — „Ich ändere Kontodaten nie per Mail, und ich rufe zur Bestätigung immer unter der bei mir hinterlegten Nummer an“ — schützt in beide Richtungen und wirkt professionell statt ängstlich.
Der 60-Minuten-Härtungslauf
Der Rest ist Handwerk. Diese sechs Schritte schaffst du an einem Vormittag, und sie decken den größten Teil dessen ab, was in den Berichten als Einfallstor auftaucht — bei Proofpoint waren Phishing und E-Mail-Social-Engineering in 37 % der deutschen Fälle das erste Glied der Kette:
- 1 KI-Software nur von der Original-Domain: Kein Download aus Suchanzeigen, keine „Desktop-App“ von einer Seite, die du nicht selbst getippt hast. Setz dir Lesezeichen für die Anbieter, die du wirklich nutzt. Welche das sinnvollerweise sind, steht in meiner KI-Tool-Übersicht mit DSGVO-Ampel.
- 2 Passkeys oder App-basierte Zwei-Faktor-Anmeldung: Für Postfach, CRM und Cloud. SMS-Codes sind der schwächste Faktor, und Sprach-Phishing zielt genau darauf. Wo Passkeys angeboten werden, nimm sie.
- 3 Passwortmanager statt Merkfähigkeit: Er füllt Zugangsdaten nur auf der echten Domain aus — und ist damit nebenbei dein bester Phishing-Filter, weil er bei der Fälschung schlicht schweigt.
- 4 Ein Backup, das offline liegt: Eine Kopie, die nicht dauerhaft verbunden ist. Das ist die Versicherung gegen den Fall, in dem alles andere versagt hat.
- 5 Alte Zugänge aufräumen: Jedes Tool, das du vor einem Jahr getestet und nie wieder geöffnet hast, hält womöglich noch Rechte auf dein Postfach. In den Sicherheitseinstellungen von Google und Microsoft siehst du die verbundenen Apps — entziehe, was du nicht kennst.
- 6 Schreib die Rückrufregel auf: Ein halber Absatz in einer Datei, die auch eine Urlaubsvertretung findet. Eine Regel im Kopf ist keine Regel.
Die andere Richtung: deine eigene KI als Angriffsfläche
Ein Punkt, der in der Aufregung um Deepfakes untergeht: Nicht nur Angreifer nutzen KI, deine eigene wird auch zum Ziel. Im IBM-Bericht meldeten 21 % der Organisationen einen Vorfall mit Bezug zu KI-Modellen oder -Anwendungen — im Vorjahr waren es 13 %. Die häufigsten Ursachen waren dabei nicht die Modelle selbst, sondern kompromittierte Schnittstellen, Apps und Plug-ins sowie falsch konfigurierte Cloud-Umgebungen, jeweils rund 27 %.
Für dich wird das relevant, sobald du über den Chat hinausgehst und einem Assistenten echte Werkzeuge gibst — Postfach, CRM, Kalender. Genau davon handelt mein Beitrag zu MCP und Tool-Anbindungen, und die dort genannte Reihenfolge gilt hier doppelt: erst Leserechte, dann Schreibrechte, und für alles, was nach außen geht, eine menschliche Freigabe. Ein Agent, der eigenständig Mails verschicken darf, ist ein Agent, der eigenständig Schaden anrichten kann. Dazu passt ein Nebenbefund aus der KnowBe4-Erhebung: 42 % der befragten Sicherheitsverantwortlichen in Deutschland nannten nicht genehmigte Software und KI-Apps als den Faktor, der ihre Lage im letzten Jahr am stärksten verschlechtert hat. Im Ein-Personen-Betrieb genehmigst du dir alles selbst — umso wichtiger, dass du weißt, was mitläuft.
Häufige Fragen
Erkenne ich einen Stimmklon nicht doch an Aussetzern oder falscher Betonung?
Manchmal ja — aber du kannst darauf keine Regel bauen. Die Qualität steigt schneller als die Erkennungsfähigkeit, und im Ernstfall bist du abgelenkt und unter Zeitdruck. Deshalb der Rückruf über den selbst gewählten Kanal: Der funktioniert unabhängig davon, wie gut die Fälschung ist.
Muss ich als Einzelunternehmer eine Cyberversicherung haben?
Pflicht ist sie nicht. Sinnvoll wird sie dort, wo du fremdes Vermögen oder fremde Daten bewegst — bei Vermittlung und Beratung also durchaus. Sprich die Frage bei der nächsten Verlängerung deiner Berufshaftpflicht an und lass dir zeigen, ob Betrugsfälle durch vorgetäuschte Identität überhaupt gedeckt sind; genau diese Klausel ist der Knackpunkt.
Und wenn es doch passiert ist?
Bei einer Überweisung sofort die Bank anrufen und eine Rückholung anstoßen — die ersten Stunden entscheiden. Danach Anzeige erstatten, betroffene Zugänge sperren und Passwörter ändern. Sind personenbezogene Daten abgeflossen, greift zusätzlich die Meldepflicht nach der DSGVO gegenüber der Aufsichtsbehörde, in der Regel binnen 72 Stunden. Dokumentiere den Ablauf schriftlich, solange er frisch ist.
Muss ich meine eigenen KI-Inhalte eigentlich kennzeichnen?
Das ist eine andere Baustelle, aber sie liegt daneben: Seit dem 2. August 2026 gelten die Transparenzpflichten aus Artikel 50 des EU AI Act. Was das konkret für dich bedeutet, steht in meiner Checkliste zur KI-Kennzeichnungspflicht. Für Kundendaten bleibt zusätzlich relevant, wo verarbeitet wird — siehe den Datenschutz-Beitrag.
Weißt du, welche Tools Zugriff auf dein Postfach haben?
Im KI-Audit gehen wir gemeinsam durch, welche KI-Werkzeuge bei dir mitlaufen, welche Rechte sie haben und wo dein Betrieb eine Freigabe-Schwelle braucht — plus die Rückrufregel, schriftlich, passend zu deinem Ablauf.
KI-Audit anfragenStand: 11. August 2026. Quellen: IBM, „Cost of a Data Breach Report 2026“ (Pressemitteilungen IBM Newsroom US und UK, 28./29.07.2026, mit Ponemon Institute); IBM Deutschland Newsroom zu den nationalen Werten (29.07.2026); Kaspersky, Auswertung zu als KI-Diensten getarnter Schadsoftware im KMU-Sektor, Januar bis April 2026 (07/2026); KnowBe4 / Vanson Bourne, Befragung von 4.000 Fachkräften, davon 250 in Deutschland, Unternehmen ab 250 Mitarbeitenden (07/2026); Proofpoint, Ransomware-Erhebung Deutschland (07/2026). Prozentwerte einzelner Angriffskategorien werden je nach Regionalauswertung leicht abweichend berichtet. Dieser Beitrag ist eine allgemeine Einordnung und ersetzt keine Rechts- oder Versicherungsberatung im Einzelfall.
