Teams, Zoom, Webex: Für die meisten Mitarbeitenden ist das Web-Meeting so selbstverständlich wie früher das Telefon. Man klickt auf einen Link, schaltet die Kamera ein, teilt den Bildschirm - und denkt dabei kaum an Sicherheit. Genau das macht Web-Meetings für Angreifer so interessant. Sie verbinden Vertrauen durch Gesicht und Stimme mit Zeitdruck in Echtzeit und direktem Zugriff auf das, was gerade auf dem Bildschirm passiert.
Dabei braucht es nicht immer eine Hollywood-reife Deepfake-Inszenierung. Oft reichen ein glaubwürdiger Vorwand, ein gefälschter Meeting-Link oder ein unachtsam geteiltes Fenster. Und manchmal kommt das Risiko gar nicht von außen, sondern vom eigenen Schreibtisch.
Der Juli-Cyber-Snack macht genau das erlebbar: Er beginnt mit dem wohl teuersten Videocall der Welt und zeigt dann, welche alltäglichen Situationen in Web-Meetings gefährlich werden - und welche sechs Regeln wirklich schützen.
Der Arup-Fall: Der wohl teuerste Videocall der Welt
Im Arup-Fall war jedes Gesicht im Call gefälscht - bis auf das des Opfers.
Anfang Februar 2024 machte die Polizei in Hongkong einen Fall öffentlich, der seitdem als Lehrbeispiel gilt. Ein Mitarbeiter der Finanzabteilung eines internationalen Konzerns erhielt eine E-Mail, angeblich vom in Großbritannien ansässigen Finanzvorstand. Darin ging es um eine vertrauliche, "geheime" Transaktion. Der Mitarbeiter reagierte zunächst genau richtig: Er hielt die Nachricht für einen Phishing-Versuch.
Doch die Täter hatten vorgesorgt. Sie holten ihn in eine Videokonferenz, in der er den Finanzvorstand und mehrere bekannte Kollegen sah und hörte. Laut Polizei war jede Person in diesem Call, die er sah, eine Fälschung: Die Täter hatten offenbar vorab öffentlich verfügbares Video- und Audiomaterial genutzt und daraus mit KI täuschend echte Deepfakes erzeugt. Die vermeintliche Diskussion unter Führungskräften räumte die letzten Zweifel aus. Der Mitarbeiter tätigte 15 Überweisungen auf fünf Bankkonten in Hongkong - insgesamt 200 Millionen Hongkong-Dollar, rund 25 Millionen US-Dollar. Aufgefallen ist der Betrug erst, als er später bei der Konzernzentrale nachfragte.
Im Mai 2024 bestätigte das britische Ingenieur- und Planungsunternehmen Arup, dass es das betroffene Unternehmen war. Arup erklärte, es seien gefälschte Stimmen und Bilder eingesetzt worden; die eigenen IT-Systeme seien nicht kompromittiert worden. Genau das ist die eigentliche Lehre: Es wurde kein System gehackt. Gehackt wurde das Vertrauen eines Menschen.
Im Web-Meeting entscheidet nicht, wen Sie sehen, sondern ob die Anfrage zu den vereinbarten Prozessen passt.
Warum Web-Meetings für Angreifer so attraktiv sind
Deepfakes wie bei Arup sind die Spitze des Eisbergs. Die meisten Angriffe über Web-Meetings sind deutlich einfacher - und passieren gerade deshalb häufiger. Dafür gibt es mehrere Gründe.
Erstens können Angreifer im Meeting in Echtzeit Druck ausüben und ihre Taktik spontan an die Reaktionen ihres Gegenübers anpassen. Wer Mimik und Ungeduld eines vermeintlichen Vorgesetzten sieht, gerät schneller unter Stress als bei einer E-Mail. Zweitens lässt sich ein Opfer per Bildschirmübertragung Schritt für Schritt anleiten: Der Angreifer sieht live, welche Warnmeldung erscheint, und erklärt sofort, warum man sie ruhig wegklicken kann.
Drittens wirkt ein Gesicht vertrauenswürdig. Wenn wir jemanden sehen und hören, schaltet unser Gehirn schnell auf Vertrauen - persönliche Interaktion macht Angreifer also nicht verdächtiger, sondern glaubwürdiger. Der Preis dafür: Ein solcher Angriff ist deutlich aufwändiger als eine Phishing-Mail, die mit einem Klick an Tausende geht. Web-Meetings werden deshalb vor allem dort eingesetzt, wo sich der Aufwand lohnt: bei gezielten Angriffen auf Finanzabteilungen, Führungskräfte, IT oder HR.
Drei alltägliche Vorwände
Social Engineers nutzen in Web-Meetings meist ganz gewöhnliche Anlässe. Ein vermeintlicher Neukunde teilt im Chat Dokumente, die er direkt besprechen möchte - und versteckt darin Schadsoftware. Eine angebliche HR-Abteilung will "Mitarbeiterdaten abgleichen" und sammelt dabei Namen, Funktionen und Kontaktdaten für den nächsten Angriff. Ein falscher Kollege aus der IT bittet darum, zur Lösung eines Problems kurz eine Software zu installieren - und erhält damit die volle Kontrolle über den Rechner.
Die Methoden unterscheiden sich, das Ziel ist dasselbe: vertrauliche Informationen, Zugänge und am Ende Geld. Um Vertrauen aufzubauen, treten Angreifer als Kunden, Lieferanten oder Bewerber auf - oder sie nutzen gehackte Accounts echter Kolleginnen und Kollegen. Das ist klassisches Social Engineering, nur mit Kamera und Bildschirmfreigabe.
Die Gefahr beginnt schon vor dem Termin
Der Angriff beginnt oft vor dem Meeting: mit einem Link, der zu einer gefälschten Anmeldeseite oder einem falschen Update führt.
Gefährlich wird es oft schon, bevor überhaupt jemand im Meeting sitzt. Ein typisches Szenario: Ein neuer Kontakt schreibt über LinkedIn, man vereinbart einen kurzen Austausch, und kurz darauf kommt eine Einladung mit einem scheinbar normalen Teams-Link. Wer darauf klickt, landet auf einer Seite, die zur Anmeldung mit dem Microsoft-Konto auffordert. In Wahrheit ist die Seite gefälscht und sammelt Zugangsdaten.
Wie professionell solche Kampagnen inzwischen sind, zeigte Tom's Guide im August 2025 unter Berufung auf Cloudflare: Angreifer missbrauchten über kompromittierte Konten sogar die Link-Umschreibung von E-Mail-Sicherheitsdiensten, um ihre Links unauffällig zu machen. Die Köder waren unter anderem gefälschte Benachrichtigungen im Stil von Microsoft Teams; das Ziel waren Microsoft-365-Zugangsdaten.
Ein zweiter Trick setzt auf Ungeduld. Im Februar 2026 beschrieb Malwarebytes eine gefälschte Zoom-Seite, die ein laufendes Meeting mit Teilnehmern und "Netzwerkproblemen" vorspielt. Nach wenigen Sekunden erscheint ein angebliches Pflicht-Update mit Countdown - und im Hintergrund wird eine Datei heruntergeladen, die eine missbräuchlich verteilte Version der kommerziellen Überwachungssoftware Teramind installiert. Diese kann unter anderem Tastatureingaben und Bildschirminhalte aufzeichnen. Wer ohnehin von einem Termin zum nächsten hetzt, klickt so etwas schnell weg.
Wenn das Risiko vom eigenen Schreibtisch kommt
Geteilte Fenster, Whiteboards und smarte Lautsprecher: Viele Lecks entstehen am eigenen Arbeitsplatz.
Nicht jedes Risiko ist ein Angriff. Manchmal verhalten wir uns schlicht selbst unachtsam. Ein unbekannter Gast, der still im Call sitzt, kann ein Social Engineer sein, der das gesamte Meeting mitschneidet - samt Interna, Strategien und Zahlen. Ein versehentlich geteiltes Outlook-Fenster ist ein Klassiker: Schon Betreffzeilen können Projektcodes, Absatzzahlen oder die Namen von Neukunden verraten.
Dazu kommen Geräte und Gegenstände im Raum. Smarte Lautsprecher warten auf ihr Aktivierungswort; klingt ein Wort im Gespräch ähnlich, kann das Gerät unbeabsichtigt anspringen und Gesprächsfetzen in die Cloud übertragen. Und ein Whiteboard im Hintergrund ist auch dann ein Problem, wenn es nur kurz im Bild war: Wird das Meeting aufgezeichnet, lässt sich das Video später in Ruhe anhalten und auswerten.
Ein Screenshot dauert eine Sekunde
Sie wechseln während der Präsentation kurz ins Postfach, um eine Datei zu suchen. Für zwei Sekunden ist Ihr Outlook für alle sichtbar - mit Betreffzeilen zu einem laufenden Angebot, einem Projektcode und dem Namen eines Neukunden. Ein Teilnehmer macht in diesem Moment einen Screenshot. Bemerkt hat es niemand, ausgewertet wird er später in Ruhe.
Sechs Regeln für sichere Web-Meetings
1. Kennen Sie Ihre Teilnehmer
Prüfen Sie, wer im Call ist. Unbekannte Gäste oder doppelte Namen sind verdächtig. Fragen Sie aktiv nach und teilen Sie keine sensiblen Informationen, solange nicht klar ist, dass alle Teilnehmenden legitim sind.
2. Teilen Sie nur das Nötigste
Geben Sie einzelne Fenster oder Programme frei, nie den gesamten Bildschirm. So bleiben Outlook-Benachrichtigungen, Chats und private Nachrichten unsichtbar.
3. Schaffen Sie ein sicheres Umfeld
Verbannen Sie smarte Lautsprecher aus dem Arbeitsbereich und nutzen Sie den Weichzeichner für den Hintergrund, damit Whiteboards und Unterlagen nicht im Bild sind.
4. Vorsicht bei Links und Anhängen
Öffnen Sie beim Erstkontakt keine Anhänge ungeprüft und installieren Sie keine Software auf Zuruf. Updates für Teams oder Zoom kommen ausschließlich über die offizielle App.
5. Verifizieren Sie ungewöhnliche Anfragen
Bei Überweisungen, Software-Downloads oder Datenabfragen gilt: Bestätigung über einen zweiten, bekannten Kanal einholen, etwa per Rückruf unter der bekannten Nummer.
6. Lassen Sie sich nicht unter Druck setzen
Betrüger arbeiten mit Zeitdruck. Halten Sie sich an die festgelegten internen Prozesse - egal, wer Ihnen gerade gegenübersitzt.
Und was ist mit Sicherheitssoftware?
Sicherheitssoftware ist ein wichtiger Baustein: Virenschutz, E-Mail-Filter und Endpoint-Schutz blockieren viele Schadprogramme, die über Anhänge oder gefälschte Updates kommen. Aber sie hat Grenzen. Einen überzeugenden Gesprächspartner erkennt sie nicht, eine freiwillig ausgeführte Überweisung verhindert sie nicht, und legitime Fernwartungs- oder Überwachungsprogramme lassen sich nicht immer zuverlässig von böswilligem Einsatz unterscheiden. Deshalb versuchen Angreifer im Meeting gezielt, Warnungen kleinzureden oder ihr Opfer dazu zu bringen, den Schutz selbst abzuschalten. Die Regel ist einfach: Wer Sie bittet, eine Sicherheitsfunktion zu deaktivieren, ist ein Warnsignal - kein Helfer.
Was Awareness-Teams daraus mitnehmen sollten
Für CISOs und Awareness-Verantwortliche ist die wichtigste Lehre: Web-Meetings sind kein Randthema der IT, sondern ein zentraler Arbeitsort - und damit ein zentraler Angriffsort. Technische Maßnahmen wie Lobby-Einstellungen, Einschränkungen für externe Teilnehmer oder geprüfte Software-Verteilung sind wichtig. Entscheidend ist aber, dass Mitarbeitende im Moment des Drucks wissen, dass sie Nein sagen dürfen.
Das gelingt nicht durch Verbote, sondern durch klare Prozesse und Übung: verbindliche Rückrufwege bei Zahlungsanweisungen, eine eindeutige Regel, dass die IT niemals per Meeting zur Installation auffordert, und Führungskräfte, die Verifikation ausdrücklich begrüßen statt als Misstrauen zu werten. Wer Manipulation einmal selbst erlebt hat, erkennt sie leichter wieder.
Wie sich Manipulation im Gespräch anfühlt, zeigt unser Impuls Manipulation live erleben. Dass Stimmen heute ebenso gefälscht werden können wie Gesichter, beschreibt KI-Agenten - und was passiert, wenn ein Angreifer erst einmal Zugriff auf einen Rechner hat, zeigt unser Impuls zu Ransomware.
Fazit
Web-Meetings wirken vertraut und harmlos. Genau deshalb sind sie ein ideales Einfallstor: Ein Gesicht schafft Vertrauen, Zeitdruck verdrängt Zweifel, und eine Bildschirmfreigabe öffnet Türen, die sonst geschlossen blieben. Der Arup-Fall zeigt, wie weit das gehen kann - die alltäglichen Fälle zeigen, wie oft es passiert.
Der beste Schutz ist keine neue Software, sondern eine Haltung: aufmerksam bleiben, wenn etwas vom Gewohnten abweicht - egal, wer gerade auf dem Bildschirm zu sehen ist.
Quellen
The Register, 5. Februar 2024: "Deepfake CFO tricks Hong Kong biz out of $25 million"; CNN, 4. Februar 2024: "Finance worker pays out $25 million after video call with deepfake 'chief financial officer'".
CNN, 16. Mai 2024: "British engineering giant Arup revealed as $25 million deepfake scam victim".
Tom's Guide, 4. August 2025: "Email security features are being hijacked to steal Microsoft 365 logins - what you need to know".
Malwarebytes, 24. Februar 2026: "Fake Zoom meeting 'update' silently installs unauthorized version of monitoring tool abused by cybercriminals to spy on victims".