Für mehrere Stunden war am vergangenen Freitag eine ungewöhnliche Stellenanzeige auf Linkedin sichtbar. Darin wurde für die Bank ING Deutschland ein „Group Chief Executive Officer“ gesucht. Das Problem: Es war eine Fake-Anzeige. Die Bank hatte die Stellenausschreibung laut eigenen Aussagen weder beauftragt noch autorisiert. Es meldeten sich 25 Personen auf die gefälschte Stelle.
Eine Anzeige, die es nicht geben durfte
Aufgefallen war das falsche Inserat zuerst dem Branchendienst „Finanz-Szene“. Die ING reagierte schnell: Der Post wurde umgehend bei Linkedin als missbräuchlich gemeldet und nach wenigen Stunden vom Netz genommen.
Dass mit dem Inserat etwas nicht stimmt, hätte ein aufmerksamer Betrachter und Szenekenner durchaus erkennen können. Zum einen gibt es in der Bank die in der Anzeige verwendete Positionsbezeichnung „Group Chief Executive Officer“ gar nicht. Sie entspricht keiner realen Funktion bei der ING Deutschland. Der amtierende Vorstandschef Lars Stoy trägt den Titel „Chief Executive Officer“ – ohne den Zusatz „Group“.
Ein weiterer Grund für die Unglaubwürdigkeit des Inserats liegt in der Besetzungslogik von Großbanken: Führungspositionen auf diesem Level würden über eigene Kontakte oder Headhunter besetzt, nicht aber über eine Stellenausschreibung bei Linkedin, machte ein Sprecher der ING gegenüber unserer Redaktion klar.
Wie konnte es zur Veröffentlichung kommen?
Veröffentlicht wurde die Anzeige über den ING Deutschland-Linkedin-Account. Der Zugang erfolgte über einen tatsächlichen ING-Mitarbeiter. Ob er den Post selbst eingestellt oder ob sich jemand Zugriff auf sein Profil verschafft hat, werde derzeit noch ermittelt. Weitere Informationen will die Bank angesichts der laufenden internen Prüfung des Vorfalls nicht geben.
Linkedin könne bei sich keinen Fehler feststellen: „Wir haben keinen Verstoß und keinen Betrug festgestellt; das scheint ein internes Problem zu sein“, teilte ein Sprecher des Netzwerks mit. Diese Einschätzung schließt allerdings nicht aus, dass das Nutzerkonto des Mitarbeiters auf andere Weise manipuliert oder böswillig missbraucht wurde.
Für Unternehmen ist genau das der entscheidende Punkt, analysiert das IT-Fachmagazin „IT-Boldwise“. Plattformen wie Linkedin böten zwar eigene Sicherheitsmechanismen, diese seien jedoch nur so wirksam wie die individuelle Kontoabsicherung der Nutzerinnen und Nutzer. Besonders bei Mitarbeitenden mit öffentlich sichtbaren Profilen – die für Angreifer als glaubwürdige Ausgangspunkte geeignet sind – lohne es sich, geltende Sicherheitsstandards regelmäßig zu überprüfen und verbindlich einzufordern.
ING-Stellenanzeige: 25 Bewerbungen in wenigen Stunden
Dass sich trotz der schnellen Reaktion der Bank insgesamt 25 Personen auf die Stelle bewarben, macht ein grundlegendes Problem deutlich: Das Zeitfenster zwischen der Veröffentlichung einer gefälschten Anzeige und ihrer Löschung reicht häufig aus, um erhebliche Reichweite zu erzielen. Auf Linkedin können Beiträge durch Kommentare, Weiterleitungen und Suchtreffer schnell skalieren – gerade bei einer vermeintlichen Führungskräftevakanz, die auf hohes Interesse stößt.
Was mit den Bewerbungen geschehen ist, werde derzeit noch geprüft. Auch die Frage, ob dabei möglicherweise sensible Daten in falsche Hände geraten sind, könne aktuell weder von der ING noch von Linkedin beantwortet werden, hieß es von den Unternehmen.
Betrugsmasche: Recruiting als Angriffsfläche
Auch wenn die Details des ING-Falls derzeit noch offen sind, haben wir den Digitalverband Bitkom gefragt, welches Interesse Betrüger in solch einem Fall haben könnten. Felix Kuhlenkamp, Leiter Sicherheit, erläutert: „Der eigentliche Wert steckt fast immer in den Daten. Bewerbungsunterlagen sind für Kriminelle Gold wert: vollständiger Name, Adresse, Geburtsdatum, Lebenslauf, Kontaktdaten, oft auch Zeugnisse oder Ausweiskopien.“ Damit ließen sich Identitäten stehlen, gezielte Phishing-Angriffe vorbereiten oder die Daten schlicht weiterverkaufen. Kuhlenkamp weiter: „Häufig ist die Fake-Anzeige aber erst der Einstieg: Im weiteren ‚Bewerbungsverfahren‘ werden die Betroffenen zu Vorkasse-Zahlungen gedrängt oder als Finanzagenten für Geldwäsche angeworben, wobei das bei einer Stellenausschreibung für einen CEO eher unwahrscheinlich ist.”
Wer den Account eines echten Mitarbeiters für die Ausschreibung kapere, mache die Fälschung besonders glaubwürdig. „Eine Diskreditierung des genannten Unternehmens kann auch ein Ziel oder zumindest ein Nebeneffekt einer solchen Aktion sein, insbesondere dann, wenn Führungspositionen gesucht werden“, so der Bitkom-Experte.
Recruiting sei für Angreifer ein attraktives Einfallstor, „weil Menschen bei der Jobsuche offen, aktiv und oft unter Druck sind. Skepsis und Bedenken treten da zu leicht in den Hintergrund.“ Gleichzeitig senke Künstliche Intelligenz die Hürden: Gefälschte Anzeigen, seriös wirkende Profile und fehlerfreie Anschreiben ließen sich heute in Minuten erstellen, bis hin zu Deepfakes im Video-Interview.
Empfehlungen für Unternehmen zur Arbeitgebermarke
Der Bitkom-Sicherheitsfachmann empfiehlt Unternehmen, ihre eigene Marke aktiv im Blick zu behalten, über Jobportale, soziale Netzwerke und Domains hinweg. Ein solches Monitoring helfe, Missbrauch früh zu erkennen und schnell eine Löschung zu veranlassen.
Weiterer Tipp Kuhlenkamps: Unternehmen sollten die eigenen Zugänge absichern, so dass Mitarbeiter-Accounts nicht übernommen werden können. „Zwei-Faktor-Authentifizierung und regelmäßige Sensibilisierung der Beschäftigten sind hier die wirksamsten Hebel.“ Überdies sollten Unternehmen klar machen, über welche offiziellen Kanäle sie tatsächlich ausschreiben, das gebe Bewerbenden einen verlässlichen Prüfmaßstab.
Tipps für Nutzerinnen und Nutzer
Für potenzielle Kandidatinnen und Kandidaten einer ausgeschriebenen Stelle hat der IT-Fachmann auch einen Rat: „Der einfachste Schutz ist der Gegencheck: Eine echte Stelle findet sich in aller Regel auch auf der offiziellen Karriereseite des Unternehmens.“ Wer unsicher sei, solle über die offiziellen Kontaktwege direkt nachfragen. Kuhlenkamp weiter: „Stutzig sollte man spätestens dann werden, wenn eine Bewerbung nur über private Messenger laufen soll, wenn zur Eile gedrängt wird oder wenn früh im Prozess sensible Daten wie Ausweis- oder Bankdaten verlangt werden. Ganz grundsätzlich gilt: Seriöse Arbeitgeber verlangen im Bewerbungsverfahren niemals Geld, weder für Bearbeitung noch für Schulung oder Ausrüstung. Und im ersten Schritt zählt Datensparsamkeit: nur das teilen, was wirklich nötig ist.
Schaden für die Unternehmensmarke
Betrügerische Stellenanzeigen können laut dem Magazin IT-Boldwise zudem die Reputation des Unternehmens schädigen. Wenn Arbeitgeber auf professionellen Netzwerken mit gefälschten Inhalten in Verbindung gebracht werden, entstünden unter Umständen Folgekosten: Kommunikation muss bereinigt, Bewerberflüsse kurzfristig neu bewertet werden. Das Vertrauen potenzieller Kandidaten in die Authentizität künftiger Ausschreibungen kann dauerhaft leiden.
Info
Was ist Job-Scamming?
Noch sind die Hintergründe des ING-Falls, also ob es sich um Betrug oder einen internen Scherz beziehungsweise Fehler handelt, nicht bekannt. Vor einer anderen Masche mit gefälschten Stellenanzeigen aber warnt die Polizei NRW: das sogenannte Job-Scamming. Täter kopieren oder fälschen dabei Webseiten und Profile tatsächlich existierender Unternehmen und erstellen gefälschte Stellenanzeigen im Internet. Ziel ist es, an sensible persönliche Daten zu gelangen – etwa Ausweisdokumente. Häufig werden Bewerberinnen und Bewerber im Rahmen eines vorgetäuschten Bewerbungsverfahrens aufgefordert, sich über ein Video-Ident-Verfahren zu legitimieren und dabei ein Konto bei einer Bank zu eröffnen. Tatsächlich haben die Betrüger zu diesem Zeitpunkt bereits ein Konto auf den Namen der Betroffenen eingeleitet. Sobald sich die Bewerbenden identifizieren, wird das Konto freigeschaltet – und kann für weitere Straftaten genutzt werden. Betroffene erfahren davon oft erst später, können dabei selbst in Verdacht geraten und mit Schadensersatzforderungen konfrontiert werden.
Empfehlungen der Polizei NRW für Bewerberinnen und Bewerber:
- Stellenangebote sorgfältig prüfen: Gibt es das Unternehmen tatsächlich? Ist die Stelle offiziell ausgeschrieben?
- Misstrauisch sein bei ungewöhnlich attraktiven Angeboten ohne nennenswerte Qualifikationsanforderungen.
- Keine sensiblen Daten oder Kopien von Ausweispapieren per E-Mail oder Messenger übermitteln.
- Aufforderungen zur Kontoeröffnung per Video-Ident-Verfahren im Bewerbungskontext grundsätzlich ablehnen.
- Bei Verdacht: Konto sperren lassen und Strafanzeige bei der Polizei erstatten.
Weitere Infos: Programm Polizeiliche Kriminalprävention (ProPK), Verbraucherzentrale NRW: Falsche Stellenanzeigen
Christina Petrick-Löhr betreut das Magazinressort Talent & Learning sowie die Berichterstattung zur Aus- und Weiterbildung. Zudem ist sie verantwortlich für die redaktionelle Planung verschiedener Sonderpublikationen der Personalwirtschaft sowie den Deutschen Personalwirtschaftspreis.

