Es ist ein ganz normaler Montagnachmittag. Im Postfach Ihrer Agentur liegt eine neue Kontaktanfrage über das Website-Formular. Der potenzielle Kunde gibt sich als Mitarbeiter eines bekannten, seriösen Unternehmens aus, nennt ein konkretes Anliegen im Bereich bezahlter Werbung und verweist auf die echte Website der Firma. Der Ton ist professionell, die Anfrage klingt plausibel. Nichts wirkt auf den ersten Blick verdächtig.
Genau das ist die Absicht. Was wie eine lukrative Neukunden-Anfrage aussieht, ist in Wirklichkeit Teil einer laufenden, koordinierten Betrugswelle – und sie hat es gezielt auf Agenturen wie Ihre abgesehen. In dieser fünfteiligen Serie klären wir auf: Was genau passiert, woran Sie solche Anfragen erkennen, und wie Sie sich und Ihr Kundenportfolio schützen können.
Worum es geht
Aktuell sind PPC- und Digitalagenturen Ziel einer systematischen Betrugskampagne, die über Website-Kontaktformulare läuft. Die Täter gehen dabei mit bemerkenswerter Sorgfalt vor: Sie imitieren echte, bekannte Marken und kombinieren zwei Elemente, die für sich genommen unverdächtig wirken – eine gefälschte sogenannte Lookalike-Domain, also eine Absenderadresse, die der echten Unternehmens-Domain zum Verwechseln ähnelt, und gleichzeitig einen Verweis auf die echte, legitime Firmenwebsite des imitierten Unternehmens.
Diese Kombination ist strategisch. Wer eine eingehende Anfrage kurz prüft und die verlinkte Website aufruft, landet tatsächlich auf einer echten, seriösen Seite – und schöpft zunächst keinen Verdacht. Die gefälschte Domain, über die die Kommunikation letztlich laufen soll, fällt dabei leicht durch das erste Raster.
Fachleute aus der Branche berichten, dass solche Anfragen über einen längeren Zeitraum immer wieder eingehen – bei einzelnen Agenturen mehrfach pro Woche. Die öffentliche Warnung vor dieser Masche wurde unter anderem von der Paid-Media-Expertin Pauline Jakober von Group Twenty Seven auf LinkedIn angestoßen. Auch Ginny Marvin, Ads-Produktverantwortliche bei Google, hat dazu Stellung genommen und geraten, verdächtige Mails als Spam zu markieren.
Bemerkenswert an dieser Welle ist nicht nur ihre Reichweite, sondern auch ihre Zielgenauigkeit: Die Täter wählen ihre Opfer nicht zufällig aus. Sie suchen gezielt nach einem bestimmten Typ von Dienstleister.
Warum Agenturen das Ziel sind (Google-Ads-Manager-Konten)
Wer als Agentur bezahlte Werbung für mehrere Kunden verwaltet, arbeitet in der Regel mit einem sogenannten Google-Ads-Manager-Konto – im Fachjargon auch MCC genannt, kurz für „My Client Center“. Dieses Konto ist der zentrale Verwaltungspunkt: Von hier aus lassen sich Kampagnen über alle verknüpften Kundenkonten hinweg steuern, Budgets überwachen und Abrechnungsdaten einsehen.
Genau diese Architektur macht Agenturen zu einem besonders attraktiven Ziel. Gelingt es den Tätern, über eine gefälschte Kontaktanfrage eine Kontoverbindung zu erschleichen oder sich Zugriff zu verschaffen, öffnet sich kein einzelnes Konto – sondern potenziell das gesamte Kundenportfolio der Agentur. Das bedeutet im schlimmsten Fall: Zugriff auf aktive Werbebudgets, Einsicht in Kampagnendaten und Abrechnungsinformationen von möglicherweise Dutzenden Kundenunternehmen gleichzeitig.
Diese Hebelwirkung ist der entscheidende Unterschied zu einem Angriff auf einen einzelnen Werbetreibenden. Wer eine Agentur kompromittiert, kompromittiert im Zweifel alle ihre Kunden mit. Für Täter ist das ein vielfach effizienterer Ansatz als das mühsame Vorgehen Konto für Konto.
Hinzu kommt, dass Agenturen strukturell auf Neukunden-Kommunikation ausgerichtet sind. Kontaktformulare sind für sie kein Randkanal, sondern aktiv genutzter Eingang für Geschäftsanfragen. Eine eingehende Anfrage zu ignorieren oder pauschal zu misstrauen, widerspricht dem normalen Arbeitsablauf – und genau das nutzen die Täter aus. Sie wissen, dass Agenturen eingehende Anfragen ernst nehmen und zügig bearbeiten.
Die Professionalität der gefälschten Anfragen tut ihr Übriges: Vage oder schlecht formulierte Nachrichten würden sofort auffallen. Stattdessen sind die Anfragen oft präzise auf das Leistungsangebot der jeweiligen Agentur zugeschnitten, verwenden korrektes Fachvokabular und vermitteln den Eindruck eines informierten Gegenübers. Das senkt die Hemmschwelle, auf die Anfrage einzugehen – und erhöht das Risiko, einen entscheidenden Schritt zu weit zu gehen.
Was in dieser Serie folgt
Diese Betrugswelle ist kein Randphänomen, das nur wenige Agenturen betrifft. Sie läuft aktiv und entwickelt sich weiter. Gleichzeitig gibt es konkrete Möglichkeiten, sich zu schützen – wenn man weiß, worauf man achten muss. Deshalb beleuchten wir das Thema in den folgenden vier Teilen aus verschiedenen Blickwinkeln.
Teil 2 – Fallbeispiele: Wie sehen solche Anfragen in der Praxis aus? Anhand konkreter Beispiele zeigen wir, wie überzeugend die Aufmachung sein kann und welche Details beim genauen Hinschauen trotzdem verraten, dass etwas nicht stimmt.
Teil 3 – Warnsignale: Es gibt Merkmale, die gefälschte Anfragen von echten unterscheiden – wenn man weiß, wo man suchen muss. Wir zeigen, welche Signale Sie routinemäßig prüfen sollten, bevor Sie auf eine neue Anfrage reagieren.
Teil 4 – Schutzmassnahmen: Welche konkreten Maßnahmen können Agenturen ergreifen, um sich und ihr Kundenportfolio abzusichern? Von internen Prozessen bis hin zu Einstellungen im Google-Ads-Manager-Konto.
Teil 5 – Fazit und Checkliste: Eine kompakte Zusammenfassung der wichtigsten Erkenntnisse aus der ganzen Serie – zum Speichern, Teilen und als Grundlage für interne Briefings im Team.
Im nächsten Teil schauen wir uns an, wie solche Anfragen in der Praxis aussehen – und warum sie selbst erfahrenen Agenturen zunächst seriös vorkommen können.
Ihre Website bringt zu wenig Anfragen?
In 30 Minuten zeigen wir Ihnen kostenlos, wo Sie Online-Marketing-Potenzial verschenken – konkret, ohne Agentur-Blabla. Kein Auftrag, kein Risiko.




