{"id":40909,"date":"2026-09-23T16:00:17","date_gmt":"2026-09-23T14:00:17","guid":{"rendered":"https:\/\/www.retarus.com\/blog\/?p=40909"},"modified":"2026-09-23T16:10:24","modified_gmt":"2026-09-23T14:10:24","slug":"inbox-bombing-als-tueroeffner-fuer-social-engineering","status":"publish","type":"post","link":"https:\/\/www.retarus.com\/blog\/de\/inbox-bombing-als-tueroeffner-fuer-social-engineering\/","title":{"rendered":"\u00dcberf\u00fclltes Postfach, falscher Support:\u201eInbox Bombing\u201c als T\u00fcr\u00f6ffner f\u00fcr Social Engineering"},"content":{"rendered":"\n
Unsere E-Mail-Security<\/a>-Experten beobachten derzeit verst\u00e4rkt eine besonders perfide Angriffskombination: Zun\u00e4chst fluten Cyberkriminelle pers\u00f6nliche Postf\u00e4cher von Mitarbeitern mit (technisch) unauff\u00e4lligen E-Mails. Kurz darauf folgt die Kontaktaufnahme des vermeintlichen IT-Supports \u2013 h\u00e4ufig \u00fcber Microsoft Teams \u2013, der auf die \u00dcberlassung von Zugangsdaten, MFA-Codes oder die Installation eines Fernzugriffs-Tools abzielt.<\/p>\n\n\n\n Angreifer nehmen die jeweiligen Postf\u00e4cher gezielt mit Newsletter-Anmeldungen, automatisierten Benachrichtigungen oder sonstigen, an sich harmlosen Nachrichten unter Beschuss. Die E-Mails werden bevorzugt \u00fcber transaktionale E-Mail-Dienste und mit unterschiedlichen Absender- und Empf\u00e4ngerkonstellationen versendet; weiter werden verschiedene Subdomains und auch sogenannte Plusadressen genutzt. So entstehen viele unabh\u00e4ngige Versandmuster, die herk\u00f6mmliche Filter nur schwer als Angriffswelle erkennen.<\/p>\n\n\n\n Aus rein technische Sicht sind die einzelnen E-Mails h\u00e4ufig nicht zu beanstanden: Sie sind korrekt authentifiziert, enthalten keine gef\u00e4hrlichen Links oder Dateianh\u00e4nge und weisen nicht zwingend typische Merkmale einer Phishing-Mail auf. F\u00fcr klassische Algorithmen, die nur individuelle Nachrichten bewerten, bleibt die eigentliche Absicht deshalb weitgehend unsichtbar.<\/p>\n\n\n\n Aus der resultierenden Verunsicherung aufgrund eines \u00fcberf\u00fcllten Postfachs kontaktieren die Angreifer das Opfer (etwa \u00fcber einen externen Microsoft-Teams-Anruf oder -Chat), geben sich als interner IT-Support aus und bieten ihre \u201eHilfe\u201c an.<\/p>\n\n\n\n \u201eInbox Bombing\u201c verbindet auf arglistige Weise mehrere Kan\u00e4le. Wirksamer Schutz erfordert deshalb ebenfalls ein Zusammenspiel aus maximaler Transparenz \u00fcber den E-Mail-Verkehr, schneller forensischer Analyse und unmittelbarer Reaktion.<\/p>\n\n\n\n Die Retarus E-Mail Security setzt daher an mehreren Punkten der Angriffskette an: Die verschiedenen AntiSpam- und Phishing-Filter<\/strong><\/a> reduzieren von Haus aus bereits die Wahrscheinlichkeit, dass verd\u00e4chtige oder sch\u00e4dliche Inhalte im Postfach landen. Directory Harvest Attach (DHA) Protection<\/strong><\/a> erschwert dar\u00fcber hinaus das systematische Abgreifen von pers\u00f6nlichen E-Mail-Adressen. Backscatter Protection<\/strong><\/a> schlie\u00dflich verhindert, dass automatisierte R\u00fcckl\u00e4ufer eine Angriffswelle zus\u00e4tzlich verst\u00e4rken.<\/p>\n\n\n\n Wenn die einzelnen Nachrichten korrekt authentifiziert und frei von sch\u00e4dlichen Links oder Anh\u00e4ngen sind, l\u00e4sst sich eine solche Inbox-Bombing-Kampagne nicht ausreichend zuverl\u00e4ssig anhand von Inhalt und Formatierung erkennen. An dieser Stelle kommt die maximale Transparenz der Retarus-Services ins Spiel.<\/p>\n\n\n\n Mit unseren Observability Metrics<\/strong><\/a> etwa geben wir Ihren Security- und IT-Teams Echtzeiteinblick in sicherheitsrelevante Daten der E-Mail-Kommunikation. Ver\u00e4nderungen bei eingehenden Volumina, Quarant\u00e4ne-Raten oder Authentifizierungsfehlern machen ungew\u00f6hnliche Traffic-Spitzen fr\u00fchzeitig sichtbar. Die Daten lassen sich im Prometheus-Format in bestehende Monitoring- und Observability-Plattformen wie Grafana, Splunk, Dynatrace oder Elastic integrieren. So wird aus einer schwer einzuordnenden E-Mail-Flut ein fr\u00fchzeitig erkennbares Muster.<\/p>\n\n\n\n Mit myEAS Email Live Search<\/strong><\/a> l\u00e4sst sich der der E-Mail-Verkehr zudem nach Absendern, IP-Adressen, Betreffmustern und Zeitverl\u00e4ufen durchsuchen.<\/p>\n\n\n\n \u00dcber die SIEM-Integration<\/strong><\/a> werden die von Retarus gelieferten Daten problemlos mit jenen aus Microsoft Teams, Identity- und Endpoint-Systemen korreliert. Dadurch k\u00f6nnen Sicherheitsteams die \u201eE-Mail-Flut\u201c und externe Teams-Kontaktaufnahmen als zusammenh\u00e4ngenden Vorfall erkennen.<\/p>\n\n\n\n Ist die Angriffswelle als solche erkannt, erleichtert etwa die Administration API<\/strong><\/a> eine unmittelbare Reaktion: Betroffene Absender oder Domains lassen sich in Echtzeit \u00fcber Inbound Restriction Lists und AntiSpam-Blocklisten sperren (f\u00fcr einzelne Empf\u00e4nger oder unternehmensweit). So kann Ihr SOC-Team die weitere Zustellung eind\u00e4mmen, ohne m\u00fchsame und zeitraubende manuelle Konfigurationen vornehmen zu m\u00fcssen.<\/p>\n\n\n\n \u201eInbox Bombing\u201c richtet sich gegen den E-Mail-Eingang, hat seinen Ursprung in den von uns beobachteten F\u00e4llen jedoch im Missbrauch von E-Mail-Versanddiensten. Daher sei hier gesagt: Kunden von Retarus Transactional Email<\/strong><\/a> k\u00f6nnen sich darauf verlassen, dass technische und organisatorische Ma\u00dfnahmen einen Missbrauch f\u00fcr derartige Attacken im Namen Ihres Unternehmens verhindern. Dazu geh\u00f6ren kontrollierte Zugriffs- und Versandprozesse, die \u00dcberwachung des E-Mail-Traffics sowie definierte Verfahren zur Erkennung und schnellen Reaktion auf jede Form von Auff\u00e4lligkeiten.<\/p>\n\n\n\n Behalten Sie in n\u00e4chster Zeit ungew\u00f6hnliche Entwicklungen im E-Mail-Verkehr und pl\u00f6tzliche Volumenspitzen besonders im Blick. Erinnerung Sie Ihre Mitarbeiter zudem an die g\u00e4ngigen Verhaltensregeln im Umgang mit verd\u00e4chtiger Kontaktaufnahme.<\/p>\n\n\n\nSo l\u00e4uft der Angriff konkret ab<\/h2>\n\n\n\n
Warum klassischer Spam-Schutz allein nicht ausreicht<\/h2>\n\n\n\n
Maximale Datentransparenz macht Auff\u00e4lligkeiten sichtbar<\/h2>\n\n\n\n
Angriffswelle schnell und gezielt eind\u00e4mmen<\/h2>\n\n\n\n
Retarus Transactional E-Mail: Schutz vor Missbrauch im Outbound-Kanal<\/h2>\n\n\n\n
Unser Rat: Wachsam bleiben und im Verdachtsfall schnell handeln<\/h2>\n\n\n\n