Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026167 Beiträge · 14 Ressorts

DAVINCI Journal

IT-Sicherheit & Cybersecurity

Die Erpresser-Mail von der eigenen Adresse – und was sie über Ihre Domain verrät

„Ich habe Ihr Gerät gehackt“, steht da, und als Absender die eigene Firmenadresse. Die Drohung ist in aller Regel leer. Die Absenderzeile ist es nicht: Sie zeigt, dass jeder Mails in Ihrem Namen verschicken kann – an Ihre Kunden ebenso wie an Sie selbst.

Netzwerkverkabelung in einem Rechenzentrum
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Die Nachricht beginnt fast immer gleich. Der Absender behauptet, den Rechner des Empfängers seit Monaten zu kontrollieren, über die Kamera Aufnahmen gemacht zu haben und sie an alle Kontakte zu schicken, wenn nicht binnen 48 Stunden ein Betrag in Bitcoin überwiesen wird. Als Beweis nennt er ein Passwort, das der Empfänger tatsächlich einmal verwendet hat. Und als Absender steht da die eigene Adresse – als hätte der Erpresser das Postfach übernommen.

Die Mail heißt in der Fachsprache Sextortion, und sie gehört zu den häufigsten Erpressungsversuchen per E-Mail. Strafrechtlich ist sie versuchte Erpressung im Sinne von § 253 StGB. Praktisch ist sie in den allermeisten Fällen ein Massenversand ohne jeden Zugriff auf den Rechner. Das Passwort stammt aus einem Datenleck bei einem anderen Dienst, oft Jahre alt. Die Erpresser verschicken dieselbe Nachricht an Hunderttausende Adressen und hoffen, dass einige zahlen. Wer nicht antwortet und nicht zahlt, hört nichts mehr davon.

Warum die eigene Adresse als Absender erscheint

Das eigentlich Interessante an der Mail ist nicht die Drohung, sondern die Absenderzeile. Der Absender einer E-Mail ist eine freie Angabe, wie der Absender auf einem Briefumschlag. Ob er stimmt, prüft das empfangende Mailsystem mit drei Verfahren, die das BSI in seiner Empfehlung zur E-Mail-Sicherheit vom Mai 2025 als weltweiten Standard beschreibt: SPF legt fest, welche Server für eine Domain senden dürfen; DKIM signiert ausgehende Nachrichten; DMARC sagt dem Empfänger, was mit Nachrichten geschehen soll, die beide Prüfungen nicht bestehen.

Kommt eine Nachricht mit gefälschtem eigenem Absender im eigenen Posteingang an, ist eine dieser Stufen nicht eingerichtet oder steht auf „nur beobachten“. Im DMARC-Standard heißt das Richtlinie none: Der Empfänger soll die Fälschung zwar melden, aber zustellen. Erst die Richtlinien quarantine und reject lassen gefälschte Nachrichten im Spam landen oder ganz abweisen.

Warum das wichtiger ist als die Erpressung

Die Sextortion-Mail ist harmlos, wenn man sie ignoriert. Die Lücke, durch die sie kam, ist es nicht. Dieselbe fehlende Absenderprüfung erlaubt es jedem, eine Rechnung mit neuer Bankverbindung im Namen Ihres Unternehmens an Ihre Kunden zu schicken, eine Anweisung im Namen Ihrer Geschäftsführung an Ihre Buchhaltung, eine Bewerbungsabsage mit Schadsoftware an Bewerber. Die Empfänger sehen Ihre Domain und haben keinen Grund zu zweifeln.

Genau diese Fälle landen später als Frage bei Ihnen: Ein Kunde hat auf eine Rechnung gezahlt, die nie von Ihnen kam, und will wissen, wie das passieren konnte. Mit einer DMARC-Richtlinie auf Abweisung wäre die Nachricht bei jedem Empfänger, der DMARC auswertet, gar nicht angekommen. Und das sind heute alle großen Mailanbieter.

Was zu tun ist – in dieser Reihenfolge

  • Die Erpresser-Mail nicht beantworten, nicht zahlen, an die IT weitergeben und löschen. Das genannte Passwort überall ändern, wo es noch verwendet wird.
  • Die eigene Domain prüfen: Gibt es einen SPF-Eintrag, signiert das Mailsystem mit DKIM, und auf welcher Stufe steht DMARC? Unser SPF- und DMARC-Test zeigt das in einer Minute.
  • Alle Dienste erfassen, die in Ihrem Namen Mails verschicken – Mailsystem, Rechnungssoftware, Shop, Newsletter, Ticketsystem – und in SPF eintragen oder mit DKIM signieren lassen.
  • DMARC zunächst auf Beobachten mit Berichten stellen, die Berichte einige Wochen auswerten, dann auf Quarantäne und schließlich auf Abweisung.
  • Die Berichte eingeschaltet lassen: Jeder neue Dienst, der in Ihrem Namen sendet, taucht dort auf, bevor er abgewiesen wird.

Das BSI hat in seiner Empfehlung die häufigsten Fehler bei der Einrichtung beschrieben: Einträge in Anführungszeichen, die dadurch nicht erkannt werden, mehrere SPF-Einträge, die sich gegenseitig ungültig machen, und DMARC-Richtlinien, die dauerhaft auf Beobachten stehen bleiben. Der letzte Fehler ist der häufigste, weil er nicht auffällt: Die Einträge sind ja da.

Warum das genannte Passwort trotzdem zählt

Auch wenn die Drohung leer ist, verrät die Mail etwas Echtes: Ein Passwort, das jemand im Unternehmen einmal verwendet hat, liegt in einer Sammlung, die Kriminelle untereinander handeln. Wer dieses Passwort noch irgendwo nutzt, im Firmenkonto, im Shop eines Lieferanten, in einem privaten Dienst mit dienstlicher Adresse, hat ein offenes Fenster. Angreifer probieren solche Kombinationen massenhaft bei Microsoft 365 und anderen Diensten aus. Die Erpresser-Mail ist damit ein kostenloser Hinweis, welches Passwort sofort überall ersetzt werden muss, und ein guter Anlass, die Mehrfaktor-Anmeldung für alle Firmenkonten zu prüfen.

Für die IT ist es außerdem sinnvoll, die Nachricht nicht nur zu löschen, sondern ihre Kopfzeilen anzusehen. Sie zeigen, von welchem Server die Mail tatsächlich kam und ob SPF, DKIM und DMARC sie geprüft haben. Damit lässt sich in Minuten belegen, dass das Postfach nicht übernommen wurde, und es zeigt sich, an welcher Stelle der Absenderschutz fehlt.

Wenn die Drohung konkret wird

Anders liegt der Fall, wenn eine Erpresser-Mail echte Inhalte nennt: Aufnahmen, die tatsächlich existieren, interne Informationen, Bezüge auf laufende Vorgänge. Dann ist es kein Massenversand mehr, sondern möglicherweise ein echter Zugriff. Dann gehören die Prüfung des Postfachs auf Übernahme, die Sicherung der Spuren und die Polizei an die erste Stelle. Die Störungsseiten zum gekaperten E-Mail-Konto und zur Erpresser-Mail beschreiben beide Fälle und ihre Unterscheidung Schritt für Schritt.

Für den Normalfall gilt: Die Mail ist ein Ärgernis und ein Hinweis. Wer ihn ernst nimmt und die Absenderprüfung der eigenen Domain in Ordnung bringt, schützt nicht sich selbst vor der nächsten Erpresser-Mail, sondern seine Kunden vor der nächsten gefälschten Rechnung. Das ist der eigentliche Gewinn – und er kostet einige DNS-Einträge und ein paar Wochen Aufmerksamkeit.

Verwandte Themen: Wer hier weiterdenkt, liest bei Phishing und Ransomware und Phishing weiter.

Im Text erwähnt

Quellen

  1. BSI-CS 155: Upgrade für die E-Mail-Sicherheit – Handlungsempfehlungen für moderne E-Mail-Infrastrukturen in Unternehmen (Version 1.00 vom 05.05.2025) · Bundesamt für Sicherheit in der Informationstechnik / Allianz für Cyber-Sicherheitamtlich
  2. RFC 7489 – Domain-based Message Authentication, Reporting, and Conformance (DMARC) · Internet Engineering Task Force (IETF)
  3. § 253 StGB – Erpressung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Verwandte Beiträge

Zur Titelseite →
IT-Sicherheit & Cybersecurity

Der QR-Code auf dem Brief: Wie Quishing am E-Mail-Filter vorbeikommt

Ein Schreiben im Namen der Bank, ein Aufkleber an der Ladesäule, eine Rechnung mit Code zum Bezahlen: Beim Quishing steckt der Phishing-Link in einem QR-Code. Er wird mit dem Telefon geöffnet – dort, wo kein Firmenfilter mitliest und die Adresszeile kaum zu lesen ist.

IT-Sicherheit & Cybersecurity

Der gemeldete Fehlklick: Warum Häuser mit Meldekultur Angriffe früher stoppen

In jedem Unternehmen klickt irgendwann jemand auf einen Link, den er nicht hätte öffnen sollen. Ob daraus ein Vorfall wird, entscheidet sich in der Minute danach – an der Frage, ob die Person es sofort meldet oder hofft, dass nichts passiert. Die Antwort hängt weniger von Schulungen ab als von der Reaktion der Geschäftsführung auf den ersten gemeldeten Fehler.