Die Nachricht beginnt fast immer gleich. Der Absender behauptet, den Rechner des Empfängers seit Monaten zu kontrollieren, über die Kamera Aufnahmen gemacht zu haben und sie an alle Kontakte zu schicken, wenn nicht binnen 48 Stunden ein Betrag in Bitcoin überwiesen wird. Als Beweis nennt er ein Passwort, das der Empfänger tatsächlich einmal verwendet hat. Und als Absender steht da die eigene Adresse – als hätte der Erpresser das Postfach übernommen.
Die Mail heißt in der Fachsprache Sextortion, und sie gehört zu den häufigsten Erpressungsversuchen per E-Mail. Strafrechtlich ist sie versuchte Erpressung im Sinne von § 253 StGB. Praktisch ist sie in den allermeisten Fällen ein Massenversand ohne jeden Zugriff auf den Rechner. Das Passwort stammt aus einem Datenleck bei einem anderen Dienst, oft Jahre alt. Die Erpresser verschicken dieselbe Nachricht an Hunderttausende Adressen und hoffen, dass einige zahlen. Wer nicht antwortet und nicht zahlt, hört nichts mehr davon.
Warum die eigene Adresse als Absender erscheint
Das eigentlich Interessante an der Mail ist nicht die Drohung, sondern die Absenderzeile. Der Absender einer E-Mail ist eine freie Angabe, wie der Absender auf einem Briefumschlag. Ob er stimmt, prüft das empfangende Mailsystem mit drei Verfahren, die das BSI in seiner Empfehlung zur E-Mail-Sicherheit vom Mai 2025 als weltweiten Standard beschreibt: SPF legt fest, welche Server für eine Domain senden dürfen; DKIM signiert ausgehende Nachrichten; DMARC sagt dem Empfänger, was mit Nachrichten geschehen soll, die beide Prüfungen nicht bestehen.
Kommt eine Nachricht mit gefälschtem eigenem Absender im eigenen Posteingang an, ist eine dieser Stufen nicht eingerichtet oder steht auf „nur beobachten“. Im DMARC-Standard heißt das Richtlinie none: Der Empfänger soll die Fälschung zwar melden, aber zustellen. Erst die Richtlinien quarantine und reject lassen gefälschte Nachrichten im Spam landen oder ganz abweisen.
Warum das wichtiger ist als die Erpressung
Die Sextortion-Mail ist harmlos, wenn man sie ignoriert. Die Lücke, durch die sie kam, ist es nicht. Dieselbe fehlende Absenderprüfung erlaubt es jedem, eine Rechnung mit neuer Bankverbindung im Namen Ihres Unternehmens an Ihre Kunden zu schicken, eine Anweisung im Namen Ihrer Geschäftsführung an Ihre Buchhaltung, eine Bewerbungsabsage mit Schadsoftware an Bewerber. Die Empfänger sehen Ihre Domain und haben keinen Grund zu zweifeln.
Genau diese Fälle landen später als Frage bei Ihnen: Ein Kunde hat auf eine Rechnung gezahlt, die nie von Ihnen kam, und will wissen, wie das passieren konnte. Mit einer DMARC-Richtlinie auf Abweisung wäre die Nachricht bei jedem Empfänger, der DMARC auswertet, gar nicht angekommen. Und das sind heute alle großen Mailanbieter.
Was zu tun ist – in dieser Reihenfolge
- Die Erpresser-Mail nicht beantworten, nicht zahlen, an die IT weitergeben und löschen. Das genannte Passwort überall ändern, wo es noch verwendet wird.
- Die eigene Domain prüfen: Gibt es einen SPF-Eintrag, signiert das Mailsystem mit DKIM, und auf welcher Stufe steht DMARC? Unser SPF- und DMARC-Test zeigt das in einer Minute.
- Alle Dienste erfassen, die in Ihrem Namen Mails verschicken – Mailsystem, Rechnungssoftware, Shop, Newsletter, Ticketsystem – und in SPF eintragen oder mit DKIM signieren lassen.
- DMARC zunächst auf Beobachten mit Berichten stellen, die Berichte einige Wochen auswerten, dann auf Quarantäne und schließlich auf Abweisung.
- Die Berichte eingeschaltet lassen: Jeder neue Dienst, der in Ihrem Namen sendet, taucht dort auf, bevor er abgewiesen wird.
Das BSI hat in seiner Empfehlung die häufigsten Fehler bei der Einrichtung beschrieben: Einträge in Anführungszeichen, die dadurch nicht erkannt werden, mehrere SPF-Einträge, die sich gegenseitig ungültig machen, und DMARC-Richtlinien, die dauerhaft auf Beobachten stehen bleiben. Der letzte Fehler ist der häufigste, weil er nicht auffällt: Die Einträge sind ja da.
Warum das genannte Passwort trotzdem zählt
Auch wenn die Drohung leer ist, verrät die Mail etwas Echtes: Ein Passwort, das jemand im Unternehmen einmal verwendet hat, liegt in einer Sammlung, die Kriminelle untereinander handeln. Wer dieses Passwort noch irgendwo nutzt, im Firmenkonto, im Shop eines Lieferanten, in einem privaten Dienst mit dienstlicher Adresse, hat ein offenes Fenster. Angreifer probieren solche Kombinationen massenhaft bei Microsoft 365 und anderen Diensten aus. Die Erpresser-Mail ist damit ein kostenloser Hinweis, welches Passwort sofort überall ersetzt werden muss, und ein guter Anlass, die Mehrfaktor-Anmeldung für alle Firmenkonten zu prüfen.
Für die IT ist es außerdem sinnvoll, die Nachricht nicht nur zu löschen, sondern ihre Kopfzeilen anzusehen. Sie zeigen, von welchem Server die Mail tatsächlich kam und ob SPF, DKIM und DMARC sie geprüft haben. Damit lässt sich in Minuten belegen, dass das Postfach nicht übernommen wurde, und es zeigt sich, an welcher Stelle der Absenderschutz fehlt.
Wenn die Drohung konkret wird
Anders liegt der Fall, wenn eine Erpresser-Mail echte Inhalte nennt: Aufnahmen, die tatsächlich existieren, interne Informationen, Bezüge auf laufende Vorgänge. Dann ist es kein Massenversand mehr, sondern möglicherweise ein echter Zugriff. Dann gehören die Prüfung des Postfachs auf Übernahme, die Sicherung der Spuren und die Polizei an die erste Stelle. Die Störungsseiten zum gekaperten E-Mail-Konto und zur Erpresser-Mail beschreiben beide Fälle und ihre Unterscheidung Schritt für Schritt.
Für den Normalfall gilt: Die Mail ist ein Ärgernis und ein Hinweis. Wer ihn ernst nimmt und die Absenderprüfung der eigenen Domain in Ordnung bringt, schützt nicht sich selbst vor der nächsten Erpresser-Mail, sondern seine Kunden vor der nächsten gefälschten Rechnung. Das ist der eigentliche Gewinn – und er kostet einige DNS-Einträge und ein paar Wochen Aufmerksamkeit.
Verwandte Themen: Wer hier weiterdenkt, liest bei Phishing und Ransomware und Phishing weiter.
Im Text erwähnt
Quellen
- BSI-CS 155: Upgrade für die E-Mail-Sicherheit – Handlungsempfehlungen für moderne E-Mail-Infrastrukturen in Unternehmen (Version 1.00 vom 05.05.2025) · Bundesamt für Sicherheit in der Informationstechnik / Allianz für Cyber-Sicherheitamtlich
- RFC 7489 – Domain-based Message Authentication, Reporting, and Conformance (DMARC) · Internet Engineering Task Force (IETF)
- § 253 StGB – Erpressung · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich




