Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

StörungenZugriff und Anmeldung

E-Mail-Konto gekapert – das Postfach verschickt Mails, die niemand geschrieben hat

Kunden melden seltsame Nachrichten in Ihrem Namen, Antworten fehlen, im Ordner „Gesendet“ stehen Mails, die niemand geschrieben hat: Das Konto ist übernommen. Sofort Passwort ändern, alle Sitzungen beenden, fremde Weiterleitungen und Regeln löschen, fremde Mehrfaktor-Methoden entfernen. Dann klären, was verschickt und was gelesen wurde – und die Empfänger warnen.

Von Metehan Kurt · Fachlich geprüft von Seamand Mala · 5. Oktober 2026

  • 14Jahre

    unternehmerisch im IT-Betrieb, GmbH seit 2020

  • InternationaleExpertise

    Betreuung in Deutschland, Europa und dem Nahen Osten

  • 99,9 %Verfügbarkeit

    der Cloud-Services, je Kalendermonat

  • 15 Min.Reaktionszeit

    im Notfall, rund um die Uhr

  • ISO 27001zertifiziert

    Partner-Rechenzentren in Deutschland

Woran Sie erkennen, dass es dieser Fall ist

  • Wir haben eine verdächtige Nachricht von Ihnen erhalten – ist das echt?
  • Ihr Konto wurde vorübergehend gesperrt, weil es Spam versendet hat.
  • Unzustellbar: Die Nachricht konnte nicht zugestellt werden (an Empfänger, die Sie nicht kennen).
  • Anmeldung von einem unbekannten Gerät
  • Neue Posteingangsregel erstellt
  • Your account has been blocked from sending mail

Zugehörige Fehlercodes

  • 5.1.8
  • 550 5.7.520
  • Restricted from sending
  • BEC

Die schnelle Hilfe, in dieser Reihenfolge

  1. Zugang des Angreifers beenden

    Passwort ändern – von einem sauberen Gerät –, danach alle Sitzungen abmelden. In Microsoft 365 erledigt das ein Administrator im Admin-Center oder mit dem Befehl unten. Ohne das Abmelden bleibt ein bereits angemeldeter Angreifer drin.

    Damit wissen Sie: Der Angreifer kommt nicht mehr hinein.

  2. Hintertüren schließen

    Fremde Weiterleitungen am Postfach entfernen, Posteingangsregeln prüfen und unbekannte löschen, Mehrfaktor-Methoden prüfen und fremde entfernen, App-Kennwörter und Freigaben für fremde Anwendungen widerrufen. Angreifer richten diese Wege ein, um nach einem Passwortwechsel wiederzukommen.

    Damit wissen Sie: Keine Weiterleitung, keine Regel, kein Faktor, den Sie nicht kennen.

  3. Feststellen, was verschickt wurde

    Im Nachrichtenverlauf die ausgehenden Mails des Zeitraums prüfen: an wen, mit welchem Betreff, mit welchen Anhängen oder Links. Häufig verschicken Angreifer Phishing an alle Kontakte oder antworten in laufenden Gesprächen mit einer neuen Bankverbindung.

    Damit wissen Sie: Eine Liste der Empfänger, die gewarnt werden müssen.

  4. Empfänger warnen

    Alle, die Nachrichten erhalten haben, auf einem anderen Weg informieren – telefonisch bei wichtigen Kunden und Lieferanten, sonst per Rundmail aus einem sicheren Postfach. Insbesondere: Keine Zahlung auf eine Bankverbindung leisten, die in einer Mail aus dem Zeitraum genannt wurde.

    Damit wissen Sie: Niemand zahlt an den Angreifer.

  5. Feststellen, was gelesen wurde

    Das Überwachungsprotokoll zeigt, auf welche Nachrichten und Dateien zugegriffen wurde. Das ist die Grundlage für die Frage, ob personenbezogene Daten betroffen sind und eine Meldung an die Datenschutzaufsicht nötig ist.

    Damit wissen Sie: Die Fakten für die Bewertung der Meldepflicht.

Dasselbe in PowerShell

Für alle, die mehr als einen Rechner betreuen

Die Befehle setzen Administratorrechte im Exchange-Online- und im Microsoft-Graph-Modul voraus. Die ersten beiden Blöcke lesen nur; die letzten beiden verändern das Postfach und tragen eine Warnung.

PowerShell mit erweiterten Rechten starten – so geht es
Windows 11
Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
Windows 10
Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
Auf jedem Windows
Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
Woran Sie erkennen, dass es geklappt hat
In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
Wenn nach Zugangsdaten gefragt wird
Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.

Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.

Weiterleitungen und Regeln finden

Die beiden häufigsten Hintertüren in einem übernommenen Postfach.

Windows PowerShellAdministrator
PS C:\> Connect-ExchangeOnlinePS C:\> Get-Mailbox -Identity 'name@firma.de' | Select-Object ForwardingSmtpAddress, ForwardingAddress, DeliverToMailboxAndForwardPS C:\> Get-InboxRule -Mailbox 'name@firma.de' | Format-List Name, Enabled, ForwardTo, RedirectTo, MoveToFolder, DeleteMessage, SubjectOrBodyContainsWords, FromAddressContainsWords# Verdächtig: Regeln ohne sinnvollen Namen, Verschieben in RSS-Feeds, Archiv oder Konversationsverlauf, Löschen bei Wörtern wie Zahlung, Bank, Rechnung

Was wurde verschickt?

Die Nachrichtenverfolgung zeigt die ausgehenden Mails der letzten zehn Tage – Empfänger, Betreff, Zeitpunkt.

Windows PowerShellAdministrator
PS C:\> Get-MessageTrace -SenderAddress 'name@firma.de' -StartDate (Get-Date).AddDays(-10) -EndDate (Get-Date) | Select-Object Received, RecipientAddress, Subject, Status | Sort-Object Received# Viele Empfänger in kurzer Zeit oder Antworten in laufenden Gesprächen mit geändertem Inhalt: Versand durch den AngreiferPS C:\> Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-10) -EndDate (Get-Date) -UserIds 'name@firma.de' -Operations MailItemsAccessed,New-InboxRule,Set-Mailbox -ResultSize 500 | Select-Object CreationDate, Operations, ClientIP# Zeigt, welche Postfachobjekte gelesen und welche Regeln angelegt wurden – Grundlage für die Bewertung der Meldepflicht

Hintertüren entfernen

Entfernt die Weiterleitung und eine bestimmte Regel. Vorher die Ausgabe des ersten Blocks sichern – sie gehört zur Dokumentation.

Windows PowerShellAdministrator
PS C:\> Set-Mailbox -Identity 'name@firma.de' -ForwardingSmtpAddress $null -ForwardingAddress $null -DeliverToMailboxAndForward $falsePS C:\> Remove-InboxRule -Mailbox 'name@firma.de' -Identity '<Name der fremden Regel>' -Confirm:$false

Das verändert etwas: Verändert das Postfach. Nur Regeln entfernen, die eindeutig fremd sind; die Ausgabe vorher sichern.

Sitzungen beenden

Macht alle bestehenden Anmeldungen ungültig, auch gestohlene Sitzungstoken.

Windows PowerShellAdministrator
PS C:\> Connect-MgGraph -Scopes 'User.ReadWrite.All'PS C:\> Revoke-MgUserSignInSession -UserId 'name@firma.de'

Das verändert etwas: Meldet den Nutzer auf allen Geräten ab. Erst nach dem Passwortwechsel ausführen.

Wie kommt ein Angreifer überhaupt in ein Postfach?

In fast allen Fällen über gestohlene Zugangsdaten – aus einer Phishing-Seite, aus einem Datenleck bei einem anderen Dienst, bei dem dasselbe Passwort verwendet wurde, oder über eine Anmeldeseite, die zwischen Nutzer und Microsoft vermittelt und das Sitzungstoken behält. Ohne Mehrfaktor-Anmeldung reicht das Passwort allein. Mit einfacher Mehrfaktor-Anmeldung kann der Angreifer den Nutzer dazu bringen, eine Anfrage zu bestätigen, oder das Sitzungstoken abgreifen.

Seltener sind alte Protokolle ohne moderne Anmeldung, die in manchen Mandanten noch erlaubt sind, und Freigaben, die ein Nutzer einer fremden Anwendung erteilt hat – „Diese App möchte auf Ihr Postfach zugreifen“. Beides lässt sich zentral abschalten.

Warum suchen Angreifer ausgerechnet Rechnungen?

Weil ein übernommenes Postfach mit laufendem Rechnungsverkehr wertvoller ist als jede Schadsoftware. Der Angreifer liest mit, bis eine echte Rechnung unterwegs ist, und schickt dann aus dem echten Postfach eine Korrektur mit neuer Bankverbindung. Der Empfänger sieht den richtigen Absender, den richtigen Vorgang, den richtigen Betrag – und zahlt. Damit die Rückfrage nicht auffällt, legt der Angreifer eine Regel an, die Antworten mit Wörtern wie Bankverbindung oder Zahlung in einen versteckten Ordner verschiebt.

Deshalb ist die Warnung an Kunden und Lieferanten kein Höflichkeitsakt, sondern der wichtigste Schritt nach dem Aussperren. Und deshalb gehört in jeden Zahlungsablauf die Regel, eine Bankverbindungsänderung telefonisch auf einer bekannten Nummer zu bestätigen – die Seite zum CEO-Fraud beschreibt sie.

Das Konto wurde von Microsoft für den Versand gesperrt – was nun?

Microsoft sperrt Konten, die in kurzer Zeit auffällig viele Nachrichten verschicken. Das ist ein Schutz, kein Fehler: Der Angreifer hat das Konto für eine Spam- oder Phishing-Welle genutzt. Die Sperre hebt ein Administrator im Microsoft-365-Defender-Portal unter den eingeschränkten Entitäten auf – aber erst, wenn Passwort, Sitzungen, Regeln und Weiterleitungen bereinigt sind. Sonst geht die Welle weiter.

Im Betrieb

Ein übernommenes Postfach wird selten von seinem Besitzer entdeckt.

In den meisten Fällen, die wir sehen, kommt der Hinweis von außen: ein Kunde, der nach einer seltsamen Bankverbindung fragt, ein Lieferant, der eine Phishing-Mail aus Ihrem Postfach weiterleitet. Bis dahin sind oft Tage vergangen. Der Grund ist einfach – der Angreifer sorgt dafür, dass der Besitzer nichts merkt, mit Regeln, die Antworten verschwinden lassen.

Im Betrieb gehört deshalb eine Überwachung dazu, die nicht vom Besitzer abhängt: Warnungen bei neuen Weiterleitungsregeln, bei Anmeldungen aus fremden Ländern und bei ungewöhnlich vielen ausgehenden Nachrichten. Microsoft 365 bringt dafür Richtlinien mit, die eingeschaltet und an jemanden gemeldet werden müssen, der sie liest. In der Angriffserkennung, die wir betreiben, ist eine neue Weiterleitung an eine fremde Adresse ein Alarm, kein Eintrag in einem Protokoll.

Wann Sie aufhören sollten zu probieren

Aussperren, Regeln entfernen, Sitzungen beenden – das ist in einer halben Stunde erledigt. Die Grenze liegt bei der Frage, was der Angreifer gelesen und verschickt hat: Das Überwachungsprotokoll ist umfangreich, und die Bewertung entscheidet über Meldepflichten und Haftungsfragen. Wenn Rechnungen mit geänderter Bankverbindung verschickt wurden oder Kundendaten betroffen sein könnten, ist ein Anruf der schnellere Weg zu belastbaren Fakten.

Häufige Anschlussfragen

Muss das gemeldet werden?

Wenn personenbezogene Daten betroffen sein könnten – und in einem Geschäftspostfach ist das fast immer so –, ist eine Meldung an die Datenschutzaufsicht innerhalb von 72 Stunden nach Kenntnis zu prüfen. Die Fakten dafür liefert das Überwachungsprotokoll; die Bewertung trifft der Datenschutzbeauftragte.

Reicht es, das Passwort zu ändern?

Nein. Weiterleitungen, Regeln, zusätzliche Mehrfaktor-Methoden und laufende Sitzungen überleben einen Passwortwechsel. Erst wenn alle diese Wege geschlossen sind, ist der Angreifer draußen.

Ein Kunde hat schon auf die gefälschte Bankverbindung gezahlt – was tun?

Der Kunde sollte sofort seine Bank anrufen und den Rückruf der Überweisung verlangen; je schneller, desto besser die Chance. Beide Seiten sollten Strafanzeige erstatten. Wer den Schaden trägt, klären die Beteiligten mit Rechtsberatung – die Fakten aus dem Überwachungsprotokoll helfen dabei.

Wie verhindern wir das künftig?

Mit Anmeldeverfahren, die gegen Phishing resistent sind, Richtlinien für den bedingten Zugriff, abgeschalteten alten Protokollen, gesperrten Freigaben für fremde Apps und einer Warnung bei neuen Weiterleitungen. Und mit der Rückruf-Regel für Bankverbindungen auf beiden Seiten.

Dazu passt

Einordnung in 60 Sekunden

Was Ihre IT braucht, entscheidet sich an Branche und Größe – nicht am Katalog.

Branche, Team, Standorte – vier Klicks, dann melden wir uns mit einer Einschätzung.