Woran Sie erkennen, dass es dieser Fall ist
- Ich habe Ihr Gerät gehackt und habe Zugriff auf Ihre Kamera.
- Ich kenne Ihr Passwort: ********
- Sie haben 48 Stunden Zeit, um zu zahlen.
- Überweisen Sie den Betrag in Bitcoin an folgende Adresse
- Diese E-Mail wurde von Ihrem eigenen Konto gesendet.
- I have access to your device
Zugehörige Fehlercodes
- Bitcoin-Adresse
- Spoofing
- Sextortion
Die schnelle Hilfe, in dieser Reihenfolge
Nicht zahlen, nicht antworten
Jede Antwort bestätigt, dass die Adresse gelesen wird, und führt zu weiteren Forderungen. Eine Zahlung bewirkt nichts, außer dass die Adresse auf eine Liste kommt, an die die nächste Welle geht.
Damit wissen Sie: Keine Bestätigung, kein Geld, keine Fortsetzung.
Das genannte Passwort prüfen
Steht in der Mail ein echtes Passwort, stammt es fast immer aus einem älteren Datenleck bei einem anderen Dienst. Überall ändern, wo es noch verwendet wird – und künftig für jeden Dienst ein eigenes Passwort, am besten aus einem Passwortmanager.
Damit wissen Sie: Das alte Passwort öffnet nichts mehr.
Den Absender einordnen
Scheint die Mail von Ihrer eigenen Adresse zu kommen, ist der Absender gefälscht, nicht Ihr Konto übernommen. Prüfen lässt sich das in den Kopfzeilen: Hat Ihr Mailsystem die Nachricht von außen empfangen, war sie nie in Ihrem Postfach. Ob Ihre Domain gegen solche Fälschungen geschützt ist, zeigt der SPF- und DMARC-Test.
Damit wissen Sie: Sie wissen, ob es eine Fälschung oder ein echter Zugriff ist.
An die IT weitergeben, dann löschen
Die Mail als Anhang an die IT weiterleiten, damit die Kopfzeilen erhalten bleiben. Die IT kann die Absender sperren und prüfen, ob andere im Haus dieselbe Mail erhalten haben – meist ist das so.
Damit wissen Sie: Die Welle ist für alle im Haus erkannt.
Dasselbe in PowerShell
Für alle, die mehr als einen Rechner betreuen
Die Befehle zeigen, ob dieselbe Erpresser-Mail an mehrere Personen im Haus ging, und wie die eigene Domain gegen gefälschte Absender geschützt ist. Sie verändern nichts.
PowerShell mit erweiterten Rechten starten – so geht es
- Windows 11
- Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
- Windows 10
- Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
- Auf jedem Windows
- Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
- Woran Sie erkennen, dass es geklappt hat
- In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
- Wenn nach Zugangsdaten gefragt wird
- Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.
Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.
Wer hat dieselbe Mail bekommen?
Sucht in Exchange Online nach Nachrichten mit demselben Betreff in den letzten Tagen. Erpresserwellen gehen fast immer an viele Adressen gleichzeitig.
PS C:\> Connect-ExchangeOnlinePS C:\> Get-MessageTrace -StartDate (Get-Date).AddDays(-3) -EndDate (Get-Date) | Where-Object Subject -like '*<Wort aus dem Betreff>*' | Select-Object Received, SenderAddress, RecipientAddress, Status# Viele Empfänger, wechselnde Absender: Massenversand – Absender in der Sperrliste eintragenIst die eigene Domain gegen Fälschung geschützt?
Liest die SPF- und DMARC-Einträge der Domain. Ohne DMARC-Richtlinie quarantine oder reject werden gefälschte Mails mit Ihrem Absender nicht abgewiesen.
PS C:\> Resolve-DnsName -Name 'firma.de' -Type TXT | Where-Object { $_.Strings -like 'v=spf1*' } | Select-Object -ExpandProperty Stringsv=spf1 include:spf.protection.outlook.com -allPS C:\> Resolve-DnsName -Name '_dmarc.firma.de' -Type TXT | Select-Object -ExpandProperty Stringsv=DMARC1; p=reject; rua=mailto:dmarc@firma.de# p=none oder kein Eintrag: Gefälschte Absender aus Ihrer Domain werden zugestellt. Ziel ist p=quarantine oder p=rejectWoher kennen die mein Passwort?
Aus Datenlecks. Bei Angriffen auf Online-Dienste werden immer wieder große Mengen an Zugangsdaten gestohlen und später gehandelt oder veröffentlicht. Die Erpresser nehmen solche Listen, schicken jeder Adresse eine Mail mit dem dazugehörigen Passwort und wetten darauf, dass einige Empfänger in Panik zahlen. Das Passwort ist oft Jahre alt – ein Hinweis darauf, woher es stammt.
Das Passwort ist also kein Beweis für einen Hack Ihres Rechners, sondern dafür, dass ein Dienst, den Sie einmal genutzt haben, gehackt wurde. Gefährlich ist es trotzdem, wenn es noch irgendwo verwendet wird – deshalb der zweite Schritt.
Die Mail kam von meiner eigenen Adresse – wurde mein Konto also doch gehackt?
In der Regel nicht. Der Absender einer E-Mail lässt sich frei eintragen, so wie man auf einen Briefumschlag jeden Absender schreiben kann. Ob er stimmt, prüft das empfangende System über die Absenderverfahren SPF, DKIM und DMARC – vorausgesetzt, die Domain hat sie eingerichtet und eine Richtlinie gesetzt, gefälschte Nachrichten abzuweisen.
Kommt eine solche Mail bei Ihnen an, zeigt das deshalb vor allem eines: Ihre Domain ist nicht so geschützt, dass gefälschte Absender abgewiesen werden. Das ist auch für Ihre Kunden ein Risiko, denn dieselbe Lücke erlaubt gefälschte Rechnungen in Ihrem Namen. Der SPF- und DMARC-Test zeigt in einer Minute, wie Ihre Domain eingerichtet ist.
Ist das strafbar – und lohnt sich eine Anzeige?
Die Drohung mit einem empfindlichen Übel, um Geld zu erlangen, ist als Erpressung strafbar, auch im Versuch. Eine Anzeige ist möglich und bei Massenmails vor allem für die Statistik der Ermittlungsbehörden wertvoll; die Täter sitzen meist im Ausland. Für das Unternehmen wichtiger ist der Schutz: Passwörter erneuern, Absenderprüfung einrichten, Mitarbeitende informieren, dass diese Mails kursieren.
Anders liegt der Fall, wenn die Drohung konkret wird – echte Bilder, echte Interna, Bezug auf vertrauliche Vorgänge. Dann ist es kein Massenversand mehr, sondern ein möglicher echter Zugriff, und die Polizei sollte unmittelbar eingeschaltet werden.
Im Betrieb
Die Mail ist harmlos – die Lücke, durch die sie kam, nicht.
Für sich genommen ist eine Sextortion-Mail ein Ärgernis, kein Angriff. Sie verrät aber zwei Dinge, die für ein Unternehmen wichtig sind: dass Zugangsdaten von Mitarbeitenden in Datenlecks kursieren, und – wenn sie mit der eigenen Adresse als Absender kommt – dass die Domain gegen Fälschung nicht geschützt ist. Beides nutzen andere Angreifer gezielter.
Im Betrieb ziehen wir deshalb nach solchen Wellen zwei Konsequenzen: Wir prüfen die Domain auf SPF, DKIM und DMARC und stellen die Richtlinie schrittweise auf Abweisung um, und wir sorgen dafür, dass Passwörter nicht mehrfach verwendet werden, mit einem Passwortmanager für das Team und Mehrfaktor-Anmeldung für alles, was von außen erreichbar ist.
Wann Sie aufhören sollten zu probieren
Nicht zahlen, Passwort ändern, Mail weitergeben – das ist in fünf Minuten erledigt und braucht keine Hilfe. Die Grenze liegt dort, wo die Drohung konkret wird – echte Bilder, echte interne Informationen – oder wo die Prüfung zeigt, dass das Konto tatsächlich übernommen wurde. Dann ist es ein Vorfall, und die Seite zum gekaperten E-Mail-Konto gilt.
Häufige Anschlussfragen
Soll ich die Kamera abkleben?
Schaden tut es nicht, aber bei dieser Masche geht es nicht um die Kamera – es gibt keine Aufnahme. Wichtiger sind ein aktuelles Betriebssystem, ein aktueller Virenschutz und eigene Passwörter für jeden Dienst.
Wie finde ich heraus, in welchem Datenleck mein Passwort steht?
Es gibt öffentliche Dienste, bei denen man eine E-Mail-Adresse auf bekannte Datenlecks prüfen kann, darunter einen des Hasso-Plattner-Instituts. Sie zeigen, bei welchem Dienst die Daten abgeflossen sind – und damit, welches alte Passwort überall ersetzt werden muss.
Wir bekommen solche Mails ständig – lässt sich das filtern?
Zu einem großen Teil ja. Moderne Filter erkennen die typischen Muster und Bitcoin-Adressen. Mails mit gefälschtem eigenem Absender lassen sich mit einer DMARC-Richtlinie auf Abweisung zuverlässig stoppen.
Dazu passt
