Definition

E-Mail-Tracking bezeichnet Verfahren zum Nachverfolgen von E-Mail-Interaktionen: Unsichtbare Zählpixel lösen beim Öffnen eine Anfrage an einen externen Server aus, sofern der E-Mail-Client externe Bilder nachlädt, individualisierte Tracking-Links erfassen den Klick auf eine URL.

Auf einen Blick

Die Technik basiert auf einem unsichtbaren Tracking-Pixel beziehungsweise Web Beacon, der im Web- und E-Mail-Tracking eingesetzt wird, etwa um festzustellen, ob eine Nachricht geöffnet wurde.

Ob überhaupt ein Signal entsteht, hängt vom E-Mail-Client ab: Manche Programme laden externe Bilder standardmäßig nicht nach oder leiten die Anfrage über einen Proxy, sodass sich ein Öffnen nicht zuverlässig feststellen lässt.

Technisch erkennbar ist die Methode an einer winzigen, kaum sichtbaren Bilddatei mit einem langen, personalisierten URL-Parameter im Quelltext der Nachricht.

Was ist E-Mail-Tracking?

E-Mail-Tracking beruht auf einem winzigen, unsichtbaren Bild – dem Tracking- oder Zählpixel –, das im Nachrichtentext eingebettet ist und beim Laden eine Anfrage an einen externen Server auslöst. Lädt der E-Mail-Client das Bild automatisch nach, kann der Server daraus einen Zeitstempel und die IP-Adresse des ladenden Systems protokollieren. Ob dies überhaupt geschieht, hängt vom Client und dessen Datenschutzeinstellungen ab: Der Client kann das Nachladen standardmäßig blockieren oder die Anfrage über einen Proxy des Anbieters leiten. Die Technik stammt ursprünglich aus dem E-Mail-Marketing zur Messung von Öffnungsraten; Angreifer setzen dasselbe Prinzip verdeckt als Aufklärungstechnik vor Phishing-Kampagnen ein, um aktive Postfächer zu identifizieren.

Sicherheitsteams von Versicherern setzen dieselbe Technik in kontrollierten Phishing-Simulationen ein, um zu prüfen, ob Mitarbeiter präparierte Testnachrichten öffnen und ob das Sicherheitsgateway externe Bildanfragen zuverlässig blockiert. Kommt ein Tracking-Signal beim Angreifer an, liefert es einen Hinweis auf ein aktives Postfach und mögliche Arbeitszeiten – Informationen, die eine spätere, gezieltere Phishing-Mail an Mitarbeiter der Schadenregulierung oder des Vertriebs vorbereiten können. Weil E-Mail-Tracking keinen sichtbaren Schaden verursacht, bleibt dieser Aufklärungsschritt unbemerkt und lässt sich erst im Rückblick auf einen späteren Angriff zurückverfolgen.

Wie funktioniert E-Mail-Tracking?

E-Mail-Tracking beruht auf einem Verweis im Nachrichtentext auf eine externe Bilddatei mit eindeutiger Kennung; ruft das Programm dieses Bild ab, erfährt der Server, dass genau diese Nachricht geladen wurde. Ob der Abruf stattfindet, entscheidet der Client: Blockiert er externe Inhalte, entsteht kein Signal, und leitet der Anbieter Bildanfragen über einen eigenen Zwischenspeicher, sagt das Ergebnis über den Empfänger wenig aus.

Findet der Abruf statt, kann der Server neben dem Zeitpunkt die IP-Adresse des ladenden Systems protokollieren, sofern die Anfrage nicht über einen Proxy läuft. Für einen Angreifer ist schon die reine Bestätigung nützlich, dass eine Adresse gelesen wird, denn sie trennt aktive Postfächer von toten Adressen. Dasselbe Verfahren steckt in Marketing-Werkzeugen; der Unterschied liegt nicht in der Technik, sondern im Zweck und in der Frage, ob der Empfänger davon weiß. Im Unternehmensumfeld ist der Zeitpunkt aussagekräftiger als das Signal selbst: Eine Testnachricht kurz vor einer angeblichen Zahlungsanweisung zeigt, dass jemand den Empfängerkreis für eine folgende Nachricht sortiert.

E-Mail-Tracking vs. Lesebestätigung

Merkmal Tracking-Pixel Lesebestätigung
Sichtbarkeit für den Empfänger keine, der Verweis steckt im Nachrichtentext das Programm fragt nach und wartet auf eine Entscheidung
Wer entscheidet der Client über das Nachladen externer Inhalte der Empfänger, durch Zustimmung oder Ablehnung
Aussagekraft abhängig von Client und Zwischenspeicher des Anbieters eindeutig, aber nur wenn bestätigt wird
Nutzung im Angriff Prüfen, ob eine Adresse aktiv ist kaum, weil sie auffällt

Woran erkenne ich E-Mail-Tracking?

Signal Was sich prüfen lässt
Programm meldet blockierte externe Inhalte Die Meldung ernst nehmen: Sie zeigt, dass die Nachricht externe Verweise enthält
Nachricht ohne erkennbaren Anlass und ohne Inhalt Eine inhaltsleere Mail dient meist nur dem Test, ob die Adresse gelesen wird
Quelltext enthält ein Bild mit langer Zeichenkette Im Quelltext nach Bildverweisen mit Kennung im Adresspfad suchen
Absender kennt den Zeitpunkt des Öffnens Ein Hinweis darauf im Folgekontakt belegt, dass Nachladen zugelassen war
Bild ist ein Pixel groß Winzige Bilddateien ohne sichtbaren Inhalt haben keinen gestalterischen Zweck

Schutz im Ernstfall

Vorbeugen

  • Automatisches Nachladen externer Inhalte im E-Mail-Programm deaktivieren, damit Zählpixel das Öffnen nicht melden
  • Bei Spam-Mails Abbestellen-Links nicht anklicken, da schon der Klick die Nutzung der Adresse verraten kann
  • E-Mails standardmäßig in der Nur-Text-Ansicht statt im HTML-Format öffnen, um eingebettete Zählpixel zu vermeiden

Was tun im Ernstfall

  • Nach dem Öffnen einer verdächtigen Nachricht die eigene Adresse als bestätigt ansehen und Folgenachrichten besonders prüfen
  • Nachricht melden und Absender sperren
  • Meldung nutzen, um den Verteiler zu erkennen, wenn solche Nachrichten an mehrere Abteilungen gingen
  • Bei zusätzlich geöffnetem Link oder ausgeführtem Anhang den üblichen Ablauf für einen betroffenen Zugang anwenden

Beispiele aus der Praxis

  • Ein Angreifer sendet einer Führungskraft eine scheinbar harmlose Nachricht mit eingebettetem Tracking-Pixel; wenn deren E-Mail-Client das Bild automatisch nachlädt, kann der Angreifer daraus Zeitpunkt und IP-Adresse für einen späteren, gezielten Spear-Phishing-Angriff ableiten.
  • Im Vorfeld einer Ransomware-Kampagne verschickt eine Angreifergruppe massenhaft E-Mails mit Tracking-Pixeln, um bei Postfächern mit zugelassenem Bildnachladen aktive von inaktiven Adressen zu unterscheiden und die Angriffsliste zu verfeinern.
  • Ein Penetrationstester setzt E-Mail-Tracking im Rahmen eines Red-Team-Einsatzes ein, um zu prüfen, ob Mitarbeiter präparierte E-Mails öffnen und ob das Sicherheitsgateway externe Bildanfragen zuverlässig blockiert.
  • Vor einer gefälschten Zahlungsanweisung verschickt eine Angreifergruppe unauffällige Terminvorschläge mit Tracking-Pixeln an mehrere Mitarbeiter der Finanzabteilung eines Versicherers, um herauszufinden, bei welchen Postfächern der Client externe Bilder automatisch nachlädt und zu welchen Tageszeiten diese aktiv sind.