E-Mail-Spam ist eine massenhaft und unaufgefordert an eine Vielzahl von Empfängern versendete E-Mail-Nachricht, die ohne deren Einwilligung eintrifft und neben Werbezwecken auch Phishing-E-Mails umfasst.
Auf einen Blick
Absender solcher Nachrichten werden als Spammer bezeichnet; gebräuchliche Synonyme sind Junk-Mail oder schlicht Spam.
Ein einzelner Spam-Versand kann eine sehr große Zahl von Empfängern gleichzeitig erreichen und vergrößert dadurch die Reichweite von Angriffskampagnen erheblich.
Anders als individuell zugestellte Nachrichten setzt E-Mail-Spam nicht auf Einwilligung, sondern auf Streuung an möglichst viele Postfächer.
Was ist E-Mail-Spam?
E-Mail-Spam bezeichnet massenhaft und unaufgefordert versendete Nachrichten, die Empfänger ohne deren Einwilligung erreichen und weit über einzelne Postfächer hinaus verbreitet werden. Neben lästigen Werbenachrichten umfasst diese Massenverteilung auch Phishing-E-Mails, mit denen Angreifer über einen einzigen Versand eine sehr große Zahl von Empfängern gleichzeitig erreichen können. Absender solcher Nachrichten werden als Spammer bezeichnet; gebräuchliche Synonyme sind Junk-Mail oder schlicht Spam. Die Reichweite eines einzelnen Versands vergrößert die Wirkung von Angriffskampagnen erheblich, weil bereits eine geringe Klickrate bei dieser Reichweite eine hohe absolute Trefferzahl ergibt.
Erreichen solche Massennachrichten die Postfächer von Mitarbeitern eines Versicherers, tragen sie Phishing-Links in dessen IT-Umgebung und öffnen damit einen möglichen Ausgangspunkt für Folgeangriffe auf Vertrags- und Kundensysteme. Ein angeklickter Link kann je nach betroffenem System den Zugriff auf Vertrags- oder Kundendaten gefährden, sofern der Angriff nicht durch Filter oder Schulung abgefangen wird. Wie stark sich ein solcher Vorfall auswirkt, hängt außerdem davon ab, welche Postfächer die Nachricht erreicht und welche Berechtigungen mit dem jeweiligen Konto verbunden sind. Bei Versicherern zählt schon die Menge eingehender Spam-Nachrichten zu den Faktoren, die das Risiko für Vertrags- und Kundensysteme mitbestimmen.
Wie funktioniert E-Mail-Spam?
E-Mail-Spam entsteht durch automatisierten Massenversand an große, gekaufte oder gesammelte Adresslisten, ohne dass die Empfänger dem vorher zugestimmt haben. Empfängeradressen stammen aus offen zugänglichen Quellen, aus Datenlecks oder aus automatisiertem Absuchen von Webseiten; die gesammelten Adressen werden anschließend über Versandinfrastruktur mit hohem Durchsatz an ein breites Zielpublikum verteilt. Weil ein einzelner Versand sehr viele Empfänger gleichzeitig erreichen kann, genügt schon eine geringe Reaktionsquote, damit sich der Aufwand für den Spammer lohnt.
Enthält die Nachricht zusätzlich einen Link oder Anhang, wird der Massenversand zum Träger für Phishing: Folgt ein Empfänger dem Link, kann dies eine Weiterleitung auf eine gefälschte Anmeldeseite auslösen. E-Mail-Anbieter setzen Filter ein, die verdächtige Muster im Versandverhalten und im Nachrichteninhalt erkennen und einen Teil der Nachrichten aussortieren, bevor sie das Postfach erreichen. Ob eine einzelne Nachricht diesen Filter passiert, hängt vom Zusammenspiel aus Absenderreputation, technischer Authentifizierung und Nachrichteninhalt ab.
E-Mail-Spam im Vergleich
| Kriterium | E-Mail-Spam | Spam |
|---|---|---|
| Kanal | beschränkt sich in einer engeren Begriffsverwendung auf den Versand per E-Mail | umfasst als Oberbegriff auch andere Kanäle wie SMS, Anrufe oder Social-Media-Nachrichten |
| Rolle als Angriffsvektor | dient als Einfallstor für Phishing-Links, wenn die Nachricht einen Link enthält | das Störpotenzial liegt beim Oberbegriff primär in der Menge unerwünschter Nachrichten, unabhängig vom Kanal |
| Technische Prüfung | lässt sich über E-Mail-spezifische Mechanismen wie Spamfilter, Absenderprüfung und Blocklisten eingrenzen | braucht als Oberbegriff je nach Kanal jeweils eigene Schutzmechanismen |
| Gängige Verwendung des Begriffs | wird im Alltag teilweise synonym zu Spam verwendet, wenn erkennbar E-Mail gemeint ist | wird als Sammelbegriff auch dort verwendet, wo der Kanal offenbleibt |
Woran erkenne ich E-Mail-Spam?
| Signal | Woran erkennbar |
|---|---|
| Nachricht kam ohne vorherige Anmeldung oder Kontakt | Kein bestehendes Kundenverhältnis oder keine Einwilligung zum Erhalt der Nachricht |
| Massenhafter, unpersönlicher Absendestil | Gleiche oder sehr ähnliche Nachricht erreicht viele Empfänger gleichzeitig |
| Nachricht enthält Links oder Anhänge ohne fachlichen Bezug | Kein Zusammenhang mit einem laufenden Vorgang erkennbar |
| Absenderadresse wirkt generisch oder gefälscht | Domain passt nicht zum vorgegebenen Absender |
Schutz im Ernstfall
Vorbeugen
- Spamfilter aktiviert halten und dessen Meldungen auswerten
- E-Mail-Adresse nicht ungeschützt öffentlich preisgeben
- Bei Newslettern Double-Opt-in-Verfahren nutzen
- Links oder Anhänge in unerwarteten Nachrichten nicht öffnen
Was tun im Ernstfall
- Nachricht nicht beantworten und nicht auf enthaltene Links klicken
- Nachricht als Spam markieren oder beim E-Mail-Anbieter melden
- Bereits geöffneten Anhang oder Link dem zuständigen IT-Bereich melden
- System bei Verdacht auf Infektion prüfen lassen, bevor es weiter genutzt wird
Beispiele aus der Praxis
- Beim Emotet-Botnet wurden massenhaft Spam-E-Mails mit manipulierten Word-Dokumenten verschickt, die nach dem Öffnen weitere Schadsoftware nachluden.
- Angreifer versenden millionenfach Spam-E-Mails, die als DHL-Paketbenachrichtigung getarnt sind und auf eine Phishing-Seite zur Kreditkarteneingabe weiterleiten.
- Buchhaltungsmitarbeitende erhalten massenhaft versendete Phishing-E-Mails, die scheinbar von einem bekannten Dienstleister stammen und zur Eingabe von Zugangsdaten auf einer gefälschten Seite auffordern.
- Erreichen massenhafte Spam-E-Mails mit Phishing-Links die Postfächer eines Versicherers, können sie Folgeangriffe auf dessen Vertrags- und Kundensysteme ermöglichen.
Häufiger Irrtum
Mythos „E-Mail-Spam ist nur lästige Werbung ohne echtes Sicherheitsrisiko.“
Richtig Laut BSI gibt es auch Spam-Arten, die nicht nur lästig, sondern auch gefährlich sind: Spam umfasst auch Phishing-E-Mails, mit denen Cyber-Kriminelle nach Passwörtern und anderen persönlichen Informationen fischen.