Definition

Eine Erpresser-Mail ist eine betrügerische Nachricht, die den Empfänger mit einer Drohung, etwa der Veröffentlichung angeblich kompromittierender Aufnahmen, zu einer Zahlung in Kryptowährung bewegen soll.

Auf einen Blick

Der Absender kann die eigene E-Mail-Adresse des Empfängers als Absenderzeile einblenden, ohne dass dafür ein Zugriff auf das E-Mail-Konto notwendig war – die Absenderzeile lässt sich beim Versand frei setzen.

Eine in der Nachricht genannte Bitcoin-Adresse lässt sich in einem öffentlichen Blockchain-Explorer prüfen; die dort sichtbaren Transaktionen geben jedoch nur Auskunft über diese konkrete Adresse und erlauben keine verlässliche Aussage über den Gesamterfolg einer Kampagne.

Eine Zahlung garantiert nicht, dass die Drohung endet, und kann weitere Erpressungsversuche begünstigen.

Was ist Erpresser-Mail?

Der Begriff Erpresser-Mail bezeichnet eine Form der Online-Erpressung, bei der eine Drohung per E-Mail eine Zahlung erzwingen soll. Eine bekannte Ausprägung ist der Sextortion-Scam: Der Absender behauptet, über eine angeblich installierte Schadsoftware Bild- oder Videoaufnahmen des Empfängers erlangt zu haben, und droht mit deren Veröffentlichung. Bei typischen Fake-Sextortion-Kampagnen existiert das behauptete Material nicht – die Drohung beruht allein auf der Behauptung selbst. Bei dieser Masche verschicken Kriminelle die Mails häufig als Massen-Spam-Kampagne an eine große Zahl von Empfängern; Glaubwürdigkeit soll ein im Text zitiertes, echtes oder früher verwendetes Passwort erzeugen, das aus einem früheren Datenleck oder einer anderen kompromittierten Quelle stammen kann.

Mitarbeiter und Kunden eines Versicherers sind für diese Masche ebenso ansprechbar wie jede andere Zielgruppe, da die Massenversand-Logik keine Rücksicht auf Berufs- oder Kundenstatus nimmt. Enthält eine solche Mail ein tatsächlich benutztes altes Passwort, kann allein dieser Wiedererkennungseffekt ausreichen, um die Zahlungsaufforderung glaubwürdiger erscheinen zu lassen, obwohl das Passwort für sich allein keinen aktuellen Zugriff auf Gerät oder Konto belegt. Für die Reaktion zählt daher nicht die Überzeugungskraft der Drohung, sondern die Herkunft des zitierten Passworts – ein Leak-Check der eigenen Adresse liefert dazu einen Anhaltspunkt, aber keinen Beweis.

Wie funktioniert Erpresser-Mail?

Beim Fake-Sextortion-Scam funktioniert eine Erpresser-Mail vor allem über eine glaubwürdig formulierte Drohung. Der Absender setzt die Adresse des Empfängers selbst als Absenderzeile ein oder verschickt die Nachricht über ein gekapertes Versandsystem, sodass der Eindruck eines Kontozugriffs entsteht, ohne dass ein solcher Zugriff tatsächlich stattgefunden haben muss. Ein echtes Passwort im Text, das aus einem früheren Datenleck stammen kann, soll diesen Eindruck zusätzlich stützen und den Empfänger von der Ernsthaftigkeit der Drohung überzeugen, obwohl es für sich allein keinen aktuellen Zugriff auf das Gerät belegt. Die geforderte Zahlung erfolgt häufig in Kryptowährung: Bei Bitcoin sind Transaktionen öffentlich nachvollziehbar, die Zuordnung einer Adresse zu einer realen Person ist jedoch nicht ohne Weiteres möglich; bestätigte Transaktionen können zudem nicht einseitig rückgängig gemacht werden. Zahlt der Empfänger, endet die Drohung damit nicht zwingend; eine Löschung des angeblichen Materials kann der Absender nicht liefern, da es bei typischen Fake-Sextortion-Kampagnen kein solches Material gibt.

Woran erkenne ich Erpresser-Mail?

Signal Woran erkennbar
Absenderadresse identisch mit der eigenen Die Absenderzeile zeigt scheinbar die eigene E-Mail-Adresse, obwohl kein Zugriff auf das Postfach stattgefunden hat
Zitiertes altes Passwort Der Text nennt ein tatsächlich einmal genutztes, älteres Passwort, das aus einem früheren Datenleck stammen kann
Zahlungsforderung in Kryptowährung mit Frist Die Nachricht verlangt eine Zahlung in Kryptowährung, etwa Bitcoin, innerhalb weniger Stunden oder Tage
Fehlender konkreter Nachweis Beim Fake-Sextortion-Scam wird ein angebliches Bild- oder Videomaterial behauptet, aber zu keinem Zeitpunkt tatsächlich beigefügt oder belegt

Schutz im Ernstfall

Vorbeugen

  • Für jeden Dienst ein eigenes Passwort verwenden, damit ein einzelnes Datenleck nicht mehrere Konten betrifft.
  • Zwei-Faktor-Authentifizierung für E-Mail- und wichtige Online-Konten aktivieren.
  • Eigene E-Mail-Adressen in bekannten Leck-Datenbanken auf bekannte Datenlecks prüfen.

Was tun im Ernstfall

  • Keine Zahlung leisten und nicht auf die Nachricht antworten.
  • Ein im Text genanntes, wiedererkanntes Passwort umgehend ändern, auch wenn kein Zugriff bestätigt ist.
  • Nachricht als Spam oder Phishing markieren und beim eigenen E-Mail-Anbieter melden.
  • Bei anhaltender Verunsicherung Vorfall der Polizei melden, gerade wenn eine Zahlung bereits erfolgt ist.

Beispiele aus der Praxis

  • Ein Nutzer erhält eine E-Mail mit einem seiner alten Passwörter im Betreff und der Forderung, innerhalb von 48 Stunden Bitcoin zu überweisen, da angeblich Webcam-Aufnahmen von ihm existieren.
  • Im Rahmen einer Massenkampagne versenden Cyberkriminelle Erpresser-Mails mit Passwörtern, die aus früheren Datenlecks stammen können.
  • Eine Variante der Erpresser-Mail behauptet, Schadsoftware auf dem Rechner des Opfers installiert zu haben, und fordert eine Zahlung in Kryptowährung für die angebliche Löschung kompromittierenden Materials.
  • Ein Mitarbeiter eines Versicherers erhält eine Erpresser-Mail mit seinem alten, dienstlich genutzten Passwort im Betreff; der Wiedererkennungseffekt des Passworts soll ihn zur Zahlung bewegen, obwohl das Passwort für sich allein keinen aktuellen Zugriff auf Kundendaten oder interne Systeme belegt.

Häufiger Irrtum

Mythos „Ein Irrtum ist die Annahme, ein im Text genanntes, tatsächlich einmal genutztes Passwort beweise, dass Angreifer aktuellen Zugriff auf das Gerät oder Konto haben.“

Richtig Ein solches Passwort kann aus einem früheren Datenleck oder einer anderen bereits kompromittierten Quelle stammen und beweist für sich allein keinen aktuellen Zugriff auf Gerät oder Konto; ein Leak-Check der eigenen Adresse liefert dabei nur einen Anhaltspunkt, keinen Beweis.

Häufige Fragen

Warum wirkt es, als käme die Erpresser-Mail von der eigenen E-Mail-Adresse?

Der Absendername einer E-Mail lässt sich beim Versand technisch frei setzen, ohne dass dafür ein Zugriff auf das tatsächliche Postfach notwendig ist. Angreifer tragen die Adresse des Empfängers einfach als Absenderzeile ein, um den Eindruck eines Kontozugriffs zu erzeugen; ein Blick in die vollständigen E-Mail-Kopfzeilen zeigt die technische Versandroute und die beteiligten Mailserver, nicht zwingend den tatsächlichen Absender.

Bedeutet ein im Text genanntes echtes Passwort, dass mein Gerät gehackt wurde?

Nicht zwingend: Das zitierte Passwort kann aus einem früheren Datenleck eines Online-Dienstes oder einer anderen bereits kompromittierten Quelle stammen und beweist für sich allein keinen aktuellen Zugriff auf Gerät oder Konto. Ein Passwort-Check der eigenen Adresse in einer Leck-Datenbank liefert einen Anhaltspunkt, aber keinen Beweis; ein anschließender Passwortwechsel ist trotzdem sinnvoll.