Definition

Spam bezeichnet massenhaft und unaufgefordert versendete digitale Nachrichten, die dem Empfänger ohne vorherige Zustimmung zugestellt werden und in der Cybersicherheit als Trägermedium für Phishing-Links, Schadsoftware-Anhänge oder betrügerische Inhalte dienen.

Auf einen Blick

International haben sich für den Vorgang die Bezeichnung Spamming und für die versendende Partei der Begriff Spammer etabliert.

Werbliche und schädliche Varianten lassen sich auf den ersten Blick nicht zuverlässig unterscheiden – erst der eingebettete Link oder Anhang entscheidet über das tatsächliche Risiko.

Der Versand beschränkt sich nicht mehr allein auf E-Mail: Kampagnen laufen auch über SMS, Messenger-Dienste und soziale Netzwerke.

Was ist Spam?

Werbe-Spam und Angriffs-Spam unterscheiden sich im Ziel: Werbung will Aufmerksamkeit erzeugen, Angriffs-Spam dagegen einen Klick, einen Download oder eine Antwort erzwingen, die den eigentlichen Schaden erst auslöst. Botnetze ermöglichen dabei den Versand sehr großer Spam-Mengen: Das Necurs-Botnet versandte laut SecurityWeek zeitweise zig Millionen Spam-E-Mails pro Tag. Spam-Filter werten deshalb nicht nur Stichwörter aus, sondern kombinieren auch Absenderreputation, Versandmuster und technische Header-Merkmale, um automatisierte Kampagnen von legitimer Post zu unterscheiden. Die Kosten pro versendeter Nachricht liegen dabei nahe null, wodurch bereits eine sehr geringe Reaktionsquote wirtschaftlich lohnend bleibt.

Für Versicherer und Finanzdienstleister ist Spam ein Einfallstor in großem Maßstab: Massenkampagnen mit gefälschten Rechnungen oder Bonusankündigungen erreichen ganze Mitarbeiterverzeichnisse und erhöhen die Wahrscheinlichkeit, dass einzelne Mitarbeiter auf einen präparierten Anhang klicken oder Zugangsdaten zu Kundenportalen preisgeben. Ein einziger kompromittierter Postfach-Zugang genügt anschließend, um weitere Spam- oder Phishing-Wellen aus einer vertrauenswürdigen internen Adresse heraus zu versenden. Regelmäßige Schulungen zur Erkennung verdächtiger Anhänge und Links senken das Risiko, dass ein einzelner Klick eine unternehmensweite Kompromittierung auslöst.

Wie funktioniert Spam?

Spam rechnet sich über die Menge: Weil die Kosten pro Nachricht nahe null liegen, genügt eine sehr geringe Reaktionsquote, damit sich der Versand für den Absender lohnt. Die Empfängeradressen stammen aus Datenlecks, aus öffentlich erreichbaren Kontaktseiten und aus übernommenen Postfächern, deren Adressbuch mitgeliefert wird.

Auf der Empfängerseite entscheidet nicht ein einzelnes Stichwort, sondern das Zusammenspiel mehrerer Signale: Reputation der sendenden IP und Domain, Ergebnis der Absenderprüfung über SPF, DKIM und DMARC, Versandmuster und technische Merkmale im Nachrichtenkopf. Wer eine solche Nachricht beantwortet oder ein nachgeladenes Bild anzeigt, liefert dem Absender die Bestätigung, dass die Adresse gelesen wird, sofern das Nachladen externer Inhalte im Client zugelassen ist. Ein übernommenes internes Postfach unterläuft diese Prüfungen, weil es aus einer vertrauenswürdigen Domain sendet. Für ein Unternehmen entscheidet weniger die Menge als die Sortierung: Landet eine Angriffsnachricht im selben Postfach wie hundert Werbemails, sinkt die Aufmerksamkeit für das eine Merkmal, das den Unterschied ausmacht.

Spam vs. Phishing

Merkmal Spam Phishing
Ziel der Nachricht Zustellung an möglichst viele Empfänger eine Handlung: Eingabe, Klick oder Zahlung
Inhalt Werbung, Betrug oder Trägermedium für beides Nachahmung eines vertrauenswürdigen Absenders
Schaden entsteht erst durch das, was mitgeliefert wird entsteht durch die preisgegebenen Daten
Verhältnis Spam ist der Kanal Phishing ist eine der Ladungen, die er transportiert

Woran erkenne ich Spam?

Signal Was sich prüfen lässt
Absender ist unbekannt, der Anlass aber dringend Ein echter Geschäftsvorgang beginnt selten mit einer Frist in einer unerwarteten Nachricht
Angezeigter Name passt nicht zur Adresse dahinter Die vollständige Absenderadresse im Nachrichtenkopf ansehen
Anhang im Format eines Dokuments mit Makro-Hinweis Ein Dokument, das zur Aktivierung von Makros auffordert, wird nicht geöffnet
Abmeldelink in einer Nachricht, die nicht abonniert wurde Der Klick bestätigt die Adresse; besser über den Mailanbieter blockieren
Rechnung oder Mahnung ohne bekannten Vorgang Vorgangsnummer im eigenen System suchen, bevor der Anhang geöffnet wird

Schutz im Ernstfall

Vorbeugen

  • Für soziale Netzwerke und Onlineshops eine eigene Alias-Adresse getrennt von der Hauptadresse verwenden
  • Spam-Schutz des eigenen E-Mail-Programms oder E-Mail-Anbieters aktivieren, statt sich allein auf Aufmerksamkeit zu verlassen
  • Vor dem Eintragen der E-Mail-Adresse in ein Teilnahme- oder Gewinnspielformular das Kleingedruckte zur Datennutzung lesen
  • Auf Spam-verdächtige Nachrichten nicht antworten, um die eigene Adresse nicht als aktiv zu bestätigen

Was tun im Ernstfall

  • Nach geöffnetem Anhang oder aktiviertem Makro das Gerät als betroffen behandeln und den Fall sofort melden
  • Netzwerkverbindung trennen und das Gerät nicht selbst bereinigen, da die Spuren für die Analyse gebraucht werden
  • Bei Spam-Versand aus einem internen Postfach Sitzungen beenden, Passwort ändern und Weiterleitungsregeln des Postfachs prüfen
  • Empfänger der versendeten Welle informieren, damit sie die Nachricht nicht als vertrauenswürdig behandeln

Häufige Fragen

Warum bekomme ich so viele Spam-Mails?

Die eigene Adresse steht in mehr Verteilern, als ein einzelner Anlass erklärt: Adressen gelangen über Datenlecks, ausgelesene Webseiten und weitergegebene Adresslisten in Umlauf und bleiben dort. Antworten und Klicks bestätigen zudem, dass die Adresse aktiv genutzt wird – und heben damit ihren Wert für weitere Versender.

Beispiele aus der Praxis

  • Emotet wurde automatisiert über E-Mails mit schädlichen Word-Dokumenten verbreitet. Nach dem Öffnen wurden Nutzer teils aufgefordert, Makros zu aktivieren; dadurch konnte der eingebettete Code Emotet installieren.
  • Smishing-Kampagnen versenden massenhaft SMS mit gefälschten Paketbenachrichtigungen, die Empfänger auf Phishing-Seiten zur Eingabe von Bankdaten verleiten.
  • Kriminelle nutzen gekaperte E-Mail-Konten, um Spam mit Ransomware-Anhängen an Kontakte aus dem Adressbuch des kompromittierten Postfachs zu verteilen.
  • Eine Spam-Welle verschickt PDF-Rechnungen im Layout eines bekannten Versicherers mit der Aufforderung, einen offenen Betrag über einen hinterlegten Link zu begleichen; der Link führt zu einer nachgebauten Zahlungsseite, die Kreditkartendaten abgreift.

Die Varianten im Detail (1)

Vorschussbetrug Vorschussbetrug ist eine Betrugsform, bei der Opfer für eine versprochene Summe vorab zahlen und keine Gegenleistung erhalten.

Vorschussbetrug ist eine Betrugsform, bei der Täter Opfer durch das Versprechen einer hohen Geldsumme – etwa einer Erbschaft oder eines Lottogewinns – dazu bringen, vorab kleinere Beträge zu zahlen, ohne dass die Gegenleistung jemals erfolgt.