Retarus: Social Engineering – Inbox Bombing als gefährlicher Türöffner

Retarus: Social Engineering – Inbox Bombing als gefährlicher Türöffner
Sören Schulte, Email Security Experte bei Retarus. (Foto: zvg)

München – Die neue Social-Engineering-Methode Inbox Bombing gewinnt zunehmend an Verbreitung. Dabei fluten Angreifer gezielt Postfächer mit technisch unauffälligen Massen-E-Mails und geben sich anschliessend als IT-Support aus, um Zugangsdaten, MFA-Codes oder Fernzugriff zu erhalten. Sören Schulte, Senior Product Marketing Manager Email Security bei Retarus zeigt auf, wie Unternehmen diese Angriffsform erkennen und wirksam abwehren können.

Allein bei einem einzigen der betroffenen Unternehmen erhielten zwölf Beschäftigte an nur einem Tag jeweils 2.000 bis 3.000 E-Mails – insgesamt gingen innerhalb von 24 Stunden mehr als 30.000 Nachrichten bei der Organisation ein. Keine einzige dieser E-Mails enthielt einen schädlichen Link, einen infizierten Anhang oder sonst ein Angriffsmerkmal, weshalb sie so für viele klassische Filtermechanismen zunächst unsichtbar blieben. Und genau das ist das Beunruhigende an einer Angriffstechnik, die Sicherheitsexperten aktuell verstärkt beobachten: Inbox Bombing.

Die Masche ist ebenso einfach wie wirkungsvoll: Mitarbeiter-Postfächer werden mit harmlosen, aber massenhaften Nachrichten wie Newsletter-Bestätigungen, automatisierten Benachrichtigungen und Registrierungs-Mails regelrecht geflutet. Kurz danach meldet sich über Microsoft Teams ein vermeintlicher IT-Support und bietet Hilfe an. In ihrer Erleichterung über die vermeintliche Unterstützung mit dem überlaufenden Postfach geben Mitarbeitende häufig vorschnell Zugangsdaten preis, bestätigen eine MFA-Anfrage oder installieren ein Fernzugriffstool, das Cyberkriminellen Zugang zum Rechner verschafft.

Der Ablauf einer Angriffskette

Damit die Flut in dieser Grössenordnung und Unauffälligkeit funktioniert, setzen Angreifer gezielt auf zahlreich generierte individuelle Adressen und Subdomains. Jede Nachricht wirkt für sich genommen harmlos und korrekt authentifiziert. Die adressbasierte Erkennung, die auf wiederkehrende Muster angewiesen ist, soll damit gezielt getäuscht werden.

Social Engineering vermeiden

Ein Grundschutz gegen klassische Bedrohungen wie infizierte Anhänge oder gefälschte Absender reicht nicht aus, um eine koordinierte Flut technisch einwandfreier Einzel-Mails als zusammenhängenden Angriff zu erkennen. Dafür benötigen Unternehmen Observability-Lösungen mit Echtzeit-Einblick in Volumenentwicklungen und Authentifizierungsmuster, die Anomalien im Aggregat sichtbar machen, statt jede Nachricht isoliert zu bewerten. Eine Live-Suchfunktion ermöglicht zudem, den Mailverkehr gezielt nach Absendern, IP-Adressen und Zeitverläufen zu analysieren. Den entscheidenden Unterschied macht jedoch eine SIEM-Integration: Sie korreliert E-Mail-Daten mit Systemen wie Microsoft Teams oder Identity-Lösungen und kann so einen Zusammenhang zwischen E-Mailflut und externen vermeintlichen Support-Anfragen aufzeigen. Ebenso entscheidend bleibt der Faktor Mensch: Mitarbeiter müssen wissen, dass legitimer IT-Support niemals unaufgefordert nach Zugangsdaten oder MFA-Codes fragt, wie dringend die Lage im überfüllten Postfach auch erscheinen mag.

Fazit: Mailflut rechtzeitig erkennen

Inbox Bombing zeigt exemplarisch, wie Angreifer die Lücke zwischen technischer Unauffälligkeit und psychologischer Wirkung ausnutzen. Nur wer den Überblick über seine E-Mail-Infrastruktur hat, erkennt das Muster, bevor aus einem vollen Postfach ein erfolgreicher Social-Engineering-Angriff wird. (Retarus/mc/ps)

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert