«Subscription Bombing» – Wenn das E-Mail-Postfach unter Beschuss steht

11. Februar 2026

In der vergangenen Woche erreichten das BACS vermehrt Meldungen über ein Phänomen, das auf den ersten Blick wie massiver Spam wirkt, in Wahrheit aber ein gezieltes Ablenkungsmanöver von Cyberkriminellen ist: Das sogenannte «Subscription Bombing»

Stellen Sie sich vor, Sie erhalten innerhalb weniger Minuten hunderte oder gar tausende Bestätigungs-E-Mails, beispielsweise für Newsletter-Anmeldungen von Webseiten aus der ganzen Welt. Der Zweck dieser Attacke ist nicht die Belästigung: Die Angreifer nutzen die E-Mail-Flut, um eine einzige, kritische E-Mail zu verbergen. Meist haben die Täter bereits Zugriff auf ein Konto des Opfers erlangt (z. B. beim E-Banking oder bei Online-Shops) und dort eine Transaktion ausgelöst. Die Sicherheitswarnung bzw. Bestätigung des betroffenen Dienstes geht in der Masse des «Bombings» unter und wird vom Opfer übersehen.

Warum klassische Filter versagen

Für Administratoren stellt «Subscription Bombing» eine besondere Herausforderung dar. Die E-Mails stammen von legitimen Servern auf der ganzen Welt, sodass klassische Blacklists und Spamfilter oft nicht greifen.

  • Legitimität durch «SPF», «DKIM» und «DMARC»
    Die Angreifer nutzen echte Webformulare seriöser Firmen. Da diese Firmen ihre E-Mail-Server korrekt mittels SPF («Sender Policy Framework») und DKIM («DomainKeys Identified Mail») konfigurieren, stufen Spam-Filter die Nachrichten als unbedenklich ein. Eine harte Filterung würde zudem dazu führen, dass auch erwünschte Systembenachrichtigungen blockiert werden.
  • «Backscatter»-Problematik
    In einigen Fällen wird das «Bombing» durch Fehlermeldungen (sogenannte «Non-Delivery Reports») erzeugt, wenn die Täter die E-Mail-Adresse des Opfers als Absender fälschen. Eine strikte DMARC-Policy (p=reject) für die eigene Domain hilft hier, den Missbrauch der eigenen Identität einzuschränken – ganz vermeiden lässt es sich leider nicht.

E-Mail-Adressen gehören nicht in den Klartext

Ein zentraler Punkt für die Angriffsplanung ist die einfache Verfügbarkeit von Zieladressen. Das BACS stellt fest, dass Adressen oft durch automatisiertes «Scraping» von Firmenwebseiten gesammelt werden.

  • Keine E-Mail-Adressen im Klartext: E-Mail-Adressen sollten auf Webseiten niemals im Klartext stehen. Bots können diese automatisiert extrahieren.
  • Schutzmassnahmen: Setzen Sie bei Kontaktformularen CAPTCHAs ein, mit welchen geprüft werden kann, ob ein Online-Nutzer wirklich ein Mensch und kein Bot ist,oder verschleiern Sie E-Mail-Adressen im Quellcode mittels JavaScript oder Obfuskation, um die automatisierte Erfassung zu erschweren.

Empfehlungen für Betroffene

Wenn Sie von einer plötzlichen E-Mail-Flut überrascht worden sind:

  • Löschen Sie nicht panisch alles. Suchen Sie zunächst gezielt nach Begriffen wie «Passwort», «Zahlung», «Bestellung» oder «Sicherheit», um versteckte Warnungen zu finden.
  • Kontrollieren Sie Ihre wichtigsten Konten (E-Banking, Kreditkarten) direkt auf verdächtige Aktivitäten. Nehmen Sie gegebenenfalls mit den betreffenden Anbietern Kontakt auf und ändern Sie die Passwörter.
  • Reagieren Sie nicht auf Spam-E-Mails.

Empfehlungen für Webseiten-Betreiber

Verhindern Sie, dass Ihre eigene Webseite zum Werkzeug für solche Angriffe wird:

  • Schützen Sie alle Webformulare (Newsletter-Anmeldungen, Kontaktformulare) durch Abfragen wie «reCAPTCHA» oder «hCaptcha».
  • Begrenzen Sie die Anzahl der Anmeldungen oder Kontaktaufnahmen pro IP-Adresse und Zeitspanne.
  • Senden Sie Bestätigungs-E-Mails erst nach einer erfolgreichen CAPTCHA-Abfrage.

Quelle: NCSC Schweiz

Ähnliche Beiträge

  • USA und CH verstärken Zusammenarbeit

    03. Dezember 2025 Schwachstellenerkennung dank “A-Viper” Das Projekt “A-Viper” soll mithilfe von Binär- und Quellcode-Analyse automatisierte Schwachstellenerkennung vorantreiben. Die Schweiz und die USA starten mit “A-Viper” ein neues Forschungsprojekt zur automatisierten Identifikation und Priorisierung von Softwareschwachstellen in sicherheitskritischen Systemen. Das Vorhaben wird gemeinsam vom Bundesamt für Rüstung (Armasuisse) und dem US Air Force Research Laboratory (AFRL) getragen. Es stützt sich auf das bestehende Rahmenabkommen zwischen…

  • Neues Freeware-Tool erkennt betrügerische Befehle

    9. Februar 2026 Neues Tool blockiert Angriffe von Betrügern, die sich als sichere Befehle tarnen Ein neues Open-Source- und plattformübergreifendes Tool namens Tirith kann Homoglyphen-Angriffe in Befehlszeilenumgebungen erkennen, indem es die URLs in eingegebenen Befehlen analysiert und deren Ausführung stoppt. Das Tool ist auf GitHub und auch als npm-Paket verfügbar. Es funktioniert, indem es sich in die Shell des Benutzers (zsh, bash, fish, PowerShell) einklinkt…

  • Avira Virenschutz hat hochkritische Schwachstellen – jetzt patchen!

    10. März 2026 Drei hochriskante Sicherheitslücken in Avira Antimalware ermöglichen Angreifern etwa das Ausführen von Code mit Systemrechten. IT-Forscher haben in Aviras Antimalware-Software Sicherheitslücken entdeckt, durch die Angreifer verwundbare Systeme kompromittieren können. Dazu müssen sie teils lediglich Dateien an bestimmte, von Nutzern und Nutzerinnen zugreifbare Orte im Dateisystem ablegen, was zur Ausführung von beliebigem Code mit Systemrechten führt. Konkret führen die Quarkslab-Analysten die Schwachstellen anhand der kostenlosen…

  • Powerpoint: 11 simple Hacks für bessere Präsentationen

    24. Januar 2026 Wenn Sie jemals eine PowerPoint-Präsentation auf die letzte Minute verschoben haben, haben Sie wahrscheinlich die Überraschung erlebt, dass sie viel mehr Zeit in Anspruch nimmt als erwartet. Das haben wir alle schon erlebt! Von den standardmässigen, komplett weissen Canvas-Folien zu einer professionellen Präsentation zu gelangen, die Ihre Botschaft wirklich vermittelt und Ihre Marke repräsentiert, kostet Zeit und Mühe. Der einfachste Weg, Zeit…

  • Brickstorm – kritische Lücke in VMWARE ESX

    08. Dezember 2025 Die CISA und die NSA warnen vor einem hochentwickelten Angriff auf Technik von VMware, mit dem sich Akteure aus China einen dauerhaften Zugang sichern könnten (VMWARE ESX) Die Cybersicherheitsagenturen der USA und Kanadas sowie die NSA warnen vor einem hochentwickelten Angriff auf VMware vSphere, bei dem sich Akteure in Diensten der Volksrepublik China dauerhafte Zugriffe auf Systeme von Regierungen und IT-Firmen sichern. Die…

  • Bürobedarf- und IT-Firma Witzig AG geht in Konkurs!

    12. Januar 2026 Witzig The Office Company hat Antrag auf Insolvenz gestellt. Die 80 Mitarbeitenden des Unternehmens wurden bereits kurz vor Weihnachten informiert! Hiobsbotschaft aus dem Büroausstattungsumfeld: Witzig The Office Company muss nach 80 Jahren Geschäftstätigkeit die Insolvenz anmelden. Gemäss einem Bericht des “St. Galler Tagblatt” (unter Berufung auf die Lokalzeitung “Frauenfeld Aktuell“) wurden die 80 Mitarbeitenden von Witzig The Office Company bereits kurz vor Weihnachten über…