Angreifer überfluten Postfächer mit harmlosen E-Mails und melden sich dann als IT-Support über Teams. Ziel sind Zugangsdaten und Fernzugriff.
Inbox Bombing: Mailflut als Auftakt für Social Engineering

Sicherheitsexperten beobachten verstärkt Angriffe nach dem Muster des Inbox Bombing. Dabei fluten Angreifer die Postfächer einzelner Beschäftigter mit großen Mengen unauffälliger E-Mails und geben sich anschließend als IT-Support aus. Darauf weist der Münchner E-Mail-Sicherheitsanbieter Retarus hin. Bei einem betroffenen Unternehmen erhielten nach Angaben von Retarus zwölf Beschäftigte an einem Tag jeweils 2.000 bis 3.000 E-Mails, insgesamt mehr als 30.000 Nachrichten innerhalb von 24 Stunden.
Keine schädlichen Inhalte in den Mails
Bei den Nachrichten handelt es sich um Newsletter-Bestätigungen, automatische Benachrichtigungen und Registrierungsmails. Keine davon enthielt laut Retarus einen schädlichen Link, einen infizierten Anhang oder ein anderes typisches Angriffsmerkmal. Die Angreifer nutzen zahlreiche eigens erzeugte Adressen und Subdomains, sodass jede Nachricht für sich korrekt authentifiziert und unverdächtig wirkt. Filter, die nach wiederkehrenden Absendermustern suchen, schlagen dadurch nicht an.
Anruf vom falschen IT-Support
Kurz nach Beginn der Flut meldet sich über Microsoft Teams ein angeblicher Mitarbeiter des IT-Supports und bietet Hilfe an. Betroffene geben dann häufig Zugangsdaten preis, bestätigen eine MFA-Anfrage oder installieren ein Fernwartungsprogramm, über das die Angreifer Zugriff auf den Rechner erhalten.
Bekannt ist die Methode spätestens seit 2024. Microsoft hatte damals berichtet, dass die Gruppe Storm-1811 Postfächer mit Mails flutete, sich anschließend telefonisch oder über Teams als Support ausgab und Opfer dazu brachte, über das Windows-Werkzeug Quick Assist Fernzugriff zu gewähren. Danach wurde unter anderem die Ransomware Black Basta verteilt.
Social Engineering: Auffälligkeiten im Gesamtvolumen
Da die einzelnen Nachrichten unauffällig sind, lässt sich ein solcher Angriff laut Retarus nur am Gesamtbild erkennen. Dafür sei ein Echtzeit-Einblick in die Entwicklung des Mailvolumens und in Authentifizierungsmuster nötig, ergänzt um eine Suche nach Absendern, IP-Adressen und Zeitverläufen. Über eine Anbindung an ein SIEM-System lassen sich E-Mail-Daten mit Ereignissen aus Microsoft Teams oder Identitätslösungen verknüpfen. So wird ein Zusammenhang zwischen der Mailflut und externen Support-Anfragen sichtbar.
Zudem sollten Beschäftigte wissen, dass der legitime IT-Support niemals unaufgefordert nach Zugangsdaten oder MFA-Codes fragt.
(red/Retarus)




