«Subscription Bombing» – Wenn das E-Mail-Postfach unter Beschuss steht

11. Februar 2026

In der vergangenen Woche erreichten das BACS vermehrt Meldungen über ein Phänomen, das auf den ersten Blick wie massiver Spam wirkt, in Wahrheit aber ein gezieltes Ablenkungsmanöver von Cyberkriminellen ist: Das sogenannte «Subscription Bombing»

Stellen Sie sich vor, Sie erhalten innerhalb weniger Minuten hunderte oder gar tausende Bestätigungs-E-Mails, beispielsweise für Newsletter-Anmeldungen von Webseiten aus der ganzen Welt. Der Zweck dieser Attacke ist nicht die Belästigung: Die Angreifer nutzen die E-Mail-Flut, um eine einzige, kritische E-Mail zu verbergen. Meist haben die Täter bereits Zugriff auf ein Konto des Opfers erlangt (z. B. beim E-Banking oder bei Online-Shops) und dort eine Transaktion ausgelöst. Die Sicherheitswarnung bzw. Bestätigung des betroffenen Dienstes geht in der Masse des «Bombings» unter und wird vom Opfer übersehen.

Warum klassische Filter versagen

Für Administratoren stellt «Subscription Bombing» eine besondere Herausforderung dar. Die E-Mails stammen von legitimen Servern auf der ganzen Welt, sodass klassische Blacklists und Spamfilter oft nicht greifen.

  • Legitimität durch «SPF», «DKIM» und «DMARC»
    Die Angreifer nutzen echte Webformulare seriöser Firmen. Da diese Firmen ihre E-Mail-Server korrekt mittels SPF («Sender Policy Framework») und DKIM («DomainKeys Identified Mail») konfigurieren, stufen Spam-Filter die Nachrichten als unbedenklich ein. Eine harte Filterung würde zudem dazu führen, dass auch erwünschte Systembenachrichtigungen blockiert werden.
  • «Backscatter»-Problematik
    In einigen Fällen wird das «Bombing» durch Fehlermeldungen (sogenannte «Non-Delivery Reports») erzeugt, wenn die Täter die E-Mail-Adresse des Opfers als Absender fälschen. Eine strikte DMARC-Policy (p=reject) für die eigene Domain hilft hier, den Missbrauch der eigenen Identität einzuschränken – ganz vermeiden lässt es sich leider nicht.

E-Mail-Adressen gehören nicht in den Klartext

Ein zentraler Punkt für die Angriffsplanung ist die einfache Verfügbarkeit von Zieladressen. Das BACS stellt fest, dass Adressen oft durch automatisiertes «Scraping» von Firmenwebseiten gesammelt werden.

  • Keine E-Mail-Adressen im Klartext: E-Mail-Adressen sollten auf Webseiten niemals im Klartext stehen. Bots können diese automatisiert extrahieren.
  • Schutzmassnahmen: Setzen Sie bei Kontaktformularen CAPTCHAs ein, mit welchen geprüft werden kann, ob ein Online-Nutzer wirklich ein Mensch und kein Bot ist,oder verschleiern Sie E-Mail-Adressen im Quellcode mittels JavaScript oder Obfuskation, um die automatisierte Erfassung zu erschweren.

Empfehlungen für Betroffene

Wenn Sie von einer plötzlichen E-Mail-Flut überrascht worden sind:

  • Löschen Sie nicht panisch alles. Suchen Sie zunächst gezielt nach Begriffen wie «Passwort», «Zahlung», «Bestellung» oder «Sicherheit», um versteckte Warnungen zu finden.
  • Kontrollieren Sie Ihre wichtigsten Konten (E-Banking, Kreditkarten) direkt auf verdächtige Aktivitäten. Nehmen Sie gegebenenfalls mit den betreffenden Anbietern Kontakt auf und ändern Sie die Passwörter.
  • Reagieren Sie nicht auf Spam-E-Mails.

Empfehlungen für Webseiten-Betreiber

Verhindern Sie, dass Ihre eigene Webseite zum Werkzeug für solche Angriffe wird:

  • Schützen Sie alle Webformulare (Newsletter-Anmeldungen, Kontaktformulare) durch Abfragen wie «reCAPTCHA» oder «hCaptcha».
  • Begrenzen Sie die Anzahl der Anmeldungen oder Kontaktaufnahmen pro IP-Adresse und Zeitspanne.
  • Senden Sie Bestätigungs-E-Mails erst nach einer erfolgreichen CAPTCHA-Abfrage.

Quelle: NCSC Schweiz

Ähnliche Beiträge

  • Die neuen Samsung A37 und A57-Smartphones!

    26. März 2026 Samsung hat seine neue Mittelklasse-Smartphones vorgestellt. Welches der neuen Mittelklasse-Smartphones ist im Jahr 2026 die bessere Wahl – das Samsung Galaxy A57 5Goder das A37 5G? Samsung hat das Galaxy A37 5G und das Galaxy A57 5G vorgestellt. Beide Smartphones markieren Samsungs jüngsten Vorstoss auf dem Markt für Mittelklasse-Smartphones – doch welches Modell ist die bessere Wahl? Kurzinfo: Das Samsung Galaxy A57 5G…

  • Bürobedarf- und IT-Firma Witzig AG geht in Konkurs!

    12. Januar 2026 Witzig The Office Company hat Antrag auf Insolvenz gestellt. Die 80 Mitarbeitenden des Unternehmens wurden bereits kurz vor Weihnachten informiert! Hiobsbotschaft aus dem Büroausstattungsumfeld: Witzig The Office Company muss nach 80 Jahren Geschäftstätigkeit die Insolvenz anmelden. Gemäss einem Bericht des “St. Galler Tagblatt” (unter Berufung auf die Lokalzeitung “Frauenfeld Aktuell“) wurden die 80 Mitarbeitenden von Witzig The Office Company bereits kurz vor Weihnachten über…

  • Apple mit kritischen Patches für iOS/macOS (Februar 2026)

    13. Februar 2026 Das Speicherbeschädigungsproblem wirkt sich auf die Systemkomponente „dyld“ aus und kann zur Ausführung von beliebigem Code ausgenutzt werden.  Apple hat am Mittwoch Updates für iOS- und macOS-Systeme veröffentlicht, um eine Zero-Day-Sicherheitslücke zu schliessen, die bereits in der Praxis ausgenutzt wurde. Die als CVE-2026-20700 erfasste Zero-Day-Sicherheitslücke wird als Speicherbeschädigungsproblem beschrieben, das zur Ausführung von beliebigem Code ausgenutzt werden könnte. Sie betrifft dyld (Dynamic…

  • Windows und die ablaufenden SecureBoot-Zertifikate – was nun?

    17. Februar 2026 Microsoft stellt klar: Windows-PCs booten auch nach Juni 2026 weiter. Dennoch droht das Aus für wichtige Sicherheits-Patches im Boot-Prozess. Der Vertrauensanker moderner Windows-Systeme steuert auf ein wichtiges Fristende zu: Im Jahr 2026 laufen zentrale kryptografische Zertifikate ab, die für den Secure-Boot-Prozess essenziell sind. Entgegen anfänglicher Befürchtungen bedeutet dies allerdings nicht, dass betroffene Rechner ab diesem Tag den Dienst verweigern. Systeme ohne aktualisierte Zertifikate werden laut Microsoft weiterhin normal starten und…

  • Faltbares Smartphone – Google Pixel 10 Fold – ein Flop?

    29. Januar 2026 Lange Zeit waren mir die Falter im zugeklappten Zustand viel zu schmal und deutlich zu dick – als hätte man zwei Handys aufeinandergelegt. Auch das erste Google Pixel Fold (Test) machte mit seinem breiten Format und riesigen Display-Rändern auf mich einen extrem unhandlichen Eindruck.. Es hat ein paar Generationen gedauert, aber mittlerweile sind die meisten Falter trotz Display im Vollformat nicht viel dicker als…

  • Liechtenstein bekommt schnellstes Internet

    28. November 2025 Telecom Liechtenstein hat sein Glasfasernetz umgerüstet. Ab dem 9. Dezember wird ein 25 Gbit/s Internet angeboten. Telecom Liechtenstein bietet ab dem 9. Dezember flächendeckend für Haushalte und Unternehmen eine Internetverbindung von bis zu 25 Gbit/s. Laut Medienmitteilung ist Liechtenstein damit zum Land mit dem schnellsten Internet der Welt geworden. Das scheint auch so zu stimmen, wenn man die angegebene Geschwindigkeit mit dem…