E-Mail-Konto gehackt: Wie Angreifer weitere Systeme übernehmen
Ein kompromittiertes E-Mail-Konto ist selten nur ein E-Mail-Problem. Es ist oft der Zugang zu fast allem anderen: Microsoft 365, Dateien, Buchhaltung, Kundenportale, Passwort-Resets und interne Kommunikation.
Viele Unternehmen reagieren erst dann, wenn bereits Rechnungen manipuliert wurden, Mitarbeitende Phishing-Mails von bekannten Kollegen erhalten oder wichtige Dateien plötzlich verschlüsselt sind. Dabei beginnt der Angriff häufig viel früher – mit einem einzigen Zugang, der nicht ausreichend geschützt war.
Für KMU ist das besonders kritisch. In gewachsenen IT-Landschaften gibt es oft alte Benutzerkonten, unklare Berechtigungen, unterschiedliche Cloud-Dienste und keine feste Routine für Sicherheitsprüfungen. Genau diese Mischung nutzen Angreifer aus.
Warum ein E-Mail-Konto für Angreifer so wertvoll ist
Ein E-Mail-Postfach ist heute mehr als ein Kommunikationskanal. Es ist für viele Mitarbeitende der digitale Schlüsselbund.
Über die geschäftliche E-Mail-Adresse lassen sich Passwörter zurücksetzen, Einladungen zu Cloud-Diensten bestätigen und interne Abläufe nachvollziehen. Wer Zugriff auf ein Postfach hat, sieht häufig:
Kundenkommunikation und Angebote
Rechnungen, Zahlungsdaten und Bankverbindungen
Login-Benachrichtigungen anderer Systeme
Kalendertermine und Ansprechpartner
interne Projekte, Verträge und sensible Dokumente
Links zu SharePoint, OneDrive, Teams oder weiteren Cloud-Anwendungen
Das Problem: Der Angreifer muss nicht sofort Schaden anrichten. Er kann zunächst mitlesen, Informationen sammeln und den richtigen Moment abwarten.
Das BSI weist ausdrücklich darauf hin, dass ein kompromittiertes E-Mail-Konto genutzt werden kann, um Passwörter anderer Konten zurückzusetzen oder Zugänge über Single Sign-on zu übernehmen. Deshalb ist ein E-Mail-Angriff immer als möglicher Angriff auf weitere Systeme zu behandeln
Der typische Weg: Vom Postfach in weitere Systeme
Angreifer arbeiten selten spektakulär. Sie suchen nicht zuerst nach dem Serverraum. Sie suchen nach einem Zugang, der ihnen möglichst viele Türen öffnet.
1. Zugangsdaten über Phishing oder Passwortdiebstahl
Der häufigste Einstieg ist eine täuschend echte E-Mail. Ein Link führt auf eine gefälschte Microsoft-365-Anmeldeseite. Der Mitarbeitende gibt Benutzername und Passwort ein. Wenige Sekunden später liegen die Zugangsdaten beim Angreifer.
Auch wiederverwendete Passwörter sind ein Risiko. Wurde ein Passwort früher bei einem anderen Dienst bekannt oder abgegriffen, probieren Angreifer diese Kombination automatisiert bei bekannten Plattformen aus. Das nennt sich Credential Stuffing.
Ein Passwort allein reicht heute nicht mehr als Schutz. Besonders nicht für E-Mail, Microsoft 365, VPN, Remote-Zugänge und Cloud-Anwendungen.
Prüfe deshalb jetzt: Ist für jedes E-Mail-Konto eine Multi-Faktor-Authentifizierung aktiviert? Wenn nicht, besteht akuter Handlungsbedarf.
2. Der Angreifer bleibt unbemerkt im Postfach
Hat der Angreifer Zugriff, ändert er nicht zwingend sofort das Passwort. Das wäre auffällig. Häufig richtet er stattdessen Regeln und Weiterleitungen ein.
Typische Beispiele:
Eingehende E-Mails werden automatisch an eine externe Adresse weitergeleitet
Sicherheitswarnungen werden in einen unauffälligen Ordner verschoben
Nachrichten bestimmter Lieferanten oder der Geschäftsführung werden kopiert
Antworten werden abgefangen oder manipuliert
Kalenderdaten und Kommunikationsmuster werden ausgewertet
Das BSI empfiehlt nach einem kompromittierten E-Mail-Konto ausdrücklich, Weiterleitungen, geänderte Rückfalloptionen und aktive Sitzungen zu prüfen.
Für ein KMU ist das wichtig: Ein Passwortwechsel allein beendet nicht automatisch jede bestehende Sitzung. Ohne einen vollständigen Sicherheitscheck kann der Angreifer weiter angemeldet bleiben.
3. Passwort-Resets öffnen neue Türen
In vielen Unternehmen hängt fast jedes System an der geschäftlichen E-Mail-Adresse. Das ist praktisch – bis das Postfach übernommen wird.
Der Angreifer klickt bei einem Dienst auf „Passwort vergessen“. Der Reset-Link landet im kompromittierten Postfach. Danach hat er Zugriff auf das nächste System.
So kann aus einem E-Mail-Angriff schnell ein Zugriff auf folgende Bereiche werden:
Microsoft 365 und Teams
SharePoint und OneDrive
CRM-Systeme
Buchhaltungs- und Rechnungssoftware
Projektmanagement-Tools
HR- und Bewerberdaten
Lieferanten- und Kundenportale
VPN- oder Fernwartungszugänge
Besonders kritisch wird es, wenn Mitarbeitende für mehrere Dienste dieselben Passwörter nutzen oder sich mit dem Microsoft- oder Google-Konto bei Drittanwendungen anmelden.
4. Vertrauen wird gegen dich eingesetzt
Ein kompromittiertes E-Mail-Konto ist ein glaubwürdiger Absender. Genau das macht es so gefährlich.
Der Angreifer schreibt im Namen eines Kollegen an die Buchhaltung: „Bitte die neue Bankverbindung für die Rechnung nutzen.“ Oder er bittet einen IT-Verantwortlichen um eine angeblich dringende Freigabe. Vielleicht versendet er auch einen Link zu einer angeblichen Datei in SharePoint.
Die Nachricht kommt von einer bekannten Adresse. Der Schreibstil wirkt plausibel. Der Zeitpunkt passt zum Kalender. Und die Empfänger handeln schneller, weil sie dem Absender vertrauen.
Das ist kein theoretisches Risiko. Bitkom berichtet, dass in jedem zweiten Unternehmen versucht wird, Cyberangriffe durch Social Engineering vorzubereiten. Multi-Faktor-Authentifizierung erschwert dabei die Nutzung gestohlener Zugangsdaten erheblich.bitkom
5. Berechtigungen machen aus einem Konto einen Unternehmenszugang
Nicht jedes kompromittierte Konto hat dieselben Folgen. Entscheidend ist, welche Rechte dieses Konto besitzt.
Ein Angreifer mit Zugriff auf ein allgemeines Vertriebspostfach kann Kundenkommunikation missbrauchen. Ein Angreifer mit Zugriff auf ein Konto aus der Buchhaltung kann Zahlungsprozesse beeinflussen. Ein kompromittierter Admin-Account kann dagegen zu einem vollständigen Kontrollverlust führen.
In gewachsenen IT-Umgebungen sehen wir häufig diese Schwachstellen:
ehemalige Mitarbeitende haben noch aktive Konten
Benutzer besitzen mehr Rechte als nötig
Admin-Konten werden für alltägliche E-Mails verwendet
Freigaben in SharePoint oder Teams sind zu großzügig
niemand prüft regelmäßig externe Gastzugänge
es gibt keine klare Übersicht über eingesetzte Cloud-Dienste
Das ist kein Detailproblem. Fehlende Struktur bei Identitäten und Berechtigungen kann aus einem einzelnen Phishing-Vorfall einen erheblichen Sicherheitsvorfall machen.
Woran du einen kompromittierten E-Mail-Account erkennst
Viele Angriffe werden nicht durch einen Alarm entdeckt, sondern durch kleine Auffälligkeiten. Nimm diese Signale ernst:
Mitarbeitende erhalten E-Mails, die sie angeblich selbst versendet haben
Kunden melden ungewöhnliche Nachrichten oder Zahlungsaufforderungen
unbekannte Anmeldungen erscheinen im Microsoft-365- oder Google-Login-Protokoll
Weiterleitungsregeln wurden ohne nachvollziehbaren Grund angelegt
Passwort-Reset-Mails für unbekannte Dienste tauchen auf
MFA-Abfragen erscheinen, obwohl sich niemand aktiv anmeldet
E-Mails fehlen, obwohl der Absender sie nachweislich geschickt hat
neue Geräte, Apps oder OAuth-Freigaben sind im Benutzerkonto sichtbar
Ein häufiger Fehler: Das Team löscht eine verdächtige Nachricht, setzt das Passwort zurück und betrachtet den Fall als erledigt. Das reicht nicht.
Wenn ein E-Mail-Konto gehackt wurde, musst du klären, was der Angreifer bereits sehen, verändern oder weiterverwenden konnte.
Sofortmaßnahmen, wenn ein E-Mail-Konto gehackt wurde
Zeit ist im Ernstfall entscheidend. Je länger ein Angreifer Zugriff hat, desto mehr Informationen kann er sammeln und desto glaubwürdiger kann er auftreten.
Zugang absichern
Passwort des betroffenen E-Mail-Kontos sofort ändern.
Alle aktiven Sitzungen und Anmeldungen beenden.
Multi-Faktor-Authentifizierung prüfen, neu registrieren und absichern.
Hinterlegte Wiederherstellungsdaten kontrollieren.
Unbekannte Geräte, Apps und Zugriffsfreigaben entfernen.
Schäden begrenzen
Postfachregeln, Weiterleitungen und delegierte Zugriffe prüfen.
Login-Protokolle und auffällige Aktivitäten auswerten.
Passwörter verknüpfter Systeme priorisiert ändern.
Betroffene Mitarbeitende, Kunden oder Dienstleister gezielt informieren.
Endgerät des betroffenen Nutzers auf Schadsoftware prüfen lassen.
Relevante Logdaten sichern, bevor sie überschrieben werden.
Wichtig: Ändere nicht wahllos jedes Passwort, ohne den Vorfall zu dokumentieren. Das kann die Analyse erschweren. Sichere zuerst die kritischen Zugänge, stoppe den laufenden Zugriff und prüfe dann strukturiert, welche Systeme betroffen sein könnten.
Wie du die Kettenreaktion verhinderst
Sicherheit entsteht nicht durch ein einzelnes Tool. Sie entsteht durch klare Zuständigkeiten, saubere Konten und wiederkehrende Kontrollen.
Multi-Faktor-Authentifizierung konsequent einsetzen
MFA muss für alle extern erreichbaren Zugänge verpflichtend sein. Dazu zählen besonders E-Mail, Microsoft 365, VPN, Fernwartung, Admin-Konten und Cloud-Anwendungen.
Das BSI empfiehlt, Zwei-Faktor-Authentifizierung überall einzusetzen, wo sie verfügbar ist. Als Faktoren kommen etwa Authenticator-Apps, Hardware-Token oder andere zusätzliche Anmeldeverfahren infrage.
SMS kann besser sein als gar kein zweiter Faktor. Für besonders kritische Konten sind Authenticator-Apps oder FIDO2-Sicherheitsschlüssel in der Regel die robustere Wahl.
Rechte nach dem Need-to-know-Prinzip vergeben
Jeder Mitarbeitende sollte nur Zugriff auf Systeme und Daten haben, die für die eigene Arbeit notwendig sind.
Das bedeutet in der Praxis:
Admin-Rechte getrennt von normalen Benutzerkonten halten
gemeinsame Konten vermeiden oder sauber absichern
Berechtigungen bei Rollenwechseln anpassen
ausscheidende Mitarbeitende sofort deaktivieren
Gastzugänge und externe Freigaben regelmäßig prüfen
kritische Systeme besonders schützen
Gerade bei 20 bis 200 Mitarbeitenden werden Berechtigungen oft „irgendwann mal“ vergeben und später nicht mehr hinterfragt. Das rächt sich spätestens im Sicherheitsvorfall.
Backups schützen – nicht nur erstellen
Wenn ein Angreifer über ein E-Mail-Konto weitere Systeme erreicht, kann es bis zu Ransomware oder gezielter Datenlöschung kommen. Dann entscheidet dein Backup darüber, ob dein Unternehmen handlungsfähig bleibt.
Ein Backup ist nur dann ein Backup, wenn es im Ernstfall funktioniert, vom Produktivsystem getrennt ist und regelmäßig getestet wird. Ein Netzlaufwerk mit kopierten Dateien reicht dafür nicht aus.
Mehr dazu findest du bei den Backup- & Restore-Services von GCT und im Beitrag Managed Backup: Der Tresor für Ihre Daten.
Sicherheitsbetrieb fest einplanen
Viele KMU haben gute Einzelmaßnahmen, aber keinen laufenden Sicherheitsbetrieb. Updates werden erledigt, wenn Zeit ist. Berechtigungen prüft jemand auf Zuruf. Backups laufen „wahrscheinlich“. Und auffällige Anmeldungen sieht niemand, weil keine Zuständigkeit definiert wurde.
Das ist kein Vorwurf. Es ist die Realität in vielen Unternehmen mit knappen Ressourcen. Genau deshalb braucht IT-Sicherheit feste Abläufe statt zusätzlicher Aufgabenlisten.
Mit Managed Services lassen sich Sicherheitsaufgaben, Monitoring, Updates und klar definierte Reaktionswege dauerhaft verankern. Wenn du eine feste Ansprechperson und strukturierte IT-Betreuung brauchst, kann auch eine professionelle IT-Betreuung der richtige nächste Schritt sein.
Ein realistisches Beispiel aus dem Mittelstand
Ein Mitarbeiter aus dem Vertrieb erhält eine E-Mail mit einer angeblichen Datei-Freigabe. Die Seite sieht aus wie Microsoft 365. Er gibt seine Zugangsdaten ein.
Der Angreifer meldet sich im Postfach an, richtet eine unsichtbare Weiterleitungsregel ein und liest zwei Wochen lang mit. Er erkennt, dass kurz vor Monatsende mehrere größere Rechnungen versendet werden.
Dann schreibt er im Namen des Vertriebsmitarbeiters an die Buchhaltung. Er bittet darum, die Bankverbindung eines Kunden „wegen einer kurzfristigen Umstellung“ zu aktualisieren. Gleichzeitig fordert er über das Postfach einen Passwort-Reset für ein angebundenes CRM-System an.
Ohne MFA, klare Zahlungsfreigaben und regelmäßige Prüfung von Postfachregeln kann ein einzelner Klick mehrere Geschäftsprozesse gefährden.
Die technische Ursache ist dann nicht nur Phishing. Das eigentliche Problem ist, dass ein kompromittiertes E-Mail-Konto zu viele Folgezugänge und zu wenig kontrollierte Berechtigungen eröffnet.
Fazit
Ein gehacktes E-Mail-Konto ist im Unternehmen ein möglicher Einstiegspunkt in deine gesamte IT. Wer das Postfach nur als Kommunikationskanal betrachtet, unterschätzt das Risiko.
Du brauchst keine komplizierte Sicherheitsarchitektur, die im Alltag niemand nutzt. Du brauchst einen klaren Überblick: Welche Konten sind kritisch? Wo fehlen zweite Faktoren? Welche Berechtigungen sind zu weit gefasst? Funktioniert das Backup wirklich? Und wer reagiert, wenn ein Vorfall auffällt?
Je früher du diese Fragen klärst, desto geringer ist die Wahrscheinlichkeit, dass aus einem gestohlenen Passwort ein echter Betriebsunterbruch wird.
Jetzt E-Mail-Sicherheit und Folgezugriffe prüfen
Wenn du nicht sicher sagen kannst, welche Systeme an eure E-Mail-Konten gekoppelt sind, ist das bereits ein sinnvoller Anlass für einen Sicherheitscheck.
Prüfe gemeinsam mit GCT, ob E-Mail, Cloud-Zugänge und Berechtigungen sinnvoll abgesichert sind
Kläre, ob Backups im Angriffsszenario tatsächlich wiederherstellbar sind
Schaffe feste Zuständigkeiten für IT-Sicherheit, Updates und Reaktion im Ernstfall
Ruf uns an unter 06172 94 86-0 oder schreibe an hallo@gct.de.





