• Link zu WhatsApp
  • Link zu LinkedIn
  • Link zu Instagram
  • Link zu Youtube
tel:+49617294860
GCT
  • Home
  • Managed Services
    • Hosting Services
      • Data Center as a Service
      • Domain Services
      • Exchange Service
      • File Sharing
      • Mail-Archiv Service
      • Office 365 Service
      • Mail-Filter
      • On Premises Ressourcen
      • Server
      • Software as a Service
    • Security Services
      • Audit & Scan Services
        • IT-Inventaranalyse
        • IT-Sicherheitscheck
      • Backup & Restore Services
        • Backup Appliance
        • Cloud Backup Services
      • Certificate Service
      • Endpoint Protection
      • Gateway & Loadbalancer Service
      • Identity Management Service
      • Remote Access Service
      • Security Awareness Service
      • Spam-Filter Service
  • Systemhaus
    • Client Management
    • Collaboration Services
    • Firewall Management
    • Inventarisierung & Überwachung
    • IT-Beschaffung
    • IT-Consulting
    • IT-Betreuung
    • Patch-Management
    • WLAN Lösungen
  • Support
  • Karriere
    • IT Systemadministrator (SystemEngineer) (w/m/d) – RZ-Betrieb
    • Fachinformatiker / SystemEngineer (m/w/d) – Schwerpunkt Kundenbetreuung
    • Azubi Fachinformatik (m/w/d) (Fachinformatiker/in – Systemintegration)
  • Blog
  • Über uns
    • Team
    • Technologie-Partner
    • Back to life
    • Publikationen
    • Referenzen
    • Projekte
      • WLAN Lösung für Römerkastell Saalburg
      • WLAN Lösung für Orange Hive
    • Zertifikate
  • Click to open the search input fieldClick to open the search input fieldSuche
  • Menü Menü
Du bist hier: Startseite1 / Allgemein2 / E-Mail-Konto gehackt: Wie Angreifer weitere Systeme übernehmen
E-Mail-Konto

E-Mail-Konto gehackt: Wie Angreifer weitere Systeme übernehmen

15. August 2026/in Allgemein/von Jessica

Ein kompromittiertes E-Mail-Konto ist selten nur ein E-Mail-Problem. Es ist oft der Zugang zu fast allem anderen: Microsoft 365, Dateien, Buchhaltung, Kundenportale, Passwort-Resets und interne Kommunikation.

Viele Unternehmen reagieren erst dann, wenn bereits Rechnungen manipuliert wurden, Mitarbeitende Phishing-Mails von bekannten Kollegen erhalten oder wichtige Dateien plötzlich verschlüsselt sind. Dabei beginnt der Angriff häufig viel früher – mit einem einzigen Zugang, der nicht ausreichend geschützt war.

Für KMU ist das besonders kritisch. In gewachsenen IT-Landschaften gibt es oft alte Benutzerkonten, unklare Berechtigungen, unterschiedliche Cloud-Dienste und keine feste Routine für Sicherheitsprüfungen. Genau diese Mischung nutzen Angreifer aus.

Warum ein E-Mail-Konto für Angreifer so wertvoll ist

Ein E-Mail-Postfach ist heute mehr als ein Kommunikationskanal. Es ist für viele Mitarbeitende der digitale Schlüsselbund.

Über die geschäftliche E-Mail-Adresse lassen sich Passwörter zurücksetzen, Einladungen zu Cloud-Diensten bestätigen und interne Abläufe nachvollziehen. Wer Zugriff auf ein Postfach hat, sieht häufig:

  • Kundenkommunikation und Angebote

  • Rechnungen, Zahlungsdaten und Bankverbindungen

  • Login-Benachrichtigungen anderer Systeme

  • Kalendertermine und Ansprechpartner

  • interne Projekte, Verträge und sensible Dokumente

  • Links zu SharePoint, OneDrive, Teams oder weiteren Cloud-Anwendungen

Das Problem: Der Angreifer muss nicht sofort Schaden anrichten. Er kann zunächst mitlesen, Informationen sammeln und den richtigen Moment abwarten.

Das BSI weist ausdrücklich darauf hin, dass ein kompromittiertes E-Mail-Konto genutzt werden kann, um Passwörter anderer Konten zurückzusetzen oder Zugänge über Single Sign-on zu übernehmen. Deshalb ist ein E-Mail-Angriff immer als möglicher Angriff auf weitere Systeme zu behandeln

Der typische Weg: Vom Postfach in weitere Systeme

Angreifer arbeiten selten spektakulär. Sie suchen nicht zuerst nach dem Serverraum. Sie suchen nach einem Zugang, der ihnen möglichst viele Türen öffnet.

1. Zugangsdaten über Phishing oder Passwortdiebstahl

Der häufigste Einstieg ist eine täuschend echte E-Mail. Ein Link führt auf eine gefälschte Microsoft-365-Anmeldeseite. Der Mitarbeitende gibt Benutzername und Passwort ein. Wenige Sekunden später liegen die Zugangsdaten beim Angreifer.

Auch wiederverwendete Passwörter sind ein Risiko. Wurde ein Passwort früher bei einem anderen Dienst bekannt oder abgegriffen, probieren Angreifer diese Kombination automatisiert bei bekannten Plattformen aus. Das nennt sich Credential Stuffing.

Ein Passwort allein reicht heute nicht mehr als Schutz. Besonders nicht für E-Mail, Microsoft 365, VPN, Remote-Zugänge und Cloud-Anwendungen.

Prüfe deshalb jetzt: Ist für jedes E-Mail-Konto eine Multi-Faktor-Authentifizierung aktiviert? Wenn nicht, besteht akuter Handlungsbedarf.

2. Der Angreifer bleibt unbemerkt im Postfach

Hat der Angreifer Zugriff, ändert er nicht zwingend sofort das Passwort. Das wäre auffällig. Häufig richtet er stattdessen Regeln und Weiterleitungen ein.

Typische Beispiele:

  • Eingehende E-Mails werden automatisch an eine externe Adresse weitergeleitet

  • Sicherheitswarnungen werden in einen unauffälligen Ordner verschoben

  • Nachrichten bestimmter Lieferanten oder der Geschäftsführung werden kopiert

  • Antworten werden abgefangen oder manipuliert

  • Kalenderdaten und Kommunikationsmuster werden ausgewertet

Das BSI empfiehlt nach einem kompromittierten E-Mail-Konto ausdrücklich, Weiterleitungen, geänderte Rückfalloptionen und aktive Sitzungen zu prüfen.

Für ein KMU ist das wichtig: Ein Passwortwechsel allein beendet nicht automatisch jede bestehende Sitzung. Ohne einen vollständigen Sicherheitscheck kann der Angreifer weiter angemeldet bleiben.

3. Passwort-Resets öffnen neue Türen

In vielen Unternehmen hängt fast jedes System an der geschäftlichen E-Mail-Adresse. Das ist praktisch – bis das Postfach übernommen wird.

Der Angreifer klickt bei einem Dienst auf „Passwort vergessen“. Der Reset-Link landet im kompromittierten Postfach. Danach hat er Zugriff auf das nächste System.

So kann aus einem E-Mail-Angriff schnell ein Zugriff auf folgende Bereiche werden:

  • Microsoft 365 und Teams

  • SharePoint und OneDrive

  • CRM-Systeme

  • Buchhaltungs- und Rechnungssoftware

  • Projektmanagement-Tools

  • HR- und Bewerberdaten

  • Lieferanten- und Kundenportale

  • VPN- oder Fernwartungszugänge

Besonders kritisch wird es, wenn Mitarbeitende für mehrere Dienste dieselben Passwörter nutzen oder sich mit dem Microsoft- oder Google-Konto bei Drittanwendungen anmelden.

4. Vertrauen wird gegen dich eingesetzt

Ein kompromittiertes E-Mail-Konto ist ein glaubwürdiger Absender. Genau das macht es so gefährlich.

Der Angreifer schreibt im Namen eines Kollegen an die Buchhaltung: „Bitte die neue Bankverbindung für die Rechnung nutzen.“ Oder er bittet einen IT-Verantwortlichen um eine angeblich dringende Freigabe. Vielleicht versendet er auch einen Link zu einer angeblichen Datei in SharePoint.

Die Nachricht kommt von einer bekannten Adresse. Der Schreibstil wirkt plausibel. Der Zeitpunkt passt zum Kalender. Und die Empfänger handeln schneller, weil sie dem Absender vertrauen.

Das ist kein theoretisches Risiko. Bitkom berichtet, dass in jedem zweiten Unternehmen versucht wird, Cyberangriffe durch Social Engineering vorzubereiten. Multi-Faktor-Authentifizierung erschwert dabei die Nutzung gestohlener Zugangsdaten erheblich.bitkom

5. Berechtigungen machen aus einem Konto einen Unternehmenszugang

Nicht jedes kompromittierte Konto hat dieselben Folgen. Entscheidend ist, welche Rechte dieses Konto besitzt.

Ein Angreifer mit Zugriff auf ein allgemeines Vertriebspostfach kann Kundenkommunikation missbrauchen. Ein Angreifer mit Zugriff auf ein Konto aus der Buchhaltung kann Zahlungsprozesse beeinflussen. Ein kompromittierter Admin-Account kann dagegen zu einem vollständigen Kontrollverlust führen.

In gewachsenen IT-Umgebungen sehen wir häufig diese Schwachstellen:

  • ehemalige Mitarbeitende haben noch aktive Konten

  • Benutzer besitzen mehr Rechte als nötig

  • Admin-Konten werden für alltägliche E-Mails verwendet

  • Freigaben in SharePoint oder Teams sind zu großzügig

  • niemand prüft regelmäßig externe Gastzugänge

  • es gibt keine klare Übersicht über eingesetzte Cloud-Dienste

Das ist kein Detailproblem. Fehlende Struktur bei Identitäten und Berechtigungen kann aus einem einzelnen Phishing-Vorfall einen erheblichen Sicherheitsvorfall machen.

Woran du einen kompromittierten E-Mail-Account erkennst

Viele Angriffe werden nicht durch einen Alarm entdeckt, sondern durch kleine Auffälligkeiten. Nimm diese Signale ernst:

  • Mitarbeitende erhalten E-Mails, die sie angeblich selbst versendet haben

  • Kunden melden ungewöhnliche Nachrichten oder Zahlungsaufforderungen

  • unbekannte Anmeldungen erscheinen im Microsoft-365- oder Google-Login-Protokoll

  • Weiterleitungsregeln wurden ohne nachvollziehbaren Grund angelegt

  • Passwort-Reset-Mails für unbekannte Dienste tauchen auf

  • MFA-Abfragen erscheinen, obwohl sich niemand aktiv anmeldet

  • E-Mails fehlen, obwohl der Absender sie nachweislich geschickt hat

  • neue Geräte, Apps oder OAuth-Freigaben sind im Benutzerkonto sichtbar

Ein häufiger Fehler: Das Team löscht eine verdächtige Nachricht, setzt das Passwort zurück und betrachtet den Fall als erledigt. Das reicht nicht.

Wenn ein E-Mail-Konto gehackt wurde, musst du klären, was der Angreifer bereits sehen, verändern oder weiterverwenden konnte.

Sofortmaßnahmen, wenn ein E-Mail-Konto gehackt wurde

Zeit ist im Ernstfall entscheidend. Je länger ein Angreifer Zugriff hat, desto mehr Informationen kann er sammeln und desto glaubwürdiger kann er auftreten.

Zugang absichern

  1. Passwort des betroffenen E-Mail-Kontos sofort ändern.

  2. Alle aktiven Sitzungen und Anmeldungen beenden.

  3. Multi-Faktor-Authentifizierung prüfen, neu registrieren und absichern.

  4. Hinterlegte Wiederherstellungsdaten kontrollieren.

  5. Unbekannte Geräte, Apps und Zugriffsfreigaben entfernen.

Schäden begrenzen

  1. Postfachregeln, Weiterleitungen und delegierte Zugriffe prüfen.

  2. Login-Protokolle und auffällige Aktivitäten auswerten.

  3. Passwörter verknüpfter Systeme priorisiert ändern.

  4. Betroffene Mitarbeitende, Kunden oder Dienstleister gezielt informieren.

  5. Endgerät des betroffenen Nutzers auf Schadsoftware prüfen lassen.

  6. Relevante Logdaten sichern, bevor sie überschrieben werden.

Wichtig: Ändere nicht wahllos jedes Passwort, ohne den Vorfall zu dokumentieren. Das kann die Analyse erschweren. Sichere zuerst die kritischen Zugänge, stoppe den laufenden Zugriff und prüfe dann strukturiert, welche Systeme betroffen sein könnten.

Wie du die Kettenreaktion verhinderst

Sicherheit entsteht nicht durch ein einzelnes Tool. Sie entsteht durch klare Zuständigkeiten, saubere Konten und wiederkehrende Kontrollen.

Multi-Faktor-Authentifizierung konsequent einsetzen

MFA muss für alle extern erreichbaren Zugänge verpflichtend sein. Dazu zählen besonders E-Mail, Microsoft 365, VPN, Fernwartung, Admin-Konten und Cloud-Anwendungen.

Das BSI empfiehlt, Zwei-Faktor-Authentifizierung überall einzusetzen, wo sie verfügbar ist. Als Faktoren kommen etwa Authenticator-Apps, Hardware-Token oder andere zusätzliche Anmeldeverfahren infrage.

SMS kann besser sein als gar kein zweiter Faktor. Für besonders kritische Konten sind Authenticator-Apps oder FIDO2-Sicherheitsschlüssel in der Regel die robustere Wahl.

Rechte nach dem Need-to-know-Prinzip vergeben

Jeder Mitarbeitende sollte nur Zugriff auf Systeme und Daten haben, die für die eigene Arbeit notwendig sind.

Das bedeutet in der Praxis:

  • Admin-Rechte getrennt von normalen Benutzerkonten halten

  • gemeinsame Konten vermeiden oder sauber absichern

  • Berechtigungen bei Rollenwechseln anpassen

  • ausscheidende Mitarbeitende sofort deaktivieren

  • Gastzugänge und externe Freigaben regelmäßig prüfen

  • kritische Systeme besonders schützen

Gerade bei 20 bis 200 Mitarbeitenden werden Berechtigungen oft „irgendwann mal“ vergeben und später nicht mehr hinterfragt. Das rächt sich spätestens im Sicherheitsvorfall.

Backups schützen – nicht nur erstellen

Wenn ein Angreifer über ein E-Mail-Konto weitere Systeme erreicht, kann es bis zu Ransomware oder gezielter Datenlöschung kommen. Dann entscheidet dein Backup darüber, ob dein Unternehmen handlungsfähig bleibt.

Ein Backup ist nur dann ein Backup, wenn es im Ernstfall funktioniert, vom Produktivsystem getrennt ist und regelmäßig getestet wird. Ein Netzlaufwerk mit kopierten Dateien reicht dafür nicht aus.

Mehr dazu findest du bei den Backup- & Restore-Services von GCT und im Beitrag Managed Backup: Der Tresor für Ihre Daten.

Sicherheitsbetrieb fest einplanen

Viele KMU haben gute Einzelmaßnahmen, aber keinen laufenden Sicherheitsbetrieb. Updates werden erledigt, wenn Zeit ist. Berechtigungen prüft jemand auf Zuruf. Backups laufen „wahrscheinlich“. Und auffällige Anmeldungen sieht niemand, weil keine Zuständigkeit definiert wurde.

Das ist kein Vorwurf. Es ist die Realität in vielen Unternehmen mit knappen Ressourcen. Genau deshalb braucht IT-Sicherheit feste Abläufe statt zusätzlicher Aufgabenlisten.

Mit Managed Services lassen sich Sicherheitsaufgaben, Monitoring, Updates und klar definierte Reaktionswege dauerhaft verankern. Wenn du eine feste Ansprechperson und strukturierte IT-Betreuung brauchst, kann auch eine professionelle IT-Betreuung der richtige nächste Schritt sein.

Ein realistisches Beispiel aus dem Mittelstand

Ein Mitarbeiter aus dem Vertrieb erhält eine E-Mail mit einer angeblichen Datei-Freigabe. Die Seite sieht aus wie Microsoft 365. Er gibt seine Zugangsdaten ein.

Der Angreifer meldet sich im Postfach an, richtet eine unsichtbare Weiterleitungsregel ein und liest zwei Wochen lang mit. Er erkennt, dass kurz vor Monatsende mehrere größere Rechnungen versendet werden.

Dann schreibt er im Namen des Vertriebsmitarbeiters an die Buchhaltung. Er bittet darum, die Bankverbindung eines Kunden „wegen einer kurzfristigen Umstellung“ zu aktualisieren. Gleichzeitig fordert er über das Postfach einen Passwort-Reset für ein angebundenes CRM-System an.

Ohne MFA, klare Zahlungsfreigaben und regelmäßige Prüfung von Postfachregeln kann ein einzelner Klick mehrere Geschäftsprozesse gefährden.

Die technische Ursache ist dann nicht nur Phishing. Das eigentliche Problem ist, dass ein kompromittiertes E-Mail-Konto zu viele Folgezugänge und zu wenig kontrollierte Berechtigungen eröffnet.

Fazit

Ein gehacktes E-Mail-Konto ist im Unternehmen ein möglicher Einstiegspunkt in deine gesamte IT. Wer das Postfach nur als Kommunikationskanal betrachtet, unterschätzt das Risiko.

Du brauchst keine komplizierte Sicherheitsarchitektur, die im Alltag niemand nutzt. Du brauchst einen klaren Überblick: Welche Konten sind kritisch? Wo fehlen zweite Faktoren? Welche Berechtigungen sind zu weit gefasst? Funktioniert das Backup wirklich? Und wer reagiert, wenn ein Vorfall auffällt?

Je früher du diese Fragen klärst, desto geringer ist die Wahrscheinlichkeit, dass aus einem gestohlenen Passwort ein echter Betriebsunterbruch wird.

Jetzt E-Mail-Sicherheit und Folgezugriffe prüfen

Wenn du nicht sicher sagen kannst, welche Systeme an eure E-Mail-Konten gekoppelt sind, ist das bereits ein sinnvoller Anlass für einen Sicherheitscheck.

  • Prüfe gemeinsam mit GCT, ob E-Mail, Cloud-Zugänge und Berechtigungen sinnvoll abgesichert sind

  • Kläre, ob Backups im Angriffsszenario tatsächlich wiederherstellbar sind

  • Schaffe feste Zuständigkeiten für IT-Sicherheit, Updates und Reaktion im Ernstfall

Ruf uns an unter 06172 94 86-0 oder schreibe an hallo@gct.de.

Kürzlich
  • Mitarbeiter nutzt Copilot im Unternehmen am Arbeitsplatz
    Copilot im Unternehmen: Wo die Produktivitäts-Story br...20. August 2026 - 22:56
  • E-Mail-Konto
    E-Mail-Konto gehackt: Wie Angreifer weitere Systeme üb...15. August 2026 - 15:00
  • Phishing-Awareness für KMU
    Phishing-Awareness für KMU: Warum Schulungen allein nicht...8. August 2026 - 11:17
  • IT-Betreuung im Mittelstand
    IT-Betreuung im Mittelstand: Was ein externer IT-Partner...5. August 2026 - 22:21
Beliebt
  • Mitarbeiter nutzt Copilot im Unternehmen am Arbeitsplatz
    Copilot im Unternehmen: Wo die Produktivitäts-Story br...20. August 2026 - 22:56
  • MITM-Attacken
    Man-in-the-Middle-Attacken der Florentiner Bankengruppe30. November 2020 - 8:04
  • Internet der Dinge: Definition und Andwengungsbereiche in Unternehmen und in der Industrie
    Internet der Dinge | Definition & Anwendung15. Dezember 2020 - 9:50
  • Managed Services und hybride IT von GCT als sichere Ergänzung zur Unternehmens-IT für mehr Stabilität, Datenschutz und effiziente Systembetreuung
    Managed Services von GCT | hybride IT für mehr Sicherh...10. November 2020 - 8:30

Kategorien

GCT ist Mitglied von

Cloud made in Germany

Cookies

Fernwartung

Bitte auf dem lokalen Gerät starten
Fernwartung starten

Version für MacOS

GCT mbH

Im Atzelnest 3
61352 Bad Homburg
Deutschland

tel:+49617294860

© Copyright - GCT mbH | Im Atzelnest 3 | 61352 Bad Homburg
  • Link zu WhatsApp
  • Link zu LinkedIn
  • Link zu Instagram
  • Link zu Youtube
  • Impressum
  • Datenschutzhinweise
  • Rechtliche Hinweise
  • IT-Rahmenvertrag
Link to: Phishing-Awareness für KMU: Warum Schulungen allein nicht reichenLink to: Phishing-Awareness für KMU: Warum Schulungen allein nicht reichenPhishing-Awareness für KMU: Warum Schulungen allein nicht reichenPhishing-Awareness für KMULink to: Copilot im Unternehmen: Wo die Produktivitäts-Story bröckeltLink to: Copilot im Unternehmen: Wo die Produktivitäts-Story bröckeltMitarbeiter nutzt Copilot im Unternehmen am ArbeitsplatzCopilot im Unternehmen: Wo die Produktivitäts-Story bröckelt
Nach oben scrollenNach oben scrollen Nach oben scrollen
Allgemein

E-Mail-Konto gehackt: Wie Angreifer weitere Systeme übernehmen

von Jessica Lesezeit: 10 min
Security Copilot im Unternehmen: Wo die Produktivitäts-Sto…
Sicherheit Phishing-Awareness für KMU: Warum Schulungen alle…