Defcon 2026: 401.796 vertrauliche E-Mails über No-Reply-Domains abgefangen

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Aufklärung

Die Forscher identifizierten generische Fremd-Domains, über die Unternehmen ihre automatischen No-Reply-E-Mails verschicken.

T1590 – Gather Victim Network Information: DNS T1596 – Search Open Technical Databases
  • Betroffen sind No-Reply-Absender wie noreply.net, noreply.us und deleteduser.com
  • Viele Systeme (Buchungs-, Newsletter-, Ticket-Tools) nutzen Fremd-Domains statt der Firmendomain
  • Rund 6.200 Domains von etwa 14.000 Unternehmen wurden ermittelt
PHASE 2/4 · Erstzugriff

Die Forscher kauften die ausgelaufenen bzw. frei verfügbaren Domains und übernahmen so die Kontrolle über den zugehörigen E-Mail-Verkehr.

T1583.001 – Acquire Infrastructure: Domains
  • Kein Passwort geknackt, keine Firewall umgangen, keine Software-Schwachstelle ausgenutzt
  • Ausschließlich legale Domain-Registrierung als Angriffsvektor
  • Wer die Domain kontrolliert, kontrolliert die Zustellung aller Adressen dieser Domain
PHASE 3/4 · Sammlung

Sämtliche an die übernommenen Domains gerichteten Nachrichten liefen automatisch auf den Servern der Forscher auf.

T1114.003 – Email Collection: Email Forwarding Rule T1557 – Adversary-in-the-Middle
  • 401.796 vertrauliche E-Mails wurden mitgeschnitten
  • Enthalten waren Unfallberichte, Kontozugangsdaten und sensible Geschäftsinformationen
  • Deutsche Firmen gehörten zu den Hauptleidtragenden
PHASE 4/4 · Auswirkung

Der unbemerkte Datenabfluss betraf Unternehmen sowie deren Kunden, Mitarbeiter und Geschäftspartner.

T1213 – Data from Information Repositories
  • Abgefangene Zugangsdaten ermöglichen potenzielle Folgeanmeldungen bei Diensten
  • Personenbezogene und sensible Vorgänge aus 14.000 Unternehmen offengelegt
  • Demonstriert auf der Defcon 2026 als reine Machbarkeitsstudie
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als Unternehmen von diesem Vorfall betroffen?
Es gibt kein offizielles Tool, um exakt zu prüfen, ob Ihre Firma unter den rund 14.000 betroffenen Unternehmen war. Ein grundsätzliches Risiko besteht jedoch, wenn Ihre automatischen E-Mails über eine Fremd-Domain wie noreply.net oder noreply.us laufen statt über Ihre eigene Unternehmensdomain. Deutsche Firmen gehören laut den Forschern zu den Hauptleidtragenden.
Wie prüfe ich, ob meine E-Mails über eine gefährdete Domain laufen?
Öffnen Sie eine automatische E-Mail, die Ihr Unternehmen verschickt, etwa eine Bestellbestätigung oder eine Passwort-Reset-Mail. Schauen Sie sich die Absenderadresse an und prüfen Sie den Teil hinter dem @-Zeichen. Steht dort Ihre eigene Domain (z. B. noreply@ihre-firma.de), ist alles in Ordnung; steht dort eine generische Fremd-Domain wie noreply.net, besteht ein Risiko.
Was muss ich jetzt konkret tun?
Stellen Sie sicher, dass alle automatischen Absenderadressen Ihrer Systeme (Buchungssysteme, Newsletter, Ticket-Tools) auf Ihrer eigenen Unternehmensdomain liegen und nicht auf einer generischen Fremd-Domain. Prüfen Sie auch die Voreinstellungen bei genutzten Dienstleistern, da diese oft eine solche Fremd-Adresse vorkonfiguriert haben. Passen Sie betroffene Adressen zeitnah an.
Wurde hier etwas gehackt oder eine Sicherheitslücke ausgenutzt?
Nein. Die Forscher mussten kein Passwort knacken, keine Firewall umgehen und keine Software-Schwachstelle ausnutzen. Sie kauften lediglich frei verfügbare, ungenutzte Domains legal auf und erhielten dadurch automatisch sämtlichen E-Mail-Verkehr, der an Adressen dieser Domains gerichtet war.
Welche Daten sind in Gefahr, wenn ich betroffen bin?
Die Forscher fingen unter anderem Unfallberichte, Kontozugangsdaten und sensible Geschäftsinformationen ab. Betroffen sind dadurch nicht nur die Unternehmen selbst, sondern potenziell auch deren Kunden, Mitarbeiter und Geschäftspartner, deren Daten in diesen E-Mails enthalten waren.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.