Veröffentlicht am 10.08.2026
401.796 vertrauliche E-Mails landeten auf fremden Servern – und niemand musste dafür ein einziges System hacken. Auf der Sicherheitskonferenz Defcon 2026 haben Forscher gezeigt, wie einfach sich E-Mails ganzer Unternehmen abfangen lassen: Man kauft schlicht die passende Internet-Domain, die die Firma für ihre automatischen Nachrichten verwendet. Unter den mitgeschnittenen Nachrichten befanden sich Unfallberichte, Zugangsdaten zu Konten und sensible Geschäftsinformationen. Betroffen waren rund 14.000 Unternehmen. Und deutsche Firmen gehören laut den Forschern zu den Hauptleidtragenden.
Sicherheitsforscher demonstrierten auf der Defcon 2026 – einer der weltweit größten Hacker- und IT-Sicherheitskonferenzen –, dass ein Großteil der automatisch verschickten Firmen-E-Mails über Adressen läuft, die gar nicht der Firma selbst gehören. Gemeint sind sogenannte No-Reply-Adressen, also E-Mail-Absender, an die man üblicherweise nicht antworten soll, etwa Bestätigungs- oder Systembenachrichtigungen.
Das Problem: Viele dieser Adressen laufen nicht über die eigene Unternehmensdomain (also zum Beispiel nicht über noreply@ihre-firma.de), sondern über generische, öffentlich zugängliche Domains wie noreply.net, noreply.us oder deleteduser.com. Diese Domains standen laut den Forschern zum Kauf bereit oder waren nicht mehr registriert – also frei verfügbar.
Die Forscher kauften diese ungenutzten Domains einfach auf. Damit übernahmen sie automatisch die Kontrolle über jeden E-Mail-Verkehr, der an Adressen auf diesen Domains gerichtet war. Das Ergebnis: 401.796 vertrauliche Nachrichten aus 6.200 Domains von rund 14.000 Unternehmen landeten so auf den Servern der Forscher – ohne dass ein Passwort geknackt, eine Firewall umgangen oder eine Schwachstelle in einer Software ausgenutzt werden musste.
Um zu verstehen, warum das so einfach funktioniert, muss man wissen, wie E-Mail-Zustellung technisch abläuft. Eine E-Mail wird über den sogenannten Domain-Teil der Adresse (der Teil hinter dem @-Zeichen) an den richtigen Server geleitet. Wer die Domain kontrolliert, kontrolliert also auch, wohin die Post an alle Adressen dieser Domain geht.
Viele Unternehmen und die von ihnen genutzten Software-Systeme – etwa Buchungssysteme, Newsletter-Dienste, Ticket-Tools oder interne Fachanwendungen – verschicken automatische Nachrichten über eine generische Absenderadresse. Häufig wird dabei eine Fremd-Domain wie noreply.net verwendet, entweder aus Bequemlichkeit, aus historischen Gründen oder weil ein Dienstleister diese Adresse voreingestellt hat.
Solange diese Domain einem seriösen Betreiber gehört, passiert nichts. Doch sobald die Registrierung ausläuft und die Domain frei verfügbar wird, kann jeder – auch ein Angreifer – sie kaufen. Und ab diesem Moment fließt sämtlicher E-Mail-Verkehr, der an Adressen dieser Domain gerichtet ist, direkt an den neuen Besitzer. Genau das haben die Forscher demonstriert. Sie mussten nichts „hacken“ im klassischen Sinne – sie haben lediglich eine legale Domain-Registrierung vorgenommen.
Laut den Forschern sind deutsche Firmen besonders stark betroffen. Der Grund: Viele automatisierte Systeme in deutschen Unternehmen verwenden generische E-Mail-Adressen, die nicht auf der eigenen Domain liegen, sondern auf solchen Fremd-Domains.
Besonders brisant ist die Art der abgefangenen Daten. Die Forscher fanden unter den 401.796 Nachrichten unter anderem:
Betroffen sind also nicht nur die Unternehmen selbst, sondern potenziell auch deren Kunden, Mitarbeiter und Geschäftspartner, deren Daten in diesen E-Mails enthalten waren.
Das veröffentlichte Material nennt keine offizielle Prüf-Website oder ein Tool, mit dem Sie exakt feststellen können, ob Ihre Firma unter den 14.000 betroffenen Unternehmen war. Sie können jedoch anhand der beschriebenen Angriffsweise selbst prüfen, ob Ihr Unternehmen ein grundsätzliches Risiko trägt:
noreply@ihre-firma.denoreply.net, noreply.us oder deleteduser.com? Fremd-Domains sind das eigentliche Risiko.Wenn Sie bei einem dieser Punkte eine Fremd-Domain entdecken, die nicht Ihnen gehört, sollten Sie handeln.
Auch wenn das Material keine detaillierte Schritt-für-Schritt-Anleitung des Herstellers enthält, ergeben sich aus der Angriffsweise klare, praktische Maßnahmen:
Der No-Reply-Vorfall stand nicht allein. Parallel wurde bekannt, dass die Hackergruppe ShinyHunters insgesamt 11,6 Millionen E-Mail-Adressen kompromittiert hat. Solche gesammelten Adressbestände sind der Rohstoff für die nächste Angriffswelle: gezielte Phishing-Kampagnen, bei denen Kriminelle mit gefälschten E-Mails versuchen, Empfänger zum Klick auf schädliche Links oder zur Herausgabe von Daten zu bewegen.
Und genau hier zeigt sich eine besorgniserregende Entwicklung: KI-optimierte Phishing-Angriffe erreichen inzwischen eine Klickrate von 54 Prozent. Das bedeutet, dass mehr als jeder zweite Empfänger auf eine solche mit Künstlicher Intelligenz optimierte Phishing-Mail hereinfällt. Diese Zahl macht deutlich, dass die klassische Faustregel „ein aufmerksamer Mitarbeiter erkennt Phishing schon“ längst nicht mehr trägt. Die Angriffe sind durch KI so überzeugend geworden, dass sie kaum noch von legitimer Kommunikation zu unterscheiden sind.
Für deutsche Unternehmen ist der Vorfall nicht nur ein technisches, sondern auch ein datenschutzrechtliches Thema. Wenn über eine unsicher konfigurierte, fremde No-Reply-Domain personenbezogene Daten – etwa in Unfallberichten oder in Nachrichten mit Zugangsdaten – an unbefugte Dritte gelangen, kann dies eine Datenschutzverletzung im Sinne der DSGVO darstellen.
Grundsätzlich gilt: Unternehmen sind für den Schutz der von ihnen verarbeiteten personenbezogenen Daten verantwortlich – auch dann, wenn die Ursache eine Fehlkonfiguration bei der E-Mail-Zustellung ist. Wenn Sie feststellen, dass über eine solche Fremd-Domain personenbezogene Daten abgeflossen sein könnten, sollten Sie den Vorfall wie eine meldepflichtige Datenpanne behandeln und Ihren Datenschutzbeauftragten hinzuziehen. Ob eine Meldung an die zuständige Aufsichtsbehörde und eine Benachrichtigung der Betroffenen erforderlich ist, hängt vom Einzelfall und dem Risiko für die betroffenen Personen ab – das sollten Sie fachlich prüfen lassen.
Das Bemerkenswerte an diesem Fall ist seine Einfachheit. Es brauchte keine ausgefeilte Schadsoftware und keine Zero-Day-Schwachstelle – also keine bislang unbekannte Sicherheitslücke. Es genügte, eine frei gewordene Domain zu kaufen. Damit rückt eine oft übersehene Baustelle in den Fokus: die schlichte Frage, über welche Domains die automatischen E-Mails eines Unternehmens eigentlich laufen.
Viele Unternehmen haben ihre E-Mail-Sicherheit auf Postfächer, Spam-Filter und Passwörter ausgerichtet. Die Absender-Domains der automatisierten Systeme geraten dabei leicht aus dem Blick – gerade wenn diese von Dienstleistern oder Software-Herstellern voreingestellt wurden. Genau diese blinden Flecken haben die Forscher auf der Defcon 2026 sichtbar gemacht.
Der auf der Defcon 2026 demonstrierte Angriff zeigt eindrücklich, dass Sicherheit nicht nur eine Frage von Passwörtern und Firewalls ist. Manchmal reicht eine falsch gewählte Absender-Domain, damit hunderttausende vertrauliche Nachrichten in fremde Hände geraten – ganz ohne klassisches Hacking. Mit 401.796 abgefangenen E-Mails aus 6.200 Domains von 14.000 Unternehmen, einer parallelen Kompromittierung von 11,6 Millionen E-Mail-Adressen und einer Phishing-Klickrate von 54 Prozent bei KI-optimierten Angriffen ist die Bedrohungslage für deutsche Firmen ernst.
Die gute Nachricht: Die wichtigste Schutzmaßnahme ist grundsätzlich unkompliziert. Prüfen Sie, über welche Domains Ihre automatischen E-Mails laufen, und sorgen Sie dafür, dass ausschließlich Ihre eigene, von Ihnen kontrollierte Domain zum Einsatz kommt. Dieser eine Schritt entzieht dem beschriebenen Angriff die Grundlage. Nehmen Sie sich die Zeit, Ihre E-Mail-Systeme jetzt zu überprüfen – bevor es jemand anderes für Sie tut.