Skip to content
Email Tools

News · standard

Ghost-Sender: jede E-Mail in Exchange Online fälschbar

Die Ghost-Sender-Lücke lässt Angreifer jeden Absender in Exchange Online fälschen — vorbei an SPF, DKIM und DMARC. So erkennen Sie eine Fälschung.

Alexis Dollé Von Alexis Dollé ·
Ghost-Sender: jede E-Mail in Exchange Online fälschbar

Eine gefälschte E-Mail, die scheinbar von Ihrer Bank, Ihrer Geschäftsführung oder Microsoft selbst stammt, kann nun in einem Exchange-Online-Postfach landen, nachdem sie jede Authentifizierungsprüfung bestanden hat — weil sie keiner gegenüberstand. Am 9. Juni 2026 veröffentlichten Forscher von InfoGuard Labs Ghost-Sender, eine Technik, mit der sich gegen einen fehlkonfigurierten Microsoft-365-Tenant nahezu jeder Absender fälschen lässt — vollständig vorbei an SPF, DKIM und DMARC. Microsoft spricht von „einer bekannten architektonischen Einschränkung”. Hier steht, was wirklich geschah, warum die Vertrauenssignale, auf die Sie sich verlassen, in betroffenen Postfächern nichts mehr wert sind, und wie Sie eine Fälschung erkennen.

Was geschah — und wie die Fälschung funktioniert

Ghost-Sender, am 9. Juni 2026 von den InfoGuard-Labs-Forschern Lucas Dodgson, Tobias Oberdörfer und Robin Hilber offengelegt, lässt einen Angreifer eine E-Mail im Namen jedes beliebigen Absenders — intern oder extern — an einen Microsoft-Exchange-Online-Tenant zustellen, ohne jede Authentifizierungswarnung. Der Trick: Leitet eine Organisation ihre Post über einen externen Dienst mit externem MX-Eintrag, lässt aber ihren eingehenden Connector offen, sendet der Angreifer direkt an den Endpunkt *.mail.protection.outlook.com des Tenants und umgeht so sowohl den Drittanbieter-Filter als auch die SPF-/DKIM-/DMARC-Prüfungen, die die Fälschung sonst melden würden.

Das Schlüsselwort ist umgehen, nicht brechen. SPF, DKIM und DMARC erfüllen weiterhin ihre Aufgabe für Post, die den normalen Weg nimmt. Ghost-Sender nimmt schlicht eine andere Tür: Es schleust die Nachricht direkt in Microsofts Empfangsendpunkt ein, wo die eingehende Validierung nie auf sie angewendet wird. Dark Reading fasst das Ergebnis nüchtern zusammen — Angreifer können jede E-Mail-Adresse fälschen. InfoGuard fand eine breite Angriffsfläche: Weniger als die Hälfte der betroffenen Umgebungen hatte eine Maßnahme umgesetzt, und über 20 % der im Bug-Bounty-Rahmen gescannten Exchange-Online-Domains wirkten für die Technik offen. Es ist dieselbe Familie der Authentifizierungsumgehung wie beim Gmail-Phishing, das SPF, DKIM und DMARC bestand im vergangenen Monat — andere Tür, dieselbe falsche Annahme, ein „verifizierter” Absender sei ein sicherer.

Warum es für Ihr Postfach zählt — und was zu tun ist

Nutzt Ihre Organisation Exchange Online hinter einem Drittanbieter-Mailfilter, kann Sie eine Phishing-Nachricht mit einer makellos vertrauenswürdigen Von-Zeile erreichen — Ihre Finanzleitung, ein bekannter Lieferant, der Microsoft-Support — ohne die üblichen Warnzeichen. Die Lehre für Sie als Leser: Hören Sie auf, Absendername und Authentifizierungshaken als Identitätsnachweis zu nehmen. Prüfen Sie jede Aufforderung zu Geld, Zugangsdaten oder dringendem Handeln über einen zweiten Kanal, bevor Sie reagieren.

Drei konkrete Gewohnheiten. Erstens: Werden Sie langsam bei allem, was Dringlichkeit erzeugt oder Geld oder Anmeldedaten verlangt — gefälschte Rechnungen vermeintlich „vertrauenswürdiger Lieferanten” und CEO-Fraud-Anfragen sind genau das, was GBHackers als die wichtigsten Missbrauchsfälle nennt, und sie funktionieren gerade deshalb, weil im Postfach nichts falsch aussieht. Zweitens: Stützen Sie sich auf die Extern-Kennzeichnung in Outlook, wo Ihr Administrator sie aktiviert hat; eine Nachricht, die angeblich von einer Kollegin stammt, aber als extern markiert ist, ist ein sofortiges Indiz. Drittens: Prüfen Sie außerhalb des Kanals — rufen Sie die Person an, öffnen Sie die Anbieterseite selbst, statt zu klicken, und bestätigen Sie geänderte Zahlungsdaten telefonisch — Gewohnheiten, die eine Fälschung schlagen, so sauber ihre Header auch aussehen.

Verwalten Sie selbst die Post, liegt die Behebung in Ihren Händen, nicht bei Microsoft. Cyber Security News und InfoGuard nennen zwei Maßnahmen: einen eingehenden Connector vom Typ Partnerorganisation, der Post nur von den IPs oder dem Zertifikat Ihres Filteranbieters annimmt, und eine hoch priorisierte Transportregel, die eingehende Nachrichten ohne den vom Tenant erwarteten internen Authentifizierungs-Header in Quarantäne verschiebt. Microsofts Haltung hat sich verschoben — von „keine Schwachstelle” über „eine bekannte architektonische Einschränkung” am 29. Mai bis zur Wiedereröffnung des Falls am 10. Juni nach der Veröffentlichung — doch ohne plattformseitigen Patch ist die Connector-Absicherung heute das, was einen Tenant von einer Ghost-Sender-Fälschung trennt. Es ist eine schärfere Erinnerung als der Exchange-Online-Ausfall der vergangenen Woche: Das Postfach, dem Sie am meisten vertrauen, ist nur so ehrlich wie die Regeln davor.


Alexis Dollé, Gründer von Email Tools
Alexis Dollé
Gründer & Redakteur

Alexis Dollé, E-Mail-Experte seit über 10 Jahren. Gründer von Email Tools. Ich teste jeden E-Mail-Client und jedes Tool selbst und schreibe dann darüber, wie ich es einem Freund erklären würde — ohne Marketing-Geschwätz, ohne gesponserte Ranglisten, jede Aussage belegt.

LinkedIn

Häufig gestellte Fragen

Was ist die Ghost-Sender-Lücke? — eine Exchange-Online-Einschleusung, die jeden Absender vorbei an SPF/DKIM/DMARC fälscht

Ghost-Sender ist eine Schwäche darin, wie Microsoft Exchange Online eingehende Post annimmt, am 9. Juni 2026 von InfoGuard Labs veröffentlicht. Leitet ein Tenant seine Post über einen externen Dienst (einen Spamfilter eines Drittanbieters) per externem MX-Eintrag, ohne den Connector abzusichern, kann ein Angreifer eine Nachricht direkt an den Endpunkt *.mail.protection.outlook.com des Tenants zustellen — am Filter vorbei und ohne jede Authentifizierungswarnung, selbst wenn die gefälschte Domain gültige SPF-, DKIM- und DMARC-Einträge hat.

Bedeutet Ghost-Sender, dass SPF, DKIM und DMARC kaputt sind? — nein, sie werden übersprungen, nicht besiegt

Nein. Diese Standards arbeiten weiter wie vorgesehen — sie prüfen, ob Post, die eine Domain verlässt, autorisiert ist. Ghost-Sender umgeht sie auf der Empfangsseite: Die Nachricht wird direkt in den Exchange-Online-Tenant eingeschleust, sodass die eingehenden Prüfungen, die eine Fälschung normalerweise melden würden, gar nicht erst greifen. Die Schutzmechanismen werden nicht kryptografisch gebrochen, sondern übersprungen.

Ist mein eigenes Postfach betroffen? — nur Exchange-Online-Tenants mit offenem externem MX-Connector

Nur wenn Ihre Organisation Microsoft Exchange Online mit einem externen MX-Eintrag nutzt (häufig, wenn ein Sicherheits-Gateway eines Drittanbieters vor Microsoft 365 sitzt) und die Connector- oder Transportregel-Maßnahmen nicht angewendet hat. InfoGuard stellte fest, dass weniger als 50 % der betroffenen Umgebungen eine Maßnahme umgesetzt hatten und über 20 % der im Bug-Bounty-Rahmen gescannten Exchange-Online-Domains verwundbar wirkten. Private Outlook.com- und Gmail-Konten sind nicht das Ziel dieser konkreten Technik.

Was hat Microsoft dazu gesagt? — „eine bekannte architektonische Einschränkung”, Fall am 10. Juni wieder geöffnet

Microsoft teilte InfoGuard zunächst mit, der Bericht sei „keine Schwachstelle”, räumte dann — laut Zeitleiste der Forscher — eine aktive Spoofing-Kampagne ein und rollte Ende April 2026 kurzzeitig eine Maßnahme aus, die wieder zurückgenommen wurde. Am 29. Mai 2026 stufte Microsoft das Problem als „bekannte architektonische Einschränkung” statt als Produktschwachstelle ein. Nach der Veröffentlichung öffnete das Security Response Center von Microsoft den Fall am 10. Juni 2026 erneut.

Wie erkenne ich eine gefälschte E-Mail? — am Absender oft nicht, also prüfen Sie über einen zweiten Kanal

Am Absendernamen allein oft gar nicht — genau das ist der Sinn dieser Technik. Behandeln Sie jede Nachricht, die Geld, Zugangsdaten, Gutscheinkarten oder eine dringende Handlung verlangt, als verdächtig, unabhängig davon, von wem sie zu kommen scheint. Prüfen Sie über einen zweiten Kanal (rufen Sie die Person an, öffnen Sie das offizielle Portal des Anbieters), achten Sie auf die „Extern”-Kennzeichnung, wo Ihr Administrator sie aktiviert hat, und handeln Sie nie auf Basis einer Rechnung oder Passwort-Zurücksetzung nur, weil die Von-Zeile korrekt aussieht.

Was sollte ein Administrator zur Behebung tun? — eingehenden Connector absichern und Post ohne Header in Quarantäne stellen

InfoGuard und die anschließende Berichterstattung nennen zwei Maßnahmen: einen eingehenden Connector vom Typ Partnerorganisation einrichten, der angenommene Post auf die IP-Bereiche oder das Zertifikat Ihres Filteranbieters beschränkt, und eine hoch priorisierte Transportregel hinzufügen, die eingehende Nachrichten ohne den vom Tenant erwarteten internen Authentifizierungs-Header in Quarantäne verschiebt. Beide schließen den direkten Einschleusungsweg zu Microsoft, auf dem Ghost-Sender beruht.

Sources
  1. InfoGuard Labs — „Ghost-Sender — Universal Email Spoofing against Exchange Online”, veröffentlicht am 9. Juni 2026 (Primärforschung: Forscher Lucas Dodgson, Tobias Oberdörfer, Robin Hilber; Voraussetzung externer MX ohne Connector; Direkteinschleusung an *.mail.protection.outlook.com vorbei an SPF/DKIM/DMARC; weniger als 50 % der betroffenen Umgebungen abgesichert, über 20 % der gescannten Bug-Bounty-Domains verwundbar; Zeitleiste — am 21. April an MSRC gemeldet, „keine Schwachstelle”; 22. April aktive Kampagne eingeräumt; 22.–27. April Maßnahme ausgerollt und zurückgenommen; 29. Mai „bekannte architektonische Einschränkung”; 10. Juni Fall wieder geöffnet)
  2. Dark Reading — „Exchange Flaw Lets Attackers Spoof Any Email Address” (unabhängige Top-Berichterstattung: Angreifer können jeden internen oder externen Absender fälschen; Einordnung als Authentifizierungsumgehung)
  3. GBHackers — „Ghost-Sender Flaw Exposes Exchange Online Users to Sender Spoofing Attacks” (unabhängig: Missbrauchsfälle — gefälschte Lieferantenrechnungen, CEO-Fraud / Business Email Compromise, breites Phishing ohne Authentifizierungswarnung; Maßnahmenüberblick)
  4. Cyber Security News (cyberpress.org) — „Ghost-Sender Flaw Enables Sender Spoofing in Exchange Online” (unabhängig: eingehender Connector vom Typ Partnerorganisation mit IP-/Zertifikatsbeschränkung und Transportregel mit Priorität 0 zur Quarantäne als zwei empfohlene Maßnahmen)