Grundlagen · für alle verständlich

Wie kommt eine E‑Mail eigentlich an?

Du klickst auf „Senden“, und Sekunden später liest jemand am anderen Ende deine Nachricht. Dazwischen liegen sechs Stationen. Diese Seite zeigt sie Schritt für Schritt – und markiert die Stellen, an denen Betrüger ansetzen.

  1. 01Absenden
  2. 02Post­ausgang
  3. 03Adress­buch
  4. 04Unterwegs
  5. 05Eingangs­kontrolle
  6. 06Postfach

= hier setzen Angreifer an

so liest du diese seite:

Der normale Text ist für alle gedacht, ganz ohne Fachwissen. Wer es genauer wissen will, klappt bei jeder Station „Technisch genauer“ auf.

Erst das Wichtigste: E‑Mail funktioniert wie Briefpost

Eine E‑Mail besteht – genau wie ein Brief – aus zwei Teilen: dem Umschlag und dem Briefbogen. Und auf beiden steht ein Absender.

Den Umschlag lesen nur die Mailserver, also die „Post“: Wohin soll die Nachricht, und wer hat sie angeblich losgeschickt? Den Briefbogen siehst du im Postfach: Absendername, Betreff, Text.

Ein Briefumschlag mit Absender chef@musterfirma.example und Empfänger buchhaltung@kunde.example. Der Absender ist rot als frei wählbar markiert. ① Der Umschlag liest nur die „Post“ (die Mailserver) @ Abs.: chef@musterfirma.example frei wählbar An: buchhaltung@kunde.example technisch: Envelope · „MAIL FROM“ Ein Briefbogen mit Von: Max Chef, An: Buchhaltung, Betreff: Dringende Zahlung. Der Absender ist rot als frei wählbar markiert. ② Der Briefbogen sieht der Empfänger im Postfach Von: Max Chef <chef@musterfirma.example> frei wählbar An: Buchhaltung Betreff: Dringende Zahlung technisch: Header · „From:“
Zwei Absender, beide frei beschreibbar. Ob sie stimmen, prüft erst der Empfänger – und nur, wenn die Absender-Domain ihm dafür Werkzeuge an die Hand gibt.

merksatz:

Was auf dem Umschlag und im Briefkopf steht, kann jeder hineinschreiben – so wie jeder auf einen Brief einen beliebigen Absender schreiben kann. Die Post prüft das nicht.

Die Reise in sechs Stationen

Animation: Ein Briefumschlag wandert von Station zu Station – vom Absenden über Postausgang, Adressbuch, Transport und Eingangskontrolle bis ins Postfach. Absenden Postausgang Adressbuch Unterwegs Eingangskontrolle Postfach
Der Weg im Zeitraffer – eine Runde dauert 24 Sekunden. Ausführlich erklärt wird jede Station weiter unten.
Laptop mit Anmeldefenster und Senden-Knopf, daneben ein roter Schlüssel als Zeichen für gestohlene Zugangsdaten. Anmelden Benutzername •••••••• Senden
Station 1 von 6

Du schreibst und klickst auf „Senden“

Dein Mailprogramm – Outlook, die Mail-App auf dem Handy oder das Postfach im Browser – übergibt die Nachricht an den Mailserver deiner Firma oder deines Anbieters. Das ist dein „Postamt“.

Damit dort nicht jeder Briefe in deinem Namen abgeben kann, musst du dich ausweisen: mit Benutzername und Kennwort, im besten Fall zusätzlich mit einer Bestätigung auf dem Handy.

Gestohlene Zugangsdaten. Wer dein Kennwort erbeutet – etwa über eine gefälschte Anmeldeseite –, schreibt nicht mehr in deinem Namen, sondern als du. Diese Mails kommen aus deinem echten Postfach und bestehen jede technische Echtheitsprüfung – für die Technik sind sie gar keine Fälschung.

Zwei-Faktor-Anmeldung (MFA) für alle Postfächer, besser noch Passkeys. Kennwörter nie über Links aus E‑Mails eingeben.

Technisch genauer
  • Klassische Mailprogramme liefern per SMTP-Submission ein: Port 587 mit STARTTLS oder Port 465 mit sofortiger TLS-Verschlüsselung (RFC 8314). Der Server verlangt eine Anmeldung (SMTP AUTH).
  • Outlook mit Microsoft 365 oder die Gmail-App sprechen meist gar kein SMTP, sondern übergeben über HTTPS-Schnittstellen. SMTP AUTH bleibt für Drucker, Scanner, Fachanwendungen und Skripte.
  • Anmeldung nur mit Benutzername und Kennwort (Basic Auth) kennt keine MFA. Exchange Online schaltet Basic Auth für SMTP AUTH laut Microsoft Ende Dezember 2026 bei bestehenden Tenants standardmäßig ab (Admins können es vorerst wieder einschalten); das endgültige Aus will Microsoft 2027 bekanntgeben.
  • Gegen Phishing-Seiten, die Kennwort und MFA-Code in Echtzeit weiterreichen (Adversary-in-the-Middle) oder Sitzungs-Token abgreifen, helfen phishingresistente Verfahren wie Passkeys bzw. FIDO2 – kombiniert mit bedingtem Zugriff.
Ein Postamt-Gebäude mit der Aufschrift Mailserver. Ein Umschlag mit grünem Siegel verlässt es, links liegt ein Umschlag ohne Siegel mit Warnzeichen. MAILSERVER Siegel (DKIM)
Station 2 von 6

Das Postamt deiner Firma versiegelt und verschickt

Der Mailserver nimmt die Nachricht an, drückt ihr ein digitales Siegel auf und legt sie in den Postausgang. Das Siegel (Fachbegriff: DKIM) ist eine Art fälschungssichere Unterschrift deiner Domain. Wurde die Mail unterwegs verändert, passt das Siegel nicht mehr. Stammt sie gar nicht von deinem Server, fehlt es ganz oder ist ungültig.

Kein Siegel, lückenhafte Absenderliste. Viele Firmen versenden nicht nur über ihr Postfach, sondern auch über Newsletter-Tools, Webshops, Buchhaltungssoftware oder den Scanner im Flur. Sind diese Dienste nicht sauber eingetragen, sehen echte Mails aus wie Fälschungen. Die bequeme „Lösung“ – die Prüfregeln locker lassen – öffnet Fälschern die Tür.

Alle Dienste erfassen, die in deinem Namen senden, und jeden mit SPF und DKIM einbinden. Erst danach die Regeln verschärfen.

Technisch genauer

Der ausgehende Server signiert ausgewählte Kopfzeilen und den Inhalt (RFC 6376) und fügt einen Header hinzu:

DKIM-Signatur im Header
DKIM-Signature: v=1; a=rsa-sha256; d=musterfirma.example;
  s=selector1; h=from:to:subject:date; bh=…; b=…
  • d= ist die signierende Domain, s= der Selector. Den öffentlichen Schlüssel holt der Empfänger aus dem DNS unter selector1._domainkey.musterfirma.example.
  • Jeder Server, der die Mail weiterreicht, setzt oben eine Received:-Zeile dazu. So entsteht ein Laufzettel, den man von unten nach oben liest.
  • Bei Microsoft 365 muss DKIM pro Domain eingeschaltet und per CNAME im DNS hinterlegt werden. Ohne das signiert Microsoft nur mit der onmicrosoft.com-Domain – das hilft beim DMARC-Abgleich nicht.
Ein Wegweiser: Das obere Schild fragt nach kunde.example, das untere nennt das zuständige Postamt mx.kunde.example. Ein rot gestricheltes drittes Schild steht für eine Umleitung. @kunde.example ? zuständiges Postamt: mx.kunde.example umgeleitet?
Station 3 von 6

Im Adressbuch des Internets nachschlagen

Dein Mailserver kennt den Empfänger nicht persönlich. Er fragt im DNS – dem öffentlichen Adressbuch des Internets –, welches Postamt für „@kunde.example“ zuständig ist, und bekommt die Anschrift des Empfangsservers.

Im selben Adressbuch kann jede Firma auch ihre Echtheitsregeln hinterlegen: welche Server für sie senden dürfen (SPF), den Schlüssel zum Siegel (DKIM) und was bei Fälschungen passieren soll (DMARC).

Gekaperter Zugang zur Domain-Verwaltung. Wer die Zugangsdaten beim Domain-Anbieter erbeutet, kann die Einträge ändern: Mails umleiten, eigene Server als „erlaubt“ eintragen oder die Schutzregeln löschen. Dieser Zugang ist so wertvoll wie das Postfach selbst.

MFA auch beim Domain-Anbieter, nur wenige Berechtigte, DNSSEC einschalten und Änderungen im Blick behalten.

Technisch genauer
MX-Abfrage
$ dig +short MX kunde.example
10 mx1.kunde.example.
20 mx2.kunde.example.
  • Der MX-Eintrag nennt die Empfangsserver, die kleinere Zahl hat Vorrang. Gibt es keinen MX, versucht der Absender den A/AAAA-Eintrag der Domain (RFC 5321).
  • SPF und DMARC sind TXT-Einträge (_dmarc.kunde.example), DKIM-Schlüssel liegen unter <selector>._domainkey.
  • DNSSEC signiert DNS-Antworten, sodass gefälschte Antworten auffallen. Es ist Voraussetzung für DANE (siehe Station 4).
Zwei Server, dazwischen ein Weg. Oben ein verschlossener Umschlag mit grünem Schloss, unten eine offene Postkarte, auf die ein rotes Auge schaut. verschlüsselt (TLS) ohne Schloss: lesbar
Station 4 von 6

Unterwegs: von Postamt zu Postamt

Jetzt übergibt dein Server die Nachricht an den Server des Empfängers – quer durchs Internet, meist in Sekunden. Ob das im verschlossenen Umschlag (verschlüsselt) oder offen wie eine Postkarte geschieht, handeln die beiden Server zu Beginn kurz aus. Heute wird fast immer verschlüsselt – aber nur, wenn beide Seiten mitspielen.

Verschlüsselung ist oft nur ein Angebot. Wer sich in die Leitung schalten kann, kann den Servern vorgaukeln, Verschlüsselung gebe es nicht. Dann läuft die Mail im Klartext – lesbar und veränderbar. Das ist selten, aber für gezieltes Ausspähen ein bekannter Weg.

MTA-STS oder DANE einrichten. Damit erklärt deine Domain öffentlich: „Mails an mich nur verschlüsselt.“

Technisch genauer
  • Server untereinander sprechen SMTP auf Port 25 (RFC 5321). Verschlüsselt wird per STARTTLS (RFC 3207) – opportunistisch: Bietet die Gegenseite kein TLS an, wird unverschlüsselt zugestellt, Zertifikate werden standardmäßig nicht streng geprüft. Ein Angreifer in der Leitung kann das STARTTLS-Angebot einfach entfernen (STARTTLS-Stripping).
  • MTA-STS (RFC 8461) veröffentlicht per DNS und HTTPS eine Richtlinie: nur mit gültigem Zertifikat zustellen (mode: enforce). DANE (RFC 7672) hinterlegt den Zertifikats-Fingerabdruck als TLSA-Eintrag – setzt DNSSEC voraus. TLS-RPT (RFC 8460) liefert tägliche Berichte über erfolgreiche und fehlgeschlagene TLS-Verbindungen.
  • MTA-STS und DANE schützen Mails an deine Domain – und nur, wenn der sendende Server sie auswertet. Die großen Anbieter tun das.
  • Wichtig: Transportverschlüsselung schützt nur den Weg. Auf den Servern liegt die Mail lesbar. Für echte Vertraulichkeit von Ende zu Ende braucht es S/MIME oder PGP.

Prüfen: MTA-STS-Check auf maildiag.de.

Ein Klemmbrett mit drei Prüfpunkten: SPF und DKIM abgehakt, DMARC mit rotem Fragezeichen und dem Hinweis p=none. SPF DKIM ? DMARC p=none
Station 5 von 6

Die Eingangskontrolle beim Empfänger

Der Empfangsserver ist der Pförtner. Bevor er eine Mail ins Haus lässt, prüft er drei Dinge – vorausgesetzt, die Absender-Domain hat dafür Regeln im Adressbuch hinterlegt:

  • SPF: Steht das einliefernde Postamt auf der Liste der erlaubten Absender?
  • DKIM: Ist das Siegel echt und unversehrt?
  • DMARC: Passt das alles zum Absender auf dem Briefbogen – und was soll ich tun, wenn nicht?

Danach durchsuchen Spam- und Virenfilter den Inhalt.

Fehlende oder zahme Regeln. Hat eine Domain kein SPF, kein DKIM, kein DMARC oder steht DMARC auf „nur beobachten“ (p=none), bekommt der Pförtner keine klare Anweisung – und lässt gefälschte Mails im Zweifel durch. Genau solche Domains nutzen Betrüger am liebsten.

SPF, DKIM und DMARC vollständig einrichten und DMARC schrittweise auf p=reject bringen. Wie es um deine Domain steht, zeigt der kostenlose Domain-Check.

Technisch genauer
  • SPF (RFC 7208) prüft die Domain aus MAIL FROM (Umschlag, ersatzweise aus HELO) gegen die einliefernde IP – nicht den sichtbaren Absender. -all kennzeichnet alle übrigen Server als nicht berechtigt (Ergebnis „fail“); was dann passiert, entscheidet der Empfänger. Höchstens 10 DNS-Lookups sind erlaubt.
  • DKIM (RFC 6376) prüft die Signatur mit dem öffentlichen Schlüssel aus dem DNS.
  • DMARC (seit Mai 2026 RFC 9989, Nachfolger von RFC 7489) verlangt, dass SPF oder DKIM besteht und zur Domain im sichtbaren From: passt (Alignment). Erst dadurch wird der Briefkopf geschützt. Die Policy p=none, quarantine oder reject sagt dem Empfänger, was er bei Fehlschlag tun soll.
  • Bei Weiterleitungen bricht SPF oft, DKIM überlebt meist. ARC (RFC 8617) hilft Weiterleitern, Prüfergebnisse mitzugeben.
Ergebnis im Header einer Fälschung
Authentication-Results: mx.kunde.example;
  spf=fail smtp.mailfrom=musterfirma.example;
  dkim=none;
  dmarc=fail (p=reject) header.from=musterfirma.example

Große Postfach-Anbieter verlangen inzwischen von Massenversendern SPF, DKIM und DMARC (mindestens p=none): Google und Yahoo seit Februar 2024, Microsoft für Outlook.com seit Mai 2025. Google und Microsoft ziehen die Grenze bei etwa 5.000 Mails pro Tag, Yahoo nennt keine feste Zahl. Sonderfall Microsoft 365 mit vorgeschaltetem Filter: Ghost-Sender. Header selbst auswerten: Header-Analyse auf maildiag.de.

Ein Smartphone mit Posteingang. Die erste Mail zeigt nur den Namen Max Chef. Zwei rote Lupen-Kästen daneben: die echte Adresse ist eine fremde, und eine Doppelgänger-Domain. Max Chef Dringend … Max Chef x7@freemail.example echte Adresse? rnusterfirma.example Doppelgänger?
Station 6 von 6

Im Postfach: Jetzt entscheidet der Mensch

Die Mail ist angekommen. Du siehst einen Namen, einen Betreff und ein paar Zeilen Vorschau. Genau hier setzen die meisten Betrugsmaschen an – denn was du siehst, ist nur der Briefbogen.

Täuschungen, die jede Echtheitsprüfung (SPF, DKIM, DMARC) bestehen:

  • Falscher Anzeigename: „Max Chef“ als Name, dahinter eine beliebige Freemail-Adresse. Auf dem Handy sieht man oft nur den Namen.
  • Doppelgänger-Domain: „rnusterfirma“ statt „musterfirma“ – „r“ und „n“ sehen klein gedruckt aus wie ein „m“.
  • Mitleser im Postfach: Mit gestohlenen Zugangsdaten legen Angreifer heimliche Weiterleitungsregeln an und schalten sich später in echte Rechnungs-Gespräche ein.

Bei Geld, Bankdaten oder Kennwörtern immer stutzig werden: Absenderadresse antippen und ganz lesen. Geänderte Bankverbindungen nur nach Rückruf unter einer bekannten Nummer akzeptieren.

Technisch genauer
Anzeigename vs. Adresse
From: "Max Chef (Geschäftsführung)" <x7@freemail.example>
  • DMARC schützt nur die eigene Domain (samt Subdomains) im From: – nicht ähnlich aussehende Domains. Eine Freemail-Adresse oder eine Doppelgänger-Domain hat eigene, gültige SPF-, DKIM- und DMARC-Einträge – und besteht alle Prüfungen.
  • Exchange Online kann Mails von außen sichtbar kennzeichnen (Set-ExternalInOutlook). Automatische Weiterleitung nach außen blockiert die ausgehende Spamrichtlinie in der Standardeinstellung.
  • Regelmäßig Posteingangsregeln und Weiterleitungen prüfen – sie sind ein typisches Zeichen für ein übernommenes Konto.

Wie leicht lässt sich ein Absender fälschen?

Kurz gesagt: sehr leicht. Das Verfahren, mit dem Mailserver sich unterhalten, stammt aus dem Jahr 1982. Damals bestand das Netz – der Vorläufer des heutigen Internets – aus wenigen Hundert Rechnern von Universitäten, Forschungseinrichtungen und Militär, man kannte sich. Eine Absenderprüfung war nicht vorgesehen – und sie ist bis heute nicht Teil des Grundprotokolls.

Wer einen Internetanschluss, einen gemieteten Server für ein paar Euro im Monat und etwas technisches Grundwissen hat, kann eine E‑Mail mit jedem beliebigen Absender losschicken. Dafür muss niemand irgendwo einbrechen.

Neue Nachricht
Von:chef@musterfirma.example
An:buchhaltung@kunde.example
Betreff:Dringende Zahlung
Absender: einfach eingetippt
Was man dafür braucht:
  • einen Internetzugang
  • einen gemieteten Server für ein paar Euro im Monat
  • etwas technisches Grundwissen
Kein Hackerangriff, kein Einbruch: Der Absender ist nur ein Textfeld, das Protokoll prüft ihn nicht. Alle Adressen auf dieser Seite sind Beispiele (die Endung .example ist für Dokumentation reserviert).

So sieht das Gespräch zwischen den Servern aus

Mailserver unterhalten sich in einfachen Textbefehlen. Zeilen mit „C:“ schreibt der einliefernde Server, Zeilen mit „S:“ der Empfangsserver. Die drei nummerierten Angaben sind frei erfunden – und der Empfänger nimmt sie zunächst an:

SMTP-Dialog, vereinfacht · C = einliefernder Server, S = Empfangsserver
  S: 220 mx.kunde.example ESMTP bereit
1 C: EHLO irgendwer.example
  S: 250 mx.kunde.example
2 C: MAIL FROM:<chef@musterfirma.example>
  S: 250 OK
  C: RCPT TO:<buchhaltung@kunde.example>
  S: 250 OK
  C: DATA
  S: 354 Nachricht senden, Ende mit "."
3 C: From: "Max Chef" <chef@musterfirma.example>
  C: To: buchhaltung@kunde.example
  C: Subject: Dringende Zahlung
  C:
  C: Bitte überweisen Sie heute noch …
  C: .
  S: 250 OK – angenommen
  1. 1Vorstellung (EHLO): Der Server nennt seinen Namen. Den kann er sich ausdenken (SPF kann auch diesen Namen prüfen).
  2. 2Absender auf dem Umschlag (MAIL FROM): frei wählbar. Hier setzt SPF an.
  3. 3Absender auf dem Briefbogen (From:): das, was du im Postfach siehst. Ebenfalls frei wählbar. Geschützt wird er erst durch DMARC im Zusammenspiel mit SPF und DKIM.

Wir zeigen hier bewusst das Prinzip, keine Schritt-für-Schritt-Anleitung. Das Ziel ist zu verstehen, warum Schutzmaßnahmen nötig sind.

Ob die Fälschung ankommt, entscheidet die gefälschte Domain

Versuchen kann es jeder. Ob die gefälschte Mail im Postfach landet, hängt davon ab, welche Anweisung die Firma, deren Name missbraucht wird, im Adressbuch hinterlegt hat – und ob der Empfangsserver sie befolgt. Große Anbieter wie Google, Microsoft und Yahoo tun das in der Regel, kleinere Mailserver nicht immer.

Animation: Zweimal derselbe gefälschte Umschlag. Oben hat die missbrauchte Domain keine DMARC-Regel – der Pförtner lässt die Fälschung durch, sie landet im Postfach. Unten steht DMARC auf p=reject – der Pförtner weist die Fälschung ab. Domain ohne DMARC Pförtner Postfach durchgelassen gefälscht Domain mit DMARC p=reject Pförtner Postfach abgewiesen gefälscht
  • Ohne DMARC hat der Pförtner keine Anweisung. Die Fälschung landet im Posteingang – mit dem echten Firmennamen als Absender.
  • Mit p=reject schlägt die Prüfung fehl, und der Pförtner weist die Fälschung ab – sofern der Empfänger DMARC beachtet.
Gleicher Angriff, zwei Domains. Eine Runde dauert 16 Sekunden.
  • kein DMARC · p=none Tor offen. Ob die Fälschung durchkommt, entscheidet allein der Spamfilter – sie kann im Posteingang landen.
  • p=quarantine Verdächtig. Die Fälschung wird zugestellt, landet aber im Spam-Ordner oder in der Quarantäne.
  • p=reject Tor zu. Empfänger, die DMARC beachten – darunter Google, Microsoft und Yahoo –, weisen die Fälschung in der Regel schon an der Tür ab.

Was auch ein perfektes DMARC nicht verhindert: falsche Anzeigenamen, Doppelgänger-Domains und gekaperte Postfächer (siehe Stationen 1 und 6). Dort hilft nur das Zusammenspiel aus Technik, MFA und Aufmerksamkeit.

Alle Angriffspunkte auf einen Blick

Station Angriff Schutz
01 Absenden Gestohlene Zugangsdaten: Täter versendet aus deinem Postfach MFA, besser Passkeys; Kennwörter nie über Mail-Links eingeben
02 Postausgang Kein DKIM-Siegel, Versanddienste nicht erfasst Alle Dienste erfassen, SPF und DKIM für jeden
03 Adressbuch (DNS) Gekaperter Zugang beim Domain-Anbieter MFA beim Anbieter, DNSSEC
04 Unterwegs Verschlüsselung wird „wegverhandelt“ MTA-STS oder DANE
05 Eingangskontrolle Kein DMARC oder nur p=none, SPF/DKIM lückenhaft: Fälschungen kommen durch DMARC schrittweise auf p=reject
06 Postfach Falscher Anzeigename, Doppelgänger-Domain, Mitleser Adresse ganz lesen, Rückruf bei Zahlungen, externe Mails kennzeichnen

Was du jetzt tun kannst

Wenn du E‑Mails liest

  1. Adresse statt Name: Lies die Absenderadresse ganz. Auf dem Handy dafür auf den Namen tippen.
  2. Gegenprobe: Bei Geld, Bankdaten oder Kennwörtern über einen zweiten Weg nachfragen – per Anruf unter einer bekannten Nummer, nicht unter der aus der Mail.
  3. Konto schützen: Zwei-Faktor-Anmeldung einschalten und Kennwörter nie über Links aus E‑Mails eingeben.

Wenn du für eine Domain verantwortlich bist

  1. Prüfen: SPF, DKIM, DMARC und MTA-STS deiner Domain kostenlos im Domain-Check testen.
  2. Verschärfen: DMARC schrittweise auf p=reject bringen und die Berichte auswerten (DMARC-Analyzer).
  3. Sonderfall Microsoft 365: Mit vorgeschaltetem Mailfilter zusätzlich den Ghost-Sender-Test machen.

Du bist dir unsicher? Dein IT-Dienstleister kann das prüfen und einrichten. Gerne hilft auch die xperts2 GmbH dabei.

Stand: Oktober 2026. Quellen: RFC 5321 (SMTP), 5322 (Nachrichtenformat), 8314 (Submission/TLS), 3207 (STARTTLS), 8461 (MTA-STS), 8460 (TLS-RPT), 7672 (DANE), 7208 (SPF), 6376 (DKIM), 9989 (DMARC), 8617 (ARC), 2606 (Beispiel-Domains). Anforderungen an Vielversender: Google, Yahoo, Microsoft. SMTP AUTH in Exchange Online: Microsoft Exchange Team Blog.