Du schreibst und klickst auf „Senden“
Dein Mailprogramm – Outlook, die Mail-App auf dem Handy oder das Postfach im Browser – übergibt die Nachricht an den Mailserver deiner Firma oder deines Anbieters. Das ist dein „Postamt“.
Damit dort nicht jeder Briefe in deinem Namen abgeben kann, musst du dich ausweisen: mit Benutzername und Kennwort, im besten Fall zusätzlich mit einer Bestätigung auf dem Handy.
Gestohlene Zugangsdaten. Wer dein Kennwort erbeutet – etwa über eine gefälschte Anmeldeseite –, schreibt nicht mehr in deinem Namen, sondern als du. Diese Mails kommen aus deinem echten Postfach und bestehen jede technische Echtheitsprüfung – für die Technik sind sie gar keine Fälschung.
Zwei-Faktor-Anmeldung (MFA) für alle Postfächer, besser noch Passkeys. Kennwörter nie über Links aus E‑Mails eingeben.
Technisch genauer
- Klassische Mailprogramme liefern per SMTP-Submission ein: Port
587mit STARTTLS oder Port465mit sofortiger TLS-Verschlüsselung (RFC 8314). Der Server verlangt eine Anmeldung (SMTP AUTH). - Outlook mit Microsoft 365 oder die Gmail-App sprechen meist gar kein SMTP, sondern übergeben über HTTPS-Schnittstellen. SMTP AUTH bleibt für Drucker, Scanner, Fachanwendungen und Skripte.
- Anmeldung nur mit Benutzername und Kennwort (Basic Auth) kennt keine MFA. Exchange Online schaltet Basic Auth für SMTP AUTH laut Microsoft Ende Dezember 2026 bei bestehenden Tenants standardmäßig ab (Admins können es vorerst wieder einschalten); das endgültige Aus will Microsoft 2027 bekanntgeben.
- Gegen Phishing-Seiten, die Kennwort und MFA-Code in Echtzeit weiterreichen (Adversary-in-the-Middle) oder Sitzungs-Token abgreifen, helfen phishingresistente Verfahren wie Passkeys bzw. FIDO2 – kombiniert mit bedingtem Zugriff.