LAGEBRIEFING · 29.09.2026 DEENFRES

Strategie & Governance

Wenn die Behördenmail zum Einfallstor wird

Von Santiago Pontiroli · 29. September 2026 · 9 Minuten Lesezeit
Gastbeitrag von Santiago Pontiroli, Threat Intelligence Research Lead bei Acronis

Der Revolut-Fall zeigt eine Schwachstelle, die sich mit klassischen E-Mail-Sicherheitsmechanismen allein nicht schließen lässt: Eine Nachricht kann technisch korrekt authentifiziert sein und dennoch eine nicht autorisierte Anfrage enthalten. Werden sensible Daten angefordert, müssen Unternehmen deshalb nicht nur die Herkunft der Nachricht prüfen, sondern auch den Anfragenden, den zugrunde liegenden Fall und die Berechtigung zur Datenweitergabe unabhängig verifizieren. Zusätzliche Kontrollen müssen dabei nicht zwangsläufig zu langsameren Prozessen führen, wenn sie risikobasiert in bestehende Freigabeverfahren eingebunden werden.

Das Wichtigste in Kürze

  • Technisch authentifiziert ist nicht automatisch autorisiert. SPF, DKIM und DMARC prüfen die technische Herkunft, nicht die Berechtigung zur konkreten Anfrage.
  • Vier Fragen müssen getrennt beantwortet werden. Unternehmen prüfen Nachricht, Anfragenden, realen und autorisierten Fall sowie Umfang und Art der Offenlegung.
  • Unabhängige Nachweise verteilen Vertrauen. Kontaktweg, Vorgang, Historie und Ziel der Datenübermittlung liefern zusätzliche Prüfebenen.
  • Step-up risikobasiert auslösen. Automatisierte Kontrollen können Auffälligkeiten markieren, ohne Routineprozesse unnötig zu verlangsamen.

Verwandt: Phishing-resistente MFA: CISA, FIDO und USDA  ·  Angreifer lesen GitLab-Dateien ohne Login

Am 12. September 2026 wurde bekannt, dass die Digitalbank Revolut sensible personenbezogene Daten an einen unbefugten Dritten herausgegeben hatte, nachdem betrügerische Auskunftsersuchen über eine E-Mail-Adresse auf der legitimen Domain einer Regierungsbehörde eingegangen waren. Insgesamt waren Berichten zufolge rund 680 Personen betroffen, wobei die offengelegten Informationen je nach betroffener Person unter anderem Passkopien, Bilder zur Identitätsprüfung sowie Konto- und Transaktionsdaten umfassten. Revolut erklärte zugleich, die eigenen Systeme und Kundengelder seien nicht kompromittiert worden.

Wenige Tage später veröffentlichte die Gruppe „IAmNotAVillain“ eine Lösegeldforderung in Millionenhöhe, zahlbar in Monero und drohte andernfalls mit dem Verkauf der Daten. Ob sämtliche veröffentlichten Informationen tatsächlich aus dem Revolut-Vorfall stammen und welchen Umfang der Datensatz insgesamt hat, lässt sich bislang nicht unabhängig bestätigen.

Anders als bei klassischer Ransomware ist das Druckmittel hier kein verschlüsseltes System, sondern der Besitz sensibler Daten und die Drohung mit ihrer Veröffentlichung oder weiteren missbräuchlichen Nutzung. Dabei gilt: Informationen wie Passdaten, Verifizierungsbilder oder Finanzinformationen können noch lange nach einem Angriff für Identitätsvortäuschung, Social Engineering oder weitere Erpressungsversuche missbraucht werden.

Authentifiziert ist nicht gleich autorisiert

Der Vorfall macht damit deutlich, wie wichtig zusätzliche Prüfungen vor der Herausgabe sensibler Daten sind. Gerade hier zeigt sich die Grenze etablierter Verfahren zur E-Mail-Authentifizierung: Sie können prüfen, ob eine Nachricht technisch über die erwartete Domain und Infrastruktur versendet wurde, nicht aber, ob die konkrete Anfrage auch tatsächlich autorisiert ist. Zu diesen Verfahren gehören SPF, DKIM und DMARC. SPF überprüft, ob ein Server für den Versand im Namen einer Domain autorisiert ist, DKIM kontrolliert über eine kryptografische Signatur die Integrität der Nachricht und DMARC gleicht die verwendeten Domains miteinander ab und definiert den Umgang mit fehlgeschlagenen Authentifizierungen.

Bei sensiblen Datenfreigaben sollten Unternehmen deshalb vier Punkte getrennt prüfen. Sie müssen klären, ob die Nachricht tatsächlich über die angegebene Domain versendet wurde, ob die berechtigte Person das verwendete Konto kontrolliert und ob die Anfrage zu einem realen und autorisierten Fall gehört. Darüber hinaus sollten sie prüfen, ob Umfang und Art der verlangten Offenlegung tatsächlich erforderlich sind. Die technische E-Mail-Authentifizierung beantwortet dabei in erster Linie die Frage nach der Herkunft der Nachricht. Für die übrigen braucht es zusätzliche, möglichst voneinander unabhängige Nachweise.

Definition · E-Mail-Authentifizierung

Was ist E-Mail-Authentifizierung? Die technische E-Mail-Authentifizierung beantwortet in erster Linie die Frage nach der Herkunft der Nachricht. Für alles Übrige braucht es zusätzliche, möglichst voneinander unabhängige Nachweise.

Dass Angreifer vertrauenswürdige Behördenkonten für betrügerische Auskunftsersuchen missbrauchen, ist kein Einzelfall. Das FBI warnte bereits 2024 vor Fällen, in denen kompromittierte US-amerikanische und ausländische Regierungs-E-Mail-Konten für betrügerische Emergency Data Requests genutzt wurden.

Vertrauen auf mehrere Systeme verteilen

Da selbst eine technisch authentifizierte E-Mail allein nicht ausreicht, um die Berechtigung einer Anfrage zu bestätigen, sollten Unternehmen zusätzliche, davon unabhängige Prüfmerkmale heranziehen. Die Anfrage kann beispielsweise über einen bereits etablierten oder unabhängig ermittelten Kontaktweg bestätigt werden. Eine Telefonnummer aus der eingegangenen E-Mail erfüllt diesen Zweck nicht, ebenso wenig wie eine Rückfrage an dasselbe Postfach. Stattdessen eignen sich ein bereits hinterlegter Ansprechpartner, ein offizielles Verzeichnis oder ein bekannter Kontakt der zuständigen Behörde.

Auch der Vorgang selbst bietet Ansatzpunkte: Aktenzeichen, ausstellende Behörde, Rechtsgrundlage und Zuständigkeit lassen sich über separate Systeme oder bekannte Kontakte abgleichen. Zugleich sollte geprüft werden, ob Art und Umfang der geforderten Daten zum angegebenen Zweck passen. Selbst eine legitime Anfrage rechtfertigt nicht automatisch die Herausgabe aller verfügbaren Informationen. Unternehmen sollten daher nur die Daten übermitteln, die für den jeweiligen Fall rechtlich tatsächlich erforderlich sind.

Eine weitere Prüfebene bietet die Historie auf Seiten des angefragten Unternehmens. Case-Management-Systeme zeigen, ob derselbe Anfragende bereits zuvor Kontakt aufgenommen hat, welche Dokumentenformate und Übermittlungswege üblich sind und welcher Datenumfang typischerweise verlangt wird. Abweichungen müssen nicht automatisch auf einen Angriff hindeuten, können aber eine zusätzliche Prüfung auslösen. Die reine E-Mail-Historie ist dafür weniger belastbar, da ein Angreifer mit Zugriff auf ein Postfach möglicherweise auch frühere Korrespondenzen einsehen kann.

Ein besonderes Augenmerk sollte schließlich auf das Ziel der Datenübermittlung gelegt werden. Gibt die Anfrage plötzlich einen anderen Übermittlungsweg für die Daten vor, sollte das eine zusätzliche Prüfung auslösen. Das gilt etwa, wenn sensible Informationen statt über das übliche Behördenportal an eine neue E-Mail-Adresse, einen Cloud-Speicher oder einen bislang unbekannten Dienst gesendet werden sollen. Wo möglich, sollten Behörden- und Rechtsanfragen über gesicherte Portale abgewickelt werden, die mit phishingresistenter Multi-Faktor-Authentifizierung geschützt sind. Die Berechtigung, eine Anfrage einzureichen oder freizugeben, sollte dabei von den Zugangsdaten für das E-Mail-Konto getrennt sein.

Vor der Datenfreigabe prüfen

  • ✓Ob die Nachricht tatsächlich über die angegebene Domain versendet wurde
  • ✓Ob die berechtigte Person das verwendete Konto kontrolliert
  • ✓Ob die Anfrage zu einem realen und autorisierten Fall gehört
  • ✓Ob Umfang und Art der verlangten Offenlegung tatsächlich erforderlich sind

Keine dieser Maßnahmen bietet jedoch für sich genommen vollständigen Schutz. Das Ziel besteht daher nicht darin, den einen perfekten Legitimitätsnachweis zu finden, sondern die Freigabeentscheidung auf mehrere unabhängige Vertrauensanker zu verteilen. Je mehr getrennte Systeme ein Angreifer gleichzeitig kontrollieren muss, desto schwieriger wird es, eine betrügerische Anfrage durch den gesamten Prozess zu bringen.

Mehr Prüfung, ohne den Betrieb auszubremsen

Eine solche Prüfkette bedeutet nicht, dass jede Routineanfrage vollständig manuell untersucht werden muss. Automatisierte Prüfungen können dabei helfen, Abweichungen vom üblichen Ablauf frühzeitig zu erkennen und auffällige Anfragen gezielt einer zusätzlichen Prüfung zu unterziehen.

Zusätzliche Verifikationsschritte sollten dann greifen, wenn ein erhöhtes Risiko vorliegt: etwa bei einem neuen Ansprechpartner, einem veränderten Rückkanal, ungewöhnlich umfangreichen Anforderungen oder besonders sensiblen Daten wie Ausweiskopien, biometrischem Material oder vollständigen Finanzhistorien. Auch mehrere Anfragen in kurzer Folge, auffällige Versandzeiten, deutliche Abweichungen vom bisherigen Verhalten oder der Versuch, unter Verweis auf besondere Dringlichkeit reguläre Prüfschritte zu umgehen, sind geeignete Auslöser für eine sogenannte Step-up-Verifikation.

In solchen Fällen kann eine Rückbestätigung über einen unabhängig recherchierten Kontakt mit einer zweiten internen Freigabe kombiniert werden. Zudem sollte es für echte Notfälle einen schnellen, vorab definierten Prozess geben. Verifizierte 24-Stunden-Kontakte und klare Eskalationswege ermöglichen Geschwindigkeit, ohne auf Kontrolle zu verzichten; falls eine sofortige Herausgabe notwendig ist, sollte sie zunächst auf die Informationen beschränkt bleiben, die für die akute Situation tatsächlich erforderlich sind.

Automatisierung kann dabei helfen, zusätzliche Kontrollen in den Prozess einzubauen, ohne ihn unnötig zu verlangsamen. So können Case-Management-Systeme Anfragen mit früheren Vorgängen vergleichen, ungewöhnliche Muster markieren, zusätzliche Freigaben anstoßen und verhindern, dass Daten an nicht genehmigte Ziele übermittelt werden. Zentralisierte Protokolle machen außerdem Serien von Anfragen sichtbar, die einzeln unauffällig wirken, in ihrer Häufung aber vom üblichen Muster abweichen.

Die E-Mail ist der Anfang der Prüfung

Der Revolut-Fall zeigt, welche Konsequenzen entstehen, wenn die technische Authentifizierung eines Kommunikationskanals mit der Autorisierung einer Handlung gleichgesetzt wird. Das Ziel sollte jedoch nicht sein, legitimen Behördenanfragen grundsätzlich zu misstrauen. Entscheidend ist vielmehr, Freigabeprozesse so zu gestalten, dass sie auch dann verlässlich funktionieren, wenn ein eigentlich vertrauenswürdiger Kommunikationskanal missbraucht wird.

Die technische E-Mail-Authentifizierung kann dabei weiterhin einen Teil der Prüfung übernehmen, darf aber nicht zum alleinigen Vertrauensbeweis werden. Bei sensiblen Daten muss die Freigabe deshalb auf mehreren voneinander unabhängigen Prüfungen beruhen.

Häufige Fragen

Was beweist die technische E-Mail-Authentifizierung?

Sie zeigt in erster Linie, ob die Nachricht technisch über die erwartete Domain und Infrastruktur versendet wurde. Sie bestätigt nicht, ob die konkrete Anfrage autorisiert ist.

Welche Prüfungen braucht eine sensible Datenfreigabe?

Unternehmen sollten die technische Herkunft der Nachricht, die Kontrolle des Kontos durch die berechtigte Person, den zugrunde liegenden Fall sowie Umfang und Art der verlangten Offenlegung getrennt prüfen und möglichst unabhängige Nachweise heranziehen.

Wann ist eine Step-up-Verifikation sinnvoll?

Bei einem neuen Ansprechpartner, einem veränderten Rückkanal, ungewöhnlich umfangreichen Anforderungen, besonders sensiblen Daten oder dem Versuch, reguläre Prüfschritte mit Verweis auf besondere Dringlichkeit zu umgehen.

Lesetipps der Redaktion

LesetippPhishing-resistente MFA: CISA, FIDO und USDALesetippAngreifer lesen GitLab-Dateien ohne LoginLesetippRed Team gegen KRITIS: Selbst das gute SOC verliert

Mehr aus dem MBF Media Netzwerk

Digital ChiefsRecruiting wird zum Angriffskanal: BND warnt vor Fake-JobsMyBusinessFutureZuerst Daten bereinigen, dann die ERP-KI kaufencloudmagazinKubernetes-Support endet, Amazon kassiert das Sechsfache

Bildquelle: Acronis

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH