Spam-Schutz für Unternehmen: Warum der Filter den Adress-Ernte-Angriff übersieht
Fast jedes Unternehmen hat einen Spam-Schutz im Einsatz, oft den eingebauten Filter von Microsoft 365 oder eine zusätzliche Anti-Spam-Lösung. Und doch landen weiterhin gezielte Phishing-Mails in den Postfächern, und die Zahl der Angriffe steigt. Der Grund liegt selten in einem schlechten Filter, sondern in einer Lücke, die ein klassischer Spam-Filter konstruktionsbedingt gar nicht abdecken kann: den Angriff, der stattfindet, bevor überhaupt eine Nachricht zugestellt wird.
Dieser Guide erklärt, was ein klassischer Spam-Schutz leistet, wo sein blinder Fleck liegt und was moderner Schutz für Unternehmen zusätzlich können muss.
Was ein klassischer Spam-Filter leistet, und was nicht
TL;DR: Ein klassischer Spam-Filter ist ein Inhaltsfilter. Er bewertet Betreff, Text, Links und Anhänge einer zugestellten Nachricht. Ein Directory Harvest Attack verschickt jedoch oft gar keinen Inhalt, sondern errät über den SMTP-Dialog nur gültige Adressen. Dieser Vorgang passiert vor der Zustellung und bleibt für einen reinen Inhaltsfilter unsichtbar. Wirksamer Schutz bewertet deshalb auch das Verhalten der Verbindung, prüft Empfänger und drosselt verdächtige Quellen, idealerweise als zentrales Gateway vor dem Postfach.
Ein Spam-Filter trifft seine Entscheidung anhand des Inhalts. Er prüft, ob eine Nachricht typische Spam-Merkmale trägt, gleicht Absender gegen Reputationslisten ab und bewertet Links und Anhänge. Für das, wofür er gebaut ist, also die Abwehr von Massen-Spam mit verdächtigem Inhalt, funktioniert das gut.
Die Grenze dieses Ansatzes ist aber ebenso klar: Was keinen Inhalt hat, kann ein Inhaltsfilter nicht bewerten. Und genau diese Eigenschaft nutzen Angreifer in der Vorbereitungsphase aus.
Der blinde Fleck: der Adress-Ernte-Angriff
Bevor eine Phishing-Welle startet, brauchen Angreifer gültige Adressen. Beim Directory Harvest Attack bauen sie dafür eine SMTP-Verbindung zum Mailserver auf und melden viele vermutete Adressen als Empfänger an. Aus der Reaktion des Servers, Annahme oder Ablehnung, lesen sie ab, welche Adressen existieren. Wie genau das auf Protokollebene abläuft, beschreibt der Beitrag zu RCPT TO und ungültigen Empfängern.
Der entscheidende Punkt für den Spam-Schutz: Dieser Angriff stellt keine Nachricht zu. Er findet ausschließlich im technischen Dialog mit dem Server statt, noch bevor ein Inhaltsfilter überhaupt etwas zu bewerten hätte. Ein reiner Spam-Filter sieht hier nichts, weil es nichts zu lesen gibt. Das Ergebnis ist eine geprüfte Adressliste, auf deren Basis später die eigentliche, oft sehr gezielte Phishing-Mail entsteht.
Was moderner Schutz zusätzlich leistet
Wirksamer Unternehmensschutz setzt deshalb nicht nur am Inhalt an, sondern am Verhalten der Verbindung. Statt nur zu fragen, was in einer Nachricht steht, fragt er auch, wie sich eine Gegenstelle verhält. Vier Bausteine sind dabei zentral:
| Baustein | Was er bewertet | Wogegen er hilft |
|---|---|---|
| Verhaltensanalyse | Häufigkeit und Muster von Zustellversuchen | Adress-Ernte und automatisiertes Abtasten |
| Empfängervalidierung | Ob eine Adresse existiert, ohne das nach außen zu verraten | Rückschlüsse des Angreifers auf gültige Adressen |
| Reputation und Drosselung | Herkunft und Vertrauenswürdigkeit der Quelle | Bekannte schädliche Absender und Massenangriffe |
| Inhaltsanalyse | Betreff, Text, Links, Anhänge | Klassischer Spam, Malware und Phishing-Inhalte |
Erst das Zusammenspiel dieser Bausteine deckt die gesamte Angriffskette ab, von der leisen Aufklärungsphase über das Abtasten des Servers bis zur eigentlichen schädlichen Nachricht. Sinnvoll umgesetzt wird das als zentrales E-Mail-Security-Gateway, das als eigene Instanz vor dem Postfach sitzt und jede Verbindung bewertet, bevor sie den eigentlichen Mailserver erreicht. Dieselbe Stelle übernimmt dann auch Aufgaben wie Verschlüsselung und Richtlinien, was den Schutz konsistent über alle Postfächer hinweg macht. Warum der eingebaute Schutz von Microsoft 365 hier an Grenzen stößt, vertieft der Beitrag zum Microsoft 365 Spam-Filter.
Eine kurze Checkliste für die Bewertung von Spam-Schutz
Wer eine Anti-Spam-Lösung für das eigene Unternehmen bewertet, sollte über den reinen Inhaltsfilter hinausschauen. Diese Fragen helfen:
- Erkennt die Lösung auch Angriffe, die keine Nachricht zustellen, etwa das systematische Abtasten von Adressen?
- Validiert sie Empfänger und verhindert, dass nach außen erkennbar wird, welche Adressen existieren?
- Bewertet sie die Reputation und das Verhalten der Quelle, nicht nur den Inhalt?
- Sitzt der Schutz zentral vor dem Postfach, sodass alle Geräte und Clients gleich geschützt sind?
- Lässt sie sich ohne Umbau der bestehenden Mailserver einführen?
Je mehr dieser Punkte erfüllt sind, desto eher schließt die Lösung die Lücke, die ein reiner Spam-Filter offenlässt.
So schließt Conbool MailGuard die Lücke
Conbool MailGuard ist als zentrales Gateway konzipiert und bewertet jede eingehende Verbindung, bevor sie das Postfach erreicht. Neben der klassischen Inhaltsanalyse erkennt MailGuard auffällige Muster von Zustellversuchen an unbekannte Empfänger, drosselt verdächtige Quellen und gibt nach außen keine verwertbaren Hinweise darauf, welche Adresse gültig ist. Damit fällt die Grundlage für Adress-Ernte-Angriffe weg, bevor daraus eine gezielte Phishing-Welle werden kann.
Die Einbindung erfolgt über die Umstellung des MX-Records, ohne dass die vorhandene Infrastruktur wie Microsoft 365 oder Exchange Online umgebaut werden muss. Wie der spezialisierte Schutz im Detail arbeitet, zeigt die Seite zum Directory-Harvesting-Schutz.
Häufig gestellte Fragen
Erkennt ein klassischer Spam-Filter einen Directory Harvest Attack?
In der Regel nicht zuverlässig. Ein klassischer Spam-Filter bewertet den Inhalt zugestellter Nachrichten. Ein Directory Harvest Attack testet jedoch nur, ob eine Adresse existiert, und stellt oft gar keinen Inhalt zu. Der Angriff passiert im SMTP-Dialog vor der eigentlichen Zustellung und bleibt für einen reinen Inhaltsfilter daher unsichtbar.
Was unterscheidet ein E-Mail-Security-Gateway von einem reinen Spam-Filter?
Ein reiner Spam-Filter konzentriert sich auf die Bewertung von Nachrichteninhalten. Ein E-Mail-Security-Gateway sitzt als zentrale Instanz vor dem Postfach und bewertet zusätzlich das Verhalten der Verbindung, prüft Empfänger, wendet Reputations- und Drosselungsverfahren an und ergänzt Funktionen wie Verschlüsselung und Richtlinien. Es deckt damit auch Angriffe ab, die vor der Zustellung stattfinden.
Warum ist Empfängervalidierung wichtig?
Empfängervalidierung sorgt dafür, dass der vorgeschaltete Schutz weiß, welche Adressen tatsächlich existieren, und dass er nach außen keine verwertbaren Hinweise auf gültige Adressen preisgibt. Damit verlieren Adress-Ernte-Angriffe ihre Grundlage, weil ein Angreifer aus den Serverantworten nicht mehr ablesen kann, welche Adresse gültig ist und welche nicht.
Schützt der Microsoft 365 Spam-Filter ausreichend?
Der eingebaute Schutz wehrt einen Großteil des Massen-Spams ab, ist aber primär ein Inhalts- und Reputationsfilter. Für gezielte Vorbereitungsangriffe wie das Ernten von Adressen, für konsequente Empfängervalidierung und für durchgängige Transport- und Inhaltsrichtlinien empfiehlt sich ein vorgeschaltetes Gateway, das den nativen Schutz ergänzt statt ersetzt.
Lässt sich der zusätzliche Schutz ohne Umbau der Mailserver einführen?
Ja. Ein vorgeschaltetes Gateway wird über die Umstellung des MX-Records in den Mailfluss eingebunden und schützt die bestehende Infrastruktur, ohne dass die vorhandenen Mailserver umgebaut werden müssen. Conbool MailGuard arbeitet auf diese Weise und ergänzt vorhandene Umgebungen wie Microsoft 365 oder Exchange Online.
Fazit
Guter Spam-Schutz für Unternehmen ist mehr als ein guter Inhaltsfilter. Die entscheidende Lücke liegt dort, wo ein Angreifer noch gar keine Nachricht schickt, sondern nur Adressen erntet. Wer diese Vorstufe abdeckt, durch Verhaltensanalyse, Empfängervalidierung und Drosselung an einem zentralen Gateway, nimmt der späteren Phishing-Welle die Grundlage. Der Inhaltsfilter bleibt wichtig, aber er ist nur ein Teil des Bildes.
Sehen Sie auf der Seite zum Directory-Harvesting-Schutz, wie Conbool MailGuard die Lücke schließt, und prüfen Sie Ihre Domäne mit dem Transportsicherheits-Check.
Weiterführende Artikel:

