E-Mail-Erpressung auf dem Vormarsch

Anzeige

Beitrag teilen

Bei Erpressungs-E-Mails drohen Cyberkriminelle damit, kompromittierende Informationen ihrer Opfer zu veröffentlichen, etwa ein peinliches Foto, und fordern eine Zahlung in Kryptowährung. Oft kaufen die Angreifer die Anmeldedaten der Opfer oder erlangen sie durch Datenlecks, um zu „beweisen“, dass ihre Drohung legitim ist.

Um ein besseres Verständnis der finanziellen Infrastruktur zu erhalten, die Angreifer in Erpressungs-E-Mails verwenden, hat Barracuda gemeinsam mit Forschern der Universität Columbia über 300.000 E-Mails analysiert, die von den KI-basierten Detektoren von Barracuda Networks über einen Zeitraum von einem Jahr als Erpressungsangriffe erkannt wurden.

Anzeige

🔎Beispiel eines erpresserischen Anschreibens (Bild: Barracuda Networks)

Im Folgenden werden die bei diesen Angriffen verwendeten Währungen, die Art, wie die Angreifer Bitcoin-Adressen verwenden, das Volumen der versendeten E-Mails und die geforderten Geldbeträge näher beleuchtet.

Von Erpressungsangreifern verwendete Kryptowährungen

In untersuchten Datensatz ist Bitcoin die einzige Kryptowährung, die von Angreifern verwendet wurde. Es gibt mehrere Gründe, weshalb Bitcoin von Kriminellen als favorisierte Zahlungsmethode für das Lösegeld verwendet wird. Bitcoin ist weitgehend anonym, Transaktionen werden über Wallet-Adressen abgewickelt, und jeder kann so viele Wallet-Adressen generieren, wie er möchte.

Anzeige

Jetzt Newsletter abonnieren

Einmal im Monat die besten News von B2B CYBER SECURITY lesen



Mit Klick auf „Anmelden“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden. Weitere Informationen finde ich in unserer Datenschutzerklärung. Nach dem Anmelden erhalten Sie zuerst eine Bestätigungsmail, damit keine anderen Personen Ihnen etwas ungewolltes bestellen können.
Aufklappen für Details zu Ihrer Einwilligung
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung. Sie können jederzeit den Newsletter wieder abbestellen. Einen entsprechenden Link finden Sie im Newsletter. Nach einer Abmeldung werden Ihre Daten in kürzester Zeit gelöscht. Eine Wiederherstellung ist nicht möglich. Falls Sie den Newsletter erneut haben möchten, ordern sie diesen einfach neu. Verfahren Sie auch so, wenn Sie eine andere E-Mail-Adresse für Ihren Newsletter nutzen möchten. Wenn Sie den auf der Website angebotenen Newsletter beziehen möchten, benötigen wir von Ihnen eine E-Mail-Adresse sowie Informationen, welche uns die Überprüfung gestatten, dass Sie der Inhaber der angegebenen E-Mail-Adresse und mit dem Empfang des Newsletters einverstanden sind. Weitere Daten werden nicht bzw. nur auf freiwilliger Basis erhoben. Für die Abwicklung der Newsletter nutzen wir Newsletterdiensteanbieter, die nachfolgend beschrieben werden.

CleverReach

Diese Website nutzt CleverReach für den Versand von Newslettern. Anbieter ist die CleverReach GmbH & Co. KG, Schafjückenweg 2, 26180 Rastede, Deutschland (nachfolgend „CleverReach“). CleverReach ist ein Dienst, mit dem der Newsletterversand organisiert und analysiert werden kann. Die von Ihnen zwecks Newsletterbezug eingegebenen Daten (z. B. E-Mail-Adresse) werden auf den Servern von CleverReach in Deutschland bzw. Irland gespeichert. Unsere mit CleverReach versandten Newsletter ermöglichen uns die Analyse des Verhaltens der Newsletterempfänger. Hierbei kann u. a. analysiert werden, wie viele Empfänger die Newsletternachricht geöffnet haben und wie oft welcher Link im Newsletter angeklickt wurde. Mit Hilfe des sogenannten Conversion-Trackings kann außerdem analysiert werden, ob nach Anklicken des Links im Newsletter eine vorab definierte Aktion (z. B. Kauf eines Produkts auf dieser Website) erfolgt ist. Weitere Informationen zur Datenanalyse durch CleverReach-Newsletter erhalten Sie unter: https://www.cleverreach.com/de/funktionen/reporting-und-tracking/. Die Datenverarbeitung erfolgt auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können diese Einwilligung jederzeit widerrufen, indem Sie den Newsletter abbestellen. Die Rechtmäßigkeit der bereits erfolgten Datenverarbeitungsvorgänge bleibt vom Widerruf unberührt. Wenn Sie keine Analyse durch CleverReach wollen, müssen Sie den Newsletter abbestellen. Hierfür stellen wir in jeder Newsletternachricht einen entsprechenden Link zur Verfügung. Die von Ihnen zum Zwecke des Newsletter-Bezugs bei uns hinterlegten Daten werden von uns bis zu Ihrer Austragung aus dem Newsletter bei uns bzw. dem Newsletterdiensteanbieter gespeichert und nach der Abbestellung des Newsletters aus der Newsletterverteilerliste gelöscht. Daten, die zu anderen Zwecken bei uns gespeichert wurden, bleiben hiervon unberührt. Nach Ihrer Austragung aus der Newsletterverteilerliste wird Ihre E-Mail-Adresse bei uns bzw. dem Newsletterdiensteanbieter ggf. in einer Blacklist gespeichert, sofern dies zur Verhinderung künftiger Mailings erforderlich ist. Die Daten aus der Blacklist werden nur für diesen Zweck verwendet und nicht mit anderen Daten zusammengeführt. Dies dient sowohl Ihrem Interesse als auch unserem Interesse an der Einhaltung der gesetzlichen Vorgaben beim Versand von Newslettern (berechtigtes Interesse im Sinne des Art. 6 Abs. 1 lit. f DSGVO). Die Speicherung in der Blacklist ist zeitlich nicht befristet. Sie können der Speicherung widersprechen, sofern Ihre Interessen unser berechtigtes Interesse überwiegen. Näheres entnehmen Sie den Datenschutzbestimmungen von CleverReach unter: https://www.cleverreach.com/de/datenschutz/.

Auftragsverarbeitung

Wir haben einen Vertrag über Auftragsverarbeitung (AVV) zur Nutzung des oben genannten Dienstes geschlossen. Hierbei handelt es sich um einen datenschutzrechtlich vorgeschriebenen Vertrag, der gewährleistet, dass dieser die personenbezogenen Daten unserer Websitebesucher nur nach unseren Weisungen und unter Einhaltung der DSGVO verarbeitet.

Darüber hinaus ist die Infrastruktur rund um Bitcoin gut entwickelt, was es den Opfern leicht macht, Bitcoin zu kaufen, und den Angreifern ermöglicht, ihre Aktionen mithilfe von sogenannten „Mixern“ noch weiter zu anonymisieren. Dabei handelt es sich um Dienste, die die Transaktionshistorie verschleiern sollen, indem sie Bitcoin aus zahlreichen Wallets nach dem Zufallsprinzip kombinieren und aufteilen. Darüber hinaus können die Erpresser aufgrund des öffentlich zugänglichen Charakters der Blockchain leicht nachprüfen, ob ein Opfer gezahlt hat oder nicht, wodurch einige der Probleme, die bei herkömmlichen Transaktionen auftreten, beseitigt werden.

Analyse von Bitcoin-Adressen

Obwohl Bitcoin anonym ist, erhält man dennoch einige sehr interessante Informationen über die Angreifer und ihr Verhalten, indem man die Bitcoin-Adressen in ihren Erpressungs-E-Mails analysiert. Wenn zum Beispiel dieselbe Bitcoin-Adresse in mehreren von Benutzern erhaltenen E-Mails verwendet wird, zeigt dies, dass sie zum selben Angreifer oder derselben Angreifergruppe gehört.

Bei der Analyse des untersuchten Datensatzes stellten die Forscher fest, dass sich die Angriffe auf eine kleine Anzahl von Bitcoin-Adressen konzentrieren. Insgesamt gab es etwa 3.000 eindeutige Bitcoin-Adressen, von denen die Top-10 in etwa 30 Prozent der E-Mails und die Top-100 in etwa 80 Prozent der E-Mails auftauchten. Dies lässt darauf schließen, dass eine kleine Zahl von Angreifern für die große Mehrheit der Erpressungs-E-Mails verantwortlich ist. Wenn es also gelingt, diese Angreifer zu stoppen oder ihre Methoden wirksam zu blockieren, kann ein großer Teil dieser E-Mail-Bedrohung neutralisiert werden.

Kreuzanalyse von Bitcoin-Adresse und E-Mail-Absender

Eine weitere wichtige Information, um E-Mails bestimmten Angreifern zuzuordnen, sind die E-Mail-Felder. So kann etwa das Feld „Absender“ jeder E-Mail als Stellvertreter für den Angreifer gesehen werden. Stammen mehrere E-Mails vom selben Absender, gehören sie zum selben Angreifer. In der Untersuchung wurden die E-Mails nach dem Feld „Absender“ gruppiert und die Anzahl der E-Mails gezählt, die jeder Absender versendet hat, sowie die Anzahl der eindeutigen Bitcoin-Adressen, die jeder Absender verwendet hat.

Dies zeigte, dass die überwiegende Mehrheit aller Absender bei ihren Angriffen dieselbe Bitcoin-Adresse nutzte. Dies gilt sowohl für Angreifer, die eine große Anzahl von E-Mails versendeten, als auch für Erpresser, die nur mit kleinen Mengen arbeiteten. Von den 120.000 eindeutigen Absendern im gesamten Datensatz haben zudem weniger als 3.000 Absender mehr als zehn E-Mails verschickt. Nur acht Absender versendeten mehr als 500 E-Mails.

Dies zeigt, dass die Angreifer bei der Verschleierung ihrer Identität etwas nachlässig sind und in der überwiegenden Mehrheit der Fälle dieselbe Bitcoin-Adresse für ihre Betrügereien verwenden. Dadurch besteht die Möglichkeit, dass diese kleine Anzahl von Bitcoin-Adressen (und Angreifer) von Strafverfolgungsbehörden aufgespürt werden können.

Wie viel Geld verlangen die Erpresser?

Um das Verhalten der Angreifer besser zu verstehen, untersuchten die Forscher zudem, wie viel Geld die Angreifer forderten und wie einheitlich der Betrag im untersuchten Datensatz ist. Von den 200.000 E-Mails, aus denen Bitcoin-Adressen extrahiert werden konnten, verlangten 97 Prozent US-Dollar, 2,4 Prozent Euro und die restlichen 0,6 Prozent britische Pfund, kanadische Dollars, Bitcoins usw. Für jeden Betrag, der nicht in US-Dollar angegeben war, rechneten die Forscher ihn zum Vergleich in den entsprechenden US-Dollar-Wert des Tages um, an dem die E-Mail gesendet wurde. Die Ergebnisse waren wie folgt:

  • Fast alle Angreifer fordern einen Betrag zwischen 400 und 5.000 US-Dollar
  • 25 Prozent der E-Mails fordern einen Betrag von weniger als 1.000 US-Dollar
  • Über 90 Prozent der Erpressungs-E-Mails fordern einen Betrag von weniger als 2.000 US-Dollar
  • Die Angreifer fordern in der Regel Geldbeträge zwischen 500 und 2.000 US-Dollar

Dies lässt vermuten, dass sich die von den Angreifern geforderten Geldbeträge stärker auf einen „Sweet Spot“-Bereich konzentrieren. Dieser ist hoch genug, um für den Angreifer erheblich zu sein, aber nicht so hoch, dass er das Opfer veranlassen würde, die Zahlung nicht zu tätigen oder nachzuforschen, ob der Angreifer tatsächlich über kompromittierende Informationen verfügt (was in der Regel nicht der Fall ist). Zudem löst der Betrag auch keinen Alarm bei der Bank oder den Steuerbehörden des Opfers aus.

Möglichkeiten zum Schutz vor Erpressungsangriffen

Spüren Strafverfolgungsbehörden auch nur einen kleinen Teil der Angreifer auf, können kriminelle Operationen dadurch stark gestört werden. Da die Erpresser Vorgehensweisen voneinander übernehmen, sollten Anbieter von E-Mail-Sicherheitslösungen zudem in der Lage sein, einen großen Prozentsatz dieser Angriffe mit einfachen Entdeckungstools zu blockieren. Im Folgenden finden sich vier Best Practices, mit denen sich Unternehmen gegen diese Art von Angriffen verteidigen können:

  • KI-basierter Schutz: Angreifer passen Erpressungsangriffe an, um E-Mail-Gateways und Spam-Filter zu umgehen, daher ist eine gute Spear-Phishing-Lösung, die vor Erpressung schützt, ein Muss.
  • Schutz vor Kontoübernahmen: Viele Erpressungsangriffe gehen von kompromittierten Konten aus. Deshalb sollte sichergestellt werden, dass Betrüger das Unternehmen nicht als Basislager für diese Angriffe nutzen. Hier helfen Technologien, die mithilfe künstlicher Intelligenz erkennen, wann Konten kompromittiert wurden.
  • Proaktive Untersuchungen: Angesichts der peinlichen Natur von Erpressungsbetrügereien sind Mitarbeiter möglicherweise weniger bereit als sonst, diese Angriffe zu melden. Deshalb sollten Unternehmen regelmäßige Untersuchungen der zugestellten Nachrichten durchführen, um E-Mails zu erkennen, die sich auf Passwortänderungen, Sicherheitswarnungen und andere Inhalte beziehen.
  • Schulungen zum Sicherheitsbewusstsein: Unternehmen sollten die Benutzer zudem über Erpressungsangriffe aufklären und das Thema zum Bestandteil ihres Schulungsprogramms zum Sicherheitsbewusstsein machen. Es sollte sichergestellt werden, dass Mitarbeiter diese Angriffe erkennen, ihren betrügerischen Charakter verstehen und sich sicher fühlen, sie zu melden. Die Nutzung von Phishing-Simulationen unterstützt außerdem dabei, die Effektivität der Schulungen zu testen und die Benutzer zu ermitteln, die am anfälligsten für Erpressungsangriffe sind.

Erpressung per E-Mail stellt eine erhebliche Bedrohung dar, da Angreifer jedes Jahr Millionen bösartiger Nachrichten an Opfer verschicken, jedoch zeigt sich, dass sie von einer kleinen Anzahl an Tätern begangen wird und diese Gruppen ähnliche Taktiken nutzen. Dies stimmt optimistisch, was die Bekämpfung dieser speziellen E-Mail-Bedrohung angeht.
Von Dr. Klaus Gheri, Vice President & General Manager Network Security bei Barracuda Networks

Mehr bei Barracuda.com

 


Über Barracuda Networks

Barracuda ist bestrebt, die Welt zu einem sichereren Ort zu machen und überzeugt davon, dass jedes Unternehmen Zugang zu Cloud-fähigen, unternehmensweiten Sicherheitslösungen haben sollte, die einfach zu erwerben, zu implementieren und zu nutzen sind. Barracuda schützt E-Mails, Netzwerke, Daten und Anwendungen mit innovativen Lösungen, die im Zuge der Customer Journey wachsen und sich anpassen. Mehr als 150.000 Unternehmen weltweit vertrauen Barracuda, damit diese sich auf ein Wachstum ihres Geschäfts konzentrieren können. Für weitere Informationen besuchen Sie www.barracuda.com.


Passende Artikel zum Thema

Kryptoplattform verweigert Lösegeld und setzt es als Kopfgeld aus 

Die Kryptoplattform Coinbase zum Handel von Kryptowährungen wie Bitcoin und Co. wurde Opfer eines Hacks durch bestechliche Mitarbeiter. Die Erpresser ➡ Weiterlesen

Die Anzahl bösartiger Bots nimmt drastisch zu

Ein Anbieter von Sicherheitstechnologien gab die Veröffentlichung des Imperva Bad Bot Report 2025 bekannt, eine globale Analyse des automatisierten Bot-Verkehrs ➡ Weiterlesen

Cyberversicherungen sind die Ausnahme

Wenn plötzlich wichtige Daten nach einem Angriff mit Schadsoftware verschwunden sind, jemand anderes sich im Internet der eigenen Identität bemächtigt ➡ Weiterlesen

KMUs: Ransomware weiterhin Angreifer Nr. 1

Der neue MDR-Report wertet Incident Response Vorfälle bei KMUs - mittelständischen Unternehmen 2024 aus und zeigt, dass Angriffe mit Ransomware ➡ Weiterlesen

Moderne CIOs haben vielfältige Aufgaben

Das Rollenbild moderner CIOs hat sich deutlich gewandelt: Früher waren CIOs überwiegend für die Aufrecherhaltung des IT-Betriebs von Unternehmen zuständig. ➡ Weiterlesen

Über 130.000 Datenschutzverstöße in Europa 2024

In den 15 europäischen Nationen gab es 2024 täglich über 365 Datenschutzverstöße, so die Ergebnisse einer aktuellen Analyse. In Deutschland ➡ Weiterlesen

DDoS-Angriffe: Wichtigstes Mittel der Cyberkriegsführung

Im zweiten Halbjahr 2024 gab es weltweit insgesamt mindestens 8.911.312 DDoS-Angriffe, so die Ergebnisse eines aktuellen DDoS Threat Intelligence Reports. ➡ Weiterlesen

Cyberkriminalität: Russischsprachiger Untergrund ist führend

Ein neuer Forschungsbericht gibt einen umfassenden Einblick in den russischsprachigen Cyber-Untergrund. Dieses Ökosystem hat die weltweite Cyberkriminalität in den letzten ➡ Weiterlesen