US-Behörden und Cybersicherheitsstellen melden vermehrt Fälle, in denen Betrüger E-Mail-Postfächer mit Registrierungs- und Willkommensnachrichten fluten, um zeitgleiche Warnungen von Banken und Zahlungsdiensten zu verdecken. Die Taktik, im Fachjargon Subscription‑Bombing oder E‑Mail‑Bombing, zielt darauf, Hinweise auf unautorisierte Kartenbelastungen oder Kontoänderungen im Nachrichtenrauschen verschwinden zu lassen und so wertvolle Zeit für weitere Transaktionen zu gewinnen.
Die Cybersecurity and Infrastructure Security Agency beschreibt E-Mail‑Bomben in aktuellen Bulletins als bekanntes Störmuster, vor dem besonders Organisationen des Gesundheits- und Infrastruktursektors gewarnt werden. Das Center for Internet Security ordnet die Methode in einem Spotlight‑Bericht als verbreitete Technik ein, mit der legitime Sicherheitsmitteilungen „vergraben“ werden können. Branchennah erläutert M3AAWG Gegenmaßnahmen für Web‑Formulare, um automatisierte Massenanmeldungen zu erschweren. Behörden verweisen Betroffene zur Meldung einschlägiger Vorfälle an das FBI Internet Crime Complaint Center und die Federal Trade Commission.
Das Vorgehen ist technisch schlicht: Angreifer tragen die Zieladresse automatisiert in zahlreiche Newsletter‑ und Kontoformulare ein. Binnen Minuten erzeugen diese Einträge Hunderte bis Tausende Nachrichten, darunter Bestätigungen, Werbe‑Mails und Passwort‑Hinweise. In dieser Flut gehen echte Bankbenachrichtigungen leicht unter. Sicherheitsforscher sehen die Methode sowohl bei gezieltem Finanzbetrug als auch bei Ablenkungsangriffen im Umfeld von Kontoübernahmen.
Fakten, Zuschreibungen und Abwehr: Offizielle Stellen und Fachgremien dokumentieren Subscription‑Bombing seit Jahren; konkrete Schadenszahlen variieren und werden überwiegend aus Fallmeldungen abgeleitet. Einigkeit besteht in Empfehlungen: keine Links aus der Flut anklicken; Kontostände und Kartenumsätze direkt in der Bank‑App oder über eine selbst gesetzte Browser‑Lesezeichenadresse prüfen; verdächtige Belastungen sofort der Bank melden und Karten bei Bedarf sperren lassen. Technisch helfen serverseitige Prüfungen und Ratenbegrenzungen an Formularen, verpflichtende Double‑Opt‑In‑Verfahren, Captchas, Blocklisten für Wegwerf‑Domains sowie Posteingangs‑Filter, die typische „Subscription‑Bomb“-Muster temporär bündeln.
Für die öffentliche Hand und Finanzinstitute steht Prävention im Vordergrund: Anbieter sollen Anmelde‑Workflows gegen automatisierte Masseneinträge härten, ihre Warnkanäle redundant auslegen und eindeutige Push‑Benachrichtigungen bereitstellen. Verbraucherinnen und Verbraucher profitieren von aktivierten Push‑Alarmen, alternativen Kontaktkanälen der Bank und einer sofortigen Meldung an das FBI Internet Crime Complaint Center sowie die Federal Trade Commission. So lassen sich Trends schneller erkennen und Gegenmaßnahmen koordinieren. Prognosen zur weiteren Häufigkeit bleiben unsicher; die dokumentierten Hinweise aus Behörden- und Branchenkreisen deuten jedoch auf eine anhaltend attraktive Methode für Kreditkartenbetrug und Kontoübernahmen hin.
Redakteur: Phillipe Schmidt-Araguin (Artikel mit KI-Unterstützung).