forumNeues Thema

Unser E-Mail-Konto wurde gehackt, jetzt heißt es Incident Investigation: Wer macht das und was wird da gesichert?

HHavva O***Experte
Funktion
Marketing Manager
Branche
bauwesen
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
230
#1

Wir sind ein Vertriebsunternehmen für Bauchemie mit 35 Mitarbeitern mit Sitz in Sankt Petersburg. Letzten Dienstag wurde das Firmen-E-Mail-Konto unseres Buchhaltungsleiters kompromittiert. Die Angreifer haben sich in einen bestehenden Mailverlauf mit einem Lieferanten eingeklinkt, eine gefälschte Rechnung mit angeblich neuen Bankdaten geschickt und versucht, eine Zahlung von 3.800.000 RUB auf ein anderes Konto umzuleiten. Zum Glück hat die Buchhaltung des Lieferanten kurz telefonisch nachgefragt, so flog der Betrug im allerletzten Moment auf.

Völlig geschockt haben wir sofort alle E-Mail-Passwörter im Unternehmen geändert und den internen Mailserver neu gestartet. Ein externer IT-Sicherheitsberater meinte dann aber: „Nur Passwörter ändern reicht nicht, da muss eine gründliche Incident-Untersuchung her; die Angreifer könnten eine Backdoor hinterlassen haben und ihr habt womöglich Beweise vernichtet.“

Wie läuft so eine Incident Investigation genau ab? Kann das unser eigener Sysadmin stemmen oder müssen wir externe IT-Forensiker anheuern? Was müssen wir sichern und was auf gar keinen Fall tun, bis das untersucht wird?

KKemal G***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
IT-Dienstleistungen
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2023
Nachricht
7

Doki · Incident-Response-Support · 2024

Nützlichste Antwort#2

Kurz gesagt: Eine sicherheitsbezogene Incident Investigation ist ein methodischer IT-forensischer Prozess, der klärt, wo die Angreifer reinkamen, wie lange sie im System waren, auf welche Daten sie zugegriffen haben und ob sie sich dauerhafte Zugänge eingerichtet haben. Passwörter ändern unterbricht zwar den direkten Login löscht aber weder vom Angreifer erstellte Weiterleitungsregeln noch autorisierte Sitzungen.

Bei so einer Untersuchung steht die Spurensicherung an erster Stelle. Der größte Fehler ist, den Server neu zu starten, weil dadurch die flüchtigen Verbindungsspuren im Arbeitsspeicher (RAM) gelöscht werden. Was Sie jetzt sofort tun sollten: 1) Alle Ein- und Ausgangs-Weiterleitungsregeln im betroffenen Postfach prüfen und exportieren; Angreifer legen oft versteckte Löschregeln an, um Warnmails abzufangen. 2) Die Zugriffsprotokolle der letzten 90 Tage, Login-IP-Adressen und fehlgeschlagene Versuche sofort herunterladen und auf einem schreibgeschützten Medium sichern. 3) Alle Drittanbieter-Berechtigungen und App-Passwörter widerrufen und sämtliche aktiven Sessions serverseitig beenden.

Ein interner Admin kann so eine Untersuchung höchstens auf Basisebene durchführen. Wenn über das Postfach kritische Geschäftsgeheimnisse liefen oder juristische Schritte geplant sind sollten Sie definitiv ein Incident-Response- oder Forensik-Team dazuholen. Profis werten alles von Gateway-Logs bis zu RAM-Dumps aus und erstellen einen beweissicheren forensischen Bericht.

İİlker T***Teilnehmer
Funktion
Mitgründer
Branche
Sicherheitsdienste
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Apr. 2022
Nachricht
73
#3

Mit dem Server-Neustart habt ihr wahrscheinlich schon alle aktiven Netzwerk-Sockets und flüchtigen Sitzungsdaten der Angreifer im RAM gekillt. Typische Panikreaktion von Admins, die genau das plattmacht, was Forensiker am dringendsten brauchen. Ab jetzt: nichts mehr installieren, nichts löschen, sofort ein 1:1-Disk-Image der Platten ziehen.

OOkan F***Experte
Funktion
Fintech-Produktmanager
Organisationsform
Filialkette
Beigetreten
Aug. 2023
Nachricht
146
#4

Schaut euch unbedingt die Postfachregeln an. Angreifer leiten Mails mit Stichwörtern wie Rechnung, Zahlung, Überweisung gern unbemerkt an externe Adressen weiter oder verschieben Antworten direkt in den Papierkorb. Und sichert sofort die Admin-Audit-Logs aus der E-Mail-Verwaltung.

MMert Y***Teilnehmer
Funktion
Einkaufsleiter
Branche
Buchhaltung & Steuerberatung
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2023
Nachricht
3

Doki · Log-Management-Einrichtung · 2024

#5

Was ihr auf der Stelle machen solltet: Im Admin-Panel auf „Von allen Geräten abmelden“ drücken und ausnahmslos für alle Mitarbeiter 2FA zur Pflicht machen. Wenn nur das Passwort geändert wird, bleibt der Angreifer über aktive Session-Tokens trotzdem oft noch drin.

ZZafer A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
152
#6

Bei uns in der Moskauer Logistik hatten wir letztes Jahr exakt denselben Rechnungs-Scam. Wir haben damals 450.000 RUB an ein IT-Sicherheitsunternehmen für die Forensik gezahlt. Am Ende kam raus: Der Angreifer saß nach einer Phishing-Mail auf dem Rechner der Buchhalterin 43 Tage lang still im Postfach und hat einfach nur mitgelesen.

VVildan V***VeteranCommunity-Mitglied
Beigetreten
Juni 2025
Nachricht
329
#7

krasses glück gehabt dass der lieferant stutzig geworden ist, 3.8 mio rubel sind kein pappenstiel. aber der berater hat recht, die waren vllt nicht nur im mailkonto sondern hängen schon tiefer im netzwerk. schiebt die untersuchung bloß nicht auf.

EElaTeilnehmer
Funktion
Psychologe
Beigetreten
Aug. 2024
Nachricht
74
#8

Nach russischem Recht unterliegen Sie klaren Pflichten bezüglich des Schutzes personenbezogener Daten und von Geschäftsgeheimnissen. Sollte der Vorfall externe Kreise ziehen oder eine Strafanzeige erstattet werden, ist ein Gutachten eines lizenzierten Forensikers, das die lückenlose Beweismittelkette belegt, vor Gericht Ihre einzige tragfähige Grundlage.

İİlker C***Teilnehmer
Funktion
Softwareentwickler
Branche
Maschinenbau
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Dez. 2023
Nachricht
52
#9

Solcher Rechnungsbetrug passiert nie zufällig. Die Angreifer kannten eure Buchhaltungsabläufe, den Tonfall mit dem Lieferanten und die Rechnungszyklen ganz genau. Das heißt, die waren tagelang, wenn nicht wochenlang drin und haben spioniert. Eure interne IT löscht da nur den sichtbaren Brand; für eine echte Ursachenanalyse braucht man externe Profis.

HHavva S***Experte
Funktion
Klinikleiter
Branche
Immobilien
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juni 2023
Nachricht
176
#10

Ich bin ein kleines Unternehmen ich erzähle es aus meiner Sicht... übrigens wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Viel Erfolg.

SSultan B***Teilnehmer
Funktion
Finanzbuchhaltung
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Feb. 2025
Nachricht
23
#11

Notiert, danke.

FFatma T***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
energie
Organisationsform
Team mit 8 Personen
Beigetreten
Juli 2024
Nachricht
190
#12

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Wenn man versucht, alles gleichzeitig zu ändern, etabliert sich nichts richtig.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

RRabia B***ExperteCommunity-Mitglied
Beigetreten
März 2025
Nachricht
232
#13

Da ist mir noch ein Punkt unklar. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

An deiner Stelle würde ich so vorgehen.

RRecep B***ExperteCommunity-Mitglied
Beigetreten
Juni 2024
Nachricht
111
#14

Hier muss man eine Unterscheidung treffen. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

PPınar B***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
verpackung
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2025
Nachricht
263
#15

Bei Incident Investigation ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

Nur als Notiz, könnte nützlich sein.

FFurkan K***Neues Mitglied
Funktion
Test-Spezialist
Branche
Catering
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2026
Nachricht
258
#16

Danke, genau die Antwort, die ich gesucht habe. Fehler auf der Incident Investigation-Seite sind meist rückgängig zu machen, aber teuer.

An deiner Stelle würde ich so vorgehen.

BBarış S***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
79
#17

Kurzfassung für Neueinsteiger: Die Zeit die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

Korrigiert mich, falls ich falsch liege.

AAycan B***Teilnehmer
Funktion
Qualitätsmanager
Branche
Automobilzulieferer
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
März 2024
Nachricht
6
#18

Kannst du das etwas genauer erklären? Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten. Korrigiert mich, falls ich falsch liege.

ÖÖzgür K***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2023
Nachricht
4
#19

Ich erzähle mal, was mir passiert ist, vielleicht hilft es euch. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Aus Erfahrung weiß ich das.

VVeli Y***Teilnehmer
Funktion
Datenanalyst
Branche
E-Commerce
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
91

Doki · Server-Wartungsvertrag · 2024

#20

Im Großen und Ganzen richtig, aber ein Punkt fehlt. Wer bei Incident Investigation hetzt, stolpert alle an derselben Stelle.

Dieses Thema wurde geschlossen.Der Moderator hat das Thema als gelöst markiert. Wenn du ein ähnliches Problem hast, kannst du ein neues Thema erstellen.
Neues Thema