LONDON (IT BOLTWISE) – Ghost-Sender rückt eine riskante Fehlkonfiguration im Zusammenspiel von Exchange Online und vorgeschalteten Secure-Email-Gateways in den Fokus. Entscheidend ist, ob gefälschte Absender trotz externer Filter den Weg in den Microsoft-365-Tenant finden. Der Beitrag zeigt, wie IT-Admins den vorgesehenen Zustellpfad, Connector-Restriktionen und die Senderauthentifizierung systematisch prüfen. Zusätzlich ordnet er ein, warum der Markt zunehmend auf kombiniertes Gateway- und Policy-Design setzt.

Ghost-Sender sorgt derzeit für erhöhte Aufmerksamkeit in der Microsoft-365-Welt, weil eine eher unscheinbare Konstellation zwischen Exchange Online und vorgelagerten Secure-Email-Gateways den Schutzumfang reduzieren kann. Betroffen sind vor allem Umgebungen, in denen eingehende E-Mails erst über einen externen Filterdienst angenommen werden und anschließend an den Microsoft-365-Tenant weitergeleitet werden. Wenn dabei jedoch die technische Kette nicht sauber „geschlossen“ ist, können gefälschte Nachrichten mit manipuliertem Absender trotz Standardmaßnahmen zugestellt wirken. Für IT-Verantwortliche zählt deshalb weniger die Frage „Hat man M365?“, sondern wie der Mailflow tatsächlich verkabelt und abgesichert ist.
Technisch betrachtet entsteht das Risiko meist dort, wo Exchange Online nicht nur die beabsichtigten Pfade bedient, sondern zugleich eine direkte Zustellung außerhalb des vorgesehenen Gateway-Kanals möglich bleibt. Häufig entscheidet der MX-Record darüber, wohin der erste Zustellversuch im Internet geht. Wenn der MX-Record so gesetzt ist, dass eingehende Mails direkt an den Tenant und nicht zuerst an das Gateway geroutet werden, verliert das vorgelagerte Screening seine Leitplanken-Funktion. Ergänzend spielt der Inbound-Partner-Connector eine Rolle: Er muss exakt den erwarteten Weg abbilden, inklusive restriktiver Freigaben, damit nur berechtigte Gateway-Quellen als „legitim“ gelten.
Ein sinnvoller Startpunkt ist ein kontrollierter Konfigurationscheck auf Anfälligkeit für eine direkte Zustellung an den Tenant außerhalb des Security-Gateway-Pfads. In der Praxis geht es darum, von außen zu testen, ob Exchange Postfächer so erreichbar sind, wie es das Zusammenspiel von MX, Connector und Transportregeln vorsieht. Dafür werden in der Branche häufig spezialisierte Prüfverfahren eingesetzt, die schnell eine erste Einordnung erlauben. Zeigt der Test, dass der Pfad umgehbar ist, sollte nicht nur „kosmetisch“ nachjustiert werden, sondern der gesamte Mailflow von der DNS-Ebene bis zum Inbound-Connector konsistent werden. Genau hier unterscheiden sich sichere von riskanten Setups.
Auf der Implementierungsseite ist die restriktive Ausgestaltung des Inbound Connectors oft der größte Hebel: IT-Admins sollten nur autorisierte Gateway-Quell-IPs zulassen und damit sicherstellen, dass Verbindungen außerhalb des definierten Pfads nicht als vertrauenswürdig behandelt werden. Zusätzlich kann eine konsequente Absicherung über Transport Layer Security (TLS) helfen, weil sie Mindestanforderungen an die Kommunikationsstrecke und Identität erzwingt. Dabei reicht „TLS ist aktiviert“ allein nicht: Entscheidend ist, ob Zertifikats- oder Domain-Prüfungen so konfiguriert sind, dass nicht nur irgendeine verschlüsselte Verbindung entsteht, sondern die erwartete Gegenstelle. So wird Spoofing am Übergabepunkt deutlich schwerer.
Parallel gehört die Unterbindung direkter SMTP-Zustellungen außerhalb des autorisierten Pfads zum Pflichtprogramm. Ob das über Transportregeln, zusätzliche Restriktionen oder andere Mechanismen umgesetzt wird, hängt vom konkreten Design ab. Der Kern ist jedoch immer derselbe: Nach der technischen Anpassung muss der Schutz praktisch verifiziert werden. Eine saubere Konfiguration im Admin-Portal ist kein Ersatz für einen funktionalen Test, der genau die zuvor möglichen Umgehungsszenarien nachstellt. Erst wenn die Direct-to-Tenant- und Spoofing-Szenarien reproduzierbar blockiert werden, ist das Zusammenspiel wirklich resilient. Diese Phase spart später Zeit bei Incident-Response und verhindert „False Assurance“.
Der aktuelle Anlass ist zwar der Mailflow, aber die Senderauthentifizierung bleibt ein eigenständiger Sicherheitsbaustein. IT-Admins sollten regelmäßig SPF, DKIM und DMARC prüfen und – wo möglich – die Policy schrittweise restriktiver ausrollen. Gerade DMARC kann dabei helfen, unerwünschte oder nicht autorisierte Mailflows konsequent einzudämmen, indem es die Absender-Authentifizierung mit definierter Behandlung zusammenführt. Wichtig ist der Betrieb in einem realen Umfeld: SPF-Alignment, DKIM-Signaturen und die passende Durchsetzung über Monitoring und Reports müssen zusammenpassen, sonst steigt die Gefahr von False Positives. Ein guter Ansatz ist, zuerst Transparenz herzustellen und erst danach harte Durchsetzungsgrade (z. B. Quarantäne oder Reject) zu erhöhen.
Im Markt zeigt sich ein klarer Trend: Viele Organisationen ergänzen Exchange Online gezielt um Gateway- und Filtering-Ansätze, weil „eine Schutzschicht“ selten dauerhaft ausreicht. Wettbewerber wie Proofpoint, Mimecast oder Cisco setzen seit Jahren stark auf Kombinationen aus Secure Email Gateway, Cloud-Scanning und Policy-Management. Gleichzeitig lernen diese Anbieter aus ähnlichen Fehlkonfigurations-Feldern: Nicht jede Schwachstelle liegt im Produkt, sondern häufig in der Integrationslogik zwischen Fremddienst und Plattform. Branchenexperten betonen daher, dass es weniger um die Anzahl an Komponenten geht, sondern um deren korrekt definierte Übergänge. In einem Interview mit Blick auf Messaging-Security verweist ein Experte von Retarus sinngemäß darauf, dass die Sicherheit am Schnittpunkt entscheidet – dort, wo Vertrauen „vererbt“ wird.
Für die Zukunft wird das Thema zudem regulatorisch und betrieblich relevanter. Unternehmen müssen nicht nur Sicherheitsziele erreichen, sondern auch Nachweis- und Dokumentationspflichten erfüllen, etwa im Kontext von Datenschutz und organisationsweiten IT-Sicherheitsanforderungen. Je nachdem, wie Protokollierung, Retention und Zugriffskontrollen im Zusammenspiel mit externen Gateways umgesetzt sind, entstehen unterschiedliche Risiken für Datenexfiltration und Missbrauch. Empfehlenswert ist deshalb, den Mailflow als Prozess zu behandeln: Datenklassifizierung, Logging-Strategie, Zugriffsbeschränkungen und regelmäßige Re-Validierung sollten Bestandteil des Betriebsmodells sein. Wenn der nächste Integrationswechsel kommt, entscheidet diese Disziplin darüber, ob das Setup langfristig robust bleibt oder erneut Lücken öffnet.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab« bei Google Deutschland suchen, bei Bing oder Google News!