LONDON (IT BOLTWISE) – Ghost-Sender rückt eine riskante Fehlkonfiguration im Zusammenspiel von Exchange Online und vorgeschalteten Secure-Email-Gateways in den Fokus. Entscheidend ist, ob gefälschte Absender trotz externer Filter den Weg in den Microsoft-365-Tenant finden. Der Beitrag zeigt, wie IT-Admins den vorgesehenen Zustellpfad, Connector-Restriktionen und die Senderauthentifizierung systematisch prüfen. Zusätzlich ordnet er ein, warum der Markt zunehmend auf kombiniertes Gateway- und Policy-Design setzt.

Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab
Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Ghost-Sender sorgt derzeit für erhöhte Aufmerksamkeit in der Microsoft-365-Welt, weil eine eher unscheinbare Konstellation zwischen Exchange Online und vorgelagerten Secure-Email-Gateways den Schutzumfang reduzieren kann. Betroffen sind vor allem Umgebungen, in denen eingehende E-Mails erst über einen externen Filterdienst angenommen werden und anschließend an den Microsoft-365-Tenant weitergeleitet werden. Wenn dabei jedoch die technische Kette nicht sauber „geschlossen“ ist, können gefälschte Nachrichten mit manipuliertem Absender trotz Standardmaßnahmen zugestellt wirken. Für IT-Verantwortliche zählt deshalb weniger die Frage „Hat man M365?“, sondern wie der Mailflow tatsächlich verkabelt und abgesichert ist.

Technisch betrachtet entsteht das Risiko meist dort, wo Exchange Online nicht nur die beabsichtigten Pfade bedient, sondern zugleich eine direkte Zustellung außerhalb des vorgesehenen Gateway-Kanals möglich bleibt. Häufig entscheidet der MX-Record darüber, wohin der erste Zustellversuch im Internet geht. Wenn der MX-Record so gesetzt ist, dass eingehende Mails direkt an den Tenant und nicht zuerst an das Gateway geroutet werden, verliert das vorgelagerte Screening seine Leitplanken-Funktion. Ergänzend spielt der Inbound-Partner-Connector eine Rolle: Er muss exakt den erwarteten Weg abbilden, inklusive restriktiver Freigaben, damit nur berechtigte Gateway-Quellen als „legitim“ gelten.

Ein sinnvoller Startpunkt ist ein kontrollierter Konfigurationscheck auf Anfälligkeit für eine direkte Zustellung an den Tenant außerhalb des Security-Gateway-Pfads. In der Praxis geht es darum, von außen zu testen, ob Exchange Postfächer so erreichbar sind, wie es das Zusammenspiel von MX, Connector und Transportregeln vorsieht. Dafür werden in der Branche häufig spezialisierte Prüfverfahren eingesetzt, die schnell eine erste Einordnung erlauben. Zeigt der Test, dass der Pfad umgehbar ist, sollte nicht nur „kosmetisch“ nachjustiert werden, sondern der gesamte Mailflow von der DNS-Ebene bis zum Inbound-Connector konsistent werden. Genau hier unterscheiden sich sichere von riskanten Setups.

Auf der Implementierungsseite ist die restriktive Ausgestaltung des Inbound Connectors oft der größte Hebel: IT-Admins sollten nur autorisierte Gateway-Quell-IPs zulassen und damit sicherstellen, dass Verbindungen außerhalb des definierten Pfads nicht als vertrauenswürdig behandelt werden. Zusätzlich kann eine konsequente Absicherung über Transport Layer Security (TLS) helfen, weil sie Mindestanforderungen an die Kommunikationsstrecke und Identität erzwingt. Dabei reicht „TLS ist aktiviert“ allein nicht: Entscheidend ist, ob Zertifikats- oder Domain-Prüfungen so konfiguriert sind, dass nicht nur irgendeine verschlüsselte Verbindung entsteht, sondern die erwartete Gegenstelle. So wird Spoofing am Übergabepunkt deutlich schwerer.

Parallel gehört die Unterbindung direkter SMTP-Zustellungen außerhalb des autorisierten Pfads zum Pflichtprogramm. Ob das über Transportregeln, zusätzliche Restriktionen oder andere Mechanismen umgesetzt wird, hängt vom konkreten Design ab. Der Kern ist jedoch immer derselbe: Nach der technischen Anpassung muss der Schutz praktisch verifiziert werden. Eine saubere Konfiguration im Admin-Portal ist kein Ersatz für einen funktionalen Test, der genau die zuvor möglichen Umgehungsszenarien nachstellt. Erst wenn die Direct-to-Tenant- und Spoofing-Szenarien reproduzierbar blockiert werden, ist das Zusammenspiel wirklich resilient. Diese Phase spart später Zeit bei Incident-Response und verhindert „False Assurance“.

Der aktuelle Anlass ist zwar der Mailflow, aber die Senderauthentifizierung bleibt ein eigenständiger Sicherheitsbaustein. IT-Admins sollten regelmäßig SPF, DKIM und DMARC prüfen und – wo möglich – die Policy schrittweise restriktiver ausrollen. Gerade DMARC kann dabei helfen, unerwünschte oder nicht autorisierte Mailflows konsequent einzudämmen, indem es die Absender-Authentifizierung mit definierter Behandlung zusammenführt. Wichtig ist der Betrieb in einem realen Umfeld: SPF-Alignment, DKIM-Signaturen und die passende Durchsetzung über Monitoring und Reports müssen zusammenpassen, sonst steigt die Gefahr von False Positives. Ein guter Ansatz ist, zuerst Transparenz herzustellen und erst danach harte Durchsetzungsgrade (z. B. Quarantäne oder Reject) zu erhöhen.

Im Markt zeigt sich ein klarer Trend: Viele Organisationen ergänzen Exchange Online gezielt um Gateway- und Filtering-Ansätze, weil „eine Schutzschicht“ selten dauerhaft ausreicht. Wettbewerber wie Proofpoint, Mimecast oder Cisco setzen seit Jahren stark auf Kombinationen aus Secure Email Gateway, Cloud-Scanning und Policy-Management. Gleichzeitig lernen diese Anbieter aus ähnlichen Fehlkonfigurations-Feldern: Nicht jede Schwachstelle liegt im Produkt, sondern häufig in der Integrationslogik zwischen Fremddienst und Plattform. Branchenexperten betonen daher, dass es weniger um die Anzahl an Komponenten geht, sondern um deren korrekt definierte Übergänge. In einem Interview mit Blick auf Messaging-Security verweist ein Experte von Retarus sinngemäß darauf, dass die Sicherheit am Schnittpunkt entscheidet – dort, wo Vertrauen „vererbt“ wird.

Für die Zukunft wird das Thema zudem regulatorisch und betrieblich relevanter. Unternehmen müssen nicht nur Sicherheitsziele erreichen, sondern auch Nachweis- und Dokumentationspflichten erfüllen, etwa im Kontext von Datenschutz und organisationsweiten IT-Sicherheitsanforderungen. Je nachdem, wie Protokollierung, Retention und Zugriffskontrollen im Zusammenspiel mit externen Gateways umgesetzt sind, entstehen unterschiedliche Risiken für Datenexfiltration und Missbrauch. Empfehlenswert ist deshalb, den Mailflow als Prozess zu behandeln: Datenklassifizierung, Logging-Strategie, Zugriffsbeschränkungen und regelmäßige Re-Validierung sollten Bestandteil des Betriebsmodells sein. Wenn der nächste Integrationswechsel kommt, entscheidet diese Disziplin darüber, ob das Setup langfristig robust bleibt oder erneut Lücken öffnet.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab".
Stichwörter Connector Dkim Dmarc Dns Email Exchange Online Gateway Ghost-sender Logging Mailflow Microsoft 365 Mx Record Phishing Security Smtp Spf Spoffing Tls
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ghost-Sender und Exchange Online: So sichern IT-Admins den Mailflow ab« bei Google Deutschland suchen, bei Bing oder Google News!


    902 Leser gerade online auf IT BOLTWISE
    KI-Jobs