{"id":300513,"date":"2024-08-28T09:30:37","date_gmt":"2024-08-28T07:30:37","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=300513"},"modified":"2025-11-14T01:04:17","modified_gmt":"2025-11-14T00:04:17","slug":"problem-spam-welle-ber-mailing-listen-google-groups-microsoft","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/08\/28\/problem-spam-welle-ber-mailing-listen-google-groups-microsoft\/","title":{"rendered":"Problem: SPAM-Welle &uuml;ber Mailing-Listen (Google Groups, Microsoft)"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Im Kontext des Themas Abwehr von SPAM greife ich noch einen Sachverhalt auf, der aktuell wohl zum Problem wird. Mailing-Listen von Google Groups oder von Microsoft werden wohl zur Verteilung von SPAM-Nachrichten missbraucht. Das stelle Administratoren in Unternehmen vor Probleme. Zwei Blog-Leser haben mich unabh\u00e4ngig voneinander in den letzten Tagen auf entsprechende F\u00e4lle hingewiesen. Ich ziehe den Sachverhalt mal in einem separaten Blog-Beitrag heraus.<\/p>\n<p><!--more--><\/p>\n<h2>Mailing-Listen als lukratives Ziel<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/741f9b6b24594b78a01f630184107f48\" alt=\"\" width=\"1\" height=\"1\" \/>Von Google und Microsoft werden sogenannte Mailing-Listen angeboten. Eine Mailingliste bietet einer geschlossenen Gruppe von Menschen durch eine Vernetzung mit elektronischen Mitteln die M\u00f6glichkeit zum Nachrichtenaustausch per E-Mail. Dieser Nachrichtenaustausch ist innerhalb der Gruppe \u00f6ffentlich. Die Wikipedia h\u00e4lt <a href=\"https:\/\/de.wikipedia.org\/wiki\/Mailingliste\" target=\"_blank\" rel=\"noopener\">hier<\/a> eine umfangreiche Erl\u00e4uterung zum Thema bereit.<\/p>\n<p>Ich selbst nutze dies kaum, es gibt nur eine Mailing-Liste von patchmanagement.org, auf der ich eingetragen bin. Als ich gestern \u00fcber die BlackLotus UEFI-Problematik <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/27\/frage-blacklotus-schwachstelle-und-ablaufendes-uefi-zertifikat-was-droht-uns\/\">berichtete<\/a> , fiel mir ein Post auf, wo alle Links auf das Versicherungsangebot des Posters verwiesen. Allerdings war der Text sinnvoll auf das Thema bezogen &#8211; das Ganze k\u00f6nnte ein \"Versehen\" oder ein raffinierter Versuch, Aufmerksamkeit f\u00fcr das eigene Angebot zu bekommen, gewesen sein.<\/p>\n<p>Generell ist das Missbrauchspotential von Mailing-Listen sehr hoch. Es braucht jemand nur auf eine Mailing-Liste zu gelangen, schon kann er den Empf\u00e4ngern der Liste Nachrichten \u00fcbermitteln. Die Wikipedia schreibt noch: \"Mailinglisten werden teilweise missbraucht, indem b\u00f6swillige Dritte die E-Mail-Adresse eines Empf\u00e4ngers \u2013 ohne das Einverst\u00e4ndnis des Empf\u00e4ngers \u2013 in verschiedene Listen eintragen, so dass dieser fortan regelm\u00e4\u00dfig unerw\u00fcnschte E-Mails von dieser Liste erh\u00e4lt (sogenanntes List-Linking).\" In der EU sollte dies durch ein double Opt-in eigentlich verhindert werden &#8211; aber es gibt halt auch Mailing-Listen, die dieses Opt-in ignorieren.<\/p>\n<h2>Mailinglisten f\u00fcr SPAM missbraucht<\/h2>\n<p>F\u00fcr mich ist auff\u00e4llig, dass in den letzten Tagen gleich zwei Leser mich auf den Missbrauch von Mailing-Listen f\u00fcr den SPAM-Versand hingewiesen haben. Ich stelle die Informationen nachfolgend mal ein.<\/p>\n<h3>Spamwelle mittels Google Groups Mailinglisten<\/h3>\n<p>Eiko hat mich vor einigen Tagen ebenfalls auf ein Spam-Problem hingewiesen\u00a0 (vielen Dank). In den Ticketsystemen des Unternehmen erhalten sie aktuell eine Vielzahl an Spammails, welche augenscheinlich von Google Groups-Mailinglisten kommen, schreibt er.<\/p>\n<p>Dadurch entstehen vor allem Probleme, dass die Abonnenten einer solchen Liste die Autoantworten einer Vielzahl von Empf\u00e4ngeradressen sehen. Denn diese antworten an die Liste, und die Antworten werden dann entsprechend an alle eingetragenen Empf\u00e4nger verteilt.<\/p>\n<p>Da hier Google Groups als Versender auftritt, kommt es vermutlich auch zu einer schlechteren Erkennung am Spamfilter, vermutet Eiko. \"Nach meinem Verst\u00e4ndnis l\u00e4uft der Spam so ab, dass der Spammer eine Mailingliste bei Google registriert, dort seine Empf\u00e4nger eintr\u00e4gt (wie viele ist mir nicht klar) und dann seine Spammail losschickt. Sicherlich \u00fcber eine API bei Google, um das Ganze sch\u00f6n automatisiert zu machen.\" schreibt Eiko. Hier der anonymisierte Header einer solchen Mail.<\/p>\n<blockquote><p>Precedence: list<\/p>\n<p>Mailing-list: list sbh@tps.zinocraft.com; contact sbh+owners@tps.zinocraft.com<\/p>\n<p>List-ID: &lt;sbh.tps.zinocraft.com&gt;<\/p>\n<p>X-Spam-Checked-In-Group: support@tps.zinocraft.com<\/p>\n<p>X-Google-Group-Id: 284193417895<\/p>\n<p>List-Post: &lt;https:\/\/groups.google.com\/a\/tps.zinocraft.com\/group\/sbh\/post&gt;, &lt;mailto:sbh@tps.zinocraft.com&gt;<\/p>\n<p>List-Help: &lt;https:\/\/support.google.com\/a\/tps.zinocraft.com\/bin\/topic.py?topic=25838&gt;,<\/p>\n<p>&lt;mailto:sbh+help@tps.zinocraft.com&gt;<\/p>\n<p>List-Archive: &lt;https:\/\/groups.google.com\/a\/tps.zinocraft.com\/group\/sbh\/&gt;<\/p>\n<p>List-Subscribe: &lt;https:\/\/groups.google.com\/a\/tps.zinocraft.com\/group\/support\/subscribe&gt;,<\/p>\n<p>&lt;mailto:support+subscribe@tps.zinocraft.com&gt;<\/p>\n<p>List-Unsubscribe: *mailto:googlegroups-manage+284193417895+unsubscribe@googlegroups.com,<\/p>\n<p>*ttps:\/\/groups.google.com\/a\/tps.zinocraft.com\/group\/sbh\/subscribe<\/p><\/blockquote>\n<p>Andere Systeme antworten dann halt auch an diese Liste und die verteilt die Antworten weiter, bis das Sende- bzw. Empfangslimit erreicht ist, schreibt Eiko. Das endet dann in einem NDR (non delivery report) seitens Google.<\/p>\n<h3>Mysteri\u00f6s: \"Leere\" Phishing-Mails<\/h3>\n<p>Martin hat mich per Mail noch \u00fcber eine interessante Beobachtung informiert. Er bekommt seit letzter Woche Spam-Nachrichten, die nicht so wirklich Sinn machen, weil der Inhalt vermeintlich leer ist. Er beschreibt folgendes:<\/p>\n<ul>\n<li>Absender-Anzeigename erscheint in der Form von \"xyz@lalala.com im Auftrag von sieht-serioes-aus @ unternehmen.de\".<\/li>\n<li>Die E-Mail [d.h. der Body der Nachricht] ist leer, was Text betrifft, und enth\u00e4lt nur ein gro\u00dfes Bild als \"Werbung\".<\/li>\n<\/ul>\n<p>Dieses Bild d\u00fcrfte in g\u00e4ngigen Mail-Clients aber lediglich als Platzhalter erscheinen, da diese Bilder i.d.R. nur auf Nutzeranforderung anzeigen. Martin hat daher das Bild aus den betreffenden Mails nicht heruntergeladen, und daher keine Ahnung was das jeweilige Bild zeigt.\u00a0 Der Betreff der Mail habe schon mal was mit Oral-B-Zahnb\u00fcrsten, Temu-Paletten, Shein-Mystery-Boxen etc. enthalten, merkt der Leser an.<\/p>\n<p>Was das Ganze f\u00fcr Mitarbeiter in Unternehmen und deren IT-Administratoren \u00e4rgerlich macht, sind die Antworten der Mailingliste. Martin schreibt dazu: \"Kurz darauf erh\u00e4lt er [der Empf\u00e4nger der Mail aus der Mailingliste] einen Autoresponder von einem Unternehmen, z. B. Krankenversicherungen, Unternehmen, Sparkassen\/Banken, Autoh\u00e4usern, Zeitungsverlagen \u2013 die aber alle an die urspr\u00fcngliche Absenderadresse gerichtet sind (ich also im CC\/BCC).\"<\/p>\n<p>Martin schildert die Implikationen, die sich daraus ergeben: \"Heute antwortete dann ein Mitarbeiter eines Pflegedienstes zur E-Mail mit der Temu-Palette an eine Personalunternehmen(!)\". Das war in der Ursprungsmail aber nicht der Absender. Die Nachricht:<\/p>\n<blockquote><p>Hallo H\u00f6ren Sie auf, mir irgendwelche Mail zu zusenden. Ich habe mit Ihnen nichts zu tun.<\/p><\/blockquote>\n<p>Hilfloser Versuch, da gegen irgend einen Spammer vorzugehen, der nutzlos ist. Martin vermutet ein gefaktes Reply-To oder gleich eine Mailingliste, wor\u00fcber er die Mails das dann erhalten hat. Auch ein Personaldienstleister habe, so Martin, geantwortet: \"Danke f\u00fcr die Info. Jedoch kenne ich Sie auch nicht und kann ich wei\u00df nicht, von welchen Mails Sie sprechen.\"\u00a0Martin hat mal einige Kopfzeilen \u00fcberflogen, da waren unter anderem SMTP-Server von Google und Microsoft beteiligt. Das ist also die gleiche Masche, die in obigem Leserhinweis beschrieben wird.<\/p>\n<h2>Wie geht ihr damit um?<\/h2>\n<p>Oben hatte ich erw\u00e4hnt, dass der Besitzer einer Mailingliste daf\u00fcr sorgen muss, dass Spammer rausfliegen oder es erst gar nicht auf die Liste schaffen. Das douple Opt-in-Verfahren sollte zumindest sicherstellen, dass eine g\u00fcltige E-Mail-Adresse der Teilnehmer vorliegt. Ich habe mal kurz recherchiert &#8211; <a href=\"https:\/\/xneelo.co.za\/help-centre\/email\/best-practices-mailing-lists\/\" target=\"_blank\" rel=\"noopener\">dieser Beitrag<\/a>, gehostet auf einer Webseite aus S\u00fcdafrika, erkl\u00e4rt die \"best practice\" f\u00fcr Mailinglist, um Spam zu verhindern und gibt Tipps, was Spammer vermeiden sollten. Hilft nat\u00fcrlich nicht, wenn man nicht der Betreiber der Mailinglist ist.<\/p>\n<p>Auch Google hat den Beitrag <a href=\"https:\/\/sites.google.com\/site\/oauthgoog\/mailing-lists-spam-dkim-and-other-unpleasant-realities\" target=\"_blank\" rel=\"noopener\">Mailing Lists, SPAM, DKIM and other unpleasant realities<\/a> zum Thema ver\u00f6ffentlicht. Die Frage ist, wie ihr mit diesem Thema in Unternehmen umgeht? Oder ist das noch kein Thema?<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Ein Leser schrieb mir, dass auch\u00a0von Google Cloud Anfang November 2025 und davor extrem viel M\u00fcll rein komme. Im Header der Mails steht \u00fcberall z.B.<\/p>\n<pre>Received: from localhost (145.160.77.34.bc.googleusercontent.com [34.77.160.145])<\/pre>\n<p>Die IPs wechseln mit jeder Spam-Mail. Es nervt einfach nur noch. Der Leser merkte an, dass man die Google-Groups Spam-Mails mittlerweile global f\u00fcr rund 10.000 Mailnutzer blockiert habe.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Im Kontext des Themas Abwehr von SPAM greife ich noch einen Sachverhalt auf, der aktuell wohl zum Problem wird. Mailing-Listen von Google Groups oder von Microsoft werden wohl zur Verteilung von SPAM-Nachrichten missbraucht. Das stelle Administratoren in Unternehmen vor Probleme. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/08\/28\/problem-spam-welle-ber-mailing-listen-google-groups-microsoft\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2039,426],"tags":[4353,4328],"class_list":["post-300513","post","type-post","status-publish","format-standard","hentry","category-mail","category-sicherheit","tag-mail","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/300513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=300513"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/300513\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=300513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=300513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=300513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}