Skip to content

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.

Gmail-Weiterleitungsregel eines Hackers: Filter finden

So finden Sie die Gmail-Weiterleitungsregel oder den versteckten Filter eines Hackers im Workspace-Postfach: Ereignisse, Einstellungen, Bereinigung.

Veröffentlicht am 5 Min. Lesezeit

Kurz gesagt. Nach der Übernahme eines Postfachs richtet der Angreifer eine Weiterleitung ein, um nach Ihrem Passwort-Reset weiterzulesen, und einen Filter, der Antworten zu Rechnungen und Zahlungen vor dem echten Nutzer versteckt. Die Belege verteilen sich auf drei Orte. Das Nutzerkonten-Log enthält email_forwarding_out_of_domain mit dem Ziel. Das Gmail-Log enthält automatisch weitergeleitete, archivierte oder gelöschte Nachrichten. Die Gmail-Einstellungen enthalten den Filter selbst, den kein Audit-Log aufzeichnet. Exportieren Sie alle drei, laden Sie sie in den Analyzer und löschen Sie den Filter erst, nachdem Sie ihn dokumentiert haben.

Weiterleitungs- und Versteckregeln sind das Rückgrat von Business E-Mail Compromise (BEC). Der Angreifer muss nicht angemeldet bleiben: Das Postfach schickt ihm still jeden Verlauf, in dem es um Geld geht, und versteckt die Antworten, die den Betrug auffliegen ließen. MITRE ATT&CK führt sie als T1114.003 Email Forwarding Rule und T1564.008 Email Hiding Rules.

Die drei Mechanismen

MechanismusWas er tutWo die Belege liegen
Automatische Weiterleitung (Kontoeinstellung)Jede eingehende Nachricht wird an eine Adresse kopiertNutzerkonten-Log email_forwarding_out_of_domain; Gmail-Einstellungen autoForwarding und forwardingAddresses
Filter mit WeiterleitungsaktionNur passende Nachrichten (z. B. „invoice“) werden weitergeleitetGmail-Einstellungen filters (action.forward); Weiterleitungsereignisse im Gmail-Log
Versteckender FilterPassende Nachrichten überspringen den Posteingang, werden als gelesen markiert oder landen im Papierkorb oder SpamGmail-Einstellungen filters (removeLabelIds: INBOX / UNREAD, addLabelIds: TRASH / SPAM); Archiv- und Papierkorbereignisse im Gmail-Log

Angreifer kombinieren sie oft. Ein einziger Filter auf invoice OR payment OR "bank details", der INBOX und UNREAD entfernt und nach außen weiterleitet, erledigt beides.

Ein hilfreiches Detail: Gmail verlangt, dass eine Weiterleitungsadresse bestätigt ist, bevor dorthin weitergeleitet werden kann. Die Liste forwardingAddresses zeigt jede Adresse mit ihrem verificationStatus. Eine externe Adresse mit Status accepted, die niemand kennt, bedeutet: Der Angreifer hatte das Postfach lange genug unter Kontrolle, um sie zu bestätigen.

Schritt 1: das Nutzerkonten-Log

Suchen Sie in der Admin-Konsole (Reporting → Audit and investigation → User log events, Bezeichnungen der englischsprachigen Konsole) oder in der Reports API (login / user_accounts) nach email_forwarding_out_of_domain. Google führt es unter „Email forwarding settings changed“ im Anhang zu Anmeldeereignissen. Das Ereignis enthält die Zieladresse und die IP, von der aus die Einstellung gesetzt wurde. Diese IP sollte zur Anmeldung des Angreifers passen. Im Analyzer löst das den Befund Automatische Weiterleitung an eine externe Adresse aktiviert aus (hohe Schwere).

Schritt 2: das Gmail-Log

Das Gmail-Log (Anwendung gmail der Reports API) zeichnet Nachrichtenereignisse mit einem Typ auf: Empfang, Versand, automatische Weiterleitung, Archivierung, Papierkorb und mehr. Bei einem BEC:

  • Automatisch weitergeleitete Nachrichten zeigen, welche Mails an wen gingen. Meist Lieferantenrechnungen und Zahlungsavis.
  • Archivierung und Papierkorb direkt nach der Zustellung, bei Finanzbetreffs, sind der versteckende Filter bei der Arbeit.
  • Versand an externe Empfänger mit Betreffs wie „updated bank details“ oder „neue Zahlungsanweisungen“ ist der Betrug selbst.

Der Analyzer markiert automatisch weitergeleitete Mails, drei oder mehr Nachrichten mit Finanzbetreff, die innerhalb von 24 Stunden archiviert oder gelöscht wurden, und ausgehende Mails zu geänderten Bankdaten an externe Empfänger. Das Finanzvokabular umfasst Englisch, Französisch, Deutsch und Spanisch („Rechnung“, „Zahlung“, „Überweisung“, „Bankverbindung“ …). Denken Sie daran, dass Gmail-Abfragen der Reports API Zeitfenster von höchstens 30 Tagen brauchen.

Schritt 3: die Gmail-Einstellungen (der Filter selbst)

Kein Audit-Ereignis beschreibt Kriterien und Aktionen eines Filters. Lesen Sie sie aus dem Postfach:

  • Gmail API: users.settings.filters.list, dazu forwardingAddresses.list, getAutoForwarding, delegates.list und sendAs.list. Speichern Sie jede Antwort als gmail-settings/<postfach>/<name>.json.
  • GAM: gam user <email> show filters, show forwards, show forwardingaddresses für einen schnellen Blick.
  • Keine API? Öffnen Sie mit dem Nutzer Einstellungen → Filter und blockierte Adressen und Weiterleitung und POP/IMAP und machen Sie datierte Screenshots.

Im Analyzer hat ein Filter, der aus der Organisation hinaus weiterleitet, hohe Schwere. Ein Filter, dessen Kriterien Finanzbegriffe enthalten und dessen Aktionen INBOX/UNREAD entfernen oder TRASH/SPAM hinzufügen, wird als „versteckt Finanz-Mails“ markiert (hoch). Externe „Senden als“-Aliase und Bevollmächtigte erhalten mittlere Schwere: Ein Bevollmächtigter kann als der Nutzer lesen und senden, ein externer Alias erleichtert Identitätstäuschung.

Einen weiteren Hinweis liefert das OAuth-Token-Log. Hat eine Köder-App gmail.settings.basic oder vollen Gmail-Zugriff, sehen Sie unter ihren API-Aufrufen vielleicht gmail.users.settings.filters.create. Dann hat die App den Filter angelegt, nicht ein Mensch im Browser. Siehe verdächtige OAuth-Apps.

Regeln auf Admin-Ebene nicht vergessen

Nutzerfilter sind nicht der einzige Weg, Mails zu kopieren. Ein Angreifer mit Admin-Zugang kann Routing- oder Inhaltskonformitätsregeln anlegen, die Mails für viele Nutzer kopieren oder in Blindkopie schicken. Nichts davon erscheint in den Einstellungen eines Postfachs. Google Threat Intelligence hat genau das dokumentiert, im Juni 2026: eine Compliance-Regel, die passende Nachrichten in Blindkopie an eine vom Angreifer kontrollierte Gmail-Adresse schickte. Prüfen Sie Änderungen an Gmail-Einstellungen im Admin-Log. Siehe Missbrauch von Admin-Rollen und SSO-Änderungen.

Bereinigung, der Reihe nach

  1. Dokumentieren Sie Filter, Weiterleitungsadressen und Einstellungen (Export oder Screenshot). Ihr Löschen vernichtet den Beleg.
  2. Dämmen Sie die Sitzung ein und widerrufen Sie die App-Tokens, damit der Angreifer die Regeln nicht neu anlegt, während Sie arbeiten.
  3. Löschen Sie die bösartigen Filter und Weiterleitungsadressen und deaktivieren Sie die automatische Weiterleitung.
  4. Holen Sie zurück, was der Filter versteckt hat: Durchsuchen Sie „Alle E-Mails“, Papierkorb und Spam nach den weitergeleiteten Betreffs und Absendern. Diese Verläufe zeigen, welche Lieferanten und Kunden im Visier waren.
  5. Beugen Sie vor: Ohne geschäftlichen Bedarf sollten Nutzer nicht automatisch aus der Domain hinaus weiterleiten dürfen. Google dokumentiert die Einstellung Automatic forwarding unter Apps → Google Workspace → Gmail → End User Access.
  6. Warnen Sie die Gegenseite telefonisch, nicht per E-Mail.

Die vollständige Reaktion: Checkliste für die erste Stunde. In einem Microsoft-365-Tenant sind die Gegenstücke Posteingangsregeln und Transportregeln. Siehe m365forensics.com für diese Seite.

Verwandt: Mail-Versteckregel, externe automatische Weiterleitung und der fiktive BEC-Durchgang, in dem alle drei Mechanismen vorkommen.

FAQ

Wie finde ich eine Gmail-Weiterleitungsregel, die ein Hacker angelegt hat?

Suchen Sie im Nutzerkonten-Log nach email_forwarding_out_of_domain (es nennt das Ziel), im Gmail-Log nach automatisch weitergeleiteten Nachrichten und prüfen Sie die Postfacheinstellungen (Filter, Weiterleitungsadressen, automatische Weiterleitung) über die Gmail API oder die Gmail-Einstellungen des Nutzers. Filter sind nur in den Einstellungen sichtbar.

Kann ein Admin externe automatische Weiterleitung in Gmail blockieren?

Ja. Deaktivieren Sie in der Admin-Konsole unter Apps → Google Workspace → Gmail → End User Access → Automatic forwarding die Option, mit der Nutzer E-Mails automatisch an eine andere Adresse weiterleiten dürfen, für die ganze Organisation oder eine Organisationseinheit.

Verwandte Artikel

Ein fiktiver Business E-Mail Compromise in Google Workspace, aus den Audit-Logs rekonstruiert: AiTM-Anmeldung, OAuth, versteckter Filter, Drive-Diebstahl.
Checkliste für die erste Stunde bei einem kompromittierten Google-Workspace-Konto: Logs sichern, Sitzungen und Tokens kappen, Weiterleitungen entfernen.
So erkennen Sie, ob ein Google-Workspace-Konto kompromittiert wurde: welche Audit-Logs Sie brauchen, welche Ereignisse zählen, wie Sie korrelieren.

Dieses Tool ist nicht mit Google LLC verbunden und wird von Google LLC weder befürwortet noch gesponsert. Google Workspace, Gmail und Google Drive sind Marken der Google LLC. Andere Namen sind Marken ihrer jeweiligen Inhaber.