{"id":127229,"date":"2026-09-15T09:05:10","date_gmt":"2026-09-15T07:05:10","guid":{"rendered":"https:\/\/startupvalley.news\/de\/?p=127229"},"modified":"2026-09-15T09:05:12","modified_gmt":"2026-09-15T07:05:12","slug":"xorlab-e-mail-security-angriffe","status":"publish","type":"post","link":"https:\/\/startupvalley.news\/de\/xorlab-e-mail-security-angriffe\/","title":{"rendered":"Gefahr f\u00fcr Firmen: xorlab stoppt KI-generierte Phishing-Mails"},"content":{"rendered":"\n
xorlab ist ein Schweizer Cybersecurity Unternehmen aus Z\u00fcrich, das sich auf den Schutz von Unternehmens E-Mail-Kommunikation spezialisiert hat. E-Mail ist nach wie vor einer der wichtigsten Angriffsvektoren, mit Phishing, Business Email Compromise, Malware und Ransomware \u2013 und gleichzeitig der wichtigste Kommunikationskanal f\u00fcr praktisch jedes Unternehmen.<\/p>\n\n\n\n
Unser Ansatz geht deshalb \u00fcber klassische Spam Filter hinaus. Wir verbinden KI-gest\u00fctzte Erkennung, Verhaltens- und Kontextanalyse, sowie umfassende Transparenz \u00fcber den E-Mail Fluss. Damit erkennen wir gerade jene Angriffe, die nicht durch bekannte Schadsoftware-Signaturen oder einfache Regeln auffallen – etwa sehr gezielte Spearphishing- oder CEO-Fraud-Nachrichten. Die Plattform l\u00e4sst sich dabei in On-Premises-, Hybrid- und Cloud-Umgebungen einsetzen. Ein wesentlicher Teil unserer Motivation war und ist, dass E-Mail-Sicherheit nach wie vor ein ungel\u00f6stes Problem ist: Die Angriffe sind in den letzten Jahren deutlich besser geworden – und sie werden weiterhin besser. F\u00fcr uns war es deshalb wichtig, ein echtes, relevantes Problem zu l\u00f6sen und Unternehmen dabei zu helfen, sicherer zu sein.<\/p>\n\n\n\n
Das Unternehmen wurde 2015 als Spin-off aus der ETH gegr\u00fcndet und verbindet damit wissenschaftliche Grundlagen mit sehr praxisnaher Sicherheitsarbeit.<\/p>\n\n\n\n
An der Spitze steht Mitgr\u00fcnder und Head of Architecture Matthias Ganz sowie ich, Antonio Barresi, CEO und ebenfalls Mitgr\u00fcnder. Ich komme urspr\u00fcnglich aus der Offensive Security und habe \u00fcber Jahre Sicherheitsmechanismen analysiert und umgangen – und genau diese Erfahrung hat unsere L\u00f6sung und die dahinterliegenden Konzepte stark gepr\u00e4gt. Mich hat immer gest\u00f6rt, dass gewisse Security-L\u00f6sungen bekannte Angriffe zuverl\u00e4ssig stoppen, es f\u00fcr Angreifer aber mit wenig Aufwand m\u00f6glich war, diesen Schutz zu umgehen.<\/p>\n\n\n\n
Erg\u00e4nzt wird das F\u00fchrungsteam durch Experten aus IT Architektur, Machine Learning, Produktentwicklung, Forschung und kommerzieller Umsetzung. Entscheidend ist aus unserer Sicht die Kombination: Wir m\u00fcssen moderne Angriffe technisch verstehen, ihre Kommunikationsmuster analysieren und daraus L\u00f6sungen entwickeln, die f\u00fcr Security Teams im Alltag wirklich handhabbar sind.<\/p>\n\n\n\n
Zur Vision geh\u00f6rt f\u00fcr uns, ein Cybersecurity Unternehmen aus Europa heraus zu skalieren: Gerade mit Blick auf die digitale Souver\u00e4nit\u00e4t ist es wichtig, dass es in Europa echte Alternativen gibt. Die heutige Abh\u00e4ngigkeit von den \u00fcblichen Tech- und Cybersecurity-Herstellern ist aus unserer Sicht nicht gut. Niemand ist zu 100 Prozent unabh\u00e4ngig – Souver\u00e4nit\u00e4t ist ein Spektrum. Entscheidend ist, sich nicht in eine komplette Abh\u00e4ngigkeit zu begeben. F\u00fcr Europa ist das noch ein langer Weg, und genau hier m\u00f6chten wir beisteuern.<\/p>\n\n\n\n
Die E-Mail Attack Simulation haben wir urspr\u00fcnglich als internes Werkzeug entwickelt, um unsere eigene L\u00f6sung kontinuierlich zu testen und zu verbessern. In der Cybersecurity ist es zentral, den offensiven Mindset zu pflegen: Die Simulation hilft uns genau dabei \u2013 und dabei, neue Angriffstechniken selbst zu entwickeln, bevor Angreifer es tun.<\/p>\n\n\n\n
Weil E-Mail-Sicherheit trotzdem h\u00e4ufig vernachl\u00e4ssigt wird, trotz des fortlaufender Wettlaufs mit Angreifern. Viele Schutzl\u00f6sungen erkennen bekannte Schadsoftware, verd\u00e4chtige Domains oder eindeutig b\u00f6sartige Anh\u00e4nge sehr gut. Moderne Angriffe umgehen diese Kontrollen aber gezielt: Sie nutzen kompromittierte Absenderkonten, vertrauensw\u00fcrdige Cloud-Dienste, personalisierte Inhalte, QR-Codes, Short Links oder t\u00e4uschend echte Rechnungs- und Zahlungsanfragen. Durch KI sinken die Kosten f\u00fcr gut gemachte E-Mail-Angriffe zudem weiter \u2013 das versch\u00e4rft das Problem zus\u00e4tzlich. Und viele Legacy-E-Mail-Security-L\u00f6sungen setzen weiterhin auf alte Ans\u00e4tze, die einem modernen Angreifer nicht standhalten.<\/p>\n\n\n\n
Gerade bei Business Email Compromise (BEC) gibt es h\u00e4ufig weder einen sch\u00e4dlichen Anhang noch einen eindeutig b\u00f6sartigen Link. Die Nachricht wirkt legitim, nutzt einen glaubw\u00fcrdigen Kontext und zielt darauf ab, Menschen zu einer Zahlung, einer Konto\u00e4nderung oder zur Preisgabe von Zugangsdaten zu bewegen. In ver\u00f6ffentlichten xorlab-Simulationen erreichten im Durchschnitt 60 Prozent der simulierten Angriffe die Postf\u00e4cher; bei BEC-Angriffen waren es 68 Prozent. Das zeigt: Investitionen in E-Mail-Security sind wichtig, aber ihre tats\u00e4chliche Wirksamkeit muss regelm\u00e4ssig \u00fcberpr\u00fcft werden.<\/p>\n\n\n\n
Sie ist essenziell. Ein Test ist nur dann aussagekr\u00e4ftig, wenn er die Methoden abbildet, die Angreifer tats\u00e4chlich einsetzen. Deshalb basieren die Testf\u00e4lle auf Kampagnen, die vom xorlab Research Team beobachtet wurden, und werden realen Angreifertechniken zugeordnet.<\/p>\n\n\n\n
Die mehr als 160 Szenarien decken nicht nur klassische Phishing-Mails ab, sondern auch BEC, Malware, Erpressungsversuche und moderne Umgehungstechniken wie QR-Code-Phishing, HTML Smuggling oder KI-generierte K\u00f6der. Dadurch testen Unternehmen nicht einfach, ob ihr System eine offensichtliche Testmail erkennt. Sie pr\u00fcfen, ob ihre gesamte Schutzarchitektur auch bei aktuellen, raffiniert gestalteten und kontextbezogenen Angriffen funktioniert.<\/p>\n\n\n\n
Die gr\u00f6sste Ver\u00e4nderung ist die zunehmende Qualit\u00e4t und Skalierbarkeit von Social Engineering. KI erm\u00f6glicht es Angreifern, glaubw\u00fcrdige, sprachlich saubere und personalisierte Nachrichten in grosser Zahl zu erstellen. Damit sinkt die H\u00fcrde f\u00fcr professionelle Phishing- und Betrugskampagnen erheblich.<\/p>\n\n\n\n
Besonders schwierig sind Angriffe, die nicht mehr an klassischen technischen Merkmalen erkennbar sind. Wenn eine Mail keine Malware enth\u00e4lt, von einem kompromittierten oder gut imitierten Konto kommt und inhaltlich perfekt zu einer laufenden Gesch\u00e4ftsbeziehung passt, reichen einfache Filterregeln nicht aus. Moderne E-Mail-Security muss deshalb den Kontext einbeziehen: Wer kommuniziert normalerweise mit wem? Welche Sprache, Tonalit\u00e4t, Zahlungsprozesse oder Anfragearten sind \u00fcblich? Und wo weicht eine Nachricht auff\u00e4llig vom bisherigen Muster ab? xorlab setzt daf\u00fcr auf Verhaltens- und Kontextanalyse, um auch personalisierte und volumenarme Spearphishing-Angriffe zu erkennen.<\/p>\n\n\n\n
Klassische Penetration Tests sind enorm wertvoll, haben aber typischerweise einen anderen Fokus. Sie pr\u00fcfen beispielsweise externe Angriffsfl\u00e4chen, Webanwendungen, Netzwerke, Identit\u00e4ten, Firewalls oder Endpoint Detection and Response. Die konkrete Wirksamkeit der E-Mail-Sicherheitsarchitektur gegen realistische E-Mail-Angriffe steht dabei meist nicht im Zentrum.<\/p>\n\n\n\n
Klassische Security-Awareness- oder Phishing-Tests wiederum fokussieren prim\u00e4r auf den Menschen: \u00d6ffnet jemand einen Link, gibt jemand Zugangsdaten ein oder meldet eine Person die Nachricht? Das ist wichtig, beantwortet aber nicht die Frage, ob die technische Schutzschicht die Mail schon vor dem Posteingang h\u00e4tte erkennen oder blockieren m\u00fcssen.<\/p>\n\n\n\n
Die xorlab E-Mail Attack Simulation erg\u00e4nzt beide Perspektiven. Sie testet kontrolliert die Technologie und die Sicherheitsarchitektur im realen Mail-Fluss – vom Gateway \u00fcber Cloud-Kontrollen bis zu zus\u00e4tzlichen Schutzschichten. Der Fokus liegt auf den False Negatives: also auf Angriffen, die Schutzmechanismen unerkannt passieren. Die Simulation ben\u00f6tigt keine Allow-Lists, ver\u00e4ndert den Mail-Fluss nicht und verwendet ein dediziertes Testpostfach, auf das nur das Unternehmen Zugriff hat.<\/p>\n\n\n\n
Der entscheidende Schritt ist, Ergebnisse nicht nur als technische Trefferliste zu verstehen, sondern als Grundlage f\u00fcr eine risikobasierte Verbesserung der Architektur. Die Simulation zeigt pro Testfall, ob die vorhandenen Kontrollen wie erwartet reagiert haben und welche Angriffsarten eine L\u00fccke ausnutzen konnten. Ein xorlab-Experte bespricht die Befunde anschliessend mit dem Unternehmen, ordnet Risiken ein und zeigt Verbesserungsm\u00f6glichkeiten auf. Daraus l\u00e4sst sich ein konkreter Massnahmenplan ableiten.<\/p>\n\n\n\n
Wichtig ist zudem, die Wirksamkeit nach Anpassungen erneut zu validieren. E-Mail-Security ist keine einmalige Optimierung, sondern ein kontinuierlicher Prozess aus Testen, Priorisieren, H\u00e4rten und Wiederholen.<\/p>\n\n\n\n
KI macht Phishing nicht v\u00f6llig neu, aber deutlich effizienter, \u00fcberzeugender und skalierbarer. Angreifer k\u00f6nnen Texte sprachlich korrekt formulieren, auf einzelne Personen oder Unternehmen zuschneiden, unterschiedliche Sprachen bedienen und Varianten automatisiert erzeugen. Dadurch verlieren viele bisherige Warnsignale an Aussagekraft – etwa schlechte Grammatik, generische Anreden oder offensichtliche Formulierungsfehler.<\/p>\n\n\n\n
Moderne E-Mail-Security darf daher nicht nur einzelne W\u00f6rter, Links oder bekannte Schadcode-Muster bewerten. Sie muss den Gesamtkontext verstehen: Passt diese Nachricht zu der Beziehung zwischen Absender und Empf\u00e4nger? Wer kommuniziert mir Wem? Ist die Zahlungsaufforderung, die Dringlichkeit oder die Art der Anfrage ungew\u00f6hnlich? Wurde ein bislang unbekannter Kommunikationsweg gew\u00e4hlt? Genau hier werden KI-gest\u00fctzte Verhaltens- und Kontextanalysen wichtig. Sie helfen dabei, auch hochgradig personalisierte und KI-generierte Angriffe zu erkennen, obwohl diese auf den ersten Blick vollkommen legitim wirken k\u00f6nnen.<\/p>\n\n\n\n
Grunds\u00e4tzlich ist eine Attack Simulation f\u00fcr jedes Unternehmen relevant, denn E-Mail bleibt ein zentraler Gesch\u00e4fts- und Angriffsweg – unabh\u00e4ngig von Branche oder Unternehmensgr\u00f6sse. Besonders wichtig ist sie f\u00fcr regulierte Branchen, Organisationen mit sensiblen Daten, hohen Transaktionsvolumen, internationalen Lieferketten, komplexen Cloud- und Hybrid-Umgebungen oder erh\u00f6htem Risiko f\u00fcr Zahlungsbetrug und gezielte Angriffe.<\/p>\n\n\n\n
Ein sinnvoller Zeitpunkt ist immer dann, wenn sich die E-Mail-Architektur ver\u00e4ndert: etwa bei einer Migration zu Microsoft 365 oder Google Workspace, bei der Einf\u00fchrung eines neuen Secure Email Gateways, nach der Erg\u00e4nzung einer Cloud-Security-Schicht, nach einer Fusion oder \u00dcbernahme oder nach einem auff\u00e4lligen Phishing- beziehungsweise BEC-Vorfall. Unabh\u00e4ngig davon empfiehlt sich eine regelm\u00e4ssige \u00dcberpr\u00fcfung, weil sich sowohl Angriffstechniken als auch die eigene Umgebung laufend ver\u00e4ndern. Eine E-Mail Attack Sumulation hilft Klarheit zu schaffen wie gut man gegen die Bedrohungen aufgestellt ist. Die von xorlab ver\u00f6ffentlichten Ergebnisse deuten zudem darauf hin, dass zus\u00e4tzliche, korrekt integrierte Schutzschichten die Erkennung verbessern k\u00f6nnen – aber auch dann weiterhin relevante L\u00fccken bestehen k\u00f6nnen.<\/p>\n\n\n\n
Unser Fokus liegt darauf, E-Mail-Security und generell Messaging Systeme noch st\u00e4rker proaktiv, kontextbezogen und messbar sicherer zu machen. Angriffe werden dynamischer, st\u00e4rker personalisiert und zunehmend KI-unterst\u00fctzt. Deshalb m\u00fcssen auch Erkennung und Pr\u00e4vention kontinuierlich lernen und sich an neue T\u00e4uschungs- und Umgehungstechniken anpassen.<\/p>\n\n\n\n
Wir wollen Unternehmen nicht nur Warnungen liefern, sondern Sie automatisch sch\u00fctzen. Dazu geh\u00f6ren eine kontinuierliche Weiterentwicklung unserer Research- und Detection-Kompetenz sowie Automatisierung f\u00fcr Security Teams – beispielsweise bei Analyse, Triage und Reaktion auf gemeldete E-Mails. Alles mit den Standort Europa und Digitaler Souver\u00e4nit\u00e4t im Fokus f\u00fcr den Kunden.<\/p>\n\n\n\n
Erstens: L\u00f6se ein echtes, dringliches Sicherheitsproblem.<\/strong> Cybersecurity ist kein Markt f\u00fcr Technologien, die nur beeindruckend klingen. Entscheidend ist, ob ein Produkt ein konkretes Risiko reduziert, operative Teams entlastet und sich im Alltag des Kunden bew\u00e4hrt.<\/p>\n\n\n\n Zweitens: Bleib eng an der Realit\u00e4t der Angreifer und Kunden.<\/strong> Bedrohungen, Technologien und regulatorische Anforderungen ver\u00e4ndern sich schnell. Wer dauerhaft relevant bleiben will, muss Forschung, Threat Intelligence und Kundenfeedback in kurze Entwicklungszyklen \u00fcbersetzen. Gerade in der Cybersecurity ist es wichtig, reale Angriffe zu verstehen \u2013 nicht nur theoretische Angriffsszenarien.<\/p>\n\n\n\n Drittens: \u00abFirst time founders are obsessed with product, second time founders are obsessed with distribution.\u00bb Der Vertrieb ist in der Cybersecurity extrem wichtig.<\/strong> Hol dir fr\u00fch Kompetenz f\u00fcr die Vertriebsthemen ins Team und mach dir fr\u00fch Gedanken dar\u00fcber, wie du deinen Vertrieb gestalten willst. Das ist ein sehr wichtiges Puzzlest\u00fcck f\u00fcr den Erfolg \u2013 und gerade technische Gr\u00fcnder vernachl\u00e4ssigen diesen Teil zu stark. Und auch wenn du das Gef\u00fchl hast, du setzt gen\u00fcgend Fokus darauf: Vertrau mir, du tust es ziemlich sicher noch nicht.<\/p>\n\n\n\n Bildcredits @ xorlab<\/p>\n\n\n\n Wir bedanken uns bei\u00a0Antonio Barresi<\/a>\u00a0f\u00fcr das Interview<\/p>\n\n\n\n Aussagen des Autors und des Interviewpartners geben nicht unbedingt die Meinung der Redaktion und des Verlags wieder.<\/p>\n\n\n\n