Für die Behebung von DMARC braucht es verärgerte Kunden

Spoofing-E-Mails umgehen die E-Mail-Authentifizierungsprüfungen, weil das Blockieren von Betrügern Aufwand verursacht. Kunden müssen von ihren Anbietern die Durchsetzung verlangen.

Verfasst von
Chad Kime
Chad Kime
Aug 30, 2023
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein neuer Phishing-Bericht von Cloudflare weist darauf hin, dass die meisten der 1 Milliarde E-Mails mit Markenimitationen, die das Unternehmen erkannt hat, die E-Mail-Authentifizierungsprotokolle SPF, DKIM und DMARC „bestanden“ haben.

Diese Statistik ist etwas irreführend: Die E-Mails haben die Prüfungen nur deshalb „bestanden“, weil die Marken selbst keine Durchsetzungskontrollen eingerichtet hatten. Der wesentliche, übersehene Schritt der Durchsetzung von E-Mail-Authentifizierungsprotokollen ist ein Hauptgrund dafür, dass Phishing-E-Mails nach wie vor die Ursache für die überwältigende Mehrheit der Cyberangriffe und Betrugsfälle sind.

Eine tatsächliche Verringerung der Zahl imitierten E-Mails wird erst eintreten, wenn Kunden die finanziellen Folgen von Markenimitationen auf ihre Anbieter abwälzen. Wir betrachten dies anhand der folgenden Themen ausführlicher:

So schaffen Sie finanzielle Konsequenzen für DMARC-Fehler

Wenn eine Organisation die Durchsetzung von DMARC nicht sicherstellt, können Angreifer die Marke imitieren. Aus Sicht der Organisation bringt der Zeitaufwand zur Verhinderung von Markenimitationen möglicherweise keine Rendite – selbst wenn der Aufwand gering ist.

Organisationen, deren Marken imitiert werden, vermeiden Konsequenzen und spüren daher keinen Leidensdruck durch die Opfer solcher E-Mails. Die einzige Änderung wird eintreten, wenn verärgerte Kunden beginnen, den Leidensdruck zu teilen.

Das Problem: Organisationen, deren Marken imitiert werden, vermeiden Konsequenzen

Meistens werden die Konsequenzen solcher E-Mails die Hunderte oder Tausende von Unternehmen, gemeinnützigen Organisationen und anderen Einrichtungen treffen, deren Mitarbeiter auf die Imitations-E-Mails hereinfallen. Die imitierten E-Mails können zwar lästigen SPAM enthalten, häufiger wird die Phishing-E-Mail jedoch gefährlichere Nutzlasten enthalten, die zu gestohlenen Zugangsdaten, Business-E-Mail-Compromise-Angriffen (BEC) oder Ransomware-Angriffen führen.

Opferorganisationen haben kaum oder gar keine Möglichkeit, von der Organisation, die die Imitation ihrer Marke zulässt, eine Entschädigung zu erhalten. Gleichzeitig hat das Unternehmen, dessen Marke imitiert wird, keinen finanziellen Anreiz, sein Verhalten zu ändern.

Advertisement

Die Lösung: Der Leidensdruck durch E-Mail-Markenimitationen muss geteilt werden

Der einzige Hebel, den eine Organisation möglicherweise nutzen kann, liegt bei ihren Anbietern. Kunden sollten darüber verärgert sein, dass ihre Anbieter sie Risiken aussetzen, und verlangen, dass ihre Lieferanten SPF, DKIM und DMARC als E-Mail-Authentifizierungsprotokolle zur Bedingung einer Geschäftsbeziehung machen.

Anbieter müssen Geschäfte abschließen und werden Kunden angemessene Zugeständnisse machen, damit diese nicht zu Wettbewerbern wechseln. Gleichzeitig ist es ziemlich wahrscheinlich, dass eine Organisation auf Business-E-Mail-Compromise- und Phishing-Angriffe ihrer Anbieter hereinfällt. Schließlich öffnen Mitarbeiter in der Buchhaltung PDF-Dateien mit Viren, die „überfällige Rechnung“ oder „überfälliger Kontoauszug“ heißen, selbst wenn sie den Absender nicht erkennen.

Zugegeben: Kleinere Organisationen haben keinen Hebel. Doch selbst eine mittelgroße Behörde oder ein Fortune-5000-Unternehmen kann problemlos E-Mail-Authentifizierungsprotokolle als eine der Vertragsbedingungen verlangen. Die fordernde Organisation hat kaum oder gar keine Kosten, eine solche Klausel in ihren Vertrag aufzunehmen, und wird eine enorme Verringerung des Risikos durch E-Mail-Markenimitationen feststellen.

Die Implementierung aller drei E-Mail-Authentifizierungsprotokolle kostet Zeit, aber nicht viel Geld. Anbietern entsteht durch diese Forderungen, die den Leidensdruck durch Markenimitationen einfach an sie zurückgeben, kein nennenswerter finanzieller Schaden.

E-Mails „bestehen“ nicht – sie dürfen die Prüfung umgehen

Cloudflare hat kürzlich seinen ersten Bericht zu Phishing-Bedrohungen veröffentlicht und dabei mehr als 1 Milliarde Fälle von Markenimitationen in SPAM, E-Mail-Bedrohungen und schädlichen Nachrichten genannt. E-Mail-Authentifizierungsprotokolle wie SPF, DKIM und DMARC sollen Marken schützen. Cloudflare weist jedoch darauf hin, dass die „Mehrheit (89 %) der unerwünschten Nachrichten die SPF-, DKIM- oder DMARC-Prüfungen ‚bestanden‘ hat“.

Cloudflare kann zu 100 % sicher sein, dass etwa 890.000.000 E-Mails gefälschte Markenimitationen enthalten, mit denen die Empfänger getäuscht werden sollen. Allerdings musste das Unternehmen „bestanden“ definitiv in Anführungszeichen setzen, weil E-Mail-Authentifizierungsprüfungen gefälschte E-Mails nur bei sehr spezifischen Konfigurationen ablehnen, die die meisten Unternehmen nicht implementieren. Stattdessen dürfen die meisten imitierten E-Mails die Authentifizierung aufgrund einer unzureichenden Einrichtung aller drei Protokolle durch die Organisation, deren Marke imitiert wird, einfach umgehen.

Advertisement

SPF-Protokoll: Gefälschte bestehen, legitime scheitern

SPF steht für Sender Policy Framework. SPF prüft, ob der E-Mail-Server ein autorisierter E-Mail-Server ist. Eine Organisation richtet auf ihrer Domain eine SPF-Datei ein und listet darin die legitimen E-Mail-Server auf, die E-Mails im Namen dieser Domain versenden.

SPF kann durch einen gefälschten Header umgangen werden, in dem ein böswilliger Absender seinen eigenen E-Mail-Server angeben kann. Statt die gefälschte Domain im Text der E-Mail oder im beim Empfänger angezeigten Feld „Von“ abzugleichen, liest der E-Mail-Server den verborgenen Header, der SPF für die bösartige Domain des Angreifers validiert. Eine Übereinstimmung mit dem Feld „Von“ ist dabei nicht erforderlich.

SPF kann auch bei legitimen E-Mails fehlschlagen, wenn die SPF-Datei nicht gepflegt wird. Eine legitime E-Mail, die von einem neuen E-Mail-Server der Domain versendet wird, scheitert einfach, wenn dieser Server nicht in der SPF-Datei aufgeführt ist. Ein E-Mail-Dienst wie MailChimp kann einen SPF-Verweis auf die MailChimp-E-Mail-Server enthalten; alternativ müssen die MailChimp-E-Mail-Server zur SPF-Datei der Organisation hinzugefügt werden.

DKIM-Protokoll: Gefälschte bestehen, legitime scheitern

DKIM ist das Akronym für das Protokoll DomainKeys Identified Mail. Es ermöglicht einer Organisation, E-Mails mithilfe eines verschlüsselten Hash-Werts digital zu signieren, der auf öffentlichen Verschlüsselungsschlüsseln basiert, die auf der Domain der Organisation gehostet werden.

Wie bei SPF können böswillige Absender DKIM für ihre bösartige Domain einrichten und SPAM mit ihrem eigenen öffentlichen Verschlüsselungsschlüssel signieren, der auf ihrer eigenen Domain gehostet wird. Ein E-Mail-Server vergleicht weder den Verschlüsselungsschlüssel noch die Domain im Header mit der im Feld „Von“ angezeigten Domain, um eine Übereinstimmung zu prüfen.

Wie beim SPF-Protokoll kann eine unzureichende Einrichtung legitimer E-Mail-Absender von Drittanbietern wie HubSpot oder neuer E-Mail-Server zu DKIM-Fehlern führen. Auch die fehlerfreie Veröffentlichung von DKIM kann schwierig sein; einfache Tippfehler können dazu führen, dass alle DKIM-Protokollprüfungen fehlschlagen.

Advertisement

Unsere SPF- und DKIM-Leitfäden enthalten ausführliche Informationen zur korrekten Einrichtung der Protokolle.

DMARC-Protokoll: Gefälschte bestehen, legitime scheitern

DMARC ist zwar ein etwas umständliches Akronym, ersetzt aber den vollständigen und noch sperrigeren Namen Domain-based Message Authentication Reporting and Conformance. DMARC bietet einen Mechanismus, um die Domain der im Feld „Von“ angezeigten Marke im Text der E-Mail anhand der auf dieser Domain aufgeführten SPF- und DKIM-Protokolle zu validieren.

Es gibt zwei Möglichkeiten, wie eine gefälschte E-Mail DMARC „bestehen“ kann.

Erstens, wenn der Absender eine ähnlich aussehende Domain wie „Amaz0n“ oder „Arnazon“ verwendet, um sich als „Amazon“ auszugeben. Der böswillige Absender kann SPF, DKIM und DMARC für seine bösartige und ähnlich aussehende Domain einrichten und alle drei Prüfungen mit seiner betrügerischen Domain, die technisch gesehen keine Imitationsdomain ist, legitim bestehen.

Zweitens und weitaus häufiger gilt, dass das DMARC-Protokoll von der imitierten Domain häufig einfach nicht zur aktiven Durchsetzung eingerichtet ist. In einem Standardprozess wird DMARC mit der Einstellung „p=none“ eingerichtet. Diese gibt dem empfangenden E-Mail-Server oder E-Mail-Sicherheitstool keinerlei Anweisung, was zu tun ist, wenn die Protokolle nicht übereinstimmen.

Oft besteht die Standardeinstellung darin, diese Nachrichten zuzustellen. Dies macht wahrscheinlich den Großteil der 89 % der E-Mails aus, die die SPF-, DKIM- und DMARC-Authentifizierungsprüfungen „bestanden“ haben. Technisch gesehen ist dies kein Bestehen von DMARC, da die Imitations-E-Mail die Prüfung nicht besteht. Wenn jedoch weniger als die Hälfte der DMARC-Richtlinien von Unternehmen die Authentifizierungsstufen „p=reject“ oder sogar „p=quarantine“ zur Durchsetzung erfüllen, können viele Imitations-E-Mails die Prüfung nicht bestehen und die Filter trotzdem einfach umgehen.

Legitime E-Mails können DMARC nicht bestehen, wenn die Organisation die legitimen Quellen für E-Mails, die ihre Domain verwenden, nicht sorgfältig und vollständig eingerichtet und dokumentiert hat. Viele Organisationen befürchten, dass SPF oder DKIM nicht für alle ihre internen und externen E-Mail-Server korrekt eingerichtet sind. Aus Angst, dass ihre Marketing-E-Mails abgewiesen werden könnten, verhält sich eine Organisation, deren Marke imitiert wird, konservativ und verzichtet einfach auf die Durchsetzung von DMARC.

Außerdem lesen: Warum DMARC scheitert: 3 Probleme mit DMARC

Der standardmäßige E-Mail-Schutz reicht nicht aus

Einige E-Mail-Dienste können standardmäßig sogar E-Mails mit „p=reject“ zustellen und sie in Quarantäne- oder SPAM-Ordner verschieben. Ebenso werden E-Mail-Sicherheitstools üblicherweise zu großzügig eingerichtet, um das Blockieren wichtiger geschäftlicher E-Mails zu vermeiden.

Advertisement

Sicherheitsteams sollten ihre Einstellungen auf E-Mail-Servern, bei E-Mail-SaaS-Anbietern und in E-Mail-Sicherheitstools so anpassen, dass E-Mails, die E-Mail-Authentifizierungsprotokolle nicht bestehen, ausdrücklich abgewiesen werden. Organisationen müssen dort handeln, wo es ihnen möglich ist, die DMARC-Einstellungen „p=reject“ und „p=quarantine“ zu berücksichtigen und zumindest einen gewissen Vorteil gegenüber Organisationen zu erlangen, die die E-Mail-Authentifizierungsprotokolle ordnungsgemäß durchsetzen.

Außerdem lesen: So verbessern Unternehmen und Betriebe ihre E-Mail-Sicherheit

Fazit: Markenimitation ist in erster Linie eine Frage der Unannehmlichkeit

Diese 890.000.000 E-Mails, die Marken imitieren, würden ordnungsgemäß durchgesetzte SPF-, DKIM- und DMARC-Protokolle wahrscheinlich nicht bestehen. Zu großzügige Zustellungsfilter legen die Last, die E-Mails auf Anzeichen von Spoofing zu prüfen, dem schwächsten Glied auf: unseren technisch nicht versierten Mitarbeitern.

Die ordnungsgemäße Durchsetzung der E-Mail-Authentifizierung kostet Zeit, aber nicht viel Geld. Unternehmen möchten sich nicht mit nicht zugestellten Marketing-E-Mails herumärgern und nehmen daher in Kauf, dass andere unter Angriffen leiden, bei denen ihre Marken imitiert werden.

Es ist an der Zeit, dass Kunden verärgert werden und, wo möglich, bei ihren Anbietern Druck ausüben. Anbieter sorgen sich derzeit darum, potenzielle Kunden zu verlieren, werden sich aber weitaus mehr darum sorgen, tatsächliche Kunden zu verlieren. Statt sich gegen Sicherheitsmaßnahmen zu sträuben, werden die Vertriebsteams beginnen, die gesamte Organisation dazu zu motivieren, E-Mail-Markenimitationen zu stoppen.

Als Nächstes lesen: Spear-Phishing verhindern: 10 Möglichkeiten zum Schutz Ihrer Organisation

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.