Ein neuer Phishing-Bericht von Cloudflare weist darauf hin, dass die meisten der 1 Milliarde E-Mails mit Markenimitationen, die das Unternehmen erkannt hat, die E-Mail-Authentifizierungsprotokolle SPF, DKIM und DMARC „bestanden“ haben.
Diese Statistik ist etwas irreführend: Die E-Mails haben die Prüfungen nur deshalb „bestanden“, weil die Marken selbst keine Durchsetzungskontrollen eingerichtet hatten. Der wesentliche, übersehene Schritt der Durchsetzung von E-Mail-Authentifizierungsprotokollen ist ein Hauptgrund dafür, dass Phishing-E-Mails nach wie vor die Ursache für die überwältigende Mehrheit der Cyberangriffe und Betrugsfälle sind.
Eine tatsächliche Verringerung der Zahl imitierten E-Mails wird erst eintreten, wenn Kunden die finanziellen Folgen von Markenimitationen auf ihre Anbieter abwälzen. Wir betrachten dies anhand der folgenden Themen ausführlicher:
- So schaffen Sie finanzielle Konsequenzen für DMARC-Fehler
- Warum „Bestanden“ nicht dasselbe ist wie bestanden
- Fazit: Markenimitation ist in erster Linie eine Frage der Unannehmlichkeit
So schaffen Sie finanzielle Konsequenzen für DMARC-Fehler
Wenn eine Organisation die Durchsetzung von DMARC nicht sicherstellt, können Angreifer die Marke imitieren. Aus Sicht der Organisation bringt der Zeitaufwand zur Verhinderung von Markenimitationen möglicherweise keine Rendite – selbst wenn der Aufwand gering ist.
Organisationen, deren Marken imitiert werden, vermeiden Konsequenzen und spüren daher keinen Leidensdruck durch die Opfer solcher E-Mails. Die einzige Änderung wird eintreten, wenn verärgerte Kunden beginnen, den Leidensdruck zu teilen.
Das Problem: Organisationen, deren Marken imitiert werden, vermeiden Konsequenzen
Meistens werden die Konsequenzen solcher E-Mails die Hunderte oder Tausende von Unternehmen, gemeinnützigen Organisationen und anderen Einrichtungen treffen, deren Mitarbeiter auf die Imitations-E-Mails hereinfallen. Die imitierten E-Mails können zwar lästigen SPAM enthalten, häufiger wird die Phishing-E-Mail jedoch gefährlichere Nutzlasten enthalten, die zu gestohlenen Zugangsdaten, Business-E-Mail-Compromise-Angriffen (BEC) oder Ransomware-Angriffen führen.
Opferorganisationen haben kaum oder gar keine Möglichkeit, von der Organisation, die die Imitation ihrer Marke zulässt, eine Entschädigung zu erhalten. Gleichzeitig hat das Unternehmen, dessen Marke imitiert wird, keinen finanziellen Anreiz, sein Verhalten zu ändern.
Die Lösung: Der Leidensdruck durch E-Mail-Markenimitationen muss geteilt werden
Der einzige Hebel, den eine Organisation möglicherweise nutzen kann, liegt bei ihren Anbietern. Kunden sollten darüber verärgert sein, dass ihre Anbieter sie Risiken aussetzen, und verlangen, dass ihre Lieferanten SPF, DKIM und DMARC als E-Mail-Authentifizierungsprotokolle zur Bedingung einer Geschäftsbeziehung machen.
Anbieter müssen Geschäfte abschließen und werden Kunden angemessene Zugeständnisse machen, damit diese nicht zu Wettbewerbern wechseln. Gleichzeitig ist es ziemlich wahrscheinlich, dass eine Organisation auf Business-E-Mail-Compromise- und Phishing-Angriffe ihrer Anbieter hereinfällt. Schließlich öffnen Mitarbeiter in der Buchhaltung PDF-Dateien mit Viren, die „überfällige Rechnung“ oder „überfälliger Kontoauszug“ heißen, selbst wenn sie den Absender nicht erkennen.
Zugegeben: Kleinere Organisationen haben keinen Hebel. Doch selbst eine mittelgroße Behörde oder ein Fortune-5000-Unternehmen kann problemlos E-Mail-Authentifizierungsprotokolle als eine der Vertragsbedingungen verlangen. Die fordernde Organisation hat kaum oder gar keine Kosten, eine solche Klausel in ihren Vertrag aufzunehmen, und wird eine enorme Verringerung des Risikos durch E-Mail-Markenimitationen feststellen.
Die Implementierung aller drei E-Mail-Authentifizierungsprotokolle kostet Zeit, aber nicht viel Geld. Anbietern entsteht durch diese Forderungen, die den Leidensdruck durch Markenimitationen einfach an sie zurückgeben, kein nennenswerter finanzieller Schaden.
E-Mails „bestehen“ nicht – sie dürfen die Prüfung umgehen
Cloudflare hat kürzlich seinen ersten Bericht zu Phishing-Bedrohungen veröffentlicht und dabei mehr als 1 Milliarde Fälle von Markenimitationen in SPAM, E-Mail-Bedrohungen und schädlichen Nachrichten genannt. E-Mail-Authentifizierungsprotokolle wie SPF, DKIM und DMARC sollen Marken schützen. Cloudflare weist jedoch darauf hin, dass die „Mehrheit (89 %) der unerwünschten Nachrichten die SPF-, DKIM- oder DMARC-Prüfungen ‚bestanden‘ hat“.
Cloudflare kann zu 100 % sicher sein, dass etwa 890.000.000 E-Mails gefälschte Markenimitationen enthalten, mit denen die Empfänger getäuscht werden sollen. Allerdings musste das Unternehmen „bestanden“ definitiv in Anführungszeichen setzen, weil E-Mail-Authentifizierungsprüfungen gefälschte E-Mails nur bei sehr spezifischen Konfigurationen ablehnen, die die meisten Unternehmen nicht implementieren. Stattdessen dürfen die meisten imitierten E-Mails die Authentifizierung aufgrund einer unzureichenden Einrichtung aller drei Protokolle durch die Organisation, deren Marke imitiert wird, einfach umgehen.
SPF-Protokoll: Gefälschte bestehen, legitime scheitern
SPF steht für Sender Policy Framework. SPF prüft, ob der E-Mail-Server ein autorisierter E-Mail-Server ist. Eine Organisation richtet auf ihrer Domain eine SPF-Datei ein und listet darin die legitimen E-Mail-Server auf, die E-Mails im Namen dieser Domain versenden.
SPF kann durch einen gefälschten Header umgangen werden, in dem ein böswilliger Absender seinen eigenen E-Mail-Server angeben kann. Statt die gefälschte Domain im Text der E-Mail oder im beim Empfänger angezeigten Feld „Von“ abzugleichen, liest der E-Mail-Server den verborgenen Header, der SPF für die bösartige Domain des Angreifers validiert. Eine Übereinstimmung mit dem Feld „Von“ ist dabei nicht erforderlich.
SPF kann auch bei legitimen E-Mails fehlschlagen, wenn die SPF-Datei nicht gepflegt wird. Eine legitime E-Mail, die von einem neuen E-Mail-Server der Domain versendet wird, scheitert einfach, wenn dieser Server nicht in der SPF-Datei aufgeführt ist. Ein E-Mail-Dienst wie MailChimp kann einen SPF-Verweis auf die MailChimp-E-Mail-Server enthalten; alternativ müssen die MailChimp-E-Mail-Server zur SPF-Datei der Organisation hinzugefügt werden.
DKIM-Protokoll: Gefälschte bestehen, legitime scheitern
DKIM ist das Akronym für das Protokoll DomainKeys Identified Mail. Es ermöglicht einer Organisation, E-Mails mithilfe eines verschlüsselten Hash-Werts digital zu signieren, der auf öffentlichen Verschlüsselungsschlüsseln basiert, die auf der Domain der Organisation gehostet werden.
Wie bei SPF können böswillige Absender DKIM für ihre bösartige Domain einrichten und SPAM mit ihrem eigenen öffentlichen Verschlüsselungsschlüssel signieren, der auf ihrer eigenen Domain gehostet wird. Ein E-Mail-Server vergleicht weder den Verschlüsselungsschlüssel noch die Domain im Header mit der im Feld „Von“ angezeigten Domain, um eine Übereinstimmung zu prüfen.
Wie beim SPF-Protokoll kann eine unzureichende Einrichtung legitimer E-Mail-Absender von Drittanbietern wie HubSpot oder neuer E-Mail-Server zu DKIM-Fehlern führen. Auch die fehlerfreie Veröffentlichung von DKIM kann schwierig sein; einfache Tippfehler können dazu führen, dass alle DKIM-Protokollprüfungen fehlschlagen.
Unsere SPF- und DKIM-Leitfäden enthalten ausführliche Informationen zur korrekten Einrichtung der Protokolle.
DMARC-Protokoll: Gefälschte bestehen, legitime scheitern
DMARC ist zwar ein etwas umständliches Akronym, ersetzt aber den vollständigen und noch sperrigeren Namen Domain-based Message Authentication Reporting and Conformance. DMARC bietet einen Mechanismus, um die Domain der im Feld „Von“ angezeigten Marke im Text der E-Mail anhand der auf dieser Domain aufgeführten SPF- und DKIM-Protokolle zu validieren.
Es gibt zwei Möglichkeiten, wie eine gefälschte E-Mail DMARC „bestehen“ kann.
Erstens, wenn der Absender eine ähnlich aussehende Domain wie „Amaz0n“ oder „Arnazon“ verwendet, um sich als „Amazon“ auszugeben. Der böswillige Absender kann SPF, DKIM und DMARC für seine bösartige und ähnlich aussehende Domain einrichten und alle drei Prüfungen mit seiner betrügerischen Domain, die technisch gesehen keine Imitationsdomain ist, legitim bestehen.
Zweitens und weitaus häufiger gilt, dass das DMARC-Protokoll von der imitierten Domain häufig einfach nicht zur aktiven Durchsetzung eingerichtet ist. In einem Standardprozess wird DMARC mit der Einstellung „p=none“ eingerichtet. Diese gibt dem empfangenden E-Mail-Server oder E-Mail-Sicherheitstool keinerlei Anweisung, was zu tun ist, wenn die Protokolle nicht übereinstimmen.
Oft besteht die Standardeinstellung darin, diese Nachrichten zuzustellen. Dies macht wahrscheinlich den Großteil der 89 % der E-Mails aus, die die SPF-, DKIM- und DMARC-Authentifizierungsprüfungen „bestanden“ haben. Technisch gesehen ist dies kein Bestehen von DMARC, da die Imitations-E-Mail die Prüfung nicht besteht. Wenn jedoch weniger als die Hälfte der DMARC-Richtlinien von Unternehmen die Authentifizierungsstufen „p=reject“ oder sogar „p=quarantine“ zur Durchsetzung erfüllen, können viele Imitations-E-Mails die Prüfung nicht bestehen und die Filter trotzdem einfach umgehen.
Legitime E-Mails können DMARC nicht bestehen, wenn die Organisation die legitimen Quellen für E-Mails, die ihre Domain verwenden, nicht sorgfältig und vollständig eingerichtet und dokumentiert hat. Viele Organisationen befürchten, dass SPF oder DKIM nicht für alle ihre internen und externen E-Mail-Server korrekt eingerichtet sind. Aus Angst, dass ihre Marketing-E-Mails abgewiesen werden könnten, verhält sich eine Organisation, deren Marke imitiert wird, konservativ und verzichtet einfach auf die Durchsetzung von DMARC.
Außerdem lesen: Warum DMARC scheitert: 3 Probleme mit DMARC
Der standardmäßige E-Mail-Schutz reicht nicht aus
Einige E-Mail-Dienste können standardmäßig sogar E-Mails mit „p=reject“ zustellen und sie in Quarantäne- oder SPAM-Ordner verschieben. Ebenso werden E-Mail-Sicherheitstools üblicherweise zu großzügig eingerichtet, um das Blockieren wichtiger geschäftlicher E-Mails zu vermeiden.
Sicherheitsteams sollten ihre Einstellungen auf E-Mail-Servern, bei E-Mail-SaaS-Anbietern und in E-Mail-Sicherheitstools so anpassen, dass E-Mails, die E-Mail-Authentifizierungsprotokolle nicht bestehen, ausdrücklich abgewiesen werden. Organisationen müssen dort handeln, wo es ihnen möglich ist, die DMARC-Einstellungen „p=reject“ und „p=quarantine“ zu berücksichtigen und zumindest einen gewissen Vorteil gegenüber Organisationen zu erlangen, die die E-Mail-Authentifizierungsprotokolle ordnungsgemäß durchsetzen.
Außerdem lesen: So verbessern Unternehmen und Betriebe ihre E-Mail-Sicherheit
Fazit: Markenimitation ist in erster Linie eine Frage der Unannehmlichkeit
Diese 890.000.000 E-Mails, die Marken imitieren, würden ordnungsgemäß durchgesetzte SPF-, DKIM- und DMARC-Protokolle wahrscheinlich nicht bestehen. Zu großzügige Zustellungsfilter legen die Last, die E-Mails auf Anzeichen von Spoofing zu prüfen, dem schwächsten Glied auf: unseren technisch nicht versierten Mitarbeitern.
Die ordnungsgemäße Durchsetzung der E-Mail-Authentifizierung kostet Zeit, aber nicht viel Geld. Unternehmen möchten sich nicht mit nicht zugestellten Marketing-E-Mails herumärgern und nehmen daher in Kauf, dass andere unter Angriffen leiden, bei denen ihre Marken imitiert werden.
Es ist an der Zeit, dass Kunden verärgert werden und, wo möglich, bei ihren Anbietern Druck ausüben. Anbieter sorgen sich derzeit darum, potenzielle Kunden zu verlieren, werden sich aber weitaus mehr darum sorgen, tatsächliche Kunden zu verlieren. Statt sich gegen Sicherheitsmaßnahmen zu sträuben, werden die Vertriebsteams beginnen, die gesamte Organisation dazu zu motivieren, E-Mail-Markenimitationen zu stoppen.
Als Nächstes lesen: Spear-Phishing verhindern: 10 Möglichkeiten zum Schutz Ihrer Organisation





