Organisationen, die den Standard Domain-based Message Authentication, Reporting, and Conformance (DMARC) einführen, ermöglichen die Validierung und Authentifizierung von E-Mails, die von ihrer Domain versendet werden. Server und Sicherheitstools, die E-Mails empfangen, können DMARC-Prüfungen durchführen und schnell gefälschte E-Mails erkennen, die versuchen, die Organisation zu imitieren. Durch das Eliminieren dieser gefälschten E-Mails lassen sich sowohl Phishing-E-Mails als auch Ransomware-Angriffe drastisch reduzieren.
Dieser Artikel erläutert, wie das im Detail funktioniert:
- Ransomware und Phishing – eine toxische Kombination
- Wie DMARC Phishing und Ransomware bekämpft
- Fazit: DMARC als unverzichtbaren Bestandteil der E-Mail-Sicherheit einführen
Ransomware und Phishing – eine toxische Kombination
Ransomware-Angriffe machten im Jahr 2022 etwa eines von fünf Cyberverbrechen aus, obwohl die Zahl der Ransomware-Angriffe gegenüber 2021 um 23 % zurückging. Die Auswirkungen von Ransomware nehmen jedoch weiter zu, da die Lösegeldforderungen steigen und Angreifer das Ausmaß ihrer Bedrohung durch Datenexfiltration, Erpressung und die Ergänzung um Distributed-Denial-of-Service-Angriffe (DDoS) vergrößern.
Die Kosten von Ransomware-Angriffen können enorm sein und Ausfallzeiten, Datenverlust, eine Schädigung des Unternehmensrufs, Wiederherstellungskosten, Kosten forensischer Untersuchungen sowie erhebliche psychische Belastungen für die Teams umfassen. Ransomware nutzt bei der Mehrheit der Ransomware-Angriffe Phishing als Ausgangspunkt, doch Phishing verbreitet auch andere Arten von Angriffen. Phishing wiederum ist häufig auf E-Mail-Spoofing angewiesen, um Nutzer dazu zu bringen, auf den Phishing-Angriff hereinzufallen.
Ransomware ist auf Phishing angewiesen
Ein Ransomware-Angriff kann von einer einzigen E-Mail ausgehen, und Phishing ist der häufigste Einstiegspunkt für Ransomware. In den meisten Fällen wird Ransomware jedoch nicht gestartet, wenn jemand auf einen schädlichen Phishing-Link klickt. Angriffe, die sofort gestartet werden, können in der Regel nur den Computer des Phishing-Opfers verschlüsseln, was das Lösegeldpotenzial begrenzt. Heimtückischere, medienwirksame und lukrativere Ransomware-Angriffe benötigen weitreichenden Zugriff auf die Organisation, um maximale Wirkung zu erzielen.
Um dieses übergeordnete Ziel zu erreichen, zielen 63 % der Phishing-Angriffe auf die Kompromittierung von Zugangsdaten ab. Indem die Ransomware-Gruppe Zugangsdaten stiehlt, kann sie anschließend in das Netzwerk eindringen, ihren Zugriff ausweiten und die Organisation als Ganzes angreifen.
Andere über Phishing verbreitete Angriffe
Obwohl Ransomware aufgrund ihrer äußerst störenden und offensichtlichen Auswirkungen für Schlagzeilen sorgt, können Phishing-Angriffe zahlreiche andere, äußerst schädliche Angriffe verbreiten, etwa Business Email Compromise (BEC), das Abgreifen von Zugangsdaten, Keylogger, Remote-Access-Trojaner (RATs), Cryptojacking-Malware und andere Spyware. RATs sind häufig die Malware der Wahl, weil sie flexible Optionen für künftige Angriffe bieten und Hacker ihren Zugang außerdem an Ransomware-as-a-Service-Anbieter, Gruppen für das Schürfen von Kryptowährungen, Botfarmen und andere weiterverkaufen können.
Phishing ist auf Spoofing angewiesen
Spammer versenden täglich schätzungsweise 3,4 Milliarden E-Mails und Google blockiert täglich rund 100 Millionen Phishing-E-Mails. Angreifer nutzen Phishing für 47 % der Angriffe auf Organisationen in Nord- und Südamerika, für 43 % der Angriffe auf asiatische Organisationen und für 42 % der Angriffe auf europäische Organisationen. Microsoft schätzt sogar, dass 94 % der Cyberangriffe mit einer schädlichen E-Mail beginnen.
Doch niemand klickt auf eine unglaubwürdige E-Mail. Die meisten Menschen lassen sich von E-Mails täuschen, die legitim wirken und scheinbar von einer bekannten Marke versendet wurden. LinkedIn, Microsoft, Adobe und Google gehören zu den meistgenutzten Marken bei breit angelegten Phishing-Angriffen, doch auch kleinere Marken werden bei gezielteren Angriffen verwendet.
Eine E-Mail zu fälschen, ist nicht besonders schwierig. Angreifer fälschen die „Von“-Adresse, um Opfer mit einer betrügerischen, „gefälschten“-E-Mail anzusprechen, die scheinbar von einem legitimen Absender stammt.
Nehmen wir zum Beispiel an, ein Administrator der Anwaltskanzlei GenericContracts.com klickt auf einen Phishing-Link und die Angreifer nehmen die Kanzlei unter die Lupe. Sie stellen möglicherweise fest, dass die Kanzlei zu klein für einen lohnenden Ransomware-Angriff ist, erkennen aber auch, dass sie für Dutzende größerer Unternehmen vor Ort tätig ist.
Die Ransomware-Angreifer könnten die Domain GenericContracts.com fälschen und Phishing-E-Mails an die gestohlenen Kontaktnamen dieser größeren Unternehmen senden. Diese E-Mails enthalten mit Malware versehene PDF-Dateien mit dem Betreff „Überfällige Rechnung“. Aufgrund der bestehenden Geschäftsbeziehung mit GenericContractors.com klicken die Unternehmenskunden mit größerer Wahrscheinlichkeit auf die Phishing-E-Mails und ermöglichen so künftige Ransomware-Angriffe.
Wie DMARC Ransomware verhindert
Glücklicherweise bietet DMARC eine Möglichkeit, E-Mails mit gefälschten „Von“-Adressen zu blockieren und E-Mail-Angriffe durch Spoofing zu reduzieren. DMARC authentifiziert E-Mails nicht nur, um offizielle E-Mails zu validieren, sondern macht auch gefälschte E-Mails ungültig, indem es andere E-Mail-Authentifizierungsstandards verbessert.
So funktioniert die E-Mail-Authentifizierung
DMARC wird im Domain Name Service (DNS) einer Organisation veröffentlicht und setzt voraus, dass zuvor zwei weitere E-Mail-Authentifizierungsstandards eingerichtet wurden. Das Sender Policy Framework (SPF) listet alle Domains auf, die berechtigt sind, E-Mails im Namen der Organisation zu versenden. Der Standard DomainKeys Identified Mail (DKIM) ermöglicht es einer Organisation, E-Mails von ihrer Domain mithilfe der Kryptografie mit öffentlichen Schlüsseln digital zu signieren und so zu überprüfen, dass eine E-Mail unverändert zugestellt wurde.
DMARC baut auf SPF und DKIM auf, um:
- die Übereinstimmung zwischen dem „From“-Feld im Textkörper der E-Mail und den SPF- und DKIM-Domains zu überprüfen
- den E-Mail-Server anzuweisen, wie er mit E-Mails umgehen soll, die SPF-, DKIM- oder DMARC-Prüfungen nicht bestehen (ignorieren, unter Quarantäne stellen oder verwerfen)
Beispiel für DMARC-Alignment
Aufbauend auf dem obigen Beispiel könnten Hacker eine gefälschte E-Mail erstellen, die im für den Leser sichtbaren „Von“-Feld die Kreditorenbuchhaltung von GenericContracts.com imitiert. Die E-Mail selbst würde jedoch von ihrer eigenen Domain SpammyPhishing.com versendet, die nur im Header der E-Mail erscheint (der normalerweise vor dem Leser verborgen bleibt).
Hätte GenericContract.com jedoch eine wirksame DMARC-Richtlinie eingerichtet, würde der E-Mail-Server des Kunden eine DMARC-Prüfung durchführen. Die E-Mail würde die DMARC-Prüfung nicht bestehen, weil sie von einer nicht autorisierten Domain versendet wurde und eine Fehlanpassung (oder Nichtübereinstimmung) zwischen dem Header und dem „Von“-Feld der E-Mail vorliegt. Der empfangende E-Mail-Server würde darüber informiert, dass die gefälschten E-Mails betrügerisch sind, und die imitierende E-Mail wahrscheinlich in den SPAM-Ordner verschieben oder sogar verwerfen.
Zusätzlich würde GenericContracts.com von den E-Mail-Servern der Kunden einen Bericht erhalten, in dem die Phishing-E-Mail-Kampagne von SpammyPhishing.com detailliert beschrieben wird. GenericContracts kann Kunden anschließend proaktiv vor dem Phishing-Angriff warnen, nach einer Datenschutzverletzung suchen und SpammyPhishing.com als schädliche URL melden.
So verwenden Sie DMARC
Sicherheitsexperten empfehlen, DMARC als unverzichtbares E-Mail-Sicherheitstool einzusetzen, um sich vor Ransomware-Angriffen zu schützen. Während DMARC in erster Linie andere Organisationen schützt, die E-Mails empfangen, mit denen die eigene Organisation imitiert werden soll, erschwert DMARC Hackern das Fälschen von E-Mails erheblich und trägt dazu bei, das Markenimage der Organisation zu bewahren.
Natürlich ist dies kein ultimativer Schutz, da Hacker zahlreiche weitere Techniken einsetzen können. Außerdem müssen Organisationen DMARC auf ihren E-Mail-Empfangsservern durchsetzen, damit die DMARC-Prüfung durchgeführt wird. Jeder implementierte Schutz fügt jedoch eine weitere Verteidigungsebene hinzu, und die Einführung von DMARC bringt der Organisation weitere Vorteile, etwa eine bessere Zustellung von Marketing-E-Mails.
Fazit: DMARC als unverzichtbaren Bestandteil der E-Mail-Sicherheit einführen
DMARC kann schwierig zu konfigurieren sein, bietet jedoch einen leistungsstarken E-Mail-Schutz vor Spoofing, Phishing und damit verbundenen Angriffen wie Ransomware. Organisationen müssen DMARC einführen, um sich selbst und andere vor Spoofing-Angriffen zu schützen und dazu beizutragen, die Bedrohung durch Spam einzudämmen, der im Jahr 2022 48 % aller versendeten E-Mails ausmachte.
Weiterführende Informationen zu Tools für die E-Mail-Sicherheit:
- So verbessern Sie die E-Mail-Sicherheit für Unternehmen und Betriebe
- 9 beste Next-Generation-Firewall-Lösungen (NGFW) für 2023
- Die besten Secure-Access-Service-Edge-Anbieter (SASE)
- Die besten Secure-E-Mail-Gateway-Lösungen
Dieser Artikel wurde ursprünglich verfasst und veröffentlicht von Julien Maury am 21. September 2021 und aktualisiert von Chad Kime am 6. Juni 2023.





