So funktioniert es
Es gibt zwei Hauptvarianten. Website-Spoofing nutzt eine Lookalike-Domain, um eine Kopie Ihrer Seite zu hosten. E-Mail-Spoofing fälscht die „Von“-Adresse, sodass Nachrichten scheinbar von Ihrer Domain kommen. Die E-Mail-Variante ist mit SPF, DKIM und DMARC vermeidbar, aber nur, wenn diese Einträge korrekt durchgesetzt werden.
Bezug zur Brand-Impersonation
Domain-Spoofing ist der Weg, über den Angreifer Ihre Identität im großen Stil borgen. Es ist die Grundlage von Phishing, Business Email Compromise und Fake-Rechnungs-Betrug, allesamt Formen der Brand-Impersonation, die das Vertrauen in Ihre Domain ausnutzen.
So hilft nebty
nebty überwacht die Lookalike-Domains, die zum Spoofing Ihrer Brand genutzt werden, und kann Spoofing-Infrastruktur auf Abruf entfernen, als Ergänzung zu Ihrer eigenen Härtung mit SPF, DKIM und DMARC.
Domain MonitoringWebsite-Spoofing gegenüber E-Mail-Spoofing
Es hilft, die zwei Dinge zu trennen, die man unter Domain-Spoofing versteht, denn die Abwehr unterscheidet sich. Website-Spoofing hostet eine Kopie Ihrer Seite auf einer Lookalike-Domain, und die Antwort ist Monitoring plus ein Takedown der betreffenden Domain. E-Mail-Spoofing fälscht die Von-Adresse, sodass eine Nachricht scheinbar von Ihrer Domain kommt, und die Antwort ist E-Mail-Authentifizierung: SPF listet, wer für Sie senden darf, DKIM signiert die Nachricht, und DMARC sagt Empfängern, was bei fehlgeschlagenen Prüfungen zu tun ist. Mit DMARC auf reject hört direktes Spoofing Ihrer exakten Domain weitgehend auf, was Angreifer einfach auf Lookalike-Absender-Domains drängt. Die beiden Abwehrmaßnahmen ergänzen sich also: Authentifizierung schließt Ihre eigene Domain, und Monitoring plus Takedowns kümmern sich um die Lookalikes, auf die Angreifer ausweichen.
Ein konkretes Beispiel
Ein Lieferant von Solara Finance erhält eine E-Mail, scheinbar von [email protected], mit der Bitte, die Bankverbindung für die nächste Rechnung zu ändern. Die Absenderadresse ist gefälscht; Solara Finance hatte seine DMARC-Richtlinie nie durchgesetzt, empfangende Server hatten also keine Anweisung, die Fälschung abzulehnen. Nach dem Vorfall stellt das Unternehmen DMARC auf reject, und direktes Spoofing der exakten Domain hört auf. Zwei Monate später kommt derselbe Betrugsversuch von [email protected], einem Lookalike, und wird stattdessen vom Monitoring erkannt.
Erkennen & Abwehren
- Setzen Sie SPF, DKIM und DMARC auf Ihrer eigenen Domain durch, mit DMARC auf reject. Das beendet direktes Spoofing Ihrer exakten Domain.
- Überwachen Sie Lookalike-Domains, denn die Durchsetzung drängt Angreifer auf Absender im Stil von solarafinance-payments.com, die Ihre DNS-Einträge nicht abdecken können.
- Verifizieren Sie Zahlungs- oder Kontoänderungen über einen zweiten, bekannten Kanal. Eine gefälschte Domain übersteht jede Sichtprüfung.
Häufige Fragen
Stoppt DMARC Domain-Spoofing?
Es stoppt Spoofing Ihrer exakten Domain, sobald die Richtlinie auf reject steht. Gegen Lookalike-Domains richtet es nichts aus, und genau dorthin weichen Angreifer aus. Sie brauchen Durchsetzung und Monitoring.
Woher weiß ich, ob meine Domain gespooft wird?
Veröffentlichen Sie einen DMARC-Eintrag und lesen Sie die Aggregat-Reports: Sie listen jeden Server auf, der Mails unter Ihrer Domain versendet, legitime wie illegitime. Beschwerden von Kunden oder Partnern über nie versendete E-Mails sind das lautere, spätere Signal.
Verwandte Begriffe
Sehen Sie, wer Ihre Brand imitiert
Der kostenlose nebty-Report durchsucht das Netz nach Lookalike-Domains und Fake-Profilen, die auf Ihre Brand zielen, ganz unverbindlich.
Kostenlosen Report anfordern