Drei unterschiedliche Mechanismen

Domain-Spoofing beansprucht eine Absenderdomain, die der Absender nicht verwenden darf. Lookalike-Domain-Imitation verwendet eine andere Domain, die einer vertrauenswürdigen ähnelt. Konto-Kompromittierung verwendet den Zugriff auf ein echtes Postfach oder ein autorisiertes Versandsystem. Diese Mechanismen erfordern unterschiedliche Beweise und Eindämmungsmaßnahmen.

Ein bekannter Anzeigename authentifiziert keinen Absender. Eine Nachricht, die SPF oder DKIM besteht, kann dennoch eine nicht autorisierte Zahlungsanweisung enthalten. Stellen Sie zuerst die Adressen und authentifizierten Domains fest und untersuchen Sie dann, ob die Geschäftsanfrage autorisiert war.

Header in einem vertrauenswürdigen Kontext lesen

Die Original-E-Mail sichern und die Felder „From“, „Reply-To“, „Return-Path“, „Received“ und „Authentication-Results“ prüfen. Authentifizierungsergebnisse müssen von einem vertrauenswürdigen empfangenden System stammen; vom Angreifer bereitgestellte oder anderweitig nicht vertrauenswürdige Header sind nicht autoritativ.

SPF bewertet autorisierte sendende Hosts für die Envelope-Domain. DKIM verifiziert eine Signatur, die mit einer Signing-Domain verbunden ist. DMARC prüft die Ausrichtung mit der sichtbaren From-Domain. Keines davon verifiziert, dass der Inhalt einer Zahlungsanforderung legitim ist.

Echte Kompromittierung des Postfachs untersuchen

Autorisierte Plattformprotokolle können verdächtige Anmeldungen, Weiterleitungsregeln, delegierten Zugriff oder Sicherheitsänderungen aufzeigen. Die Verfügbarkeit hängt von der Plattform, Lizenzierung, Aufbewahrung und Sammelbefugnis ab. Fehlende Protokolle sind kein Beweis dafür, dass keine Kompromittierung stattgefunden hat.

Koordinieren Sie die Eindämmung mit Administratoren. Sichern Sie relevante Aufzeichnungen, überprüfen Sie den Zugriff und befolgen Sie die Incident-Prozedur der Organisation. Versuchen Sie nicht, ohne Genehmigung auf ein Postfach zuzugreifen.

  • Beanspruchten Absender, Envelope-Absender und authentifizierte Domain trennen.
  • Identifizieren, welches Empfangssystem Authentifizierungsergebnisse geliefert hat.
  • Rechtschreibung, Lookalike-Domänen und geänderte Reply-To-Werte prüfen.
  • Autorisierte Kontoprotokolle und Postfachregeln sichern.
  • Halten Sie Domain-Beobachtungen von Identitäts-Schlussfolgerungen getrennt.

Quellen und weiterführende Literatur

RFC 8601, Authentifizierungs-Ergebnis-HeaderRFC 7489, DMARCFBI, Betrug mit geschäftlicher E-Mail-Korrespondenz
Diese Ressource unterstützt die Priorisierung von Untersuchungen. Sie ist weder Rechtsberatung, eine Attributionsfeststellung noch eine Zertifizierung, dass eine Website sicher ist.