Direkt zum Inhalt

Lexikon

E-Mail-Spoofing

E-Mail-Spoofing einfach erklärt: wie Angreifer Absender fälschen, was SPF, DKIM und DMARC verhindern und wie Microsoft 365 Ihr Unternehmen davor schützt.

E-Mail-Spoofing ist das Fälschen der Absenderangabe einer E-Mail: Die Nachricht gibt vor, von einer bekannten Person, Firma oder Domain zu stammen, kommt aber von einem ganz anderen Server. Mit dieser Absenderfälschung, auch Mail-Spoofing genannt, erschleichen Angreifer Vertrauen, um Empfänger zu Überweisungen, Anmeldungen oder dem Öffnen von Anhängen zu bewegen. Für Unternehmen mit Microsoft 365 hat das zwei Seiten: Ihre eigene Domain kann missbraucht werden, um Kunden und Lieferanten zu täuschen, und Ihre Mitarbeitenden erhalten gefälschte Mails von scheinbar vertrauten Absendern.

Was ist E-Mail-Spoofing?

SMTP (Simple Mail Transfer Protocol), das Übertragungsverfahren für E-Mails, prüft nicht, ob ein Absender echt ist. Jede Mail trägt zwei Absenderangaben: die Umschlagadresse (MAIL FROM, im Kopfbereich der Mail, dem Header, als Return-Path sichtbar) und die sichtbare From-Adresse, die Outlook als Absender anzeigt. Beide lassen sich frei setzen. Man unterscheidet drei Formen:

FormSchützt DMARC?Beispiel
Exakte FälschungJa, ab p=quarantinebuchhaltung@beispiel.de, verschickt von einem fremden Server
Ähnliche Domain (Lookalike)Neinbeispie1.de, beispiel-de.com oder ein Buchstabe mit Akzent
Gefälschter AnzeigenameNein„Max Mustermann“ mit einer beliebigen Freemail-Adresse

Microsoft fasst die zweite und dritte Form unter dem Begriff Identitätswechsel (Impersonation) zusammen. Solche Mails können SPF, DKIM und DMARC sogar bestehen, wenn der Angreifer die ähnliche Domain selbst besitzt und korrekt einrichtet.

Typische Maschen: Rechnungsbetrug und CEO-Fraud

Beim Rechnungsbetrug kommt eine Mail, die aussieht wie die eines bekannten Lieferanten: Die Bankverbindung habe sich geändert, die offene Rechnung bitte auf das neue Konto überweisen. Beim CEO-Fraud schreibt scheinbar die Geschäftsführung an die Buchhaltung und verlangt eine eilige, vertrauliche Zahlung. Beide Maschen zählen zum Business E-Mail Compromise (BEC), dem Betrug über geschäftliche E-Mails. Oft kommen sie ohne Schadsoftware und ohne auffälligen Link aus, ein Virenscanner schlägt dann nicht an.

Wie SPF, DKIM und DMARC vor Spoofing schützen

Gegen die exakte Fälschung Ihrer Domain wirken drei Einträge im DNS zusammen:

  • SPF nennt die Server, die für Ihre Domain senden dürfen. Geprüft wird allerdings nur die Umschlagadresse, nicht der sichtbare Absender.
  • DKIM signiert ausgehende Mails digital. Der Empfänger erkennt, welche Domain signiert hat und ob die Mail unterwegs verändert wurde.
  • DMARC verbindet beides mit der sichtbaren From-Adresse: Eine Mail besteht nur, wenn SPF oder DKIM besteht und die geprüfte Domain zur Absenderdomain passt. Außerdem legt DMARC fest, was Empfänger mit Mails tun sollen, die durchfallen.

Bei p=none wird nur beobachtet. Mit p=quarantine landen Fälschungen mit Ihrer Domain beim Empfänger im Junk-Ordner oder in der Quarantäne, erst mit p=reject werden sie abgewiesen. Über die DMARC-Reports sehen Sie, welche Server in Ihrem Namen senden.

Spoofing-Schutz in Microsoft 365

Die eigene Domain absichern

Für eine Domain beispiel.de, die nur über Microsoft 365 sendet, sieht der Zielzustand so aus. Die beiden DKIM-Einträge sind CNAME-Records; ihre echten Ziele zeigt das Defender-Portal, bei neueren Domains enden sie auf dkim.mail.microsoft.

@  TXT
   v=spf1 include:spf.protection.outlook.com -all
selector1._domainkey  CNAME
   selector1-beispiel-de._domainkey.beispiel.onmicrosoft.com
selector2._domainkey  CNAME
   selector2-beispiel-de._domainkey.beispiel.onmicrosoft.com
_dmarc  TXT
   v=DMARC1; p=reject; rua=mailto:dmarc@beispiel.de

Spoof Intelligence und zusammengesetzte Authentifizierung

Eingehende Mails prüft Exchange Online Protection, der Basisschutz aller Cloud-Postfächer. Die Spoof Intelligence ist standardmäßig eingeschaltet und erkennt gefälschte Absender auch dann, wenn deren Domain keinen DMARC-Eintrag oder nur eine schwache Richtlinie hat. Microsoft kombiniert die Prüfungen mit eigenen Signalen wie Absenderreputation und bisherigem Mailverkehr zur zusammengesetzten Authentifizierung (composite authentication, kurz compauth). Das Ergebnis steht im Header jeder eingehenden Mail, hier gekürzt für eine Fälschung mit Absender beispiel.de bei einer anderen Organisation:

Authentication-Results: spf=fail (sender IP is 203.0.113.25)
 smtp.mailfrom=beispiel.de; dkim=none (message not signed)
 header.d=none; dmarc=fail action=oreject
 header.from=beispiel.de; compauth=fail reason=000

reason=000 heißt: DMARC ist ausdrücklich fehlgeschlagen, und die Domain verlangt quarantine oder reject. reason=001 heißt: Die Mail ist bei der impliziten Prüfung durchgefallen, die Absenderdomain hat keine oder nur schwache Vorgaben wie ~all oder p=none. Ein compauth-Fehler führt laut Microsoft nicht automatisch zur Sperre, sondern fließt in eine Gesamtbewertung ein. Im Postfach sehen Empfänger zusätzlich Warnhinweise: ein Fragezeichen am Absenderbild, wenn die Mail die Absenderprüfung nicht besteht, die Kennzeichnung „via“, wenn die Domain der Signatur oder der Umschlagadresse vom sichtbaren Absender abweicht, und, wenn eingeschaltet, einen Hinweis bei Absendern, von denen erstmals oder nur selten Post kommt.

Schutz vor Identitätswechsel mit Defender for Office 365

Gegen ähnliche Domains und gefälschte Anzeigenamen helfen die erweiterten Anti-Phishing-Richtlinien von Microsoft Defender for Office 365. Plan 1 ist unter anderem in Microsoft 365 Business Premium enthalten und für viele andere Pläne als Zusatz erhältlich. Je Richtlinie lassen sich bis zu 350 Personen schützen, etwa Geschäftsführung und Buchhaltung, dazu die eigenen und bis zu 50 weitere Domains, zum Beispiel die Ihrer wichtigsten Lieferanten. Wichtig: In der automatisch angelegten Richtlinie ist nichts davon eingetragen, und erkannte Identitätswechsel lösen keine Aktion aus („Don't apply any action“). In den voreingestellten Sicherheitsrichtlinien „Standard“ und „Strict“ sind die eigenen Domains automatisch geschützt, Personen und fremde Domains tragen Sie in jedem Fall selbst ein.

MFA und Schulung

Mails aus einem tatsächlich übernommenen Postfach bestehen SPF, DKIM und DMARC, denn sie kommen vom echten Absender. Ihre eigenen Konten schützt Multi-Faktor-Authentifizierung (MFA): Ein gestohlenes Passwort allein reicht dann nicht. Warum es auf die Art der MFA ankommt, zeigt unser Beitrag Trotz MFA gehackt: So schützen Sie Microsoft 365 vor Phishing. Gegen übernommene Partnerpostfächer und ähnliche Domains hilft Schulung: Wer Anzeigename und Adresse vergleicht und bei Zahlungsänderungen nachfragt, fängt vieles ab, was die Technik durchlässt.

Typische Fehler beim Schutz vor E-Mail-Spoofing

  • DMARC bleibt dauerhaft auf p=none. Empfänger erhalten dann keine Anweisung, Fälschungen abzuweisen.
  • Nebendomains ohne Schutz. Auch Domains, die nie Mails versenden, lassen sich fälschen. Für sie genügen v=spf1 -all und v=DMARC1; p=reject;, ohne DKIM.
  • Die onmicrosoft.com-Domain vergessen. Versenden Sie darüber nicht, empfiehlt Microsoft auch für sie einen DMARC-Eintrag mit p=reject.
  • Ausnahmen nur nach Absenderdomain. Transportregeln in Exchange Online, die den Spamfilter allein anhand der Absenderdomain überspringen, lassen auch Fälschungen durch. Microsoft rät ausdrücklich davon ab, eigene oder bekannte Domains wie microsoft.com dafür als Bedingung zu nutzen.
  • Direct Send offen lassen. Darüber können Geräte und Anwendungen ohne Anmeldung Mails mit Ihrer Domain an interne Empfänger schicken. Wer das nicht braucht, schaltet es in der Exchange Online PowerShell ab. Prüfen Sie vorher, ob Drucker, Scanner oder Anwendungen darauf angewiesen sind.
    Set-OrganizationConfig -RejectDirectSend $true

Praxis-Tipp: Legen Sie schriftlich fest, dass geänderte Bankverbindungen und eilige Zahlungsanweisungen nie allein per E-Mail gelten. Freigegeben wird erst nach einem Rückruf unter einer Telefonnummer, die Sie schon vorher kannten, nicht unter der Nummer aus der Mail. So läuft auch eine Fälschung ins Leere, die alle technischen Prüfungen besteht.

Typische Fragen zu E-Mail-Spoofing

Kann jemand E-Mails mit meiner Domain verschicken?

Verschicken lässt sich eine solche Mail technisch immer. Ob sie ankommt, entscheidet der Mailserver des Empfängers, unter anderem anhand Ihrer DNS-Einträge. Mit SPF, DKIM und DMARC auf p=reject weisen Empfänger, die DMARC beachten, die Fälschung ab.

Was ist der Unterschied zwischen Spoofing und Phishing?

Phishing ist das Ziel: Zugangsdaten, Geld oder Informationen erbeuten. E-Mail-Spoofing ist eines der Mittel dazu, weil eine Mail von einem vertrauten Absender eher geöffnet und befolgt wird.

Schützt DMARC auch vor ähnlich aussehenden Domains?

Nein. DMARC schützt nur genau Ihre Domain und deren Subdomains. Gegen beispie1.de und ähnliche Domains helfen der Schutz vor Identitätswechsel in Defender for Office 365 und aufmerksame Empfänger.

Woran erkenne ich eine gefälschte E-Mail?

Vergleichen Sie Anzeigename und tatsächliche Adresse, achten Sie auf eine abweichende Antwortadresse (Reply-To) und auf die Hinweise in Outlook. Admins sehen im Header Authentication-Results, ob SPF, DKIM, DMARC und compauth bestanden haben.

Schutz vor E-Mail-Spoofing mit CodeKlar einrichten

Wir richten die Einträge für Ihre Microsoft-365-Domains sauber ein. Zuerst erfassen wir alle Dienste, die in Ihrem Namen Mails versenden, vom Newsletter-Werkzeug bis zum Scanner. Dann bereinigen wir SPF, aktivieren DKIM und führen DMARC stufenweise von p=none bis p=reject. Anschließend übernehmen wir das DMARC-Tracking: Wir werten die Berichte laufend aus, finden vergessene Versender und melden Ihnen Auffälligkeiten. Mehr zum Anti-Phishing- und Anti-Spoofing-Schutz lesen Sie auf unserer Seite zu Exchange Online, zur Absicherung der Anmeldungen unter Microsoft 365 Security und Compliance.

Wie Ihre Domain heute dasteht, zeigt der kostenlose Microsoft 365 DNS-Checker: Er prüft SPF, DKIM und DMARC Ihrer Domain sofort.

Erstgespräch anfragen

Sagen Sie uns kurz, worum es geht. Wir melden uns innerhalb von 24 Stunden und vereinbaren einen Termin, der Ihnen passt. Kostenfrei und ohne Verpflichtung.

Worum geht es?

Ihre Angaben nutzen wir ausschließlich, um Ihre Anfrage zu beantworten. Wie wir damit umgehen, steht in unserer Datenschutzerklärung. Mit gekennzeichnete Felder sind Pflichtfelder.