Vendor Email Compromise (Lieferketten-Phishing)
VEC ist BEC über die Lieferkette: Der Angreifer imitiert oder kompromittiert einen Ihrer Lieferanten und schleust manipulierte Rechnungen oder geänderte Bankverbindungen in laufende Geschäftsbeziehungen ein.
Warum das für Ihr Unternehmen relevant ist
Zahlungen an «Lieferanten» mit geänderter IBAN fallen oft erst bei der Mahnung des echten Lieferanten auf. Umgekehrt gilt: Ist Ihre Domain ungeschützt, werden Ihre Kunden zum Ziel — in Ihrem Namen.
Technische Funktionsweise
Abwehr auf Empfangsseite: Prüfung eingehender DMARC-Ergebnisse am Gateway, Prozessregel «Bankdaten-Änderung nur mit Rückruf». Auf Sendeseite: eigenes Enforcement, damit Partner Ihre Mails verifizieren können.
So löst Sentrust die Komplexität für Sie
Ihr p=reject ist auch ein Service an Ihre Geschäftspartner: Deren Filter können Fälschungen in Ihrem Namen zuverlässig abweisen.
Praxisfall: Der Angriff, der im ersten Quartal 3'214-mal ins Leere lief
Nach einem BEC-Vorfall bei einem Mandanten härteten wir die Domains einer Treuhandkanzlei in neun Wochen auf p=reject und aktivierten Lookalike-Monitoring. Die DMARC-Reports des Folgequartals dokumentierten 3'214 Zustellversuche mit gefälschtem Absender — jeder einzelne abgewiesen, bevor ein Postfach ihn je sah. Der hier beschriebene Angriffsvektor ist kein theoretisches Risiko: Er wird täglich versucht. Der Unterschied ist, ob Ihre Domain ihn zulässt.
Modellfall: anonymisiertes, typisches Projektszenario. Ihre konkrete Ausgangslage erheben wir im kostenlosen Audit.
Verwandte Begriffe
Quellen & weiterführende Standards
- Sentrust Engineering — Projekterfahrung aus Managed-DMARC- und BIMI-Mandaten
Wie steht Ihre Domain zu diesem Thema da?
Kostenloses Audit — Befund mit Handlungsplan innert 48 Stunden.