Hoe blootgesteld zijn 's werelds drukstbezochte domeinen aan e-mailspoofing?

Kort antwoord: We namen de 1.000 drukstbezochte domeinen op het internet, resolveden er 994 van en lazen hun openbare DNS-records voor e-mailauthenticatie uit. 41.5% publiceert geen afdwingend DMARC-beleid, wat betekent dat e-mail waarin hun domein in de From-regel wordt vervalst, op basis daarvan niet wordt geweigerd of in quarantaine geplaatst, en de inbox kan bereiken. Iets minder dan 30% (29.6%) publiceert helemaal geen DMARC-record, en nog eens 11.9% publiceert een record dat alleen op monitoren staat ingesteld (p=none), wat spoofing observeert zonder het te stoppen. De diepere maatregelen zijn nog zeldzamer: 13.6% gebruikt DNSSEC en 3.2% kondigt MTA-STS aan. Elk getal hier komt voort uit passieve openbare DNS-lookups die we zelf hebben uitgevoerd op een gepubliceerde lijst van topsites. Er is met geen enkele host contact opgenomen en er is niets gescand. Hier is exact hoe we dit gemeten hebben, en wat het wel en niet bewijst.
De bevinding in één grafiek
Voor elk domein stelden we vier openbare vragen. Publiceert het een SPF-record? Publiceert het een DMARC-record, en is het beleid daadwerkelijk afdwingend? Is de zone ondertekend met DNSSEC? Kondigt het MTA-STS aan? De antwoorden nemen snel af naarmate de maatregelen strenger worden:
Het ene getal dat er toe doet: afdwingende DMARC
E-mail heeft drie bekende authenticatierecords, en u kunt het aanwezig zijn van enkele daarvan gemakkelijk verwarren met beschermd zijn. SPF (RFC 7208) vermeldt welke servers e-mail mogen versturen voor een domein. DKIM (RFC 6376) ondertekent een bericht zodat een ontvanger kan verifiëren dat er niet mee is geknoeid. Geen van beide beschermt op zichzelf het adres dat een mens daadwerkelijk leest.
Dit is het gat dat een aanvaller misbruikt. SPF valideert de afzender van de envelop, de verborgen Return-Path die tijdens de aflevering wordt gebruikt, niet het From-adres dat in de e-mailclient wordt getoond. Een bericht kan slagen voor SPF voor een willekeurig wegwerpdomein dat de aanvaller beheert, terwijl uw domein in de From-regel wordt weergegeven. DKIM helpt alleen als iets controleert of de handtekening overeenkomt met het zichtbare domein en e-mail weigert wanneer dat niet zo is. Het record dat authenticatie koppelt aan het zichtbare From-adres, en ontvangers vertelt wat ze moeten doen als dit mislukt, is DMARC (RFC 7489).
DMARC heeft drie beleidsinstellingen, en het verschil daartussen bepaalt het hele spel:
- p=reject vertelt ontvangers dat ze e-mail die faalt moeten weigeren. Dit is de instelling die domeinvervalsing daadwerkelijk stopt.
- p=quarantine vertelt ontvangers om falende e-mail als verdacht te behandelen, en deze gewoonlijk naar de spammap te sturen. Afdwingend, hoewel zwakker dan reject.
- p=none vertelt ontvangers om niets te doen behalve rapporten te sturen naar de domeineigenaar. Vervalste e-mail komt nog steeds aan. Het is monitoren, geen verdediging.
De eerlijke vraag is dus niet "heeft dit domein DMARC", maar "dwingt DMARC daadwerkelijk af". Wanneer u alleen quarantine en reject als afdwingend telt, voldoet 58.5% van de door ons resolvede domeinen. De overige 41.5% vormen de kwetsbare populatie: geen record, of een record dat alleen observeert.
| Beveiligingshouding | Domeinen | Aandeel | Blokkeert vervalste e-mail van het From-domein? |
|---|---|---|---|
| Afdwingend: p=reject | 425 | 42.8% | Ja, e-mail wordt geweigerd |
| Afdwingend: p=quarantine | 156 | 15.7% | Grotendeels, e-mail wordt naar spam gestuurd |
| Alleen monitoren: p=none | 118 | 11.9% | Nee, e-mail wordt afgeleverd |
| Geen DMARC-record | 294 | 29.6% | Nee, niets om op te reageren |
| Record zonder bruikbaar beleid | 1 | 0.1% | Nee, behandeld als geen beleid |
Lees de onderste drie rijen samen. Dat is de 41.5%: vervalste e-mail met hun domein wordt niet gestopt door DMARC. Het is goed om duidelijk te zeggen dat de SPF-adoptie hoger is, namelijk 73.7%, precies omdat SPF het record is dat mensen als eerste instellen en als "klaar" beschouwen. Het is niet het record dat voorkomt dat iemand zich tegenover een klant of een financieel team als hen voordoet, wat de aanval is die we beschreven in onze gids over wat aanvallers kunnen zien over uw bedrijf.
De diepere lagen zijn nauwelijks aanwezig
Twee aanvullende maatregelen harden e-mail en DNS voorbij het SPF-DKIM-DMARC-trio, en beide zijn zeldzaam, zelfs onder de drukstbezochte domeinen.
DNSSEC (RFC 4033 en bijbehorende standaarden) ondertekent DNS-antwoorden cryptografisch, zodat een resolver een vervalst antwoord kan detecteren. We beschouwden een domein als ondertekend wanneer de bovenliggende zone een DS-record publiceerde. Slechts 13.6% deed dat. DNSSEC vormt de basis voor sterkere e-mailschema's zoals DANE, dus de schaarste ervan beperkt hoe ver e-mailbeveiliging kan gaan voor de meeste van deze domeinen.
MTA-STS (RFC 8461) stelt een domein in staat om verzendende servers te verplichten TLS te gebruiken bij het afleveren van e-mail, wat beschermt tegen downgrades en interceptie tussen mailservers. Slechts 3.2% kondigde dit aan. We controleerden alleen de DNS-aankondiging (het _mta-sts TXT-record) en hebben bewust het beleidsbestand niet opgehaald via HTTPS, omdat dat zou betekenen dat er verbinding gemaakt moet worden met de host van het domein, wat een grens is die we bij onderzoek niet overschrijden.
Hoe we dit gemeten hebben
Een scepticus moet dit vanaf nul kunnen herbouwen, dus hier is de volledige methode zonder iets te verbergen.
- De populatie. We gebruikten de Tranco-lijst (lijst 64YYX, gegenereerd op 19 juli 2026), een onderzoeksgerichte ranglijst van topsites die het gemiddelde neemt van meerdere providers over 30 dagen om dagelijkse manipulatie tegen te gaan. De lijst is gepubliceerd, voorzien van versies en permanent citeerbaar, wat belangrijker is voor de reproduceerbaarheid dan de lijst van welke individuele leverancier dan ook. Zie tranco-list.eu en de onderliggende NDSS 2019-paper.
- De steekproef. De top 1.000-domeinen van die lijst. 994 resolveden naar actieve nameservers; 6 niet en deze zijn weggelaten, dus de noemer is 994.
- De lookups. Voor elk domein vier passieve DNS-queries via
digtegen openbare recursieve resolvers: TXT op het domein voor SPF, TXT op_dmarc.<domain>voor DMARC (met parsing van dep=-tag), DS op het domein voor DNSSEC, en TXT op_mta-sts.<domain>voor de MTA-STS-aankondiging. - Wat we niet hebben gedaan. We hebben nooit een e-mail gestuurd, een verbinding geopend naar een mailserver, een beleidsbestand opgehaald of iets gescand. Het uitlezen van een openbaar DNS-record is een lookup, geen probe. Dit is dezelfde grens tussen een controle en een misdrijf die geldt voor elke opdracht die we uitvoeren.
- Wat we hebben bewaard. Alleen geaggregeerde aantallen en percentages. Resultaten per domein bleven gedurende de uitvoering in het geheugen aanwezig en zijn nooit naar schijf geschreven. Er wordt geen enkel domein bij naam genoemd. Er zijn geen persoonsgegevens verzameld; domeinen en hun DNS-records zijn geen persoonsgegevens, en we hebben geen e-mailadressen verzameld.
Wat dit niet bewijst
Eerlijke beperkingen, want een getal zonder voorbehoud is marketing.
- Het is een momentopname. DNS verandert dagelijks. Deze cijfers beschrijven 20 juli 2026, geen trend. Een domein dat vandaag op p=none staat, kan zich midden in een uitrol bevinden en volgende maand afdwingend zijn.
- Het is alleen DNS. We lazen gepubliceerd beleid, geen afgeleverde e-mail. Een grote e-mailprovider kan verdedigingslagen aanbrengen die DNS niet onthult. DMARC is simpelweg het gestandaardiseerde openbare signaal waarop ontvangers daadwerkelijk reageren, en daarom is het het juiste gegeven om op grote schaal te meten.
- De top van de lijst bestaat niet alleen uit e-maildomeinen. Een deel van de drukstbezochte domeinen bestaat uit CDN's, API-eindpunten en infrastructuur die nooit interactieve e-mail versturen. Voor die domeinen is het ontbreken van DMARC in de praktijk een kleiner risico, omdat niemand een bericht van hen verwacht. Het blijft een gat: de aanbevolen status voor een domein dat geen e-mail verzendt, is een null MX plus DMARC reject, en een aanvaller kan nog steeds e-mail vervalsen onder de naam van elk domein dat niet afdwingt.
- p=none komt met een reden veel voor. Het uitrollen van DMARC begint met monitoren, zodat een organisatie haar eigen legitieme verzenders kan vinden voordat ze begint met weigeren. We tellen p=none als niet-afdwingend omdat, operationeel gezien, vervalste e-mail niet wordt geblokkeerd zolang een domein op die instelling blijft staan. Dat is een constatering van de status, geen oordeel over de eigenaar.
- DMARC op organisatieniveau. De Tranco-lijst is gefilterd op geregistreerde domeinen (het hoogste betaalbare niveau), dus we hebben het beleid gecontroleerd waar het hoort: bij het organisatiedomein. Individuele subdomeinen kunnen verschillen.
Waarom een aanvaller hierom geeft, en waarom u dat ook zou moeten doen
Domeinvervalsing is niet exotisch. Een e-mail die afkomstig lijkt te zijn van het facturatieadres van een bedrijf, verstuurd naar de financiële medewerker van dat bedrijf zelf of naar een klant, met het verzoek om bankgegevens te wijzigen, is een van de meest betrouwbare manieren om binnen te dringen. Er wordt geen systeem gehackt; er wordt een identiteit geleend omdat een DNS-record nooit is ingesteld op reject. Wanneer 41.5% van de drukstbezochte domeinen op het internet dat record niet-afdwingend laat, blijft de techniek werken omdat de verdediging optioneel is en vaak wordt overgeslagen.
De oplossing is niet glamoureus en grotendeels gratis. Publiceer SPF en DKIM, rol vervolgens DMARC uit en doorloop de stappen van p=none via p=quarantine naar p=reject wanneer uw rapporten uw echte verzenders bevestigen. Het lastige deel is nooit de DNS-aanpassing; het is weten welke van uw verzendbronnen u zou verstoren door af te dwingen, en er zeker van te zijn dat u ze allemaal heeft gevonden. Dat vereist inzicht, en het is hetzelfde inzicht dat nodig is om te weten welke van uw blootgestelde oppervlakken er daadwerkelijk toe doen en welke ruis zijn.
Blootstelling aan e-mailspoofing: snelle antwoorden
Welk aandeel van de topdomeinen kan via e-mail worden gespooft?
In onze controle van juli 2026 van de 1.000 drukstbezochte domeinen (994 resolveden) publiceerde 41.5% geen afdwingend DMARC-beleid, waardoor e-mail die hun domein in de zichtbare From-regel vervalst op basis daarvan niet wordt geweigerd of in quarantaine wordt geplaatst. Ongeveer 29.6% had helemaal geen DMARC-record en nog eens 11.9% publiceerde een beleid met alleen monitoren (p=none).
Stopt het hebben van een SPF-record e-mailspoofing?
Nee, niet op zichzelf. SPF autoriseert servers voor de afzender van de envelop, niet voor het From-adres dat een persoon ziet. Alleen DMARC ingesteld op quarantine of reject koppelt authenticatie aan het zichtbare From-domein en vertelt ontvangers om op fouten te reageren.
Is DMARC p=none goed genoeg?
Nee, niet voor het blokkeren van spoofing. p=none is alleen monitoren: ontvangers rapporteren wel maar ondernemen geen actie, waardoor vervalste e-mail nog steeds aankomt. Het is een prima eerste fase, maar totdat het beleid wordt aangepast naar quarantine of reject stopt het imitatie niet.
Hoe kan ik de e-mailauthenticatie van mijn eigen domein controleren?
Lees uw eigen openbare DNS uit: dig TXT yourdomain.com voor SPF, dig TXT _dmarc.yourdomain.com voor DMARC en het bijbehorende p=-beleid, dig DS yourdomain.com voor DNSSEC, en dig TXT _mta-sts.yourdomain.com voor MTA-STS. Dit zijn passieve lookups van records die u publiceert, dus het is veilig en gratis.
Gerelateerde artikelen
- Hoeveel topdomeinen beperken wie hun certificaten kan uitgeven? Dezelfde passieve DNS-methode, toegepast op CAA-records.
- Wat kunnen aanvallers daadwerkelijk zien over uw bedrijf?
- Check, scan of volledige pentest?
- Hoeveel kost een penetratietest?
Bekijk uw eigen blootstelling op de juiste manier.
Onze check van $100 leest uw externe aanvalsoppervlak op dezelfde manier uit als een aanvaller, binnen een scope waarvan u schriftelijk heeft geverifieerd dat deze van u is en waarvoor u schriftelijk toestemming heeft gegeven, met een senior operator bij de bespreking van de resultaten. E-mailauthenticatie is een van de eerste dingen waarnaar we kijken.
Boek een check van $100