Alle onderzoeken

Hoe blootgesteld zijn 's werelds drukstbezochte domeinen aan e-mailspoofing?

Infographic: across 994 top domains measured over passive DNS, 70.4% publish a DMARC record, 58.5% actually enforce it, and 3.2% deploy MTA-STS.

Kort antwoord: We namen de 1.000 drukstbezochte domeinen op het internet, resolveden er 994 van en lazen hun openbare DNS-records voor e-mailauthenticatie uit. 41.5% publiceert geen afdwingend DMARC-beleid, wat betekent dat e-mail waarin hun domein in de From-regel wordt vervalst, op basis daarvan niet wordt geweigerd of in quarantaine geplaatst, en de inbox kan bereiken. Iets minder dan 30% (29.6%) publiceert helemaal geen DMARC-record, en nog eens 11.9% publiceert een record dat alleen op monitoren staat ingesteld (p=none), wat spoofing observeert zonder het te stoppen. De diepere maatregelen zijn nog zeldzamer: 13.6% gebruikt DNSSEC en 3.2% kondigt MTA-STS aan. Elk getal hier komt voort uit passieve openbare DNS-lookups die we zelf hebben uitgevoerd op een gepubliceerde lijst van topsites. Er is met geen enkele host contact opgenomen en er is niets gescand. Hier is exact hoe we dit gemeten hebben, en wat het wel en niet bewijst.

Pixel-art illustratie van een operator met capuchon achter een terminal die enveloppen met maskers verstuurt, als symbool voor vervalste, gespoofde e-mail.
Wanneer een domein geen DMARC afdwingt, kan een aanvaller e-mail versturen onder de naam van dat domein.
Wat dit is Dit is de eerste stap van een aanvaller op populatieschaal, uitgevoerd op de saaie, rechtmatige manier: het uitlezen van records die elk domein bewust publiceert. We controleerden de beveiligingshouding, niet de mensen. Het artikel noemt geen specifiek domein, omdat een zwakke instelling van een domein een zaak is voor die eigenaar om op te lossen, niet voor ons om te openbaren. Het gaat om het beeld van de gehele populatie.

De bevinding in één grafiek

Voor elk domein stelden we vier openbare vragen. Publiceert het een SPF-record? Publiceert het een DMARC-record, en is het beleid daadwerkelijk afdwingend? Is de zone ondertekend met DNSSEC? Kondigt het MTA-STS aan? De antwoorden nemen snel af naarmate de maatregelen strenger worden:

Email-authentication adoption across the top 1,000 domains Horizontal bar chart. SPF present 73.7 percent. DMARC present 70.4 percent. Enforcing DMARC 58.5 percent. DNSSEC 13.6 percent. MTA-STS 3.2 percent. Sample of 994 resolved domains, July 2026. 0% 25% 50% 75% 100% Email authentication, top 1,000 domains (994 resolved) Share publishing each control. Higher is safer. Passive DNS, July 2026. SPF present 73.7% DMARC present 70.4% Enforcing DMARC 58.5% DNSSEC 13.6% MTA-STS 3.2%
Bron: onze eigen passieve DNS-meting van de Tranco top-1.000-lijst (lijst 64YYX), 20 juli 2026. 994 van de 1.000 domeinen resolveden. De staven tonen het aandeel dat elke maatregel publiceert; afdwingende DMARC betekent een beleid van quarantine of reject.

Het ene getal dat er toe doet: afdwingende DMARC

E-mail heeft drie bekende authenticatierecords, en u kunt het aanwezig zijn van enkele daarvan gemakkelijk verwarren met beschermd zijn. SPF (RFC 7208) vermeldt welke servers e-mail mogen versturen voor een domein. DKIM (RFC 6376) ondertekent een bericht zodat een ontvanger kan verifiëren dat er niet mee is geknoeid. Geen van beide beschermt op zichzelf het adres dat een mens daadwerkelijk leest.

Dit is het gat dat een aanvaller misbruikt. SPF valideert de afzender van de envelop, de verborgen Return-Path die tijdens de aflevering wordt gebruikt, niet het From-adres dat in de e-mailclient wordt getoond. Een bericht kan slagen voor SPF voor een willekeurig wegwerpdomein dat de aanvaller beheert, terwijl uw domein in de From-regel wordt weergegeven. DKIM helpt alleen als iets controleert of de handtekening overeenkomt met het zichtbare domein en e-mail weigert wanneer dat niet zo is. Het record dat authenticatie koppelt aan het zichtbare From-adres, en ontvangers vertelt wat ze moeten doen als dit mislukt, is DMARC (RFC 7489).

DMARC heeft drie beleidsinstellingen, en het verschil daartussen bepaalt het hele spel:

De eerlijke vraag is dus niet "heeft dit domein DMARC", maar "dwingt DMARC daadwerkelijk af". Wanneer u alleen quarantine en reject als afdwingend telt, voldoet 58.5% van de door ons resolvede domeinen. De overige 41.5% vormen de kwetsbare populatie: geen record, of een record dat alleen observeert.

DMARC-beveiligingshouding, 994 resolvede topdomeinen, juli 2026
BeveiligingshoudingDomeinenAandeelBlokkeert vervalste e-mail van het From-domein?
Afdwingend: p=reject42542.8%Ja, e-mail wordt geweigerd
Afdwingend: p=quarantine15615.7%Grotendeels, e-mail wordt naar spam gestuurd
Alleen monitoren: p=none11811.9%Nee, e-mail wordt afgeleverd
Geen DMARC-record29429.6%Nee, niets om op te reageren
Record zonder bruikbaar beleid10.1%Nee, behandeld als geen beleid

Lees de onderste drie rijen samen. Dat is de 41.5%: vervalste e-mail met hun domein wordt niet gestopt door DMARC. Het is goed om duidelijk te zeggen dat de SPF-adoptie hoger is, namelijk 73.7%, precies omdat SPF het record is dat mensen als eerste instellen en als "klaar" beschouwen. Het is niet het record dat voorkomt dat iemand zich tegenover een klant of een financieel team als hen voordoet, wat de aanval is die we beschreven in onze gids over wat aanvallers kunnen zien over uw bedrijf.

De diepere lagen zijn nauwelijks aanwezig

Twee aanvullende maatregelen harden e-mail en DNS voorbij het SPF-DKIM-DMARC-trio, en beide zijn zeldzaam, zelfs onder de drukstbezochte domeinen.

DNSSEC (RFC 4033 en bijbehorende standaarden) ondertekent DNS-antwoorden cryptografisch, zodat een resolver een vervalst antwoord kan detecteren. We beschouwden een domein als ondertekend wanneer de bovenliggende zone een DS-record publiceerde. Slechts 13.6% deed dat. DNSSEC vormt de basis voor sterkere e-mailschema's zoals DANE, dus de schaarste ervan beperkt hoe ver e-mailbeveiliging kan gaan voor de meeste van deze domeinen.

MTA-STS (RFC 8461) stelt een domein in staat om verzendende servers te verplichten TLS te gebruiken bij het afleveren van e-mail, wat beschermt tegen downgrades en interceptie tussen mailservers. Slechts 3.2% kondigde dit aan. We controleerden alleen de DNS-aankondiging (het _mta-sts TXT-record) en hebben bewust het beleidsbestand niet opgehaald via HTTPS, omdat dat zou betekenen dat er verbinding gemaakt moet worden met de host van het domein, wat een grens is die we bij onderzoek niet overschrijden.

Hoe we dit gemeten hebben

Een scepticus moet dit vanaf nul kunnen herbouwen, dus hier is de volledige methode zonder iets te verbergen.

Wat dit niet bewijst

Eerlijke beperkingen, want een getal zonder voorbehoud is marketing.

Waarom een aanvaller hierom geeft, en waarom u dat ook zou moeten doen

Domeinvervalsing is niet exotisch. Een e-mail die afkomstig lijkt te zijn van het facturatieadres van een bedrijf, verstuurd naar de financiële medewerker van dat bedrijf zelf of naar een klant, met het verzoek om bankgegevens te wijzigen, is een van de meest betrouwbare manieren om binnen te dringen. Er wordt geen systeem gehackt; er wordt een identiteit geleend omdat een DNS-record nooit is ingesteld op reject. Wanneer 41.5% van de drukstbezochte domeinen op het internet dat record niet-afdwingend laat, blijft de techniek werken omdat de verdediging optioneel is en vaak wordt overgeslagen.

De oplossing is niet glamoureus en grotendeels gratis. Publiceer SPF en DKIM, rol vervolgens DMARC uit en doorloop de stappen van p=none via p=quarantine naar p=reject wanneer uw rapporten uw echte verzenders bevestigen. Het lastige deel is nooit de DNS-aanpassing; het is weten welke van uw verzendbronnen u zou verstoren door af te dwingen, en er zeker van te zijn dat u ze allemaal heeft gevonden. Dat vereist inzicht, en het is hetzelfde inzicht dat nodig is om te weten welke van uw blootgestelde oppervlakken er daadwerkelijk toe doen en welke ruis zijn.

Blootstelling aan e-mailspoofing: snelle antwoorden

Welk aandeel van de topdomeinen kan via e-mail worden gespooft?

In onze controle van juli 2026 van de 1.000 drukstbezochte domeinen (994 resolveden) publiceerde 41.5% geen afdwingend DMARC-beleid, waardoor e-mail die hun domein in de zichtbare From-regel vervalst op basis daarvan niet wordt geweigerd of in quarantaine wordt geplaatst. Ongeveer 29.6% had helemaal geen DMARC-record en nog eens 11.9% publiceerde een beleid met alleen monitoren (p=none).

Stopt het hebben van een SPF-record e-mailspoofing?

Nee, niet op zichzelf. SPF autoriseert servers voor de afzender van de envelop, niet voor het From-adres dat een persoon ziet. Alleen DMARC ingesteld op quarantine of reject koppelt authenticatie aan het zichtbare From-domein en vertelt ontvangers om op fouten te reageren.

Is DMARC p=none goed genoeg?

Nee, niet voor het blokkeren van spoofing. p=none is alleen monitoren: ontvangers rapporteren wel maar ondernemen geen actie, waardoor vervalste e-mail nog steeds aankomt. Het is een prima eerste fase, maar totdat het beleid wordt aangepast naar quarantine of reject stopt het imitatie niet.

Hoe kan ik de e-mailauthenticatie van mijn eigen domein controleren?

Lees uw eigen openbare DNS uit: dig TXT yourdomain.com voor SPF, dig TXT _dmarc.yourdomain.com voor DMARC en het bijbehorende p=-beleid, dig DS yourdomain.com voor DNSSEC, en dig TXT _mta-sts.yourdomain.com voor MTA-STS. Dit zijn passieve lookups van records die u publiceert, dus het is veilig en gratis.

Gerelateerde artikelen

  • Is p=none genoeg? DMARC publiceren versus afdwingen. De afdwingkloof gemeten: de meeste domeinen publiceren DMARC, maar veel minder domeinen dwingen het af.
  • Bekijk uw eigen blootstelling op de juiste manier.

    Onze check van $100 leest uw externe aanvalsoppervlak op dezelfde manier uit als een aanvaller, binnen een scope waarvan u schriftelijk heeft geverifieerd dat deze van u is en waarvoor u schriftelijk toestemming heeft gegeven, met een senior operator bij de bespreking van de resultaten. E-mailauthenticatie is een van de eerste dingen waarnaar we kijken.

    Boek een check van $100