Skip to content

Über ein Viertel der führenden Organisationen New Yorks weiterhin anfällig für E-Mail-Spoofing

Red Sift analysierte 99 Domains der größten Organisationen New Yorks. Während 72,7% die DMARC-Durchsetzung erreicht haben, bleiben 27 Domains anfällig für E-Mail-Spoofing.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: February 16, 2026·5 min read

Die wichtigsten Erkenntnisse

  • 72 Domains (72,7%) haben die DMARC-Durchsetzung (p=reject) erreicht – die höchste Rate, die Red Sift bei Analysen großer US-Städte je verzeichnet hat
  • 15 Domains (15,2%) befinden sich auf der Quarantäne-Stufe, bei der gefälschte E-Mails markiert, aber nicht blockiert werden
  • 12 Domains (12,1%) verfügen über keinen wirksamen DMARC-Schutz und nutzen p=none oder haben gar keinen Eintrag
  • BEC-Angriffe stiegen zwischen Mai und Juni 2025 um 37%, und das FBI meldete für 2024 BEC-Verluste in Höhe von 2,77 Milliarden US-Dollar

Was zeigt die Studie zur E-Mail-Authentifizierung?

New Yorks führende Organisationen sind DMARC-technisch weit voraus. Das ist die gute Nachricht. 72 von 99 analysierten Domains (72,7%) haben p=reject erreicht – die Richtlinienstufe, die gefälschte E-Mails aktiv daran hindert, in Postfächern zu landen. Zum Vergleich: Red Sifts jüngste Analyse der führenden Organisationen Bostons ergab lediglich 50,5% mit vollständiger Durchsetzung. New Yorks Quote ist deutlich stärker.

Doch „weit voraus“ bedeutet nicht „fertig“.

27 Domains, die den größten Organisationen New Yorks gehören, haben die Durchsetzung noch nicht erreicht. Das ist mehr als jede vierte. In einer Stadt, in der die E-Mail-Domain einer einzigen Organisation täglich Tausende von Kunden, Partnern, Lieferanten und Regulierungsbehörden erreicht, haben diese 27 Lücken erhebliches Gewicht.

DMARC-Untersuchung New YorkDMARC-Untersuchung New York
DMARC-Untersuchungsstatus führender New Yorker Organisationen

So gliedern sich die 27 ungeschützten Domains: 15 befinden sich auf der Stufe p=quarantine, das heißt, gefälschte E-Mails werden markiert und in den Spam-Ordner verschoben, aber nicht vollständig abgelehnt. Die Nachricht eines Angreifers könnte dennoch jemanden erreichen, der seinen Spam-Ordner überprüft oder einen weniger strengen Spamfilter verwendet. 11 Domains nutzen p=none, wodurch zwar Authentifizierungsdaten erfasst, aber keine Maßnahmen gegen betrügerische E-Mails ergriffen werden. Und eine Domain verfügt über gar keinen DMARC-Eintrag.

Die Organisationen auf der Quarantäne-Stufe sind nah am Ziel. Sie haben die technische Grundlage bereits geschaffen. Der Wechsel von Quarantäne zu Reject dauert bei entsprechenden Tools in der Regel 6 bis 8 Wochen. Bei den 12 Domains ohne wirksamen Schutz ist die Gefährdung real, doch die Lösung ist unkompliziert.

Warum DMARC in New York wichtiger ist als anderswo

New York ist keine gewöhnliche Stadt. Es ist die Finanzhauptstadt der Welt, Sitz der größten Medienunternehmen des Landes und operativer Hauptstandort globaler Unternehmen aus allen Branchen. Diese Konzentration hochwertiger Ziele macht DMARC-Schutz hier besonders wichtig.

Der Finanzsektor kann sich Lücken nicht leisten

New Yorks Bank-, Versicherungs- und Investmentunternehmen wickeln Transaktionen in Billionenhöhe ab, die per E-Mail eingeleitet oder bestätigt werden. Genau das machen sich BEC-Angriffe zunutze. Das IC3 des FBI meldete für 2024 BEC-Verluste von 2,77 Milliarden US-Dollar, wobei sich die Verluste durch BEC zwischen 2022 und 2024 auf insgesamt fast 8,5 Milliarden US-Dollar summierten. Finanzdienstleister sind dabei am stärksten betroffen, mit einem durchschnittlichen Verlust von rund 125.000 US-Dollar pro Vorfall. Eine einzige ungeschützte Domain bei einem New Yorker Finanzinstitut kann zum Einstiegspunkt für einen Identitätsbetrug werden, der sich auf den gesamten Kundenstamm auswirkt.

Mailbox-Anbieter setzen Authentifizierung nun durch

Google, Yahoo und Microsoft verlangen alle DMARC für Massen-E-Mail-Versender. Seit Ende 2025 gibt Google permanente Ablehnungsfehler (550-Codes) für nicht konforme Nachrichten aus. Diese drei Anbieter verarbeiten über 80% der weltweiten E-Mails. Für New Yorker Organisationen, die Kundenupdates, Marketingkampagnen, Rechnungen oder Compliance-Mitteilungen versenden, schafft eine schwache DMARC-Richtlinie nicht nur eine Sicherheitslücke. Sie schafft auch eine Zustellbarkeitslücke. E-Mails, die früher im Posteingang landeten, werden jetzt abgewiesen oder im Spam-Ordner erfasst.

Compliance-Vorgaben werden strenger

PCI DSS 4.0.1 verlangt DMARC für Organisationen, die Zahlungskartendaten verarbeiten. NIS2 setzt ähnliche Anforderungen EU-weit voraus – relevant für jedes New Yorker Unternehmen mit europäischen Geschäftstätigkeiten oder Kunden. Cyber-Versicherer verlangen zunehmend DMARC-Durchsetzung als Voraussetzung für den Versicherungsschutz, und manche schließen BEC-Auszahlungen für Organisationen, die grundlegende Authentifizierungsstandards nicht erfüllen, vollständig aus.

Der Lieferketten-Effekt

New Yorker Organisationen agieren nicht isoliert. Sie stehen im Zentrum von Lieferketten, die Tausende von Lieferanten, Partnern und Kunden umfassen. Wenn die Domain einer Organisation fälschbar ist, ist jedes Unternehmen in ihrem Netzwerk gefährdet. Ein Angreifer muss Ihre Systeme nicht kompromittieren. Er muss lediglich eine E-Mail versenden, die so aussieht, als käme sie von Ihnen. Für die 27 New Yorker Domains ohne Durchsetzung reicht die Gefährdung weit über die eigenen Unternehmensgrenzen hinaus.

Warum Red Sift OnDMARC die richtige Wahl ist

New Yorks führende Organisationen betreiben komplexe E-Mail-Umgebungen. Mehrere Domains, Dutzende Drittanbieter, globale Geschäftstätigkeiten und schnelle M&A-Aktivitäten, die die E-Mail-Landschaft ständig verändern. Red Sift OnDMARC wurde genau dafür entwickelt.

Entdecken Sie Red Sift OnDMARC

Schnellere Durchsetzung

Eine manuelle DMARC-Implementierung dauert im Durchschnitt rund 32 Wochen. Mit Red Sift OnDMARC erreichen Organisationen p=reject in 6 bis 8 Wochen. Für die 15 New Yorker Domains, die sich derzeit in der Quarantäne-Stufe befinden, könnte der Wechsel zur Durchsetzung innerhalb weniger Wochen statt Quartale abgeschlossen werden.

Dynamisches SPF für komplexe Absenderumgebungen

New Yorker Unternehmen nutzen in der Regel eine lange Liste von Drittanbieter-E-Mail-Diensten: Marketingplattformen, CRM-Systeme, Abrechnungssysteme, HR-Tools und mehr. Jeder davon erweitert den SPF-Eintrag, und SPF hat ein festes Limit von 10 DNS-Abfragen. Red Sifts Dynamic-SPF-Technologie verwaltet diese Einschränkung automatisch und sorgt dafür, dass die Authentifizierung gültig bleibt, während sich Ihre Versandinfrastruktur weiterentwickelt.

Transparenz über jede Domain und jeden Absender

OnDMARC wandelt rohe DMARC-Aggregat- und Forensikberichte in ein übersichtliches, handlungsorientiertes Dashboard um. Sicherheitsteams können erkennen, welcher Dienst im Namen ihrer Domains E-Mails versendet, ob dieser autorisiert ist und ob die Authentifizierung erfolgreich verläuft. Für Organisationen, die Dutzende von Domains und Subdomains verwalten, macht diese Transparenz den entscheidenden Unterschied zwischen Vermutung und Gewissheit.

Kontinuierlicher Schutz nach der Durchsetzung

Das Erreichen von p=reject ist kein einmaliges Projekt. Neue Versanddienste werden hinzugefügt. Übernahmen bringen neue Domains mit sich. Konfigurationen verändern sich im Laufe der Zeit. OnDMARC bietet eine kontinuierliche Überwachung, damit Ihr Durchsetzungsstatus bestehen bleibt, auch wenn sich Ihr E-Mail-Ökosystem verändert.

New Yorks Durchsetzungsquote von 72,7% zeigt, was möglich ist. Für die 27 Organisationen, die diese Aufgabe noch nicht abgeschlossen haben, ist der Weg klar vorgegeben, und die Werkzeuge, um ihn schnell zu gehen, stehen bereit.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.