Skip to content

61 % der Unternehmen im Südosten der USA sind ungeschützt gegen Phishing-Angriffe

Red Sift analysierte 600 Domains im Südosten der USA und stellte fest, dass nur 39 % vollständige DMARC-Durchsetzung erreicht haben. Sehen Sie die Aufschlüsselung nach Bundesstaaten und wie sich die Lücke schließen lässt.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: June 9, 2026·14 min read

Red Sift analysierte 600 Domains der größten Organisationen in sechs Bundesstaaten im Südosten der USA und stellte fest, dass nur 236 (39 %) die vollständige DMARC-Durchsetzung erreicht haben. Dies ist die siebte und letzte Folge der regionalen Analyse der DMARC-Einführung in den USA von Red Sift, und der Südosten liegt genau im Mittelfeld. Die Region ist der Motor des Landes für Fertigung und Logistik, Heimat des verkehrsreichsten Flughafens der Welt, des größten Frachtdrehkreuzes der westlichen Hemisphäre, eines Clusters von Automobilwerken und der Zahlungsnetzwerke, die einen Großteil der Kartenumsätze des Landes abwickeln. Trotzdem blockieren 61 % der führenden Organisationen der Region keine gefälschten E-Mails. Ähnliche Untersuchungen zu anderen Regionen von Red Sift umfassen den Nordosten (35 %), den Mittelatlantik (44 %), den Südwesten (40 %), das Heartland (36 %), den Nordosten-Zentral (41 %) und den Nordwesten (31 %).

Wichtigste Erkenntnisse

  • Nur 236 von 600 Domains (39 %) in sechs Bundesstaaten im Südosten haben die DMARC-Durchsetzung (p=reject) erreicht und liegen damit im Mittelfeld der sieben von Red Sift untersuchten Regionen
  • 157 Domains (26,2 %) verwenden p=none-Richtlinien, die Spoofing überwachen, aber keine Maßnahmen dagegen ergreifen
  • 145 Domains (24,2 %) befinden sich bei p=quarantine, nahe am vollständigen Schutz, haben den Wechsel zu reject aber nicht abgeschlossen
  • 62 Domains (10,3 %) haben überhaupt keinen DMARC-Eintrag veröffentlicht
  • Georgia und Tennessee führen gemeinsam mit 45 % Durchsetzung. Mississippi und South Carolina liegen mit 35 % zurück. Florida verzeichnet mit 32 die höchste Quarantäne-Zahl der Studie

Was zeigt die Untersuchung zur E-Mail-Authentifizierung im Südosten der USA?

Red Sift analysierte 100 Domains der führenden Organisationen in jedem der sechs Bundesstaaten im Südosten: Alabama, Florida, Georgia, Mississippi, South Carolina und Tennessee. Mit 39 % Durchsetzung liegt die Region vor dem Nordosten (35 %), dem Heartland (36 %) und dem Nordwesten (31 %) und hinter dem Mittelatlantik (44 %), dem Nordosten-Zentral (41 %) und dem Südwesten (40 %). Es ist das Bild einer durchschnittlichen amerikanischen Region: Die meisten Organisationen haben begonnen, nur wenige haben abgeschlossen.

Die Schlagzeile verbirgt ein bekanntes Problem. Während 39 % p=reject erreicht haben, verteilen sich weitere 50 % der Domains der Region auf p=none und p=quarantine – veröffentlicht, aber nicht schützend. Dies sind Organisationen, die die Einrichtungsarbeit erledigt haben und vor der Richtlinie gestoppt sind, die gefälschte E-Mails tatsächlich blockiert. Nur 10,3 % haben überhaupt keinen DMARC-Eintrag – die zweitniedrigste Quote in der gesamten Serie –, was zeigt, dass das Problem im Südosten nicht das Bewusstsein ist. Es ist die Umsetzung.

Die Spanne zwischen den Bundesstaaten ist gering. Georgia und Tennessee führen die Region mit 45 % an, Florida liegt bei 40 %, und Alabama, Mississippi und South Carolina gruppieren sich zwischen 35 % und 36 %. Kein Bundesstaat versagt völlig, und keiner hat sich deutlich von der Gruppe abgesetzt.

Aufschlüsselung nach Bundesstaaten

  • Georgia (45 % Durchsetzung): Georgia führt die Region gemeinsam mit 45 Domains bei p=reject an und hat mit 7 die niedrigste Quote ohne Eintrag in der Studie. Atlanta ist Anker einer der stärksten Unternehmenswirtschaften im Süden, Heimat von Coca-Cola, Delta Air Lines, The Home Depot, UPS und Southern Company, neben dem verkehrsreichsten Flughafen der Welt und dem schnell wachsenden Hafen von Savannah. Georgia wickelt auch einen großen Teil der elektronischen Zahlungen des Landes über den als Transaction Alley bekannten Fintech-Cluster ab. 28 Domains verwenden p=none, 20 befinden sich bei p=quarantine, und nur 7 haben keinen Eintrag. Für einen Bundesstaat, der einen erheblichen Teil der US-Kartentransaktionen abwickelt, ist eine starke Authentifizierung Grundvoraussetzung, und Georgia geht mit gutem Beispiel voran – obwohl 55 % seiner führenden Organisationen die Durchsetzung noch nicht erreicht haben.
  • Tennessee (45 % Durchsetzung): Tennessee liegt mit Georgia gleichauf an der Spitze, mit 45 Domains bei p=reject. Der Bundesstaat beherbergt FedEx' globales Drehkreuz in Memphis, eine der größten Frachtoperationen der Welt, das von HCA Healthcare angeführte Gesundheitszentrum in Nashville, eine wachsende Automobilfertigungsbasis mit Nissan, Volkswagen und GM sowie das Oak Ridge National Laboratory, eine führende Forschungseinrichtung des US-Energieministeriums. 26 Domains verwenden p=none, 20 befinden sich bei p=quarantine, und 9 haben keinen Eintrag. Ein Logistik- und Gesundheitszentrum dieser Größenordnung, das die verbleibenden 55 % zur Durchsetzung bringt, würde die Region deutlich stärken.
  • Florida (40 % Durchsetzung): Florida hat 40 Domains bei p=reject und mit 32 die höchste Quarantäne-Zahl der Studie. Seine Wirtschaft umfasst Tourismus, Banken und Finanzen, Immobilien, Gesundheitswesen, Landwirtschaft und einen boomenden kommerziellen Raumfahrtsektor rund um das Kennedy Space Center und Cape Canaveral, und es beherbergt das US Central Command und Special Operations Command auf der MacDill Air Force Base. 19 Domains verwenden p=none, 32 befinden sich bei p=quarantine, und 9 haben keinen Eintrag. Diese 32 Quarantäne-Domains sind die eigentliche Geschichte des Bundesstaates. Würde Florida sie auf reject umstellen, würde die Durchsetzungsquote von 40 % auf 72 % springen – die höchste jedes Bundesstaates in der Serie außerhalb von New York.
  • Alabama (36 % Durchsetzung): Alabama hat 36 Domains bei p=reject. Huntsville hat sich zu einem der dichtesten Luft- und Raumfahrt- sowie Verteidigungscluster des Landes entwickelt, Heimat von NASAs Marshall Space Flight Center, Redstone Arsenal und einem großen FBI-Campus, während die Automobilwerke von Mercedes-Benz, Honda, Hyundai und Toyota sowie der Hafen von Mobile Fertigung und Handel antreiben. 29 Domains verwenden p=none, 26 befinden sich bei p=quarantine, und 9 haben keinen Eintrag. Die 26 Quarantäne-Domains sind der Durchsetzung nahe.
  • Mississippi (35 % Durchsetzung): Mississippi hat 35 Domains bei p=reject und mit 17 die höchste Quote ohne Eintrag in der Studie. Die Wirtschaft des Bundesstaates basiert auf Landwirtschaft, Fertigung, Energie und Schiffbau, wobei Ingalls Shipbuilding in Pascagoula Kriegsschiffe für die US Navy baut. 26 Domains verwenden p=none, 22 befinden sich bei p=quarantine, und 17 haben keinen Eintrag. Für einen Bundesstaat mit einer bedeutenden Marine-Schiffbaupräsenz ist es die deutlichste Lücke in der Region, dass 17 % seiner führenden Organisationen überhaupt keinen DMARC-Eintrag haben.
  • South Carolina (35 % Durchsetzung): South Carolina hat 35 Domains bei p=reject. Der Bundesstaat hat sich zu einem Magneten für die Fertigungsindustrie entwickelt, Heimat des größten BMW-Werks der Welt in Spartanburg, der 787-Linie von Boeing in North Charleston und von Volvo, neben dem Hafen von Charleston und einer starken militärischen Präsenz auf Joint Base Charleston, Fort Jackson und Parris Island. 29 Domains verwenden p=none, 25 befinden sich bei p=quarantine, und 11 haben keinen Eintrag. Mit 54 Domains, die bei none oder quarantine verharren, ist der Weg zu einer höheren Durchsetzungsquote kurz.
southeast-dmarc-hex-mapsoutheast-dmarc-hex-map
DMARC-Durchsetzungsraten in den Bundesstaaten im Südosten der USA

Überprüfen Sie noch heute Ihre Domain

Nutzen Sie unser kostenloses Tool Red Sift Investigate, um Ihre DMARC-, SPF- und DKIM-Konfiguration mit Ihrer echten geschäftlichen E-Mail-Adresse zu überprüfen.

30-Sekunden-Gratis-Checker

Regionaler Vergleich

Bundesstaat

Reject

Quarantine

None

Kein Eintrag

Georgia

45%

20%

28%

7%

Tennessee

45%

20%

26%

9%

Florida

40%

32%

19%

9%

Alabama

36%

26%

29%

9%

Mississippi

35%

22%

26%

17%

South Carolina

35%

25%

29%

11%

Regionale Gesamtzahl

236 (39,3 %)

145 (24,2 %)

157 (26,2 %)

62 (10,3 %)

Nordosten*

35%

22,6%

30,9%

11,6%

Mittelatlantik*

44%

19,4%

27,3%

9,1%

Südwesten*

40%

22,8%

27,6%

9,4%

Heartland*

36%

22,4%

31,9%

9,2%

Nordosten-Zentral*

41,2%

21%

28,3%

9,5%

Nordwesten*

31,3%

22,7%

30,3%

15,7%

New York*

73%

15%

12%

1%

*Aus den vorherigen regionalen Analysen von Red Sift. Stichprobengrößen und Methodik über alle Studien hinweg konsistent.

Was die Quarantäne-Zahlen uns sagen

Die 145 Organisationen bei p=quarantine sind nah dran. Sie haben die DNS-Arbeit erledigt, ihre Absender identifiziert und SPF und DKIM konfiguriert. Der Wechsel von quarantine zu reject dauert typischerweise 6 bis 8 Wochen. Das sind 145 Domains, bei denen ein kurzes Projekt eine größtenteils abgeschlossene Aufgabe beendet.

Florida sticht mit 32 Quarantäne-Domains hervor, der höchsten Zahl eines einzelnen Bundesstaates in der Studie. Alabama folgt mit 26 und South Carolina mit 25. Würde allein Florida seine Quarantäne-Domains auf reject umstellen, würde der Bundesstaat auf 72 % Durchsetzung springen und den regionalen Durchschnitt mit nach oben ziehen. Die Infrastruktur ist in der gesamten Region vorhanden. Was fehlt, ist die letzte Richtlinienänderung.

Warum DMARC 2026 für den Südosten unverzichtbar ist

Der Südosten ist die Region, in der Amerika baut, verschifft und Geld bewegt. Eine gefälschte E-Mail in dieser Region kann eine Lieferantenzahlung umleiten, Fracht umleiten, Betrug in ein Zahlungsnetzwerk einschleusen oder eine Verteidigungseinrichtung ins Visier nehmen. Die Konzentration von Fertigung, Logistik und Finanzinfrastruktur macht die Einsätze außergewöhnlich hoch.

Fertigungs- und Automobil-Lieferketten laufen über E-Mail

Der Southern Auto Corridor verläuft direkt durch diese Region. Mercedes-Benz, Honda, Hyundai und Toyota in Alabama, Nissan, Volkswagen und GM in Tennessee sowie BMW und Volvo in South Carolina verankern ein dichtes Netz von Zulieferern, die nach Just-in-Time-Zeitplänen arbeiten. Ein einzelnes Werk greift auf Hunderte von Lieferanten zurück, und Bestellungen, Versandpläne und Zahlungsanweisungen laufen alle per E-Mail. Eine gefälschte Domain, die einen Hersteller oder einen Tier-1-Zulieferer imitiert, kann eine große Zahlung umleiten oder eine Produktionslinie unterbrechen, bevor es jemand bemerkt. Da die Mehrheit der Domains der Region noch nicht die Durchsetzung erreicht hat, ist diese Lieferkette genau an den Stellen exponiert, an denen sie am stärksten automatisiert ist.

Logistik und Häfen konzentrieren hochwertige Ziele

Der Südosten ist das logistische Rückgrat des Landes. FedEx betreibt sein globales Super-Drehkreuz von Memphis aus, UPS hat seinen Hauptsitz in Atlanta, und die Häfen von Savannah, Charleston, Mobile, Jacksonville und Miami wickeln einen erheblichen Teil des US-Handels ab. Frachtbuchung, Zolldokumentation und Frachtführerabrechnung sind E-Mail-gesteuerte Prozesse mit hohen Summen und engen Zeitplänen. Das IC3 des FBI verzeichnete 2025 Verluste durch Business Email Compromise (BEC) in Höhe von 3,04 Milliarden US-Dollar, wobei 86 % dieser Gelder per Überweisung oder ACH bewegt wurden. Eine gefälschte Versand- oder Rechnungs-E-Mail, die auf einen Spediteur oder Hafenbetreiber abzielt, kann eine Zahlung innerhalb von Minuten umleiten.

Fintech und Zahlungen machen Georgia zu einem Hauptziel

Georgias Transaction Alley wickelt über Firmen wie Global Payments und Fiserv einen großen Teil der Kartenzahlungen des Landes ab. Zahlungsinfrastruktur zählt zu den attraktivsten Zielen für Identitätsdiebstahl, da eine überzeugend gefälschte E-Mail direkt im Weg der Geldbewegung stehen kann. Georgias Durchsetzungsquote von 45 % führt die Region an, aber ein Zahlungszentrum dieser Bedeutung sollte weit höhere Ziele anstreben, und die 55 % der führenden Organisationen, die noch nicht bei reject sind, stellen ein reales Risiko in einem Sektor dar, in dem Vertrauen das Produkt ist.

Luft- und Raumfahrt, Verteidigung und Bundeseinrichtungen erhöhen den Einsatz

Der Südosten trägt erhebliches nationales Sicherheitsgewicht. Huntsville in Alabama beherbergt NASAs Marshall Space Flight Center und Redstone Arsenal, Florida das Kennedy Space Center sowie das US Central und Special Operations Command auf MacDill, Ingalls Shipbuilding in Mississippi baut Kriegsschiffe für die Navy, und South Carolina beherbergt Boeings 787-Linie sowie mehrere Militärstützpunkte. Verteidigungsauftragnehmer, Forschungspartner und Bundesbehörden in diesen Bundesstaaten versenden E-Mails im Zusammenhang mit Beschaffung, Logistik und sensiblen Programmen. Eine gefälschte Domain, die auf diese Lieferkette abzielt, ist nicht nur ein Phishing-Versuch, sondern ein nationales Sicherheitsrisiko, was die mittelmäßige Durchsetzungsquote der Region schwerer akzeptabel macht.

Mailbox-Anbieter lehnen nun nicht authentifizierte E-Mails ab

Google und Yahoo begannen im Februar 2024, DMARC für Massenversender zu verlangen. Microsoft folgte im Mai 2025 mit einer eigenen Durchsetzung für Versender mit hohem Volumen an Outlook-, Hotmail- und Live.com-Adressen. Nicht konforme Nachrichten werden nun rundweg abgelehnt. Für Organisationen im Südosten, die Fertigungsrechnungen, Frachtbestätigungen, Zahlungsanweisungen oder Kundenkorrespondenz versenden, bedeutet eine fehlende oder schwache DMARC-Richtlinie, dass diese Nachrichten möglicherweise nie ankommen. Die 62 Domains ohne jeglichen DMARC-Eintrag sind am stärksten exponiert, aber auch die 302 bei none oder quarantine sind gefährdet, da die Durchsetzung bei allen großen Mailbox-Anbietern verschärft wird.

Der Compliance-Druck erreicht jede Branche im Südosten

PCI DSS 4.0.1 schreibt DMARC für Organisationen vor, die Zahlungskartendaten verarbeiten, was die großen Einzelhandels-, Banken- und Zahlungssektoren der Region direkt trifft. NIS2 gilt für jedes Unternehmen im Südosten mit EU-Geschäften oder -Kunden. Cyberversicherer verschärfen ihre Anforderungen, wobei einige BEC-Auszahlungen für Organisationen ausschließen, denen grundlegende E-Mail-Authentifizierung fehlt. Für Verteidigungsauftragnehmer in Alabama, Florida, Mississippi und South Carolina empfehlen CMMC- und NIST-Rahmenwerke bereits DMARC als Basiskontrolle. Die mittelmäßige Durchsetzungsquote der Region ist kein Zeichen dafür, dass diese Anforderungen nicht gelten. Es ist ein Zeichen dafür, dass viele Organisationen noch nicht danach gehandelt haben.

Die Serie bisher: Was sieben US-Regionen offenbaren

Mit dem Abschluss des Südostens hat Red Sift nun die DMARC-Durchsetzung in sieben US-Regionen gemessen. Das Muster ist bemerkenswert konsistent. Die regionale Durchsetzung reicht von einem Tiefstwert von 31 % im Nordwesten bis zu einem Höchstwert von 44 % im Mittelatlantik, und keine Region hat die Mehrheitsschwelle überschritten. Die 39 % des Südostens liegen mitten in dieser Bandbreite. Der einzige Ort, an dem eine klare Mehrheit auftritt, ist die Stadtebene, wo die führenden Organisationen New Yorks 73 % erreichen – eine Erinnerung daran, dass dichte, stark regulierte Handelszentren schneller voranschreiten als das Land als Ganzes.

Drei Erkenntnisse gelten für jede untersuchte Region:

  • Die meisten Organisationen haben begonnen. Veröffentlichte DMARC-Einträge sind fast überall die Norm. Die Quote ohne Eintrag stieg nur in den dünn besiedelten Binnenstaaten des Nordwestens deutlich über 12 %. Das Bewusstsein ist nicht das Problem.
  • Die Lücke ist die letzte Meile. In jeder Region befindet sich ein großer Block von Organisationen bei p=none oder p=quarantine, die Spoofing überwachen, ohne es zu blockieren. Sie haben den Großteil der Arbeit erledigt und sind kurz vor dem Schutz gestoppt.
  • Die Durchsetzung folgt der kommerziellen Dichte. Regionen und Städte mit starkem Finanz-, Zahlungs- und regulierten Branchenaufkommen führen. Ressourcenlastige und ländliche Gebiete hinken hinterher.

Die Schlussfolgerung nach sieben Studien ist unmissverständlich. In den gesamten Vereinigten Staaten blockieren die meisten führenden Organisationen immer noch keine gefälschten E-Mails, unabhängig von der Region. Die verbleibende Arbeit besteht selten darin, bei null anzufangen. Es geht darum, sie zu Ende zu bringen.

Schützen Sie Ihre Domain mit Red Sift OnDMARC

Der Südosten unterstreicht denselben Punkt, auf den die gesamte Serie hingearbeitet hat: DMARC zu starten ist einfach, es abzuschließen ist der Punkt, an dem Organisationen ins Stocken geraten. Red Sift OnDMARC existiert, um Domains über diese letzte Ziellinie zu bringen und sie dort zu halten, was in einer Region, deren Fabriken, Frachtnetzwerke, Zahlungssysteme und Verteidigungsprogramme alle über den Posteingang laufen, echtes Gewicht hat.

  • Schneller zu reject gelangen: Der langsame Teil eines DMARC-Rollouts ist selten das Umschalten der finalen Richtlinie, sondern zunächst jeden legitimen Absender zu identifizieren. OnDMARC automatisiert diese Erkennung und Einrichtung und verwandelt ein Projekt, das routinemäßig länger als sieben Monate dauert, in wenige Wochen Arbeit. Für die 145 Domains im Südosten, die bei quarantine feststecken, ist das der Unterschied zwischen einem Abschluss in diesem Quartal und im nächsten Jahr.
  • Ausufernde Absenderlisten bändigen: Ein einzelner Hersteller oder Logistikbetreiber kann Dutzende von Diensten autorisieren, von Werk-ERP-Systemen über Frachtplattformen bis hin zu Zahlungsabwicklern, und gewöhnliches SPF bricht in dem Moment zusammen, in dem es zehn DNS-Lookups überschreitet. Dynamic SPF hält diese Einträge automatisch gültig, sodass die Authentifizierung nicht jedes Mal stillschweigend fehlschlägt, wenn ein neues Tool zum Stack hinzukommt.
  • Berichte in Entscheidungen umwandeln: DMARC-Daten kommen als dichtes XML an, das nur wenige Teams die Zeit haben zu lesen. OnDMARC stellt sie als Live-Bild jedes Dienstes dar, der als Ihre Domain versendet, und schließt die Lücke zwischen dem Vorhandensein von Berichten und dem Wissen, was zu beheben ist.
  • Schutz aufrechterhalten: In Branchen mit ständigen Audits und häufigen Übernahmen ist Durchsetzung keine einmalige Aufgabe. OnDMARC überwacht kontinuierlich und zeigt Änderungen an, sobald sie auftreten, sodass eine Domain, die reject erreicht, dies auch bei neuen Lieferanten, Umstrukturierungen und den in der Automobil- und Logistikbasis der Region üblichen Fusionen beibehält.

Mit 39 % Durchsetzung spiegelt der Südosten das Land wider, in dessen Zentrum er liegt: Die meisten Organisationen haben die Arbeit begonnen und sind kurz vor dem Abschluss stehen geblieben. Georgia und Tennessee zeigen mit 45 % den Weg, und Floridas 32 Quarantäne-Domains zeigen, wie schnell ein Bundesstaat aufsteigen kann. Für die 364 Organisationen in der Region, die die vollständige Durchsetzung noch nicht erreicht haben, kann Red Sift OnDMARC die Lücke zwischen dem heutigen Stand ihrer E-Mail-Sicherheit und dem, was das Bedrohungsumfeld verlangt, schließen.

Erhalten Sie einen kurzen Überblick über Red Sift OnDMARC

Jetzt eine Demo buchen
Jack Lilley
Sr. Comms & Content Marketing Manager