Skip to content

52% of US insurance brokers remain vulnerable to email spoofing

52% of the top 50 US insurance brokers have no effective DMARC protection, leaving them vulnerable to spoofing and phishing in an industry built on client trust.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: January 5, 2026·4 min read

TL;DR

L'analisi di Red Sift sui 50 principali broker assicurativi statunitensi rivela che 26 aziende (52%) non dispongono di una protezione DMARC efficace, lasciandole vulnerabili a spoofing delle email e attacchi di phishing. Solo 24 broker (48%) hanno raggiunto il livello di enforcement, lo standard richiesto per bloccare effettivamente le email fraudolente. Con 2,9 miliardi di dollari persi a causa di truffe BEC nel 2023, i broker assicurativi che gestiscono dati sensibili dei clienti e transazioni finanziarie devono dare priorità all'autenticazione delle email. Per le 17 aziende ferme al livello di quarantine, il passaggio all'enforcement richiede tipicamente solo 6-8 settimane.

Una nuova analisi rivela che più della metà dei 50 principali broker assicurativi negli Stati Uniti non ha implementato le protezioni di base per l'autenticazione delle email, esponendo i propri clienti e partner ad attacchi di phishing e business email compromise (BEC).

Secondo l'ultima analisi di conformità DMARC di Red Sift, 26 dei 50 maggiori broker assicurativi statunitensi (52%) non dispongono di alcuna protezione DMARC. Nel frattempo, solo 24 aziende (48%) hanno raggiunto l'enforcement, il livello richiesto per bloccare effettivamente le email fraudolente prima che raggiungano le caselle di posta.

La situazione attuale: un gap di vulnerabilità del 52%

I dati rivelano tre gruppi distinti tra i 50 principali broker assicurativi:

  • 26 aziende (52%) completamente non protette: nessuna policy DMARC (16 aziende) o policy di solo monitoraggio (10 aziende) che non intraprendono alcuna azione contro le email contraffatte
  • 17 aziende (34%) a livello di quarantine: policy implementate ma senza progressione verso l'enforcement completo
  • 24 aziende (48%) a livello di enforcement: rifiuto attivo delle email non autorizzate
Insurance brokers dataInsurance brokers data
See OnDMARC in action

Perché i broker assicurativi sono obiettivi privilegiati

I broker assicurativi gestiscono dati riservati dei clienti, facilitano transazioni finanziarie di rilievo e mantengono comunicazioni ad alta frequenza su polizze, sinistri e rinnovi. Senza DMARC a livello di enforcement, gli attaccanti possono inviare email che sembrano provenire da domini legittimi dei broker - email che eludono i filtri di sicurezza standard e arrivano nelle caselle di posta dei clienti con piena autenticità apparente.

Il risultato: frodi sulle polizze, intercettazione dei sinistri, furto di credenziali e attacchi alla supply chain che sfruttano il rapporto di fiducia tra i broker e i loro clienti.

Se non sei sicuro del tuo stato DMARC, verificalo gratuitamente ora con Red Sift Investigate.

Il percorso da seguire: quattro passaggi verso la protezione

1. Effettua un audit della tua infrastruttura email

Identifica ogni sistema che invia email per tuo conto: piattaforme email, CRM, automazione marketing, servizi di terze parti.

2. Implementa il monitoraggio DMARC

Inizia con una policy 'none' per raccogliere informazioni senza impattare la consegna delle email. Utilizza i report per identificare le fonti legittime e i tentativi non autorizzati.

3. Avanza attraverso la quarantine

Testa la tua configurazione in condizioni reali mantenendo la continuità operativa.

4. Raggiungi l'enforcement

Passa a policy 'reject' che bloccano attivamente le email contraffatte. La maggior parte delle organizzazioni completa questo percorso in 6-8 settimane con il supporto adeguato.

Per le aziende già a livello di quarantine

Se sei tra i 17 broker a livello di quarantine, hai già completato la parte più impegnativa. La spinta finale verso l'enforcement richiede tipicamente settimane, non mesi. Risolvi i problemi di deliverability rimanenti e fai il passaggio prima che un incidente ti costringa a farlo.

Il business case è chiaro

DMARC non è solo infrastruttura di sicurezza, è un elemento di differenziazione competitiva. Con clienti enterprise e regolatori che si aspettano sempre più l'autenticazione delle email, i broker senza enforcement rischiano di perdere business a favore di concorrenti in grado di dimostrare posture di sicurezza più solide. Le 24 aziende a livello di enforcement hanno già dimostrato che è realizzabile.

Cosa succede senza intervenire

L'Internet Crime Complaint Center dell'FBI ha riportato 2,9 miliardi di dollari di perdite dovute a BEC solo nel 2023. Per i broker assicurativi, un singolo attacco di impersonificazione riuscito può distruggere decenni di relazioni con i clienti ed erodere la fiducia in tutto il portafoglio.

La domanda non è se implementare DMARC, ma quanti danni subirà la tua azienda prima di farlo.

Red Sift offre soluzioni di implementazione e gestione DMARC progettate per le aziende del settore dei servizi finanziari. La nostra applicazione Red Sift OnDMARC raggiunge tipicamente l'enforcement in 6-8 settimane, con monitoraggio continuo e la tecnologia Dynamic SPF per prevenire il configuration drift.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.