mailampel

Alle Artikel

Gefälschte Rechnungen im Namen Ihrer Firma: so schützt sich Ihre Domain

Betrüger verschicken Rechnungen mit Ihrer Absenderadresse? Warum das technisch möglich ist, was es anrichtet — und wie DMARC mit p=reject es beendet.

6 Min. Lesezeit · Stand 2. September 2026

Das Szenario ist Alltag geworden: Ein Kunde ruft an, weil er eine Rechnung „von Ihnen“ erhalten hat — mit fremder Kontonummer. Oder eine Mitarbeiterin bekommt eine dringende Zahlungsanweisung „vom Chef“. Die Absenderadresse stimmt exakt, das Logo auch. Der Grund ist ernüchternd einfach: E-Mail erlaubt es technisch, JEDE Absenderadresse einzutragen — solange die Domain sich nicht dagegen wehrt.

Warum die Absenderadresse nichts beweist

Der sichtbare Absender einer Mail ist ein Textfeld, das der Versender frei befüllt — vergleichbar mit dem Absender auf einem Briefkuvert. Ohne SPF, DKIM und vor allem DMARC prüft niemand, ob der Schreiber dazu berechtigt war. Betrüger brauchen dafür keine gehackten Konten und keinen Zugriff auf Ihre Systeme; ein beliebiger Server irgendwo auf der Welt genügt.

Was auf dem Spiel steht

Die Abhilfe: DMARC mit p=reject

Gegen Fälschungen Ihrer exakten Domain gibt es eine wirksame, kostenlose Gegenmaßnahme: SPF und DKIM sauber einrichten und DMARC schrittweise auf p=reject bringen. Ab dann weisen Gmail, Outlook, Yahoo und alle anderen großen Empfänger Mails ab, die Ihre Domain im Absender tragen, aber nicht von Ihren Systemen stammen — bevor irgendjemand sie liest.

DNS-Eintrag vom Typ TXT:
Name / Host
_dmarc.beispiel.at
Wert
v=DMARC1; p=reject; rua=mailto:dmarc@beispiel.at
Das Ziel — aber nicht der erste Schritt. Der gefahrlose Weg über p=none und einige Wochen Berichte steht im DMARC-Artikel.

Sofort-Checkliste bei einem akuten Fall

Häufige Fragen

Unsere Domain wurde missbraucht — sind wir gehackt?

Fast immer: nein. Absender-Fälschung braucht keinerlei Zugriff auf Ihre Systeme. Prüfen lohnt trotzdem — aber die eigentliche Lücke ist die fehlende DMARC-Durchsetzung der Domain, nicht ein Einbruch.

Hilft ein Hinweis in unserer Signatur („Wir versenden nie Kontodaten per Mail“)?

Als Ergänzung ja, als Schutz nein — die Fälschung trägt schlicht dieselbe Signatur. Verlässlich ist nur die technische Abweisung durch DMARC plus ein zweiter Kanal (Rückruf) für Zahlungsänderungen.

Wie schnell wirkt p=reject?

Sofort ab dem Zeitpunkt, an dem Empfänger den Eintrag sehen — also innerhalb von Stunden. Die Vorarbeit (alle legitimen Versanddienste sauber aufstellen) ist das, was Wochen braucht; das Scharfschalten selbst ist ein einzelner DNS-Eintrag.