Nicht jede betrügerische E-Mail enthält einen schädlichen Anhang oder einen verdächtigen Link. Insbesondere bei Business Email Compromise (BEC) beziehungsweise „CxO Fraud“ setzen Angreifer lieber auf Sprache als Druckmittel: Sie fordern zu einer Überweisung auf, geben neue Bankverbindungen durch oder drängen dazu, etablierte Freigabeprozesse zu umgehen. Mit der Retarus Deep Content Analysis haben wir die Erkennung von BEC- und CxO-Fraud um genau diese „payload-losen“ oder „payload-armen“ E-Mails erweitert.
Betrugsversuche anhand von Inhalt und Kontext erkennen
Das Problem in der Vergangenheit: Derartige Nachrichten sind technisch oft unauffällig. Ihr Risiko ergibt sich vielmehr aus dem Inhalt oder sogar nur aus dem Zusammenhang. Die Methode ist mittlerweile bekannt, die Gefahr aber keinesfalls gebannt: Angreifer geben sich als Führungskraft, Geschäftspartner oder sonstige vertraute Person aus. Sie setzen Empfänger unter Zeitdruck, verlangen Vertraulichkeit oder fordern dazu auf, sich erneut an einem Konto anzumelden und Zugangsdaten einzugeben.
Die Deep Content Analysis bewertet deshalb nicht nur einzelne technische Merkmale. Eine regelbasierte, gewichtete Analyse führt Informationen aus Empfänger-Kontext, Betreff und Nachrichteninhalt mit Sicherheits- und Authentifizierungssignalen zusammen. Ganz konkret können hier Dinge einfließen, wie etwa Hinweise auf Login- und Zahlungsdaten oder eine Wortwahl, die auf Dringlichkeit oder Geheimhaltung hindeutet. Auch SPF-, DKIM- und DMARC-Status, Unicode- und Homoglyphen-Merkmale sowie die Reputation des Absenders können für die Bewertung eine Rolle spielen.
Intelligentes Zusammenführen mehrerer Merkmale
Entscheidend ist dabei in jedem Fall die Kombination verschiedener Hinweise. Eine Nachricht mit Login ist nicht automatisch gleich ein Betrugsversuch. Treffen jedoch eine Aufforderung zur Anmeldung, Bankdaten und suggerierte Dringlichkeit zusammen, ergibt sich ein deutlich aussagekräftigeres Gesamtbild als aus jedem Merkmal für sich.
Die Bewertung bleibt nachvollziehbar: Einzelne Regeln und Signale lassen sich auf konkrete Auslöser zurückführen und in den Threat Details wiederfinden. So können Sicherheitsteams besser nachvollziehen, warum genau eine Nachricht auffällig bewertet wurde.
Datenschutz und Konfiguration
Je nach Wunsch und individuellem Risikoprofil lässt sich die Funktion auf Kunden-, Domain- oder User-Ebene anpassen. Bei aller Analysetiefe hat zudem Datenschutz bei Retarus selbstverständlich weiterhin höchste Priorität. Dies wurde schon bei der Konzeption der Deep Content Analysis konsequent mit berücksichtigt. Wenn Sie als Kunde die neuen Funktionen in Ihrer Email Security nutzen möchten, sprechen Sie gerne Ihre zuständigen Retarus-Ansprechpartner darauf an.

Einen Kommentar schreiben