Definition

Spoofing nutzt aus, dass grundlegende Internetprotokolle wie IP, SMTP und DNS eine Absenderprüfung ursprünglich nicht verpflichtend vorsahen, wodurch Angreifer IP-Adressen, E-Mail-Absender oder DNS-Einträge fälschen und Kommunikation scheinbar aus einer vertrauenswürdigen, bekannten Quelle erscheinen lassen.

Auf einen Blick

Je nach gefälschtem Merkmal unterscheidet man Varianten wie IP-, E-Mail-, DNS- oder Caller-ID-Spoofing.

Die ausführende Person wird im Fachjargon als Spoofer bezeichnet; der Begriff selbst beschreibt die Täuschungstechnik und keinen bestimmten Kanal.

Ein Rückruf unter einer bereits bekannten Telefonnummer bietet mehr Sicherheit als der Blick auf die angezeigte Adresse oder Rufnummer allein.

Was ist Spoofing?

Beim Spoofing werden Absender- oder Identitätsinformationen so manipuliert, dass eine Kommunikation scheinbar von einer anderen Quelle stammt. Bei SMTP ist eine solche Täuschung ohne zusätzliche Authentifizierungsmechanismen grundsätzlich möglich. Die Schwachstelle liegt dabei nicht im einzelnen Endgerät, sondern im fehlenden Nachweis der Herkunft auf Protokollebene selbst. Je nachdem, welches Merkmal manipuliert wird, unterscheidet man Varianten wie IP-Spoofing, E-Mail-Spoofing, DNS-Spoofing oder Caller-ID-Spoofing, die jeweils ein anderes Protokoll missbrauchen, aber demselben Grundprinzip einer vorgetäuschten Herkunft folgen. Spoofing tritt nicht als eigenständiges Ziel auf, sondern dient als Grundlage für einen nachgelagerten Angriff wie Phishing oder eine Man-in-the-Middle-Position im Datenverkehr.

Ein Zahlungsprozess bei einer Versicherung ist ein naheliegendes Ziel, sobald eine gefälschte interne Absenderadresse eine Anweisung zur Änderung von Bankverbindungen in einem Schadenfall glaubwürdiger erscheinen lässt. Bei Versicherern verstärkt DNS-Spoofing dieses Risiko zusätzlich, wenn Kunden beim Aufruf des Online-Portals unbemerkt auf eine nachgebaute Seite umgeleitet werden und dort Vertragsnummer sowie Zugangsdaten preisgeben. Eine telefonische Rückbestätigung über eine bereits bekannte, unabhängig recherchierte Nummer kann verhindern, dass eine gefälschte Anweisung unbemerkt bleibt.

Wie funktioniert Spoofing?

Spoofing setzt an der Stelle an, an der ein Protokoll eine Angabe übernimmt, ohne sie zu überprüfen: Der Angreifer trägt dort einen fremden Wert ein, und das empfangende System behandelt ihn wie einen echten. Bei E-Mail betrifft das die Absenderangabe, bei IP-Paketen die Quelladresse, bei DNS die Antwort auf eine Namensauflösung, bei Telefonie die übermittelte Rufnummer.

Die Wirkung entsteht erst danach, denn eine gefälschte Herkunft allein richtet keinen Schaden an. Sie senkt die erste Hürde für den eigentlichen Angriff: Eine Anweisung aus der eigenen Domain wird seltener hinterfragt, eine umgeleitete Namensauflösung führt zu einer nachgebauten Seite, eine bekannte Rufnummer im Display verschafft dem Anrufer Gehör. Prüfmechanismen greifen dabei nur, sofern die Gegenseite sie auswertet: SPF und DMARC wertet der empfangende Server aus; DKIM signiert die sendende Domain, geprüft wird die Signatur aber ebenfalls erst beim Empfänger. Auf der Empfängerseite bleibt deshalb eine Frage entscheidend: Welcher Kanal bestätigt die Identität, wenn die Angabe im Kanal selbst gefälscht sein kann? Diese Frage beantwortet kein Protokoll, sondern eine Rückbestätigung über einen zweiten Weg.

Spoofing vs. Phishing

Merkmal Spoofing Phishing
Was passiert eine Herkunftsangabe wird gefälscht ein Empfänger wird zu einer Handlung bewegt
Ebene Protokoll und Übertragung Inhalt und Psychologie
Steht für sich nein, es ist die Grundlage für den nächsten Schritt ja, es ist der Angriff selbst
Abwehr technisch: Absenderprüfung, DNS-Absicherung, Rückruf organisatorisch: Prüfroutine, zweiter Kanal, Schulung

Woran erkenne ich Spoofing?

Signal Was sich prüfen lässt
Bekannter Absender, ungewohnter Inhalt Nachrichtenkopf ansehen: Ergebnis der Absenderprüfung und tatsächlicher Sendeserver
Antwortadresse weicht von der Absenderadresse ab Feld „Antwort an“ vor dem Antworten aufklappen
Bekannte Rufnummer, aber unbekanntes Anliegen Auflegen und über die selbst gewählte Nummer zurückrufen
Vertraute Seite verlangt plötzlich erneute Anmeldung Adresse manuell eintippen oder Lesezeichen nutzen statt dem Link zu folgen
Zertifikatswarnung im Browser Warnung nicht wegklicken; eine umgeleitete Auflösung zeigt sich zuerst hier

Schutz im Ernstfall

Vorbeugen

  • SPF, DKIM und eine DMARC-Richtlinie mit Abweisung im Fehlerfall für die eigene Domain einrichten
  • In internen Abläufen die angezeigte Rufnummer nicht als Identitätsnachweis werten, da sie gefälscht sein kann
  • DNS-Anfragen über den intern betriebenen, DNSSEC-aktivierten Resolver auflösen lassen

Was tun im Ernstfall

  • Bank informieren, Überweisung stoppen lassen, danach intern melden
  • Vollständigen Nachrichtenkopf oder Anrufliste sichern, um den tatsächlichen Weg nachzuvollziehen
  • Bei gefälschten Absendern aus der eigenen Domain die veröffentlichten Absenderrichtlinien und deren Durchsetzung prüfen; bei umgeleiteter Namensauflösung den Netzbetreiber informieren
  • Betroffene Kunden über den offiziellen Kanal informieren, wenn eine gefälschte Nachricht im Namen des Unternehmens kursiert

Beispiele aus der Praxis

  • Bei einem gezielten Phishing-Angriff wird die Absenderadresse einer E-Mail so gefälscht, dass sie der Domain des eigenen Unternehmens entspricht, um Mitarbeiter zur Eingabe von Zugangsdaten zu verleiten.
  • Angreifer nutzen DNS-Spoofing, um Anfragen an eine legitime Banking-Website auf einen gefälschten Server umzuleiten und dort Anmeldedaten abzugreifen.
  • Bei einem DDoS-Angriff mit Amplification-Technik werden UDP-Anfragen mit gefälschter Quell-IP-Adresse des Opfers an offene Resolver gesendet, sodass die verstärkten Antworten das Zielsystem überlasten.
  • Bei Vishing-Anrufen setzen Angreifer Caller-ID-Spoofing ein, um die Rufnummer einer Versicherung anzuzeigen und Kunden so zur Bestätigung einer angeblich geänderten Bankverbindung für die nächste Auszahlung zu bewegen.
  • Angreifer manipulieren DNS-Einträge, sodass Kunden einer Versicherung beim Aufruf des Online-Kundenportals unbemerkt auf eine nachgebaute Seite gelangen und dort Vertragsnummer sowie Zugangsdaten preisgeben, bevor sie unauffällig auf die echte Seite weitergeleitet werden.