Definition

E-Mail-Spoofing bezeichnet die Fälschung der Absenderadresse einer E-Mail, mit der ein Angreifer eine fremde Identität vortäuscht und beim Empfänger Vertrauen in eine scheinbar legitime Quelle erweckt, wodurch die Technik als Grundlage für Phishing, CEO-Fraud und Spam dient.

Auf einen Blick

SMTP bietet auf Transportebene keine verpflichtende Authentifizierung der behaupteten Absenderidentität; dadurch können Nachrichten so erzeugt werden, dass sie für Empfänger von einer anderen Quelle zu stammen scheinen.

Beim Fälschen des angezeigten Absendernamens bleibt die tatsächliche Adresse im Nachrichtenkopf sichtbar; beim Fälschen der Adresse selbst wird auch dieses Feld manipuliert, ohne dass ein Konto kompromittiert wird.

Ohne veröffentlichte DMARC-Richtlinie bleibt eine gefälschte Absenderadresse beim Empfänger unauffällig, weil die Prüfung keine Anweisung zum Ergebnis erhält.

Was ist E-Mail-Spoofing?

E-Mail-Spoofing nutzt eine strukturelle Lücke des SMTP-Protokolls aus, das ursprünglich ohne verpflichtende Prüfung der Absenderadresse entworfen wurde. Ein Angreifer füllt das Feld „From“ im Nachrichtenkopf ohne Zugriff auf das echte Postfach beliebig, sodass eine Nachricht scheinbar von einer bekannten Person, einer Bank oder einer Behörde stammt und beim Empfänger kaum Misstrauen weckt. Diese Lücke lässt sich technisch nicht vollständig schließen, sondern nur durch zusätzliche Prüfmechanismen auf Empfängerseite abmildern, die nicht jeder Mailserver auswertet. Diese Offenheit macht E-Mail-Spoofing zu einer Basistechnik, auf der sich weitere Täuschungen aufbauen lassen, weil eine glaubwürdige Absenderadresse die erste Hürde einer Betrugsnachricht senkt.

Eine gefälschte Absenderadresse der Geschäftsführung verleiht bei Versicherern einer Zahlungsanweisung in der Schadenregulierung oder im Kapitalanlagebereich eine Glaubwürdigkeit, die eine unbekannte Adresse nicht hätte. Sachbearbeiter im Kundenservice erhalten zusätzlich gefälschte Support-Anfragen mit der Absenderadresse eines Versicherungsnehmers, über die ein Angreifer an hinterlegte Vertragsdaten gelangen will. Eine bestätigte Zahlungsanweisung aus einer gefälschten Quelle lässt sich nach der Ausführung kaum noch zurückholen, weshalb die Prüfung der tatsächlichen Adresse vor der Freigabe entscheidend bleibt.

Wie funktioniert E-Mail-Spoofing?

E-Mail-Spoofing setzt an den zwei Absenderangaben einer Nachricht an: der im Transport verwendeten Adresse und der im Programm sichtbaren Adresse im Feld „Von“. Beide werden vom Sender gesetzt. Weil das Übertragungsprotokoll ursprünglich ohne verpflichtende Prüfung entworfen wurde, nimmt ein empfangender Server die Angaben zunächst entgegen.

Drei Verfahren setzen darauf auf. SPF prüft, ob der sendende Server für die im Transport genutzte Domain autorisiert ist, und DKIM signiert die Nachricht im Namen einer Domain. DMARC verlangt, dass eine dieser geprüften Domains mit der sichtbaren Absenderdomain im Feld RFC5322.From zusammenpasst, und gibt vor, was bei Abweichung geschehen soll. Wirksam werden sie nur, sofern die Domain eine Richtlinie veröffentlicht und der empfangende Server sie auswertet. Ein einfacherer Weg bleibt davon unberührt: Wird nur der angezeigte Name gefälscht, stimmt die Adresse technisch und keine Prüfung schlägt an. Für Empfänger heißt das, dass die sichtbare Adresse allein nichts trägt: Erst das Zusammenspiel aus veröffentlichter Richtlinie, deren Auswertung auf der Gegenseite und einem Blick in die Kopfzeilen ergibt ein belastbares Bild.

E-Mail-Spoofing vs. übernommenes Postfach

Merkmal E-Mail-Spoofing Übernommenes Postfach
Zugang zum Konto keiner, nur die Absenderangabe wird gesetzt vorhanden, mit Zugangsdaten oder Sitzung
Ergebnis der Absenderprüfung schlägt fehl, sofern die Domain eine Richtlinie veröffentlicht unauffällig, weil die Nachricht echt versendet wird
Zugriff auf frühere Nachrichten nein ja, inklusive Verlauf und Ansprechpartnern
Erste Gegenmaßnahme Richtlinien der eigenen Domain prüfen und durchsetzen Sitzungen beenden, Passwort ändern, Weiterleitungsregeln prüfen

Woran erkenne ich E-Mail-Spoofing?

Signal Was sich prüfen lässt
Nur der angezeigte Name wirkt vertraut Adresse hinter dem Namen aufklappen; im Programm bleibt sie standardmäßig eingeklappt
Antwortadresse weicht von der Absenderadresse ab Feld „Antwort an“ vor dem Antworten kontrollieren
Kopfzeilen zeigen ein fehlgeschlagenes Prüfergebnis Im Nachrichtenkopf nach den Ergebnissen der Absenderprüfung sehen
Nachricht kommt scheinbar aus der eigenen Domain, aber von außen Interne Nachrichten laufen über den internen Server; Herkunft im Kopf prüfen
Kollege erhält Antwort auf eine Mail, die er nicht geschrieben hat Rückläufer und fremde Antworten sind ein Hinweis auf Versand im eigenen Namen

Schutz im Ernstfall

Vorbeugen

  • Eigene Domains mit SPF, DKIM und DMARC absichern, damit Empfänger gefälschte Absender erkennen können
  • Eingehende E-Mails serverseitig nach SPF, DKIM und DMARC prüfen und externe Absender sichtbar kennzeichnen
  • Mitarbeitende im Rahmen interner Awareness-Kampagnen zu gefälschten Absenderadressen schulen

Was tun im Ernstfall

  • Bei missbrauchter eigener Domain Berichte der empfangenden Server auswerten, Absenderrichtlinien prüfen und deren Durchsetzung danach verschärfen
  • Nach einer Reaktion auf eine gefälschte Anweisung zuerst Zahlung stoppen und Zugang absichern, dann melden
  • Vollständigen Nachrichtenkopf aufbewahren, um den tatsächlichen Sendeweg nachzuvollziehen
  • Kunden oder Partner, die eine gefälschte Nachricht im Namen des Unternehmens erhalten haben, über den offiziellen Kanal informieren

Beispiele aus der Praxis

  • Bei einem CEO-Fraud-Angriff erhält ein Mitarbeiter der Finanzabteilung eine E-Mail mit der gefälschten Absenderadresse des Geschäftsführers und wird zur sofortigen Überweisung eines hohen Geldbetrags aufgefordert.
  • Phishing-Kampagnen nutzen E-Mail-Spoofing, um Nachrichten scheinbar von bekannten Banken oder Behörden zu versenden und Empfänger zur Eingabe ihrer Zugangsdaten zu verleiten.
  • Spam-Versender fälschen Absenderadressen legitimer Unternehmen, um Spamfilter zu umgehen und die Öffnungsrate ihrer Massenmails zu erhöhen.
  • Mitarbeiter der Bestandsführung erhalten eine E-Mail mit gefälschter Absenderadresse der internen IT-Abteilung, die zur sofortigen Änderung des Passworts über einen mitgelieferten Link auffordert; der Link führt auf eine nachgebaute Anmeldeseite, die Zugangsdaten zum Bestandsführungssystem abgreift.

Häufiger Irrtum

Mythos „Wenn eine Mail aus unserer eigenen Domain kommt, muss sie intern sein.“