Was ist Domain-Spoofing?
Domain-Spoofing ist eine Cyberangriffstechnik, bei der Angreifer eine legitime Domain imitieren, um Nutzer zu täuschen, Sicherheitssysteme zu umgehen oder unbefugten Zugriff zu erlangen. Dazu können gefälschte E-Mail-Header, die Registrierung ähnlich aussehender Domains oder die Ausnutzung von DNS-Schwachstellen zur Umleitung des Datenverkehrs gehören.
Arten des Domain-Spoofings
E-Mail-Spoofing
Die Absenderadresse „From“ in E-Mails fälschen, damit sie von einer vertrauenswürdigen Domain zu stammen scheint:
Legitimate:
From: [email protected]
Actual sender: PayPal's mail servers
Spoofed:
From: [email protected]
Actual sender: attacker's server
Without SPF/DKIM/DMARC, appears legitimate
Spoofing des Anzeigenamens
Den angezeigten Absendernamen manipulieren und dabei eine andere E-Mail-Adresse verwenden:
Display: CEO John Smith <[email protected]>
Actual email: [email protected]
Many email clients show only display name prominently
Spoofing ähnlich aussehender Domains
Domains registrieren, die legitimen Domains ähneln:
Legitimate: paypal.com
Lookalikes:
paypa1.com (1 instead of l)
paypal-secure.com (added word)
paypai.com (typo)
paypаl.com (Cyrillic 'а' instead of Latin 'a')
DNS-Spoofing (Cache-Poisoning)
DNS-Caches manipulieren, um Datenverkehr umzuleiten:
User types: bank.com
DNS poisoned: Returns attacker's IP instead of real bank
User arrives at: Fake bank.com (phishing site)
User thinks: They're on real site (URL shows bank.com)
Caller-ID-Spoofing (VoIP)
Gefälschte Telefonnummern anzeigen, was für Domains weniger relevant ist, aber auf demselben Grundprinzip beruht.
So funktioniert E-Mail-Spoofing
Die Lücke im SMTP-Protokoll
SMTP (das E-Mail-Protokoll) verfügt über keine integrierte Absenderprüfung:
SMTP Conversation:
Client: HELO attacker.com
Server: 250 Hello
Client: MAIL FROM: <[email protected]>
Server: 250 OK (accepts without verification)
Client: RCPT TO: <[email protected]>
Server: 250 OK
Client: DATA
From: [email protected]
Subject: Urgent wire transfer needed
→ Server delivers it
Nichts in SMTP überprüft, ob der Absender tatsächlich Kontrolle über victimcompany.com besitzt.
Header-Manipulation
Angreifer erstellen Header, die grundlegende Filter umgehen:
From: "CEO John Smith" <[email protected]>
Reply-To: [email protected]
User sees trusted sender
Replies go to attacker
Beispiele für Domain-Spoofing-Angriffe aus der Praxis
Geschäftliche E-Mail-Kompromittierung (BEC)
1. Attacker researches company structure
2. Spoofs CEO's email to CFO
3. "Urgent wire transfer needed for acquisition"
4. CFO transfers funds thinking it's legitimate
5. Company loses millions
Phishing-Kampagnen
1. Spoof bank or tech company domain
2. Send emails about "suspicious activity"
3. Link goes to lookalike domain
4. User enters credentials on fake site
5. Attacker steals credentials
Rechnungsbetrug
1. Attacker spoofs supplier's domain
2. Sends updated invoice with attacker's bank details
3. Victim pays attacker instead of real supplier
4. Legitimate supplier never receives payment
Verbreitung von Schadsoftware
1. Spoof trusted software company
2. Email with "critical security update"
3. Attachment contains malware
4. User trusts "legitimate" sender and opens it
Domain-Spoofing erkennen
Analyse von E-Mail-Headern
Vollständige Header auf Unstimmigkeiten untersuchen:
From: [email protected]
Return-Path: <[email protected]> ← Red flag
Received: from unknown.net [1.2.3.4] ← Not PayPal's servers
Real email would have:
Received: from mx.paypal.com [verified PayPal IP]
Return-Path: <[email protected]>
SPF/DKIM/DMARC prüfen
Authentication-Results: recipient.com;
spf=fail smtp.mailfrom=paypal.com ← Spoofed
dkim=none ← Not signed
dmarc=fail ← Failed policy
Legitime PayPal-E-Mails würden alle Prüfungen bestehen.
Sichtprüfung
Auf feine Unterschiede achten:
Real: paypal.com
Fake: paypal-secure.com (extra word)
Fake: paypαl.com (Cyrillic character)
Fake: paypal.co (missing 'm')
Auffälligkeiten im Verhalten
- Dringliche Sprache („Jetzt handeln!“, „Sofort Überweisung veranlassen!“)
- Ungewöhnliche Anfragen, etwa vom CEO angeforderte Geschenkkarten
- Grammatik- und Rechtschreibfehler
- Aufforderungen, Zahlungsdaten zu ändern
- Links zu unbekannten Domains
Domain-Spoofing verhindern
E-Mail-Authentifizierung einführen (entscheidend)
SPF (Sender Policy Framework):example.com. IN TXT "v=spf1 include:_spf.google.com -all"
Authorizes which servers can send for your domain
DKIM (DomainKeys Identified Mail):
Cryptographically signs outgoing emails
Receivers verify signature using DNS public key
Tampered emails fail verification
DMARC (Domain-based Message Authentication):
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Tells receivers to reject emails that fail SPF/DKIM
Provides reports on spoofing attempts
Durchsetzungsstufen:
p=none Monitor only (start here)
p=quarantine Send failures to spam
p=reject Block failures completely (goal)
Defensive Domains registrieren
Ähnlich aussehende Domains proaktiv registrieren:
Primary: company.com
Register:
- Common typos: conpany.com, compamy.com
- Different TLDs: company.net, company.org, company.co
- Hyphenated: com-pany.com, company-inc.com
- Plurals: companies.com
Anschließend entweder:
- auf die primäre Domain weiterleiten
- mit einer Informationsseite parken
- für legitime Zwecke verwenden
Markennennungen überwachen
Dienste verwenden, um unbefugte Domainregistrierungen zu erkennen:
- Google Alerts für Domainregistrierungen mit dem Markennamen
- Certificate-Transparency-Protokolle auf ausgestellte SSL-Zertifikate überwachen
- WHOIS-Überwachung für neue Registrierungen
- DomainTools
- Sift by Cloudflare
- BrandShield
- Bolster
Mitarbeiterschulung
Regelmäßige Schulungen zum Sicherheitsbewusstsein:
- Gefälschte E-Mails erkennen
- Verdächtige Anfragen über alternative Kanäle verifizieren
- Niemals auf Links in unerwarteten E-Mails klicken
- Absenderdomain sorgfältig prüfen
- Verdächtige E-Mails an die IT melden
Technische Kontrollen
DMARC-Durchsetzung:p=reject (block spoofed email entirely)
Filterung am E-Mail-Gateway:
- Nach ähnlich aussehenden Domains suchen
- Externe E-Mails kennzeichnen, die wie interne E-Mails aussehen
- Bekannte schädliche Absender-IP-Adressen blockieren
[EXTERNAL EMAIL] This email originated outside the organization
Link-Umschreibung:
URLs in E-Mails vor der Zustellung prüfen und bereinigen.
Sender Policy Framework:Nur genehmigte Versandmethoden zulassen, keine einmaligen SMTP-Verbindungen.
Fortgeschrittene Spoofing-Techniken
Homoglyphen-Angriffe
Optisch ähnliche Zeichen aus verschiedenen Alphabeten verwenden:
Latin 'a' vs Cyrillic 'а' (U+0430)
Latin 'o' vs Cyrillic 'о' (U+043E)
googlе.com (Latin 'e' replaced with Cyrillic 'е')
Looks identical to: google.com
Erkennung: Punycode-Kodierung
googlе.com → xn--googl-6nd.com (encoded)
Browsers show: ⚠️ xn--googl-6nd.com
Subdomain-Spoofing
Subdomains erstellen, die wie andere Domains aussehen:
legitimate-bank.attacker.com
Appears as: legitimate-bank (subdomain of attacker.com)
Users see: "legitimate-bank" and assume it's safe
Man-in-the-Middle mit DNS-Hijacking
1. Attacker compromises DNS server or router
2. Changes bank.com resolution to attacker's IP
3. Serves fake bank site
4. Uses valid SSL cert (from Let's Encrypt, free)
5. User sees https://bank.com with padlock
6. User thinks it's safe, enters credentials
Schutz: DNSSEC, Certificate Pinning, HSTS-Preload.
Rechtliche und regulatorische Aspekte
US-Gesetz gegen Cybersquatting (Anti-Cybersquatting Consumer Protection Act, ACPA)
US-Gesetz, das die Registrierung von Domains verbietet, die Marken verwirrend ähnlich sind.
Einheitliche Richtlinie zur Beilegung von Domainnamenstreitigkeiten (UDRP)
ICANN-Richtlinie zur Beilegung von Markenkonflikten:
- Markeninhaber können die Registrierung ähnlich aussehender Domains anfechten
- Schiedsverfahren, schneller und günstiger als ein Gerichtsverfahren
Strafrechtliche Sanktionen
Domain-Spoofing zu Betrugszwecken wird unter anderem verfolgt nach:
- Wire Fraud Act (USA)
- Computer Fraud and Abuse Act (USA)
- vergleichbaren Gesetzen anderer Rechtsordnungen
Zu den Strafen zählen Geldbußen und Freiheitsstrafen.
Auf Domain-Spoofing reagieren
Wenn die eigene Domain gespooft wird
1. DMARC mit p=reject einführen
_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
2. Kunden und Partner informieren
- Über die Spoofing-Kampagne benachrichtigen
- Hinweise bereitstellen, woran sie sie erkennen
- Meldekanal angeben
3. Behörden melden
- FBI IC3 (USA)
- Lokale Cybercrime-Einheiten
- Anti-Phishing Working Group (apwg.org)
4. Entfernungsanfragen stellen
- Phishing-Websites den Hostinganbietern melden
- Den Domainregistraren melden
- Google Safe Browsing als Fundstelle verwenden
5. DMARC-Berichte überwachen
- Spoofing-Quellen identifizieren
- Angriffsvolumen und -muster verfolgen
Eine ähnlich aussehende Domain entdecken
1. Beweise dokumentieren
- Screenshots
- WHOIS-Daten
- E-Mail-Header
2. UDRP-Beschwerde einreichen, wenn eine Marke vorhanden ist
3. Missbrauch dem Registrar melden
4. Rechtliche Schritte einleiten, wenn der Schaden erheblich ist
Schutzmaßnahmen testen
Schutz vor E-Mail-Spoofing testen
# Send test spoofed email to yourself
swaks --to [email protected] \
--from [email protected] \
--server test-smtp-server.com \
--header "Subject: Test Spoofed Email"
# Check if it's delivered or blocked
# Check authentication results in headers
DMARC-Konfiguration prüfen
dig _dmarc.example.com TXT
# Should return policy (p=reject ideally)
_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
SPF und DKIM prüfen
# SPF
dig example.com TXT | grep spf
# DKIM (check common selectors)
dig google._domainkey.example.com TXT
dig default._domainkey.example.com TXT
Onlinetools verwenden
- MXToolbox Domain Health Check
- dmarcian DMARC Inspector
- Google Admin Toolbox Messageheader
- PhishTank (check if your domain is reported)
Domain-Spoofing ist eine ernsthafte Bedrohung, die sich durch geeignete E-Mail-Authentifizierung, Überwachung und Schulung der Nutzer wirksam eindämmen lässt.