Domain-Spoofing

Sicherheit & Bedrohungen
Ein Angriff, bei dem ein böswilliger Akteur eine legitime Domain imitiert, um Benutzer oder Systeme zu täuschen.
← Zurück zum Glossar

Was ist Domain-Spoofing?

Domain-Spoofing ist eine Cyberangriffstechnik, bei der Angreifer eine legitime Domain imitieren, um Nutzer zu täuschen, Sicherheitssysteme zu umgehen oder unbefugten Zugriff zu erlangen. Dazu können gefälschte E-Mail-Header, die Registrierung ähnlich aussehender Domains oder die Ausnutzung von DNS-Schwachstellen zur Umleitung des Datenverkehrs gehören.

Arten des Domain-Spoofings

E-Mail-Spoofing

Die Absenderadresse „From“ in E-Mails fälschen, damit sie von einer vertrauenswürdigen Domain zu stammen scheint:

Legitimate:

From: [email protected]

Actual sender: PayPal's mail servers

Spoofed:

From: [email protected]

Actual sender: attacker's server

Without SPF/DKIM/DMARC, appears legitimate

Spoofing des Anzeigenamens

Den angezeigten Absendernamen manipulieren und dabei eine andere E-Mail-Adresse verwenden:

Display: CEO John Smith <[email protected]>

Actual email: [email protected]

Many email clients show only display name prominently

Spoofing ähnlich aussehender Domains

Domains registrieren, die legitimen Domains ähneln:

Legitimate: paypal.com

Lookalikes:

paypa1.com (1 instead of l)

paypal-secure.com (added word)

paypai.com (typo)

paypаl.com (Cyrillic 'а' instead of Latin 'a')

DNS-Spoofing (Cache-Poisoning)

DNS-Caches manipulieren, um Datenverkehr umzuleiten:

User types: bank.com

DNS poisoned: Returns attacker's IP instead of real bank

User arrives at: Fake bank.com (phishing site)

User thinks: They're on real site (URL shows bank.com)

Caller-ID-Spoofing (VoIP)

Gefälschte Telefonnummern anzeigen, was für Domains weniger relevant ist, aber auf demselben Grundprinzip beruht.

So funktioniert E-Mail-Spoofing

Die Lücke im SMTP-Protokoll

SMTP (das E-Mail-Protokoll) verfügt über keine integrierte Absenderprüfung:

SMTP Conversation:

Client: HELO attacker.com

Server: 250 Hello

Client: MAIL FROM: <[email protected]>

Server: 250 OK (accepts without verification)

Client: RCPT TO: <[email protected]>

Server: 250 OK

Client: DATA

From: [email protected]

Subject: Urgent wire transfer needed

→ Server delivers it

Nichts in SMTP überprüft, ob der Absender tatsächlich Kontrolle über victimcompany.com besitzt.

Header-Manipulation

Angreifer erstellen Header, die grundlegende Filter umgehen:

From: "CEO John Smith" <[email protected]>

Reply-To: [email protected]

User sees trusted sender

Replies go to attacker

Beispiele für Domain-Spoofing-Angriffe aus der Praxis

Geschäftliche E-Mail-Kompromittierung (BEC)

1. Attacker researches company structure

2. Spoofs CEO's email to CFO

3. "Urgent wire transfer needed for acquisition"

4. CFO transfers funds thinking it's legitimate

5. Company loses millions

Phishing-Kampagnen

1. Spoof bank or tech company domain

2. Send emails about "suspicious activity"

3. Link goes to lookalike domain

4. User enters credentials on fake site

5. Attacker steals credentials

Rechnungsbetrug

1. Attacker spoofs supplier's domain

2. Sends updated invoice with attacker's bank details

3. Victim pays attacker instead of real supplier

4. Legitimate supplier never receives payment

Verbreitung von Schadsoftware

1. Spoof trusted software company

2. Email with "critical security update"

3. Attachment contains malware

4. User trusts "legitimate" sender and opens it

Domain-Spoofing erkennen

Analyse von E-Mail-Headern

Vollständige Header auf Unstimmigkeiten untersuchen:

From: [email protected]

Return-Path: <[email protected]> ← Red flag

Received: from unknown.net [1.2.3.4] ← Not PayPal's servers

Real email would have:

Received: from mx.paypal.com [verified PayPal IP]

Return-Path: <[email protected]>

SPF/DKIM/DMARC prüfen

Authentication-Results: recipient.com;

spf=fail smtp.mailfrom=paypal.com ← Spoofed

dkim=none ← Not signed

dmarc=fail ← Failed policy

Legitime PayPal-E-Mails würden alle Prüfungen bestehen.

Sichtprüfung

Auf feine Unterschiede achten:

Real: paypal.com

Fake: paypal-secure.com (extra word)

Fake: paypαl.com (Cyrillic character)

Fake: paypal.co (missing 'm')

Auffälligkeiten im Verhalten

Domain-Spoofing verhindern

E-Mail-Authentifizierung einführen (entscheidend)

SPF (Sender Policy Framework):
example.com.    IN    TXT    "v=spf1 include:_spf.google.com -all"

Authorizes which servers can send for your domain

DKIM (DomainKeys Identified Mail):
Cryptographically signs outgoing emails

Receivers verify signature using DNS public key

Tampered emails fail verification

DMARC (Domain-based Message Authentication):
_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Tells receivers to reject emails that fail SPF/DKIM

Provides reports on spoofing attempts

Durchsetzungsstufen:
p=none       Monitor only (start here)

p=quarantine Send failures to spam

p=reject Block failures completely (goal)

Defensive Domains registrieren

Ähnlich aussehende Domains proaktiv registrieren:

Primary: company.com

Register:

  • Common typos: conpany.com, compamy.com
  • Different TLDs: company.net, company.org, company.co
  • Hyphenated: com-pany.com, company-inc.com
  • Plurals: companies.com

Anschließend entweder:

Markennennungen überwachen

Dienste verwenden, um unbefugte Domainregistrierungen zu erkennen:

Tools:

Mitarbeiterschulung

Regelmäßige Schulungen zum Sicherheitsbewusstsein:

Technische Kontrollen

DMARC-Durchsetzung:
p=reject (block spoofed email entirely)
Filterung am E-Mail-Gateway: Banner-Warnungen:
[EXTERNAL EMAIL] This email originated outside the organization
Link-Umschreibung:

URLs in E-Mails vor der Zustellung prüfen und bereinigen.

Sender Policy Framework:

Nur genehmigte Versandmethoden zulassen, keine einmaligen SMTP-Verbindungen.

Fortgeschrittene Spoofing-Techniken

Homoglyphen-Angriffe

Optisch ähnliche Zeichen aus verschiedenen Alphabeten verwenden:

Latin 'a' vs Cyrillic 'а' (U+0430)

Latin 'o' vs Cyrillic 'о' (U+043E)

googlе.com (Latin 'e' replaced with Cyrillic 'е')

Looks identical to: google.com

Erkennung: Punycode-Kodierung
googlе.com → xn--googl-6nd.com (encoded)

Browsers show: ⚠️ xn--googl-6nd.com

Subdomain-Spoofing

Subdomains erstellen, die wie andere Domains aussehen:

legitimate-bank.attacker.com

Appears as: legitimate-bank (subdomain of attacker.com)

Users see: "legitimate-bank" and assume it's safe

Man-in-the-Middle mit DNS-Hijacking

1. Attacker compromises DNS server or router

2. Changes bank.com resolution to attacker's IP

3. Serves fake bank site

4. Uses valid SSL cert (from Let's Encrypt, free)

5. User sees https://bank.com with padlock

6. User thinks it's safe, enters credentials

Schutz: DNSSEC, Certificate Pinning, HSTS-Preload.

Rechtliche und regulatorische Aspekte

US-Gesetz gegen Cybersquatting (Anti-Cybersquatting Consumer Protection Act, ACPA)

US-Gesetz, das die Registrierung von Domains verbietet, die Marken verwirrend ähnlich sind.

Einheitliche Richtlinie zur Beilegung von Domainnamenstreitigkeiten (UDRP)

ICANN-Richtlinie zur Beilegung von Markenkonflikten:

Strafrechtliche Sanktionen

Domain-Spoofing zu Betrugszwecken wird unter anderem verfolgt nach:

Zu den Strafen zählen Geldbußen und Freiheitsstrafen.

Auf Domain-Spoofing reagieren

Wenn die eigene Domain gespooft wird

1. DMARC mit p=reject einführen

_dmarc.example.com.    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

2. Kunden und Partner informieren

- Über die Spoofing-Kampagne benachrichtigen

- Hinweise bereitstellen, woran sie sie erkennen

- Meldekanal angeben

3. Behörden melden

- FBI IC3 (USA)

- Lokale Cybercrime-Einheiten

- Anti-Phishing Working Group (apwg.org)

4. Entfernungsanfragen stellen

- Phishing-Websites den Hostinganbietern melden

- Den Domainregistraren melden

- Google Safe Browsing als Fundstelle verwenden

5. DMARC-Berichte überwachen

- Spoofing-Quellen identifizieren

- Angriffsvolumen und -muster verfolgen

Eine ähnlich aussehende Domain entdecken

1. Beweise dokumentieren

- Screenshots

- WHOIS-Daten

- E-Mail-Header

2. UDRP-Beschwerde einreichen, wenn eine Marke vorhanden ist

3. Missbrauch dem Registrar melden

4. Rechtliche Schritte einleiten, wenn der Schaden erheblich ist

Schutzmaßnahmen testen

Schutz vor E-Mail-Spoofing testen

# Send test spoofed email to yourself

swaks --to [email protected] \

--from [email protected] \

--server test-smtp-server.com \

--header "Subject: Test Spoofed Email"

# Check if it's delivered or blocked

# Check authentication results in headers

DMARC-Konfiguration prüfen

dig _dmarc.example.com TXT

# Should return policy (p=reject ideally)

_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

SPF und DKIM prüfen

# SPF

dig example.com TXT | grep spf

# DKIM (check common selectors)

dig google._domainkey.example.com TXT

dig default._domainkey.example.com TXT

Onlinetools verwenden

Domain-Spoofing ist eine ernsthafte Bedrohung, die sich durch geeignete E-Mail-Authentifizierung, Überwachung und Schulung der Nutzer wirksam eindämmen lässt.

Setzen Sie dieses Wissen in die Praxis um

Verwenden Sie die DomScan-API, um Domänenverfügbarkeit, Gesundheit und mehr zu prüfen.