Wat is domeinspoofing?
Domein spoofing is een cyberaanval techniek waar aanvallers zich voordoen als een legitieme domein om gebruikers te misleiden, omzeilen beveiligingssystemen, of krijgen onbevoegde toegang. Dit kan bestaan uit het smeden van e-mail headers, het registreren van lookalike domeinen, of het exploiteren van DNS kwetsbaarheden om verkeer om te leiden.
Soorten domeinspoofing
E-mailspoofing
Het "Van" adres in e-mails vervalsen om te verschijnen vanuit een vertrouwd domein:
Legitimate:
From: [email protected]
Actual sender: PayPal's mail servers
Spoofed:
From: [email protected]
Actual sender: attacker's server
Without SPF/DKIM/DMARC, appears legitimate
Weergavenaam
Manipuleren van de schermnaam van de afzender tijdens het gebruik van een andere e-mail:
Display: CEO John Smith <[email protected]>
Actual email: [email protected]
Many email clients show only display name prominently
Lookalike-domeinspoofing
Het registreren van domeinen die lijken op legitieme:
Legitimate: paypal.com
Lookalikes:
paypa1.com (1 instead of l)
paypal-secure.com (added word)
paypai.com (typo)
paypаl.com (Cyrillic 'а' instead of Latin 'a')
DNS-spoofing (cache poisoning)
Corrupte DNS-caches om het verkeer om te leiden:
User types: bank.com
DNS poisoned: Returns attacker's IP instead of real bank
User arrives at: Fake bank.com (phishing site)
User thinks: They're on real site (URL shows bank.com)
Caller-ID-spoofing (VoIP)
Het weergeven van valse telefoonnummers (minder relevant voor domeinen maar gerelateerd concept).
Hoe e-mailspoofing werkt
De kloof in het SMTP-protocol
SMTP (email protocol) heeft geen ingebouwde verificatie van de afzender:
SMTP Conversation:
Client: HELO attacker.com
Server: 250 Hello
Client: MAIL FROM: <[email protected]>
Server: 250 OK (accepts without verification)
Client: RCPT TO: <[email protected]>
Server: 250 OK
Client: DATA
From: [email protected]
Subject: Urgent wire transfer needed
→ Server delivers it
Niets in SMTP controleert de afzender daadwerkelijk de victimcompany.com.
Headermanipulatie
Aanvallers ambachtelijke headers die basisfilters omzeilen:
From: "CEO John Smith" <[email protected]>
Reply-To: [email protected]
User sees trusted sender
Replies go to attacker
Realistische domeinspoofinggevallen
Business-e-mailcompromittering (BEC)
1. Attacker researches company structure
2. Spoofs CEO's email to CFO
3. "Urgent wire transfer needed for acquisition"
4. CFO transfers funds thinking it's legitimate
5. Company loses millions
Phishingcampagnes
1. Spoof bank or tech company domain
2. Send emails about "suspicious activity"
3. Link goes to lookalike domain
4. User enters credentials on fake site
5. Attacker steals credentials
Factuurfraude
1. Attacker spoofs supplier's domain
2. Sends updated invoice with attacker's bank details
3. Victim pays attacker instead of real supplier
4. Legitimate supplier never receives payment
Malwaredistributie
1. Spoof trusted software company
2. Email with "critical security update"
3. Attachment contains malware
4. User trusts "legitimate" sender and opens it
Domeinspoofing detecteren
E-mailheaderanalyse
Onderzoek volledige headers op inconsistenties:
From: [email protected]
Return-Path: <[email protected]> ← Red flag
Received: from unknown.net [1.2.3.4] ← Not PayPal's servers
Real email would have:
Received: from mx.paypal.com [verified PayPal IP]
Return-Path: <[email protected]>
SPF/DKIM/DMARC controleren
Authentication-Results: recipient.com;
spf=fail smtp.mailfrom=paypal.com ← Spoofed
dkim=none ← Not signed
dmarc=fail ← Failed policy
Legitieme PayPal e-mails zouden alle cheques passeren.
Visuele inspectie
Zoek naar subtiele verschillen:
Real: paypal.com
Fake: paypal-secure.com (extra word)
Fake: paypαl.com (Cyrillic character)
Fake: paypal.co (missing 'm')
Gedragsafwijkingen
- Dringende taal ("Act now!", "Wire transfer onmiddelijk")
- Ongebruikelijke verzoeken (CEO vraagt om cadeaubonnen)
- Grammatica/spelfouten
- Verzoeken om betalingsgegevens te wijzigen
- Links naar onbekende domeinen
Domeinspoofing voorkomen
E-mailauthenticatie implementeren (kritiek)
SPF (Sender Policy Framework):example.com. IN TXT "v=spf1 include:_spf.google.com -all"
Authorizes which servers can send for your domain
DKIM (DomainKeys Identified Mail):
Cryptographically signs outgoing emails
Receivers verify signature using DNS public key
Tampered emails fail verification
DMARC (Domeingebaseerde Berichtauthenticatie):
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Tells receivers to reject emails that fail SPF/DKIM
Provides reports on spoofing attempts
Enforcement Levels:
p=none Monitor only (start here)
p=quarantine Send failures to spam
p=reject Block failures completely (goal)
Defensieve domeinen registreren
Proactief registreren lookalike domeinen:
Primary: company.com
Register:
- Common typos: conpany.com, compamy.com
- Different TLDs: company.net, company.org, company.co
- Hyphenated: com-pany.com, company-inc.com
- Plurals: companies.com
Dan:
- Redirect naar het primaire domein
- Parkeren met informatieve pagina
- Gebruik voor legitieme doeleinden
Merkvermeldingen monitoren
Gebruik diensten om onbevoegde domeinregistraties te detecteren:
- Google Alerts voor domeinregistraties met merknaam
- Certificaat Transparantie logs (monitor voor SSL certs afgegeven)
- WHOIS monitoring voor nieuwe registraties
- DomainTools
- Sift by Cloudflare
- BrandShield
- Bolster
Werknemerstraining
Regelmatige bewustmakingstraining:
- Hoe te identificeren spoofed e-mails
- Controleer verdachte verzoeken via alternatieve kanalen
- Klik nooit op links in onverwachte e-mails
- Controleer afzender domein zorgvuldig
- Rapporteer verdachte e-mails naar IT
Technische controles
DMARC Enforcement:p=reject (block spoofed email entirely)
Email Gateway Filtering:
- Scannen op lookalike domeinen
- Vlag externe e-mails die er intern uitzien
- Blokkeer bekende-slechte afzender IP's
[EXTERNAL EMAIL] This email originated outside the organization
Link Herschrijven:
Controleer en sanitize URL's in e-mails voor levering.
Beleidskader voor afzender:Alleen goedgekeurde verzendingsmethoden toestaan (geen eenmalige SMTP).
Geavanceerde spoofingtechnieken
Homogliefaanvallen
Visueel vergelijkbare tekens uit verschillende alfabeten gebruiken:
Latin 'a' vs Cyrillic 'а' (U+0430)
Latin 'o' vs Cyrillic 'о' (U+043E)
googlе.com (Latin 'e' replaced with Cyrillic 'е')
Looks identical to: google.com
Detection: Punycode codering
googlе.com → xn--googl-6nd.com (encoded)
Browsers show: ⚠️ xn--googl-6nd.com
Subdomeinspoofing
Subdomeinen maken die op verschillende domeinen lijken:
legitimate-bank.attacker.com
Appears as: legitimate-bank (subdomain of attacker.com)
Users see: "legitimate-bank" and assume it's safe
Man-in-the-middle met DNS-kaping
1. Attacker compromises DNS server or router
2. Changes bank.com resolution to attacker's IP
3. Serves fake bank site
4. Uses valid SSL cert (from Let's Encrypt, free)
5. User sees https://bank.com with padlock
6. User thinks it's safe, enters credentials
Defense: DNSSEC, certificaat pinning, HSTS preload.
Juridische en regelgevende aspecten
Anti-cybersquattingwet voor consumenten (ACPA)
Amerikaanse wet verbiedt registratie van domeinen verwarrend vergelijkbaar met handelsmerken.
Uniform beleid voor geschillen over domeinnamen (UDRP)
Beleid van ICANN voor het oplossen van merkgeschillen:
- Merkhouders kunnen lookalike registraties uitdagen
- Arbitrageprocedure (sneller/goedkoper dan het gerecht)
Strafrechtelijke sancties
Domeinonderzoek voor fraude wordt vervolgd onder:
- Wire Fraud Act (US)
- Wet op computerfraude en misbruik (US)
- Soortgelijke wetten in andere rechtsgebieden
Sancties omvatten boetes en gevangenisstraffen.
Reageren op domeinspoofing
Als uw domein wordt gespooft
1. Implementatie DMARC met p=reject
_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
2. Alert klanten/partners
- Bericht over spoofing campagne
- Geef indicatoren (wat te zoeken)
- Rapportagekanaal geven
3. Aan de autoriteiten rapporteren
- FBI IC3 (US)
- Lokale cybercriminaliteitseenheden
- Werkgroep Anti-Phishing (apwg.org)
4. Toenameverzoeken
- Rapporteer phishing sites aan hosting providers
- Rapporteer aan domeinregistrars
- Google Safe Browse-rapport gebruiken
5. Monitor DMARC rapporteert
- Spoofingbronnen identificeren
- Track aanval volume en patronen
Als u een lookalike-domein ontdekt
1. Bewijsstukken
- Schermafbeeldingen
- WHOIS-gegevens
- E-mailkoppen
2. UDRP klacht (als u eigen handelsmerk)
3. Verslag over misbruik van de Registrar
4. Rechtsactie** (indien significante schade)
Uw verdediging testen
E-mailspoofingbescherming testen
# Send test spoofed email to yourself
swaks --to [email protected] \
--from [email protected] \
--server test-smtp-server.com \
--header "Subject: Test Spoofed Email"
# Check if it's delivered or blocked
# Check authentication results in headers
DMARC-configuratie controleren
dig _dmarc.example.com TXT
# Should return policy (p=reject ideally)
_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
SPF en DKIM controleren
# SPF
dig example.com TXT | grep spf
# DKIM (check common selectors)
dig google._domainkey.example.com TXT
dig default._domainkey.example.com TXT
Online hulpmiddelen gebruiken
- MXToolbox Domain Health Check
- Dmarcian DMARC Inspector
- Google Admin Toolbox Berichtkop
- PhishTank (controleer of uw domein is gemeld)
Domein spoofing is een ernstige bedreiging, maar kan effectief worden beperkt door de juiste e-mail authenticatie, monitoring en gebruikerseducatie.