Domeinspoofing

Beveiliging & Bedreigingen
Een aanval waarbij een kwaadwillend persoon een legitiem domein imiteert om gebruikers of systemen te misleiden.
← Terug naar Woordenlijst

Wat is domeinspoofing?

Domein spoofing is een cyberaanval techniek waar aanvallers zich voordoen als een legitieme domein om gebruikers te misleiden, omzeilen beveiligingssystemen, of krijgen onbevoegde toegang. Dit kan bestaan uit het smeden van e-mail headers, het registreren van lookalike domeinen, of het exploiteren van DNS kwetsbaarheden om verkeer om te leiden.

Soorten domeinspoofing

E-mailspoofing

Het "Van" adres in e-mails vervalsen om te verschijnen vanuit een vertrouwd domein:

Legitimate:

From: [email protected]

Actual sender: PayPal's mail servers

Spoofed:

From: [email protected]

Actual sender: attacker's server

Without SPF/DKIM/DMARC, appears legitimate

Weergavenaam

Manipuleren van de schermnaam van de afzender tijdens het gebruik van een andere e-mail:

Display: CEO John Smith <[email protected]>

Actual email: [email protected]

Many email clients show only display name prominently

Lookalike-domeinspoofing

Het registreren van domeinen die lijken op legitieme:

Legitimate: paypal.com

Lookalikes:

paypa1.com (1 instead of l)

paypal-secure.com (added word)

paypai.com (typo)

paypаl.com (Cyrillic 'а' instead of Latin 'a')

DNS-spoofing (cache poisoning)

Corrupte DNS-caches om het verkeer om te leiden:

User types: bank.com

DNS poisoned: Returns attacker's IP instead of real bank

User arrives at: Fake bank.com (phishing site)

User thinks: They're on real site (URL shows bank.com)

Caller-ID-spoofing (VoIP)

Het weergeven van valse telefoonnummers (minder relevant voor domeinen maar gerelateerd concept).

Hoe e-mailspoofing werkt

De kloof in het SMTP-protocol

SMTP (email protocol) heeft geen ingebouwde verificatie van de afzender:

SMTP Conversation:

Client: HELO attacker.com

Server: 250 Hello

Client: MAIL FROM: <[email protected]>

Server: 250 OK (accepts without verification)

Client: RCPT TO: <[email protected]>

Server: 250 OK

Client: DATA

From: [email protected]

Subject: Urgent wire transfer needed

→ Server delivers it

Niets in SMTP controleert de afzender daadwerkelijk de victimcompany.com.

Headermanipulatie

Aanvallers ambachtelijke headers die basisfilters omzeilen:

From: "CEO John Smith" <[email protected]>

Reply-To: [email protected]

User sees trusted sender

Replies go to attacker

Realistische domeinspoofinggevallen

Business-e-mailcompromittering (BEC)

1. Attacker researches company structure

2. Spoofs CEO's email to CFO

3. "Urgent wire transfer needed for acquisition"

4. CFO transfers funds thinking it's legitimate

5. Company loses millions

Phishingcampagnes

1. Spoof bank or tech company domain

2. Send emails about "suspicious activity"

3. Link goes to lookalike domain

4. User enters credentials on fake site

5. Attacker steals credentials

Factuurfraude

1. Attacker spoofs supplier's domain

2. Sends updated invoice with attacker's bank details

3. Victim pays attacker instead of real supplier

4. Legitimate supplier never receives payment

Malwaredistributie

1. Spoof trusted software company

2. Email with "critical security update"

3. Attachment contains malware

4. User trusts "legitimate" sender and opens it

Domeinspoofing detecteren

E-mailheaderanalyse

Onderzoek volledige headers op inconsistenties:

From: [email protected]

Return-Path: <[email protected]> ← Red flag

Received: from unknown.net [1.2.3.4] ← Not PayPal's servers

Real email would have:

Received: from mx.paypal.com [verified PayPal IP]

Return-Path: <[email protected]>

SPF/DKIM/DMARC controleren

Authentication-Results: recipient.com;

spf=fail smtp.mailfrom=paypal.com ← Spoofed

dkim=none ← Not signed

dmarc=fail ← Failed policy

Legitieme PayPal e-mails zouden alle cheques passeren.

Visuele inspectie

Zoek naar subtiele verschillen:

Real: paypal.com

Fake: paypal-secure.com (extra word)

Fake: paypαl.com (Cyrillic character)

Fake: paypal.co (missing 'm')

Gedragsafwijkingen

Domeinspoofing voorkomen

E-mailauthenticatie implementeren (kritiek)

SPF (Sender Policy Framework):
example.com.    IN    TXT    "v=spf1 include:_spf.google.com -all"

Authorizes which servers can send for your domain

DKIM (DomainKeys Identified Mail):
Cryptographically signs outgoing emails

Receivers verify signature using DNS public key

Tampered emails fail verification

DMARC (Domeingebaseerde Berichtauthenticatie):
_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Tells receivers to reject emails that fail SPF/DKIM

Provides reports on spoofing attempts

Enforcement Levels:
p=none       Monitor only (start here)

p=quarantine Send failures to spam

p=reject Block failures completely (goal)

Defensieve domeinen registreren

Proactief registreren lookalike domeinen:

Primary: company.com

Register:

  • Common typos: conpany.com, compamy.com
  • Different TLDs: company.net, company.org, company.co
  • Hyphenated: com-pany.com, company-inc.com
  • Plurals: companies.com

Dan:

Merkvermeldingen monitoren

Gebruik diensten om onbevoegde domeinregistraties te detecteren:

Tools:

Werknemerstraining

Regelmatige bewustmakingstraining:

Technische controles

DMARC Enforcement:
p=reject (block spoofed email entirely)
Email Gateway Filtering: Banner Waarschuwingen:
[EXTERNAL EMAIL] This email originated outside the organization
Link Herschrijven:

Controleer en sanitize URL's in e-mails voor levering.

Beleidskader voor afzender:

Alleen goedgekeurde verzendingsmethoden toestaan (geen eenmalige SMTP).

Geavanceerde spoofingtechnieken

Homogliefaanvallen

Visueel vergelijkbare tekens uit verschillende alfabeten gebruiken:

Latin 'a' vs Cyrillic 'а' (U+0430)

Latin 'o' vs Cyrillic 'о' (U+043E)

googlе.com (Latin 'e' replaced with Cyrillic 'е')

Looks identical to: google.com

Detection: Punycode codering
googlе.com → xn--googl-6nd.com (encoded)

Browsers show: ⚠️ xn--googl-6nd.com

Subdomeinspoofing

Subdomeinen maken die op verschillende domeinen lijken:

legitimate-bank.attacker.com

Appears as: legitimate-bank (subdomain of attacker.com)

Users see: "legitimate-bank" and assume it's safe

Man-in-the-middle met DNS-kaping

1. Attacker compromises DNS server or router

2. Changes bank.com resolution to attacker's IP

3. Serves fake bank site

4. Uses valid SSL cert (from Let's Encrypt, free)

5. User sees https://bank.com with padlock

6. User thinks it's safe, enters credentials

Defense: DNSSEC, certificaat pinning, HSTS preload.

Juridische en regelgevende aspecten

Anti-cybersquattingwet voor consumenten (ACPA)

Amerikaanse wet verbiedt registratie van domeinen verwarrend vergelijkbaar met handelsmerken.

Uniform beleid voor geschillen over domeinnamen (UDRP)

Beleid van ICANN voor het oplossen van merkgeschillen:

Strafrechtelijke sancties

Domeinonderzoek voor fraude wordt vervolgd onder:

Sancties omvatten boetes en gevangenisstraffen.

Reageren op domeinspoofing

Als uw domein wordt gespooft

1. Implementatie DMARC met p=reject

_dmarc.example.com.    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

2. Alert klanten/partners

- Bericht over spoofing campagne

- Geef indicatoren (wat te zoeken)

- Rapportagekanaal geven

3. Aan de autoriteiten rapporteren

- FBI IC3 (US)

- Lokale cybercriminaliteitseenheden

- Werkgroep Anti-Phishing (apwg.org)

4. Toenameverzoeken

- Rapporteer phishing sites aan hosting providers

- Rapporteer aan domeinregistrars

- Google Safe Browse-rapport gebruiken

5. Monitor DMARC rapporteert

- Spoofingbronnen identificeren

- Track aanval volume en patronen

Als u een lookalike-domein ontdekt

1. Bewijsstukken

- Schermafbeeldingen

- WHOIS-gegevens

- E-mailkoppen

2. UDRP klacht (als u eigen handelsmerk)

3. Verslag over misbruik van de Registrar

4. Rechtsactie** (indien significante schade)

Uw verdediging testen

E-mailspoofingbescherming testen

# Send test spoofed email to yourself

swaks --to [email protected] \

--from [email protected] \

--server test-smtp-server.com \

--header "Subject: Test Spoofed Email"

# Check if it's delivered or blocked

# Check authentication results in headers

DMARC-configuratie controleren

dig _dmarc.example.com TXT

# Should return policy (p=reject ideally)

_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

SPF en DKIM controleren

# SPF

dig example.com TXT | grep spf

# DKIM (check common selectors)

dig google._domainkey.example.com TXT

dig default._domainkey.example.com TXT

Online hulpmiddelen gebruiken

Domein spoofing is een ernstige bedreiging, maar kan effectief worden beperkt door de juiste e-mail authenticatie, monitoring en gebruikerseducatie.

Pas Deze Kennis Toe

Gebruik de API van DomScan om domeinbeschikbaarheid, gezondheid en meer te controleren.