Spoofing ist ein Angriff, bei dem ein Angreifer Identitätsmerkmale fälscht – Absenderadresse, Telefonnummer, IP-Adresse oder Website –, um sich als vertrauenswürdige Quelle auszugeben.
Arten von Spoofing
- E-Mail-Spoofing – eine gefälschte Absenderadresse lässt eine Nachricht so aussehen, als käme sie von der Bank, einem Kollegen oder dem CEO. Darauf beruhen die meisten Phishing-Angriffe und Fälle von Business Email Compromise.
- Caller-ID- und SMS-Spoofing – gefälschte Rufnummern oder Absendernamen bei Anrufen und SMS, genutzt für Vishing und Smishing.
- Website- und Domain-Spoofing – Kopien echter Websites auf ähnlich aussehenden Domains, oft per Typosquatting registriert.
- IP-Spoofing – gefälschte Absenderadressen in Netzwerkpaketen, um die Herkunft zu verschleiern, etwa bei Reflexions-DDoS-Angriffen.
- DNS- und ARP-Spoofing – falsche Antworten leiten Opfer im Netz auf Server des Angreifers um und ermöglichen Man-in-the-Middle-Angriffe. Die Kaminsky-Lücke von 2008 zeigte, wie sich DNS-Caches massenhaft vergiften lassen.
- GPS-Spoofing – gefälschte Satellitensignale, die Schiffe, Flugzeuge oder Drohnen in die Irre führen.
Warum Spoofing funktioniert
Viele Grundprotokolle des Internets wurden ohne Authentifizierung entworfen. Klassische E-Mail (SMTP) prüft nicht, ob der Absender echt ist, und ein IP-Paket trägt die Absenderadresse, die sein Ersteller hineinschreibt. Spoofing nutzt dieses Vertrauen und menschliche Gewohnheiten aus: Bekannten Namen und Nummern wird geglaubt.
Schutzmaßnahmen
- Für eigene Domains SPF, DKIM und eine DMARC-Richtlinie mit „quarantine“ oder „reject“ veröffentlichen.
- Ungewöhnliche Zahlungs- oder Datenanfragen über einen zweiten, bekannten Kanal verifizieren.
- Gefälschte Absenderadressen im Netz filtern (BCP 38), DNSSEC und Dynamic ARP Inspection einsetzen.
- Mitarbeitende schulen, echte Absenderadressen und URLs zu prüfen.
Synonyme:
Spoofing-Angriff