Spoofing
Kurz: Das Vortäuschen einer falschen Identität in einem Netzwerk — z. B. eine gefälschte Absenderadresse, um Vertrauen zu erschleichen oder Sicherheitsmechanismen zu umgehen.
Genauer: Häufige Varianten sind IP-Spoofing (gefälschte Absender-IP-Adresse in Paketen), ARP-Spoofing/Poisoning (falsche Zuordnung von IP- zu MAC-Adressen im lokalen Netz, um Verkehr umzuleiten) und E-Mail-Spoofing (gefälschte Absenderadresse für Phishing). Spoofing ist oft der erste Schritt für weiterführende Angriffe wie Man-in-the-Middle.
Im Detail
Bei ARP-Spoofing, einer der praktisch wirksamsten Varianten in lokalen Netzwerken, sendet der Angreifer gefälschte ARP-Antworten, um andere Geräte dazu zu bringen, ihre Zuordnung von IP- zu MAC-Adresse fälschlich auf den Angreifer-Rechner zu ändern:
Normal: 192.168.1.1 (Router) -> gehört zu MAC aa:aa:aa:aa:aa:aa
Nach dem
Spoofing: 192.168.1.1 (Router) -> Opfer glaubt fälschlich: MAC bb:bb:bb:bb:bb:bb (Angreifer)
Das gesamte Netzwerk-Vertrauen von ARP basiert darauf, dass jedes Gerät den Antworten anderer Geräte ungeprüft glaubt — ARP selbst hat von Haus aus keinerlei Authentifizierung eingebaut. Der Angreifer kann sich so als “Man in the Middle” zwischen zwei Kommunikationspartner (z. B. Opfer und Router) schalten und den gesamten Verkehr mitlesen (Sniffing) oder sogar manipulieren, bevor er ihn unverändert weiterleitet, um unentdeckt zu bleiben.
E-Mail-Spoofing funktioniert anders: Das SMTP-Protokoll prüft von Haus aus nicht, ob der angegebene Absender wirklich stimmt — ein Angreifer kann im “From”-Feld praktisch jede beliebige Adresse eintragen. Moderne E-Mail-Systeme setzen dagegen Schutzmechanismen wie SPF, DKIM und DMARC ein, die per DNS-Eintrag festlegen, welche Server im Namen einer Domain E-Mails versenden dürfen — empfangende Mailserver können gefälschte Absender dadurch zunehmend zuverlässig erkennen und aussortieren.
Weitere Spoofing-Varianten
Neben ARP- und E-Mail-Spoofing gibt es zahlreiche weitere Varianten desselben Grundprinzips: DNS-Spoofing (auch DNS-Cache-Poisoning) manipuliert die DNS-Auflösung, sodass ein Domainname fälschlich auf die IP-Adresse eines Angreifers zeigt, statt auf den echten Server — Opfer landen dadurch unbemerkt auf einer gefälschten Kopie einer Website, obwohl sie die korrekte Adresse eingegeben haben. Caller-ID-Spoofing fälscht die angezeigte Anrufernummer bei Telefonanrufen, häufig genutzt für Betrugsanrufe, die sich als Bank oder Behörde ausgeben. GPS-Spoofing sendet gefälschte Satellitensignale, um die von einem Gerät berechnete Position zu manipulieren — relevant u. a. bei Drohnenabwehr oder um Standort-basierte App-Funktionen zu täuschen.
Schutzmaßnahmen gegen ARP-Spoofing
Weil ARP selbst keine Authentifizierung kennt, muss Schutz auf anderen Ebenen ansetzen: Managed Switches unterstützen häufig “Dynamic ARP Inspection”, bei dem der Switch selbst ARP-Antworten gegen eine bekannte, vertrauenswürdige Liste (z. B. aus DHCP-Zuordnungen) prüft und verdächtige Pakete verwirft, bevor sie das Netzwerk erreichen. Auf Client-Seite können statische ARP-Einträge für besonders kritische Geräte (z. B. den Router) das Risiko reduzieren, sind aber in großen, dynamischen Netzwerken kaum praktikabel zu pflegen. Verschlüsselte Verbindungen (TLS/HTTPS) mindern zudem den Schaden selbst dann, wenn ein Angreifer per ARP-Spoofing erfolgreich zum Man-in-the-Middle wird — er sieht dann zwar den Datenverkehr, kann ihn aber ohne den passenden Schlüssel nicht im Klartext mitlesen.
IP-Spoofing bei DDoS-Angriffen
IP-Spoofing spielt auch eine zentrale Rolle bei bestimmten DDoS-Angriffstechniken: Bei einem “Reflection Attack” sendet der Angreifer Anfragen an harmlose, öffentlich erreichbare Server (z. B. DNS- oder NTP-Server) mit einer gefälschten Absender-IP — der gefälschten Adresse des eigentlichen Opfers. Der antwortende Server schickt seine (oft deutlich größere) Antwort dann nicht zum Angreifer, sondern zum vermeintlichen Absender, dem eigentlichen Opfer, das dadurch mit einer Flut ungefragter Antworten überschwemmt wird. Diese Technik (“DNS Amplification”, “NTP Amplification”) macht IP-Spoofing zu einem wirksamen Verstärker, weil der Angreifer selbst nur wenig Bandbreite investieren muss, um ein Vielfaches an Antwortverkehr beim Opfer zu erzeugen.