Technik · belegte Antwort

E-Mail-Spoofing: Definition und technische Funktionsweise

E-Mail-Spoofing bezeichnet das Fälschen eines E-Mail-Headers, sodass die Nachricht scheinbar von einer legitimen oder bekannten Quelle stammt. Da das Simple Mail Transfer Protocol (SMTP) die From-Adresse von sich aus nicht validiert, kann jeder Absender im Envelope oder Header der Nachricht eine beliebige Identität angeben.

Ablauf im Detail

Spoofing findet während der SMTP-Transaktion statt. Das Protokoll trennt den Envelope-Absender (MAIL FROM) vom Header-Absender (From:). Ein Angreifer kann sich mit einem Open Relay verbinden oder ein eigenes Skript nutzen, um im From-Header eine vertrauenswürdige Domain anzugeben und gleichzeitig einen anderen Return-Path zu verwenden. Der empfangende Mailserver verarbeitet die Nachricht standardmäßig anhand dieser Angaben, ohne zu prüfen, ob die sendende IP diese Domain verwenden darf.

Folgen für legitime Absender

Wenn Angreifer eine Domain spoofen, schaden sie der Reputation des rechtmäßigen Inhabers. Große Mengen gefälschter Phishing-E-Mails können dazu führen, dass die Domain von globalen Filtern auf eine Blocklist gesetzt wird. Dann werden auch legitime transaktionale und Marketing-E-Mails als Spam markiert oder ganz abgelehnt. Nur eine strikte Authentifizierung signalisiert Empfängern, dass nicht autorisierte E-Mails verworfen werden sollen.

Schutz durch Authentifizierung

Der Schutz stützt sich auf drei Säulen: SPF, DKIM und DMARC. SPF listet die autorisierten IP-Adressen auf. DKIM fügt dem Header eine kryptografische Signatur hinzu. DMARC verknüpft beides und weist den Empfänger an, E-Mails, die diese Prüfungen nicht bestehen, abzulehnen oder in Quarantäne zu verschieben. Mit den kostenlosen SendHQ-Tools (https://sendhq.cc/tools) können Sie prüfen, ob Ihre aktuellen DNS-Einträge korrekt konfiguriert sind, um Spoofing-Versuche abzuwehren.

Fehler im Betrieb

Ein häufiger Fehler ist, einen SPF-Eintrag mit SoftFail (~all) statt Fail (-all) zu konfigurieren und gleichzeitig keine DMARC-Richtlinie zu haben. Damit teilen Sie empfangenden Servern mit, dass die E-Mail wahrscheinlich nicht autorisiert ist, aber trotzdem angenommen werden soll. Ein weiterer Fehler: SPF-Einträge werden nach der Migration zu einem neuen ESP nicht aktualisiert. Dann sehen legitime E-Mails für den empfangenden Server wie gefälschter Traffic aus.

Konkretes Beispiel

Ein Angreifer sendet eine E-Mail, deren SMTP-Envelope auf attacker@malicious.com gesetzt ist, der Header aber auf From: billing@yourcompany.com. Hat yourcompany.com keine DMARC-Richtlinie, zeigt der Mail-Client des Empfängers die Billing-Adresse an. Der Nutzer hält die Anfrage für echt, obwohl der zugrunde liegende Transport nicht autorisiert war.

Häufige Fragen von Teams

Ist Spoofing dasselbe wie Phishing?

Nein. Spoofing ist die technische Methode, die Absenderidentität zu fälschen. Phishing ist das Social-Engineering-Ziel des Angriffs und nutzt Spoofing oft als Werkzeug, um Vertrauen zu erschleichen.

Kann SPF allein Spoofing verhindern?

Nein. SPF validiert nur den Envelope-Absender. Angreifer können einen gültigen Envelope ihrer eigenen Domain verwenden und gleichzeitig den sichtbaren From-Header fälschen. Für das Alignment des Headers ist DMARC erforderlich.

Verhindert DKIM Spoofing?

DKIM belegt, dass der Inhalt nicht verändert wurde und von einer Domain stammt, die den Schlüssel besitzt. Es verhindert aber nicht, dass ein Absender die Signatur einfach weglässt – es sei denn, eine DMARC-Richtlinie schreibt sie vor.

Primärquellen