0Pricing
Cyber Security Academy · Lektion

Wie E-Mail-Spoofing funktioniert

Warum sich E-Mails leicht fälschen lassen

Wie E-Mail-Spoofing funktioniert ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

E-Mail wurde auf Vertrauen aufgebaut

Das zentrale E-Mail-Protokoll SMTP wurde Anfang der 1980er-Jahre für ein kleines, vertrauenswürdiges Netzwerk von Forschenden entwickelt. Es verfügt über keine integrierte Authentifizierung des Absenders.

Diese ursprüngliche Vertrauensannahme ist der Grund, warum E-Mail-Spoofing heute so einfach ist. Jeder, der per SMTP mit einem Mailserver kommunizieren kann, kann sich als beliebige Person ausgeben, sofern keine zusätzlichen Schutzmechanismen (SPF, DKIM, DMARC) darübergelegt werden.

Envelope- und Header-Adressen

Ein entscheidendes Konzept: Eine E-Mail enthält tatsächlich zwei Adresssätze, und diese müssen nicht übereinstimmen.

  • Envelope (MAIL FROM) — wird von Mailservern zum Weiterleiten der Nachricht und für Rückläufer verwendet; der Benutzer sieht ihn nie
  • Header From — die im E-Mail-Client angezeigte Zeile „From:“

Spoofing nutzt diese Lücke aus: Im sichtbaren Header From kann unabhängig vom tatsächlichen Absender alles stehen.

Die From-Adresse fälschen

Da SMTP die Identität nicht überprüft, kann ein Angreifer den From-Header einfach auf eine vertrauenswürdige Adresse setzen. Eine direkte SMTP-Unterhaltung sieht so aus:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

Warum Spoofing gefährlich ist

Spoofing ist die Grundlage für wichtige Angriffskategorien:

  • Phishing — Benutzer dazu bringen, Zugangsdaten einzugeben
  • Business Email Compromise (BEC) — sich als Führungskraft ausgeben, um betrügerische Zahlungen zu genehmigen
  • Malware-Verbreitung — Anhänge, die scheinbar von einem Kollegen stammen

Eine Nachricht, die scheinbar von Ihrer Geschäftsführung oder Ihrer Bank stammt, wird viel eher als vertrauenswürdig eingestuft und ausgeführt.

Spoofing mit exakter Domain

Spoofing mit exakter Domain fälscht den From-Header so, dass Ihre tatsächliche Domain verwendet wird, zum Beispiel ceo@yourcompany.com.

Dies ist die gefährlichste Form, weil die Adresse tatsächlich korrekt ist und kein Tippfehler auffällt. Ohne E-Mail-Authentifizierung kann ein empfangender Server nicht feststellen, dass die Nachricht nicht von Ihrer tatsächlichen Infrastruktur stammt.

SPF, DKIM und DMARC wurden vor allem entwickelt, um Spoofing mit exakter Domain zu verhindern.

Lookalike- und Cousin-Domains

Wenn die Authentifizierung Spoofing mit exakter Domain verhindert, greifen Angreifer auf Lookalike-Domains zurück, die sie tatsächlich besitzen und kontrollieren:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

Täuschung durch den Anzeigenamen

Selbst wenn alle Schutzmechanismen aktiviert sind, missbrauchen Angreifer den Anzeigenamen, den benutzerfreundlichen Text vor der Adresse.

Viele E-Mail-Clients, insbesondere auf Mobilgeräten, zeigen nur den Anzeigenamen an und verbergen die tatsächliche Adresse. Eine E-Mail von:

"Acme CEO" <random123@gmail.com>

kann daher einfach als Acme CEO erscheinen. Die Adresse ist für Gmail gültig, die Authentifizierung ist also erfolgreich, dennoch wird der Benutzer getäuscht. Das ist ein menschliches Problem, das die Authentifizierung nicht lösen kann.

E-Mail-Header lesen

Um eine verdächtige Nachricht zu untersuchen, prüfen Sie die vollständigen Header. Sie dokumentieren den Weg der Nachricht und die Ergebnisse der Authentifizierung.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

Was Ihnen die Received-Kette verrät

Die Received-Header bilden eine Kette. Sie werden von unten nach oben gelesen und zeigen jeden Server, den die Nachricht durchlaufen hat.

Warnsignale sind:

  • ein Ursprungsserver, der nicht zum angegebenen Absender gehört
  • eine Abweichung zwischen der Return-Path- und der From-Domain
  • verdächtige oder unerwartete geografische IP-Standorte

Zusammen mit der Zeile Authentication-Results macht die Header-Kette eine Fälschung oft schnell sichtbar.

Die drei Säulen der Abwehr

Drei ergänzende Standards arbeiten zusammen, um E-Mail vertrauenswürdiger zu machen. Jeder dieser Standards schließt eine andere Lücke:

  • SPF — legt fest, welche Server E-Mails für Ihre Domain versenden dürfen (den Envelope-Absender)
  • DKIM — signiert Nachrichten kryptografisch, sodass Manipulationen und Fälschungen erkennbar sind
  • DMARC — verknüpft SPF und DKIM mit dem sichtbaren From-Header und teilt empfangenden Servern mit, was sie bei einem Fehlschlag tun sollen

In den nächsten drei Lektionen beschäftigen Sie sich mit jedem dieser Standards.

Authentifizierung ist kein Allheilmittel

SPF, DKIM und DMARC verhindern Spoofing mit exakter Domain für Domains, die Sie kontrollieren. Sie verhindern jedoch nicht:

  • Lookalike-Domains, die der Angreifer besitzt und korrekt authentifiziert
  • Täuschung durch den Anzeigenamen
  • kompromittierte legitime Konten, die echte, authentifizierte E-Mails versenden

E-Mail-Authentifizierung ist unverzichtbar, muss aber durch Schulungen zur Sensibilisierung der Benutzer und eingehende Filterung ergänzt werden. Auch hier gilt das Prinzip der gestaffelten Verteidigung.

Kurztest

Testen Sie Ihr Verständnis von E-Mail-Spoofing.

Zusammenfassung

Sie haben gelernt, warum sich E-Mails leicht fälschen lassen:

  • SMTP verfügt über keine integrierte Authentifizierung des Absenders
  • Envelope-Absender und sichtbarer Header From müssen nicht übereinstimmen
  • Spoofing ermöglicht Phishing, BEC und die Verbreitung von Malware durch Tricks mit exakter Domain, Lookalike-Domains und Anzeigenamen
  • E-Mail-Header und die Zeile Authentication-Results helfen bei der Untersuchung von Fälschungen
  • SPF, DKIM und DMARC schützen gemeinsam vor Spoofing mit exakter Domain, sind aber keine vollständige Lösung

Als Nächstes lernen Sie, wie SPF legitime Versandserver autorisiert.

Häufig gestellte Fragen

Ist die Lektion „Wie E-Mail-Spoofing funktioniert“ kostenlos?

Ja — der vollständige Text von „Wie E-Mail-Spoofing funktioniert“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Wie E-Mail-Spoofing funktioniert“?

Warum sich E-Mails leicht fälschen lassen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Wie E-Mail-Spoofing funktioniert“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie E-Mail-Spoofing funktioniert
  2. SPF-Einträge
  3. DKIM-Signaturen
  4. DMARC-Richtlinien und Reporting
← Zurück zu Cyber Security Academy