URL-Spoofing

Im World Wide Web angewendete (Spoofing-)Methode

URL-Spoofing (zu Deutsch etwa: „Vortäuschen einer URL“) ist eine im World Wide Web angewendete (Spoofing-)Methode, um dem Besucher einer Website in betrügerischer Absicht eine falsche Identität vorzuspiegeln bzw. die tatsächliche Adresse der Seite zu verschleiern. Dies funktioniert so einfach, da der HTML-Titel sowie der zielführende Link nicht in Zusammenhang miteinander stehen müssen. Dem Nutzer wird suggeriert, auf eine ihm bekannte seriöse Seite weitergeleitet zu werden, jedoch führt der Link zu einer ihm gänzlich unbekannten Seite. Durch den anschließenden Klick auf die scheinbare URL wird eine gewünschte Handlung des Nutzers ohne dessen Einverständnis herbeigeführt.[1]

Terminologie

Bearbeiten

Beim URL-Spoofing werden mindestens folgende Varianten unterschieden:

  • Link-Spoofing
  • Frame-Spoofing

Während beim Link-Spoofing die betrügerische URL im Browser direkt sichtbar ist (sofern dieser nicht im Kiosk-Modus läuft), ist die Manipulation beim Frame-Spoofing für den Benutzer nicht unmittelbar erkennbar.

Manchmal wird noch etwas allgemeiner von Website-Spoofing gesprochen, bei der man auch in der URL (des Browsers) nicht mehr erkennen kann, von welcher Webseite der Inhalt kommt.

Alle vorbezeichneten Varianten des URL-Spoofing sind Untervarianten des Content-Spoofing, d. h. sie finden browserseitig statt. Content-Spoofing ist vom Referrer-Spoofing abzugrenzen, welches serverseitig stattfindet.

Funktionsweise

Bearbeiten

Content-Spoofing

Bearbeiten

Content-Spoofing ist eine Form des URL-Spoofings, welche sich gegen einen Benutzer richtet und browserseitig stattfindet. Beim Phishing kann dabei zum Beispiel einem Nutzer vorgetäuscht werden, er befände sich auf der Seite http://register.example.com – in Wahrheit wird jedoch stattdessen die Adresse http://register.example.com@192.168.1.1 aufgerufen, die einer Authentifizierung des Benutzers „register.example.com“ beim Host 192.168.1.1 entspricht.

Möglich wird das URL-Spoofing durch Sicherheitslücken in Webbrowsern. So funktionierte im Dezember 2003[2] das Spoofing eines solchen URLs in einem Internet Explorer samt veröffentlichter Patches. Doch auch Mozilla hatte Ende 2003 dasselbe Problem,[3] das erst mit Version 1.6 behoben wurde.

Nachdem das Problem Anfang 2004 zunächst behoben schien, tauchten im April 2004 erneut Exploits auf, die im Internet Explorer, Opera 7.2, KDEs Konqueror 3.1.3 und Apples Safari funktionierten.[4] Lediglich Mozillas Browser waren diesmal nicht betroffen.

URL-Spoofing kann seine Ursache auch in Sicherheitslücken der Webanwendungen haben. Dabei sendet die Webanwendung vom Benutzer übergebene Daten an den Browser. Dies ist besonders dann gefährlich, wenn dadurch eine vertrauenswürdige Seite für Phishing missbraucht werden kann. Besonders tückisch ist hierbei, dass dies auch mit HTTPS-gesicherten Webseiten funktioniert, ohne dass dabei das SSL-Zertifikat verletzt wird.

Referrer-Spoofing

Bearbeiten

Das sogenannte Referrer-Spoofing hat eine Webanwendung als Ziel, findet also serverseitig statt. Manche Seiten verlangen für ihre Dienste Bezahlung. Eine Möglichkeit zum Umgehen der Bezahlung wird auch als URL-Spoofing bezeichnet; bei einigen Webseiten kann man durch das Spoofing des sogenannten HTTP-Referrers, welcher die Adresse der zuletzt besuchten Webseite enthält, diese Bezahlung unwirksam machen und so auf den Seiteninhalt zugreifen. Beispielsweise setzt man die HTTP-Referrer-Adresse auf eine URL innerhalb des geschützten Mitgliederbereiches. So geht der Server der entsprechenden Website, sofern keine zusätzliche Überprüfung durch den Betreiber eingebaut wurde, davon aus, dass der jeweilige User bereits eingeloggt ist.

Angriffsarten

Bearbeiten

Angriffe auf den Browser (Content-Spoofing) erfolgen entweder durch Übermittlung entsprechend manipulierter Links an den Benutzer per E-Mail oder durch Eintrag eines entsprechend schadhaften Links, z. B. in Foren, Blogs usw. Meistens werden dabei Cross-Site-Scripting-Schwachstellen in Webanwendungen ausgenutzt. Auch HTTP-Response-Splitting-Schwachstellen in Webservern oder Webanwendungen können benutzt werden.

Siehe auch

Bearbeiten
Bearbeiten

Einzelnachweise

Bearbeiten
  1. Was ist Spoofing? Abgerufen am 22. Februar 2022.
  2. Jürgen Schmidt: Gefälschte URLs im Internet Explorer. In: Heise Security, 9. Dezember 2003.
  3. Daniel Bachfeld: Falsche URLs auch unter Mozilla. In: Heise Online, 15. Dezember 2003.
  4. Daniel Bachfeld: Weiterer Trick zum URL-Spoofen im Internet Explorer. In: Heise Online, 1. April 2004.