Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 714

MAC-Spoofing

Geprüft vonCybersecurity entrepreneur & security researcher

Was ist MAC-Spoofing?

MAC-SpoofingSoftware-basiertes Ändern der MAC-Adresse einer Netzwerkkarte, um sich als anderes Gerät auszugeben, MAC-Filter zu umgehen oder Tracking zu vermeiden.


MAC-Spoofing überschreibt die werkseitig gebrannte MAC-Adresse einer NIC mit einer vom Angreifer gewählten. In Netzen, die MAC-Filterung, Captive-Portal-Allowlists oder Lizenzen anhand der Hardware-Adresse verwenden, genügt das für unautorisierten Zugriff. Es dient außerdem dazu, Gerätekontingente in öffentlichem WLAN zu umgehen, Deauth-Abwehr auszuhebeln oder DHCP-Leases in schlecht segmentierten Netzen zu kapern. Schutzmaßnahmen sind 802.1X, NAC-Posture-Prüfungen, Dynamic ARP Inspection mit DHCP-Snooping und vor allem der Verzicht darauf, die MAC-Adresse als Authentifizierungsmerkmal zu nutzen.

Technisch ist die Änderung trivial: Eine MAC-Adresse wird von den Gegenstellen nie überprüft, sodass ip link set dev eth0 address, macchanger oder ein Registry-Schlüssel des Treibers den Wert überschreibt, den die NIC in jedem Ethernet- oder 802.11-Frame ankündigt. Da die ersten 24 Bit die vom IEEE vergebene OUI (Organizationally Unique Identifier) bilden, klonen Angreifer oft ein echtes Herstellerpräfix, um unauffällig zu bleiben. Das Abwehrbild verschob sich, als Datenschutzfunktionen MAC-Spoofing zum Alltag machten: iOS 14 (2020) und Android 10 begannen, pro SSID randomisierte MACs auszusenden, um passives Standort-Tracking zu unterbinden, und Windows 10 bietet dasselbe. Das machte MAC-basierte Geräte-Allowlists branchenweit unbrauchbar und trieb Unternehmen zu zertifikatsbasiertem 802.1X/EAP-TLS und MACsec (IEEE 802.1AE) für die Identität auf Sicherungsschicht-Ebene. Für sich genommen setzt sich eine gefälschte MAC nur dort durch, wo das Netz der Schicht 2 fälschlich vertraut; gegen kryptografische Authentifizierung richtet sie nichts aus.

flowchart TD
  A[Angreifergerät] --> B[MAC eines vertrauenswürdigen Geräts auslesen]
  B --> C[NIC-Adresse setzen: macchanger / ip link]
  C --> D[NIC kündigt geklonte MAC in Frames an]
  D --> E{Vertraut das Netz der Schicht 2?}
  E -- MAC-Filter / Captive Portal --> F[Zugriff gewährt - umgangen]
  E -- 802.1X / EAP-TLS / MACsec --> G[Abgelehnt - Zertifikat erforderlich]

Beispiele

  1. 01

    Klonen der MAC eines autorisierten Laptops, um WLAN-MAC-Filter zu umgehen.

  2. 02

    Zurücksetzen der WLAN-MAC, um neue Gratis-Minuten auf einem Captive Portal zu erhalten.

Häufige Fragen

Was ist MAC-Spoofing?

Software-basiertes Ändern der MAC-Adresse einer Netzwerkkarte, um sich als anderes Gerät auszugeben, MAC-Filter zu umgehen oder Tracking zu vermeiden. Es gehört zur Kategorie Angriffe und Bedrohungen der Cybersicherheit.

Was bedeutet MAC-Spoofing?

Software-basiertes Ändern der MAC-Adresse einer Netzwerkkarte, um sich als anderes Gerät auszugeben, MAC-Filter zu umgehen oder Tracking zu vermeiden.

Wie schützt man sich gegen MAC-Spoofing?

Schutzmaßnahmen gegen MAC-Spoofing kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.

Welche anderen Bezeichnungen gibt es für MAC-Spoofing?

Übliche alternative Bezeichnungen: MAC-Adress-Spoofing.

Verwandte Begriffe

Siehe auch