Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten

Phishing mit internationalen Domainnamen nimmt trotz verbesserter Sicherheitskonzepte und ausgerollter Updates gegen Homograph-Angriffe der Browserhersteller nicht ab. Christian Heutger macht auf ein weiteres Problem aufmerksam: „Für ihre modernen Phishing-Kampagnen registrieren Angreifer gültige SSL-Zertifikate für ihre gefälschten Webseiten. Nutzer, die auf einer gefälschten Website landen, gehen somit von einer legitimen Seite aus“, warnt der IT-Sicherheitsexperte und Geschäftsführer der PSW GROUP.

Internationalisierte Domainnamen enthalten Umlaute, diakritische Zeichen oder Buchstaben aus anderen Alphabeten als dem lateinischen. Somit können in Domains auch kyrillische, chinesische oder arabische Zeichen verwendet werden. Diese als Unicode-Methode bezeichnete Praxis liefert Cyberkriminellen die Basis für ihre Phishing-Kampagnen: Bestimmte Buchstaben sehen in verschiedenen Zeichensätzen ähnlich aus wie Unicode. Für die meisten User hierzulande unterscheiden sich diese Zeichen auf den ersten Blick nicht von den richtigen. Diesen Umstand nutzen Angreifer aus: Um ihre Opfer auf gefälschte Webseiten zu locken, registrieren Cyberkriminelle Domains mit identisch erscheinenden Zeichen. Die vorgetäuschte Website sieht der legitimen verdächtig ähnlich, die registrierte Domain jedoch ist eine andere.

Somit funktioniert dann auch ein domainvalidiertes SSL-Zertifikat als vermeintliches Sicherheitskriterium auf einer gefälschten Seite: Denn es wurde keine bestehende Domain kopiert, sondern eine neue registriert. „Den Betrügern wird es aber auch denkbar einfach gemacht, an ein solches SSL/TLS-Zertifikat zu kommen: Fast jeder Webhoster packt zu einem Hostingpaket gratis ein SSL-Zertifikat oben drauf. Dabei handelt es sich meist um ein domainvalidiertes SSL-Zertifikat, das ohne große Prüfung zu haben ist“, kritisiert Christian Heutger.
Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten

Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten
pixabay.com ©ar130405 (Creative Commons CC0)

Bei der Domainvalidierung wird in der Regel per E-Mail geprüft, ob der Auftraggeber auch der Domaininhaber ist. Dabei wird entweder an die im Bestellprozess angegebene E-Mail-Adresse oder die im WHOIS zu der Domain eingetragenen E-Mail-Adresse eine E-Mail versendet. „Bei der Methode per Unicode hat das zur Folge, dass sämtliche Fälschungen legitimer Domains einfach validiert werden können. Denn dank Unicode handelt es sich tatsächlich um eine neue Domain und nicht um die, die als ungewolltes Vorbild fungiert“, so Heutger.

OV- und EV-Zertifikate sind die bessere Wahl für Webseitenbetreiber

Die Domainvalidierung ist ausreichend für kleine Blogs oder auch für das Intranet. Sobald jedoch persönliche Daten übermittelt werden, und sei es nur via Kontaktformular, sollten Domains mindestens organisationsvalidiert werden. Diese SSL-Zertifikate heißen dann OV-Zertifikate. Bei der Organisationsvalidierung wird neben der Domain auch die Identität geprüft: Unternehmen müssen mit entsprechenden Dokumenten ihre Identität und die Domaininhaberschaft nachweisen. „Webshops und Unternehmensseiten sollten mindestens diesen Weg gehen, auch wenn diese Zertifikate eine geringe Jahresgebühr kosten. Bereits der Sicherheitsmechanismus des OV-Zertifikats unterscheidet aber eine echte von einer gefälschten Webseite“, bringt Heutger es auf den Punkt und ergänzt: „Die intensivste Prüfung durchlaufen Unternehmen jedoch mit Extended Validation-Zertifikaten, kurz: EV-Zertifikaten. Webseitenbesucher sehen dann bereits in der Adressleiste den Unterschied. Diese färbt sich grün ein und zeigt sofort die Identität des Domaininhabers.“ Neben Domaincheck und Identitätsprüfung wird zusätzlich geprüft, ob der Antragsteller tatsächlich bei der Organisation angestellt ist und ob er die Befugnis hat, ein EV-Zertifikat zu erwerben.

„Sicherheit kostet Geld. Unternehmen können nicht erwarten, dass eine kostenfreie Antiviren-Suite zusammen mit einem kostenlosen DV-Zertifikat alle Systeme umfassend schützt. Sicherheit muss Verbrauchern greifbar gemacht werden. Zwar können gefälschte Domains per SSL geschützt werden, jedoch können Phishing-Betrüger kein EV-Zertifikat mit grüner Adressleiste erwerben. Dieses Wissen sollte sich jeder Webseitenbetreiber zunutze machen und an den richtigen Stellen in Sicherheit investieren. Denn letztlich fällt es auf ihn zurück, wenn per Phishing und der Unicode-Methode Nutzerdaten abgegriffen werden. Die Umstellung auf EV-Zertifikate – oder mindestens OV-Zertifikate – gehört zu den Bausteinen, die ein mehrstufiges Sicherheitskonzept beinhalten sollte“, so Christian Heutger.




Dieser Artikel ist eine Presseinformation!
Möchten Sie ebenfalls Ihre Pressemitteilungen auf onlinemarktplatz.de und zusätzlich bei Twitter, Facebook, Google+ und Co. veröffentlichen? Dann klicken Sie hier für weitere Information!


Recht, Gesetz, Sicherheit
[onlinemarktplatz.de] · 17.10.2017 · 08:18 Uhr
[1 Kommentar]
Hier siehst Du die HOT 100 News, die in den letzten 14 Tagen am heißesten diskutiert wurden. Hier geht's zu den meistgelesenen News.

IT-News

07.05. 15:28 | (28) SIM.de 5GB für 4,99€ // 10GB für 6,99€ // 25GB für 9,99€/Monat // 50GB für ...
07.05. 19:58 | (17) *0€ AG / 9,99€ AG* Handyvertrag: Mtl. kündbar – 7GB LTE Allnet-Flat für 5,99€/ ...
05.05. 19:55 | (14) Trade Republic: Provisionsfreier Broker, Depots & ETF gebührenfrei – 4% aufs ...
10.05. 12:20 | (07) Drillisch: Neue, flexible Tarife von sim.de & Co.!
08.05. 18:10 | (07) 100€ PSN Guthaben für 79,99€
02.05. 17:45 | (07) TF Bank Tagesgeldkonto mit 3,80% Zinsen p.a. (für 3 Monate, monatliche ...
04.05. 09:05 | (06) Öffentliches Handy-Verbot: Französisches Dorf will Menschen wieder zueinander ...
01.05. 18:18 | (06) 3 Monate RTL+ Max für 14,97€ (statt ~39€)
11.05. 12:38 | (06) 12 Monate GRATIS RTL Plus Premium (via MagentaTV) für eff. 5€ mtl. dank 120€ ...
10.05. 13:04 | (05) Apple entschuldigt sich für umstrittenes iPad Pro Werbebvideo
10.05. 10:38 | (04) *BOOM* 😠4,01% Zinsen aufs Tagesgeld bei bunq (Höchster Tagesgeldzins! )
05.05. 20:25 | (04) MediaMarkt: Volle Gönnung – z.B. CORSAIR HS55 Wireless, Over-ear Gaming Headset ...
29.04. 22:16 | (04) 100€ Prämie für 6 Monate Sparplan ab 25€ bei quirion
12.05. 10:34 | (03) Schweiz gewinnt Chaos-ESC - Deutschland Zwölfter
30.04. 05:52 | (03) Beurer – Luftreiniger sorgen für saubere Luft zum Start der Pollensaison
04.05. 11:05 | (03) Mein schöner Garten“ Jahresabo für 49€ (statt 58,50€) + 30€ Barprämie geschenkt ...
06.05. 21:19 | (03) Weight Watchers: 12 Monate für 12,50€/Monat (statt 25€) + 0€ Anmeldegebühr!
11.05. 18:18 | (03) *GRATIS* BookBeat: 60 Tage GRATIS – Über 900.000 Hörbücher & E-Books
02.05. 21:41 | (03) 15€ Bonus: Das Tagesgeldkonto der Volkswagen Bank mit 3,4% Zinsen p.a.
06.05. 13:30 | (03) Drillisch Deals: Neue, flexible Tarife von PremiumSIM & Co.
10.05. 11:30 | (03) 150€ IKEA Geschenkkarte für 139,99€
03.05. 06:55 | (03) Handyvertrag.de (o2) Allnet + SMS-Flat + 30GB für 11,99€/20GB für 8,99€ – VoLTE, ...
11.05. 09:20 | (02) Jetzt schon 40.000: Immer mehr Hörbücher auf Audible liest eine KI vor
08.05. 23:56 | (02) Stinkbombe bei Lindner-Auftritt auf OMR-Festival gefunden
08.05. 11:23 | (02) Mondmission "Chang'e 6" auf Kurs: Eintritt in Mondumlaufbahn geglückt
06.05. 05:49 | (02) Der Discman – Die Wiederauferstehung eines Klassikers
05.05. 17:21 | (02) Großaktionär Berkshire Hathaway verkauft 13 Prozent seiner Apple Aktien
05.05. 14:56 | (02) Review – Holy Getränkepulver im Test – Nur Versprechen oder auch Tatsachen?
01.05. 06:52 | (02) Tefal – Heißluftfritteusen, der aktuelle Trend in der Welt der Küchengeräte
28.04. 22:30 | (02) Gemischtes bei Amazon: Haushalt, Spielwaren, Werkzeug
01.05. 17:28 | (02) meineSCHUFA kompakt 30 Tage kostenlos nutzen (13,90€ Ersparnis)
02.05. 13:29 | (02) PresseShop / KioskNews: Gratis Abos & weitere Angebote
08.05. 14:42 | (02) PureVPN: VPN-Zugang für 1,52€/Monat (u.a. Netflix/Disney+) im 5 Jahrespaket
11.05. 16:12 | (02) Readly: 3 Monate für einmalig 0,99€ – Auto Bild, Computer Bild uvm.
11.05. 22:00 | (01) Gemischtes bei Amazon: z.B. Metroid Prime Remastered – [Nintendo Switch] für 25€
10.05. 18:59 | (01) Xiaomi Redmi Note 13 Pro+ 5G + 13GB LTE + Alles-Flat im o2-Netz für 12,99€/Monat ...
09.05. 22:45 | (01) Gemischtes bei Amazon: Haushalt, Werkzeug, Technik
09.05. 09:55 | (01) Verhaltene Prognose von Arm setzt Aktienkurs unter Druck
09.05. 08:18 | (01) Durch Tiktok zur extremistischen Weltsicht
08.05. 22:15 | (01) Gemischtes bei Amazon: Movies, Schmuck, IT
07.05. 17:17 | (01) iPhone 17 Slim mit 6 Zoll Display soll 2025 erscheinen
08.05. 19:42 | (01) Brüsseler Universität distanziert sich von israelischen Forschungspartnern
07.05. 20:00 | (01) Sennheiser ACCENTUM – Klangwunder für die Hosentasche
06.05. 17:12 | (01) Let Loose Event mit neuen iPad Modellen soll nur 35 Minuten dauern
06.05. 22:07 | (01) Kritik an mangelnder Förderung: Volocopter-CEO sieht Politik in der Pflicht
05.05. 11:42 | (01) Heinz Hoenig kämpft nach Angaben seiner Frau ums Überleben
05.05. 04:51 | (01) Kommunikationswandel: Festnetztelefonie nimmt deutlich ab, Nutzung von Online- ...
04.05. 22:00 | (01) Gemischtes bei Amazon: Movies, Spielwaren, Werkzeug
04.05. 15:00 | (01) Remington Multi- Haarschneidemaschine für 17,99€
04.05. 12:00 | (01) Puma teamFINAL Bag Set mit Tasche & Rucksack für 29,99€
03.05. 22:00 | (01) Gemischtes bei Amazon: Werkzeug, Haushalt, Lebensmittel
03.05. 16:06 | (01) Chinas Streben nach den Sternen: Mondmission 'Chang'e 6' erfolgreich gestartet
03.05. 12:43 | (01) iPhone: Apple will Verschlaf-Problem beim Wecker lösen
02.05. 19:27 | (01) Generative KI entzündet Wall Street Optimismus trotz ungewisser Zukunft
02.05. 18:27 | (01) 2kW JaSolar PV-Anlage inkl. Growatt Wechselrichter + Modul ab 699€
01.05. 22:05 | (01) Gemischtes bei Amazon: Movies, Spielwaren, Werkzeug
30.04. 21:00 | (01) Wärmepumpen-Dilemma: Investitionsangst wegen Fernwärmeplänen
30.04. 20:16 | (01) 50er Pack Varta AA Batterien für 17,99€
29.04. 22:30 | (01) Gemischtes bei Amazon: Haushalt, Werkzeug, Technik
29.04. 16:05 | (01) *0€ AG + MTL. KÜNDBAR* MegaSIM – 25GB Allnet Flat für 14,99€// 50GB für 19,99€// ...
11.05. 13:15 | (01) Kostenlos: Deezer Family 3 Monate kostenlos testen (45€ gespart! ) (alternativ ...
30.04. 18:22 | (01) Maingau DSL: 250 MBit/s Flat für 23,78€ mtl., als Strom/Gas Kunde 19,58€ mtl.
29.04. 09:45 | (01) *PREISFEHLER* 96 Pampers Schwimmwindeln für 8,39€
04.05. 12:08 | (01) Focus Money: Halbjahresabo Print+Digi für 150,80€ + 100€ Barprämie (66%)
03.05. 17:28 | (01) münchener verein Zahnzusatzversicherung ab 7,90€/Monat + 30€ Bonus
01.05. 17:17 | (01) Endet: 3 Monate Audible für je 2,95€ (oder 6 Monate für 4,95€/Monat)
28.04. 15:55 | (01) Grazia Jahresabo für 26€ statt 114,40€ dank Direktabzug
09.05. 11:28 | (01) Amazon: viele Artikel von Anker reduziert – Computer-Zubehör, Powerstations, ...
12.05. 10:24 | (00) Alibaba stärkt Position in Chinas KI-Sektor durch strategische Cloud- ...
12.05. 10:21 | (00) OECD rät zu verantwortungsbewusster Nutzung von Handys
12.05. 09:39 | (00) SIM-Only: 50% Rabatt auf o2 Tarife – z.B. o2 Mobile M Boost mit 50GB+ für ...
12.05. 08:10 | (00) Logitech G305 LIGHTSPEED kabellose Gaming-Maus für 33,90€ [Amazon]
12.05. 07:28 | (00) Parfuemerie.de: 20% Muttertags-Rabatt sichern dank Gutscheincode
12.05. 07:07 | (00) Südkorea verstärkt seine Chip-Industrie mit Milliardenprogramm
12.05. 07:00 | (00) Yves Rocher: erstes Produkt im Warenkorb kostenlos (20€ MBW)
12.05. 03:25 | (00) ESC-Finale 2024: Die Platzierungen und Punkte
12.05. 00:25 | (00) Buhrufe, Rauswurf, Festnahmen: Eklats bei ESC-Finale
11.05. 22:42 | (00) ESC-Finale hat begonnen: Pfiffe für Israel
11.05. 21:31 | (00) JBL Pulse 5 – Bluetooth-Lautsprecher mit Lichtshow für 175,99€
11.05. 20:41 | (00) ESC-Finale unter Sicherheitsvorkehrungen
11.05. 20:25 | (00) UGREEN Nexode 30W USB C Ladegerät für 12,99€
11.05. 19:45 | (00) *SUPER* 60 GB LTE AllnetFlat im Vodafone-Netz für 14,99€/Monat
11.05. 19:32 | (00) Samsung BAR Plus USB 3.1 Flash Drive 256GB für 25,99€ inkl. Versand
11.05. 19:15 | (00) Babbel: Lebenslanger Zugang um eine Vielzahl an Sprachen zu lernen ab ~139€
11.05. 17:48 | (00) TCL S642WE 2.1-Kanal-Soundbar mit drahtlosem Subwoofer für 99€
11.05. 17:45 | (00) UNSERE MEINUNG: Apple Event-Talk mit Rückblick auf neue iPads & Zubehör
11.05. 17:19 | (00) EcoFlow PowerStream Mikrowechselrichter 600W für 135,38€
11.05. 17:15 | (00) WELTplus Premium 1 Monat für 1€ (statt 19,99€)
11.05. 16:40 | (00) Der lange Schatten von Gaza beim ESC
11.05. 15:51 | (00) Review: Ecovacs WINBOT W2 OMNI im Test
11.05. 15:45 | (00) Samsung BAR Plus 256 GB USB 3.1 Stick für 25,99€
11.05. 15:33 | (00) 9 Ausgaben Test + Buch „Vorsorge-Set“ (i.W.v. 14,90€) + Notizbuch für 30€
11.05. 15:18 | (00) 230€ Startguthaben oder 65K Membership Rewards® Punkte mit American Express ...
11.05. 15:02 | (00) 100 Intenso Energy Ultra AAA Batterien für 14€
11.05. 14:48 | (00) WISO Steuer 2024 (für Steuerjahr 2023) (Download) für 23,99€
11.05. 14:02 | (00) Apple AirPods 2. Generation inkl. Ladecase für 99€
11.05. 13:06 | (00) Bericht: Vereinbarung zwischen OpenAI und Apple abgeschlossen
11.05. 12:00 | (00) Nuki Smart Lock Pro (4. Gen.) + Keypad 2.0 für 339€
11.05. 11:33 | (00) Kostenloses Consorsbank Depot eröffnen und bei Übertrag 200€ Prämie sichern (+ ...
11.05. 11:08 | (00) Sera X-Edge 450 Eckfilter für 19,99€
1
 
Linke verlangt "Rückkehr-Offensive" für Pflegekräfte
Berlin - Die Linke fordert eine "Rückkehr-Offensive" für Pflegekräfte. "Wenn die […] (00)
Review – Tales of Kenzera: Zau – Ein neues Metroidvania stellt sich unserem Test
Nachdem die Konkurrenz von Ubisoft mit Prince of Persia The Lost Crown ziemlich erfolgreich […] (00)
Nicola Coughlan: So waren ihre ‚Bridgerton‘-Sexszenen
(BANG) - Nicola Coughlan verrät, dass sie sich bei ihren ‚Bridgerton‘-Sexszenen sehr wohl […] (00)
Warum ist Apple glanzlos trotz neuer Produkte?
Innovation auf Sparflamme: Apples neues iPad Pro bietet verbesserte Spezifikationen, doch die Innovationen […] (00)
Überstunden-Rekord in Deutschland: Eine stille Mehrarbeit
In Deutschland wurden 2023 über 775 Millionen Überstunden nicht vergütet, was zu erheblichen […] (01)
Unantastbarer Pogacar: Der Giro wird zum Langweiler
Neapel (dpa) - Tadej Pogacar offenbarte dann doch eine kleine Schwäche. Der Unantastbare klagte […] (01)
 
 
Suchbegriff