Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten

Phishing mit internationalen Domainnamen nimmt trotz verbesserter Sicherheitskonzepte und ausgerollter Updates gegen Homograph-Angriffe der Browserhersteller nicht ab. Christian Heutger macht auf ein weiteres Problem aufmerksam: „Für ihre modernen Phishing-Kampagnen registrieren Angreifer gültige SSL-Zertifikate für ihre gefälschten Webseiten. Nutzer, die auf einer gefälschten Website landen, gehen somit von einer legitimen Seite aus“, warnt der IT-Sicherheitsexperte und Geschäftsführer der PSW GROUP.

Internationalisierte Domainnamen enthalten Umlaute, diakritische Zeichen oder Buchstaben aus anderen Alphabeten als dem lateinischen. Somit können in Domains auch kyrillische, chinesische oder arabische Zeichen verwendet werden. Diese als Unicode-Methode bezeichnete Praxis liefert Cyberkriminellen die Basis für ihre Phishing-Kampagnen: Bestimmte Buchstaben sehen in verschiedenen Zeichensätzen ähnlich aus wie Unicode. Für die meisten User hierzulande unterscheiden sich diese Zeichen auf den ersten Blick nicht von den richtigen. Diesen Umstand nutzen Angreifer aus: Um ihre Opfer auf gefälschte Webseiten zu locken, registrieren Cyberkriminelle Domains mit identisch erscheinenden Zeichen. Die vorgetäuschte Website sieht der legitimen verdächtig ähnlich, die registrierte Domain jedoch ist eine andere.

Somit funktioniert dann auch ein domainvalidiertes SSL-Zertifikat als vermeintliches Sicherheitskriterium auf einer gefälschten Seite: Denn es wurde keine bestehende Domain kopiert, sondern eine neue registriert. „Den Betrügern wird es aber auch denkbar einfach gemacht, an ein solches SSL/TLS-Zertifikat zu kommen: Fast jeder Webhoster packt zu einem Hostingpaket gratis ein SSL-Zertifikat oben drauf. Dabei handelt es sich meist um ein domainvalidiertes SSL-Zertifikat, das ohne große Prüfung zu haben ist“, kritisiert Christian Heutger.
Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten

Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten
pixabay.com ©ar130405 (Creative Commons CC0)

Bei der Domainvalidierung wird in der Regel per E-Mail geprüft, ob der Auftraggeber auch der Domaininhaber ist. Dabei wird entweder an die im Bestellprozess angegebene E-Mail-Adresse oder die im WHOIS zu der Domain eingetragenen E-Mail-Adresse eine E-Mail versendet. „Bei der Methode per Unicode hat das zur Folge, dass sämtliche Fälschungen legitimer Domains einfach validiert werden können. Denn dank Unicode handelt es sich tatsächlich um eine neue Domain und nicht um die, die als ungewolltes Vorbild fungiert“, so Heutger.

OV- und EV-Zertifikate sind die bessere Wahl für Webseitenbetreiber

Die Domainvalidierung ist ausreichend für kleine Blogs oder auch für das Intranet. Sobald jedoch persönliche Daten übermittelt werden, und sei es nur via Kontaktformular, sollten Domains mindestens organisationsvalidiert werden. Diese SSL-Zertifikate heißen dann OV-Zertifikate. Bei der Organisationsvalidierung wird neben der Domain auch die Identität geprüft: Unternehmen müssen mit entsprechenden Dokumenten ihre Identität und die Domaininhaberschaft nachweisen. „Webshops und Unternehmensseiten sollten mindestens diesen Weg gehen, auch wenn diese Zertifikate eine geringe Jahresgebühr kosten. Bereits der Sicherheitsmechanismus des OV-Zertifikats unterscheidet aber eine echte von einer gefälschten Webseite“, bringt Heutger es auf den Punkt und ergänzt: „Die intensivste Prüfung durchlaufen Unternehmen jedoch mit Extended Validation-Zertifikaten, kurz: EV-Zertifikaten. Webseitenbesucher sehen dann bereits in der Adressleiste den Unterschied. Diese färbt sich grün ein und zeigt sofort die Identität des Domaininhabers.“ Neben Domaincheck und Identitätsprüfung wird zusätzlich geprüft, ob der Antragsteller tatsächlich bei der Organisation angestellt ist und ob er die Befugnis hat, ein EV-Zertifikat zu erwerben.

„Sicherheit kostet Geld. Unternehmen können nicht erwarten, dass eine kostenfreie Antiviren-Suite zusammen mit einem kostenlosen DV-Zertifikat alle Systeme umfassend schützt. Sicherheit muss Verbrauchern greifbar gemacht werden. Zwar können gefälschte Domains per SSL geschützt werden, jedoch können Phishing-Betrüger kein EV-Zertifikat mit grüner Adressleiste erwerben. Dieses Wissen sollte sich jeder Webseitenbetreiber zunutze machen und an den richtigen Stellen in Sicherheit investieren. Denn letztlich fällt es auf ihn zurück, wenn per Phishing und der Unicode-Methode Nutzerdaten abgegriffen werden. Die Umstellung auf EV-Zertifikate – oder mindestens OV-Zertifikate – gehört zu den Bausteinen, die ein mehrstufiges Sicherheitskonzept beinhalten sollte“, so Christian Heutger.




Dieser Artikel ist eine Presseinformation!
Möchten Sie ebenfalls Ihre Pressemitteilungen auf onlinemarktplatz.de und zusätzlich bei Twitter, Facebook, Google+ und Co. veröffentlichen? Dann klicken Sie hier für weitere Information!


Recht, Gesetz, Sicherheit
[onlinemarktplatz.de] · 17.10.2017 · 08:18 Uhr
[1 Kommentar]

IT-News

04.05. 12:00 | (01) Puma teamFINAL Bag Set mit Tasche & Rucksack für 29,99€
04.05. 11:05 | (00) Roccat Elo Air 7.1 OverEar Gaming-Headset für 44€
04.05. 11:05 | (03) Mein schöner Garten“ Jahresabo für 49€ (statt 58,50€) + 30€ Barprämie geschenkt ...
04.05. 09:09 | (00) Russische Cyberspionage in Deutschland
04.05. 09:05 | (00) Öffentliches Handy-Verbot: Französisches Dorf will Menschen wieder zueinander ...
04.05. 08:30 | (00) Logitech G PRO X Gaming Headset für 39,99€ (B-Ware)
04.05. 05:16 | (00) Cyber-Angriffe: Expertin sieht «besorgniserregende Lage»
04.05. 01:57 | (00) Elon Musks innovatives soziales Netzwerk X lanciert "Stories"-Feature mit KI- ...
04.05. 00:56 | (00) «Let's Dance»: Eine Popängerin muss abtanzen
03.05. 22:44 | (00) Internationale Finanzregulatoren setzen auf Künstliche Intelligenz
03.05. 22:00 | (01) Gemischtes bei Amazon: Werkzeug, Haushalt, Lebensmittel
03.05. 21:37 | (00) Die Mär von der Moskito-Abwehr: Was funktioniert und was nicht
03.05. 21:21 | (00) *LOW-BUDGET* Honor Magic 6 Lite 5G + 10GB LTE + Alles-Flat im o2-Netz für ...
03.05. 20:59 | (00) Apple iPhone 14 + 40GB LTE + Alles-Flat im Telekom-Netz für 39,99€/Monat
03.05. 20:38 | (04) MediaMarkt: Volle Gönnung – z.B. CORSAIR HS55 Wireless, Over-ear Gaming Headset ...
03.05. 20:17 | (00) Motorola edge 50 pro + 20GB LTE + Alles-Flat im Vodafone-Netz für 19,99€/Monat
03.05. 20:01 | (00) QNAP veröffentlicht das QTS 5.2 Beta mit Security Center
03.05. 19:35 | (00) Xiaomi 13T Pro + 20GB LTE + Alles-Flat im Vodafone-Netz für 19,99€/Monat – eff. ...
03.05. 19:14 | (00) Peugeot 208 (75PS) für 100,28€/Monat – eff. 141,53€/Monat
03.05. 18:11 | (00) Samsung Galaxy S24 5G + 30GB LTE + Alles-Flat im Telekom-Netz für 22€/Monat – ...
03.05. 17:48 | (00) HIGH Mobile feiert Geburtstag – z.B. 28 GB Allnet-Flat Telekom-Netz für ...
03.05. 17:47 | (00) Regierung: Russland für Cyber-Angriff auf SPD verantwortlich
03.05. 17:28 | (01) münchener verein Zahnzusatzversicherung ab 7,90€/Monat + 30€ Bonus
03.05. 17:21 | (00) Apple belebt iPad-Portfolio: Erwartete Vorstellung neuer Modelle am 7. Mai
03.05. 17:18 | (00) Apple erzielt Allzeit-Umsatzrekord bei Dienstleistungen im zweiten Quartal 2024
03.05. 17:05 | (00) Rebike: Bis zu 1.700€ Rabatt auf ausgewählte, „refurbished“ E-Bike Modelle von ...
03.05. 16:41 | (00) Samsung Galaxy S24 Ultra 5G + 35 GB LTE AllnetFlat (VF) für eff. -2,34€/Monat
03.05. 16:35 | (00) Chinas Streben nach Mondgestein nimmt Fahrt auf
03.05. 16:21 | (00) Management: Heinz Hoenig mit Herzproblem im Krankenhaus
03.05. 16:06 | (01) Chinas Streben nach den Sternen: Mondmission 'Chang'e 6' erfolgreich gestartet
03.05. 16:00 | (00) Instagram und Threads: So sehen Sie wieder Politik-Inhalte
03.05. 15:56 | (00) Kontron realisiert Umsatzschub nach Katek-Übernahme – Weitere Synergien in ...
03.05. 15:52 | (00) Pflanzen Koelle: GRATIS Versand zum Wunschtermin + Grußkarte zu Muttertag
03.05. 15:37 | (00) Hauck Aufhäuser setzt auf robustes Wachstum im Rüstungselektronikmarkt – ...
03.05. 14:35 | (00) Logitech G Farming Simulator Controller Set für 159€
03.05. 14:21 | (07) 100€ PSN Guthaben für 79,99€
03.05. 13:55 | (00) Echo Dot (5. Gen, 2022) mit Uhr für 39,99€
03.05. 13:11 | (00) Tim Cook hebt Apples Vorteile bei generativer KI hervor
03.05. 12:59 | (00) Intenso 2,5″ SSD (1TB) für 49,99€
03.05. 12:43 | (01) iPhone: Apple will Verschlaf-Problem beim Wecker lösen
03.05. 12:28 | (00) *SUPER* Kreditkarte von American Express mit 50.000 Membership Reward Points ...
03.05. 12:06 | (00) WD_BLACK SN850X, 1 TB NVMe SSD für 80,99€
03.05. 12:02 | (00) Samsung Portable SSD T7 Touch externe SSD 1TB mit Fingerprint für 95€
03.05. 11:42 | (00) Nikos Sculpture (EdT, 100ml) für 14,99€
03.05. 11:35 | (00) Google-Mitarbeiter unbeeindruckt von Antitrust-Verfahren
03.05. 11:32 | (00) Logitech G Cloud Gaming Handheld (tragbare Spielkonsole mit langer Akkulaufzeit) ...
03.05. 11:25 | (03) Drillisch Deals: Neue, flexible Tarife von PremiumSIM & Co.
03.05. 11:00 | (00) 60GB Vodafone Allnet Flat + SMS-Flat für 14,99€/Monat – eSIM möglich
03.05. 09:58 | (00) *SUPER* 60 GB LTE AllnetFlat im Vodafone-Netz für 14,99€/Monat
03.05. 09:50 | (00) 15 Monate Microsoft 365 Family für 53,99€ (6 User/12+3 Monate + 1TB ...
03.05. 09:32 | (00) hansgrohe Crometta Duschkopf (1 Strahlart, 100mm) für 13,99€
03.05. 09:14 | (00) Chinas Griff nach dem Mond - "Chang'e 6" soll Gesteine des Erdtrabanten ...
03.05. 09:10 | (00) «Tag der Pressefreiheit» - Lage weltweit verschlechtert
03.05. 08:05 | (00) Apple setzt auf künstliche Intelligenz und stellt neue iPads in Aussicht
03.05. 07:10 | (00) Apple setzt auf künstliche Intelligenz: Hoffnungsträger trotz Umsatzdelle
03.05. 07:07 | (00) EZVIZ EP7 – Video-Türsprechanlage – Drahtlos, solarbetrieben und leicht zu ...
03.05. 07:05 | (00) Axel Grell Open Around Ear 1 – Intelligentes Design, präzise Mechanik & ...
03.05. 07:04 | (00) Sich drehendes Führungskarussell – TikToks Zukunft in den USA auf Messers ...
03.05. 06:55 | (03) Handyvertrag.de (o2) Allnet + SMS-Flat + 30GB für 11,99€/20GB für 8,99€ – VoLTE, ...
03.05. 06:40 | (00) Historische Mission: China greift nach Mondgeheimnissen auf der Rückseite
03.05. 06:35 | (00) BOSCH Bohrhammer GBH 2-28 F für 228€ – mit 6-tlg. Bohr-Meißel-Set, L-Case
03.05. 04:21 | (00) Künstliche Intelligenz feuert Nachfrage nach Datenzentren an
03.05. 04:06 | (00) GitHub Copilot: Künstliche Intelligenz bereichert die Programmierszene
03.05. 02:14 | (00) Umsatzrückgang bei Apple geringer als erwartet - Aktienrückkauf und ...
03.05. 01:04 | (00) Apple trotzt iPhone-Rückgang mit robusten Umsatzzahlen
02.05. 23:48 | (00) Apple trotzt Herausforderungen und übertrifft schmaler werdende Erwartungen
02.05. 23:40 | (00) Himmlisches Schauspiel: Die Eta-Aquariden-Meteorschauer erreichen ihren ...
02.05. 22:30 | (00) Gemischtes bei Amazon: Technik, Haushalt, Werkzeug
02.05. 21:46 | (00) Samsung Galaxy – Galaxy AI-Funktionen von mehr als 8 Millionen Nutzern aktiv ...
02.05. 21:41 | (03) 15€ Bonus: Das Tagesgeldkonto der Volkswagen Bank mit 3,4% Zinsen p.a.
02.05. 21:15 | (00) Hammer: Playstation 5 Slim Disc Edition + 17GB LTE + Alles-Flat im Vodafone-Netz ...
02.05. 20:47 | (00) Nur heute - Fuxtec: 33% Rabatt auf Premium Bollerwagen – perfekt zum Vatertag
02.05. 19:27 | (01) Generative KI entzündet Wall Street Optimismus trotz ungewisser Zukunft
02.05. 19:10 | (00) Samsung Galaxy A55 5G (256GB) + 30€ Amazon.de Gutschein* + 30GB LTE + Alles-Flat ...
02.05. 18:27 | (01) 2kW JaSolar PV-Anlage inkl. Growatt Wechselrichter + Modul ab 699€
02.05. 18:26 | (00) American Aires CEO Josh Bruni im Fernsehgespräch mit Dr. Drew auf FOX Business ...
02.05. 18:06 | (00) Hammer: Xiaomi 13T Pro + 30GB LTE + Alles-Flat im Vodafone-Netz für 19,99€/Monat ...
02.05. 17:45 | (07) TF Bank Tagesgeldkonto mit 3,80% Zinsen p.a. (für 3 Monate, monatliche ...
02.05. 17:28 | (00) Tech-Mythos: Warum Reis keine Lösung für das nasse Handy ist
02.05. 17:24 | (00) Happy Po Dusche 2.0 für 10,57€
02.05. 17:20 | (00) Tesla zieht Blicke auf sich mit Cybertruck-Debüt in Berliner Einkaufszentrum
02.05. 17:18 | (00) Universal Music Group findet wieder Klänge bei TikTok
02.05. 17:11 | (00) Halbleiter-Riese SK Hynix auf Erfolgskurs: Produktionskapazitäten bis 2025 ...
02.05. 17:06 | (00) Kuo rechnet bei Apple Watch Ultra kaum mit Hardware-Upgrades in diesem Jahr
02.05. 17:03 | (03) Weight Watchers: 12 Monate für 12,50€/Monat (statt 25€) + 0€ Anmeldegebühr!
02.05. 16:59 | (00) Roborock und GARFIELD kündigen neue Zusammenarbeit an
02.05. 15:58 | (00) Nintendo Switch OLED + 30€ Amazon.de Gutschein* + 30GB LTE + Alles-Flat im ...
02.05. 13:50 | (00) Garnier Sonnenspray LSF 50 für Kinder für 7,96€
02.05. 13:29 | (02) PresseShop / KioskNews: Gratis Abos & weitere Angebote
02.05. 13:08 | (00) Minutentarif: 10GB LTE + 100 Frei-Minuten + 100 Frei-SMS im Vodafone-Netz für ...
02.05. 13:05 | (00) Studie: iPhone 15 Modellreihe holte iPhone 14 Modelle noch nicht ein
02.05. 12:33 | (00) Ein Wendepunkt in der digitalen Ära: Bedeutendes Urteil im Kartellprozess gegen ...
02.05. 11:58 | (00) [KwK] Habt ihr eine PAYBACK Amex? 4000 Punkte für euch und 4000 Punkte für ...
02.05. 11:34 | (00) Neuer Produktchef bei VERSES AI: Die Talente von Hari Thiruvengada
02.05. 11:16 | (00) 💙 Pflegeset: Kostenlose Pflegebox für Pflegebedürftige + 55€ Amazon.de- ...
02.05. 11:09 | (00) Bank of Scotland Festgeld für 9 Monate: 3,70% p.a. ab 100€ Einzahlung (auch ...
02.05. 10:55 | (00) Hammer: Google Pixel 8 + 20GB LTE/5G + Alles-Flat im Vodafone-Netz für ...
02.05. 10:34 | (00) *MUTTERTAG* Blumenstrauß „Amelie“ mit 30 Rosen & Inkalilien für 27,48€
02.05. 10:30 | (00) Natur“ Jahresabo für 99,58€ + bis zu 95€ Wertgutschein (95%)
02.05. 10:01 | (00) Top: Vital Jahresabo für 27,60€ + bis zu 30€ Prämie für den Werber (bis 108%)
 
China startet bisher schwierigste Mission zum Mond
Peking (dpa) - China hat das Raumschiff «Chang'e 6» auf den Weg zum Mond geschickt. Eine Rakete vom Typ […] (00)
Die Landtierärzte dürfen sich im RTL-Hauptprogramm versuchen
RTL setzt im Tagesprogramm am Sonntag weiterhin auf allerlei tierische Doku-Soaps. Ab dem 26. Mai bedient […] (00)
Russische Cyberspionage in Deutschland
Berlin/Moskau (dpa) - Die Bundesregierung macht Russland für einen Hackerangriff auf die SPD- […] (00)
Hardware für Videospiele im Auto: Wie gefährlich ist der neue Trend?
Während es seit einer gefühlten Ewigkeit bei Fahrzeugen der entsprechenden Preiskategorie, für […] (05)
Queen Camilla: King Charles will raus!
(BANG) - Laut Queen Camilla muss King Charles zurückgehalten werden, um sich nicht zu […] (00)
GAZPROM 2023: Tiefrote Zahlen alarmieren
Der russische Energiekonzern GAZPROM hat im Jahr 2023 erstmals seit 1999 einen Nettoverlust […] (03)
 
 
Suchbegriff

Diese Woche
Letzte Woche
Vorletzte Woche
Top News