Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten

Phishing mit internationalen Domainnamen nimmt trotz verbesserter Sicherheitskonzepte und ausgerollter Updates gegen Homograph-Angriffe der Browserhersteller nicht ab. Christian Heutger macht auf ein weiteres Problem aufmerksam: „Für ihre modernen Phishing-Kampagnen registrieren Angreifer gültige SSL-Zertifikate für ihre gefälschten Webseiten. Nutzer, die auf einer gefälschten Website landen, gehen somit von einer legitimen Seite aus“, warnt der IT-Sicherheitsexperte und Geschäftsführer der PSW GROUP.

Internationalisierte Domainnamen enthalten Umlaute, diakritische Zeichen oder Buchstaben aus anderen Alphabeten als dem lateinischen. Somit können in Domains auch kyrillische, chinesische oder arabische Zeichen verwendet werden. Diese als Unicode-Methode bezeichnete Praxis liefert Cyberkriminellen die Basis für ihre Phishing-Kampagnen: Bestimmte Buchstaben sehen in verschiedenen Zeichensätzen ähnlich aus wie Unicode. Für die meisten User hierzulande unterscheiden sich diese Zeichen auf den ersten Blick nicht von den richtigen. Diesen Umstand nutzen Angreifer aus: Um ihre Opfer auf gefälschte Webseiten zu locken, registrieren Cyberkriminelle Domains mit identisch erscheinenden Zeichen. Die vorgetäuschte Website sieht der legitimen verdächtig ähnlich, die registrierte Domain jedoch ist eine andere.

Somit funktioniert dann auch ein domainvalidiertes SSL-Zertifikat als vermeintliches Sicherheitskriterium auf einer gefälschten Seite: Denn es wurde keine bestehende Domain kopiert, sondern eine neue registriert. „Den Betrügern wird es aber auch denkbar einfach gemacht, an ein solches SSL/TLS-Zertifikat zu kommen: Fast jeder Webhoster packt zu einem Hostingpaket gratis ein SSL-Zertifikat oben drauf. Dabei handelt es sich meist um ein domainvalidiertes SSL-Zertifikat, das ohne große Prüfung zu haben ist“, kritisiert Christian Heutger.
Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten

Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten
pixabay.com ©ar130405 (Creative Commons CC0)

Bei der Domainvalidierung wird in der Regel per E-Mail geprüft, ob der Auftraggeber auch der Domaininhaber ist. Dabei wird entweder an die im Bestellprozess angegebene E-Mail-Adresse oder die im WHOIS zu der Domain eingetragenen E-Mail-Adresse eine E-Mail versendet. „Bei der Methode per Unicode hat das zur Folge, dass sämtliche Fälschungen legitimer Domains einfach validiert werden können. Denn dank Unicode handelt es sich tatsächlich um eine neue Domain und nicht um die, die als ungewolltes Vorbild fungiert“, so Heutger.

OV- und EV-Zertifikate sind die bessere Wahl für Webseitenbetreiber

Die Domainvalidierung ist ausreichend für kleine Blogs oder auch für das Intranet. Sobald jedoch persönliche Daten übermittelt werden, und sei es nur via Kontaktformular, sollten Domains mindestens organisationsvalidiert werden. Diese SSL-Zertifikate heißen dann OV-Zertifikate. Bei der Organisationsvalidierung wird neben der Domain auch die Identität geprüft: Unternehmen müssen mit entsprechenden Dokumenten ihre Identität und die Domaininhaberschaft nachweisen. „Webshops und Unternehmensseiten sollten mindestens diesen Weg gehen, auch wenn diese Zertifikate eine geringe Jahresgebühr kosten. Bereits der Sicherheitsmechanismus des OV-Zertifikats unterscheidet aber eine echte von einer gefälschten Webseite“, bringt Heutger es auf den Punkt und ergänzt: „Die intensivste Prüfung durchlaufen Unternehmen jedoch mit Extended Validation-Zertifikaten, kurz: EV-Zertifikaten. Webseitenbesucher sehen dann bereits in der Adressleiste den Unterschied. Diese färbt sich grün ein und zeigt sofort die Identität des Domaininhabers.“ Neben Domaincheck und Identitätsprüfung wird zusätzlich geprüft, ob der Antragsteller tatsächlich bei der Organisation angestellt ist und ob er die Befugnis hat, ein EV-Zertifikat zu erwerben.

„Sicherheit kostet Geld. Unternehmen können nicht erwarten, dass eine kostenfreie Antiviren-Suite zusammen mit einem kostenlosen DV-Zertifikat alle Systeme umfassend schützt. Sicherheit muss Verbrauchern greifbar gemacht werden. Zwar können gefälschte Domains per SSL geschützt werden, jedoch können Phishing-Betrüger kein EV-Zertifikat mit grüner Adressleiste erwerben. Dieses Wissen sollte sich jeder Webseitenbetreiber zunutze machen und an den richtigen Stellen in Sicherheit investieren. Denn letztlich fällt es auf ihn zurück, wenn per Phishing und der Unicode-Methode Nutzerdaten abgegriffen werden. Die Umstellung auf EV-Zertifikate – oder mindestens OV-Zertifikate – gehört zu den Bausteinen, die ein mehrstufiges Sicherheitskonzept beinhalten sollte“, so Christian Heutger.




Dieser Artikel ist eine Presseinformation!
Möchten Sie ebenfalls Ihre Pressemitteilungen auf onlinemarktplatz.de und zusätzlich bei Twitter, Facebook, Google+ und Co. veröffentlichen? Dann klicken Sie hier für weitere Information!


Recht, Gesetz, Sicherheit
[onlinemarktplatz.de] · 17.10.2017 · 08:18 Uhr
[1 Kommentar]
Hier siehst Du die HOT 100 News, die in den letzten 14 Tagen am heißesten diskutiert wurden. Hier geht's zu den meistgelesenen News.

IT-News

14.06. 14:44 | (28) SIM.de 5GB für 4,99€ // 10GB für 6,99€ // 25GB für 9,99€/Monat // 50GB für ...
14.06. 15:25 | (17) *0€ AG / 9,99€ AG* Handyvertrag: Mtl. kündbar – 7GB LTE Allnet-Flat für 5,99€/ ...
12.06. 10:44 | (14) Trade Republic: Provisionsfreier Broker, Depots & ETF gebührenfrei – 3,75% aufs ...
04.06. 13:26 | (07) Drillisch: Neue, flexible Tarife von sim.de & Co.!
12.06. 14:15 | (07) 120€ PSN Guthaben für 95,99€
04.06. 10:05 | (06) Openbank: 75€ Bonus + 3,80% Zinsen auf Tagesgeld (für 6 Monate, bis 1.000.000€) ...
15.06. 20:58 | (06) 3 Monate RTL+ EM-Spezial (Premium) für 9,99€ ​ (statt ~21€)
15.06. 13:31 | (05) : BILD+ Jahresabo für 19,99€ (statt 80€) // BILD+ & Amazon Prime* für ...
13.06. 13:13 | (05) 100€ IKEA Geschenkkarte für 91,99€
15.06. 17:01 | (05) Payback American Express dauerhaft gebührenfrei + bis zu 3.000 Punkte (=30€) ...
15.06. 11:35 | (04) 1822direkt: 100€ Gehaltsprämie für das Girokonto Klassik
11.06. 19:59 | (04) Verisure ZeroVision – Mit Nebel den Einbrechern die Sicht rauben
14.06. 12:30 | (04) *BOOM* 😠4,01% Zinsen aufs Tagesgeld bei bunq (Höchster Tagesgeldzins! )
15.06. 22:00 | (03) Gemischtes bei Amazon: Haushalt, Werkzeug, Spielzeug
08.06. 21:58 | (03) Gemischtes bei Amazon: Haushalt, Spielwaren, Garten
14.06. 15:48 | (03) 100€ Zalando Gutschein für 86,99€
08.06. 14:50 | (03) Mein schöner Garten“ Jahresabo für 58,50€ + 40€ Barprämie geschenkt (68%)
10.06. 19:46 | (03) Weight Watchers: 10 Monate für 10€/Monat (statt 25€) + 0€ Anmeldegebühr!
03.06. 11:15 | (03) BookBeat: 60 Tage GRATIS – Über 900.000 Hörbücher & E-Books
11.06. 11:00 | (03) Drillisch Deals: Neue, flexible Tarife von PremiumSIM & Co.
13.06. 10:37 | (03) BLACKSIM Deals: z.B. 6GB 5G / LTE + Alles-Flat für 6,99€/Monat (auch monatlich ...
04.06. 15:17 | (03) Handyvertrag.de (o2) Allnet + SMS-Flat + 30GB für 11,99€/17GB für 7,99€ – VoLTE, ...
07.06. 11:15 | (03) 5€ Amazon.de Gutschein* & 2 Monate Readly kostenlos
12.06. 21:58 | (02) Gemischtes bei Amazon: Games, IT, Beauty
10.06. 21:00 | (02) Deutsche Präzision im Verteidigungseinsatz: die Iris-T Rakete
09.06. 22:00 | (02) Gemischtes bei Amazon: Haushalt, Technik, Werkzeug
07.06. 18:00 | (02) Kann Luftfahrt Grün werden?
07.06. 11:00 | (02) Leserservice TV-Magazine – z.B. HÖRZU für 143,20€ + bis zu 130€ Prämie
06.06. 22:30 | (02) Gemischtes bei Amazon: Werkzeug, Technik, Haushalt
05.06. 16:35 | (02) Ab ins Wasser mit dem neuen Shokz OpenSwimPro
04.06. 19:00 | (02) Bringt Airbus mit dem A321 XLR die Revolution?
05.06. 21:55 | (02) Gemischtes bei Amazon: z.B. Werkzeug, Lebensmittel, IT
04.06. 17:29 | (02) Marktforscher: Faltbares iPhone vor dem Jahr 2027 unwahrscheinlich
04.06. 07:48 | (02) Historische Mondmission: China sammelt erstmals Gesteinsproben von ...
03.06. 22:20 | (02) Gemischtes bei Amazon: z.B. Spielwaren, Werkzeug, Haushalt
02.06. 15:13 | (02) Schlampe und noch schlimmer: Wie Frauen beschimpft werden
02.06. 22:00 | (02) Gemischtes bei Amazon: z.B. Spielwaren, Haushalt, Werkzeug
15.06. 15:31 | (02) NEW Energie: Strom & Gas wechseln + Bis zu 300€ Neukundenprämie + 90€ Bonus ...
09.06. 17:09 | (02) meineSCHUFA kompakt 30 Tage kostenlos nutzen (13,90€ Ersparnis)
11.06. 07:52 | (02) Apple iPad Air 5. Gen 64GB WiFi M1 (2022) für 479€ (cybersale)
12.06. 18:18 | (02) PresseShop / KioskNews: Gratis Abos & weitere Angebote
03.06. 17:30 | (02) Readly: 3 Monate für einmalig 0,99€ – Auto Bild, Computer Bild uvm.
14.06. 21:24 | (01) Husqvarna – Und jetzt: Jubeeeeeeeel!
14.06. 22:06 | (01) Gemischtes bei Amazon: Lebensmittel, Werkzeug, Technik
13.06. 17:00 | (01) Ist Google durch KI-gesteuerte Suchergebnisse bedroht?
14.06. 09:20 | (01) klarmobil AllnetFlat-Tarif (Allnet, SMS, bis zu 40 GB Vodafone/Telekom LTE) ab ...
13.06. 22:30 | (01) Gemischtes bei Amazon: Spielwaren, Werkzeug, Haushalt
11.06. 22:25 | (01) Gemischtes bei Amazon: Haushalt, Wekrzeug, Movie
11.06. 18:31 | (01) tesa EasyCut Orca Abroller + 8x tesafilm für 12,18€
10.06. 22:30 | (01) Gemischtes bei Amazon: Haushalt, Werkzeug, Garten
10.06. 17:06 | (01) Welche neuen AirPods Funktionen mit iOS 18 kommen sollen
09.06. 22:00 | (01) 1 Milliard für Wayve - kommt die Revolution im autonomen Fahren?
10.06. 08:23 | (01) Logitech M90 Maus mit Kabel (1000 DPI) für 4,32€ [Amazon]
09.06. 17:21 | (01) Neues Kontrollzentrum in iOS 18 soll mehrere Seiten umfassen
09.06. 15:38 | (01) TV-Markt vor Umbruch: Streaming-Dienste auf dem Vormarsch
08.06. 15:33 | (01) 6.000€ Tesla Umweltprämie auf sofort verfügbare Tesla Model Y – z.B. Model Y ...
13.06. 10:16 | (01) 40GB LTE Alles-Flat im VF-Netz für 11,99€/Monat // 2x 40GB LTE für je nur ...
07.06. 22:11 | (01) Gemischtes bei Amazon: Technik, Werkzeug, Haushalt
05.06. 21:00 | (01) "Chang'e-6" Mission erfolgreich gestartet
06.06. 13:17 | (01) Einzelne Haarrisse im iPhone und Apple Watch Display nicht mehr durch ...
06.06. 09:21 | (01) Apple iPhone 15 Pro (128GB) für 899€
06.06. 08:19 | (01) Wandmontage eines Balkonkraftwerks - Detaillierter Leitfaden
05.06. 20:40 | (01) JBuds ANC 3 – Ungestörter Hörgenuß auch an lauten Straßenkreuzungen oder am ...
04.06. 22:30 | (01) Gemischtes bei Amazon: Haushalt, Werkzeug, Spielwaren
03.06. 13:16 | (01) iOS 18 Kontrollzentrum mit neuen Musik-Widget und HomeKit-Steuerung
04.06. 13:48 | (01) Deutsche setzen auf Warnapps: Schutz vor Extremwetter im digitalen Zeitalter
11.06. 17:50 | (01) Ravensburger Spieleland Flexi-Tickets für 38,40€ statt 48€
03.06. 11:54 | (01) MSI Thin GF63 12VF-298 Gaming-Notebook (i7, 512/16 GB, RTX 4060) für 889€
13.06. 18:55 | (01) *FEHLER?* 111€ Ersparnis! 🤑 50″ Samsung UHD TV + 5 GB O2 AllnetFlat für eff. ...
08.06. 15:30 | (01) TOP: FOCUS E-Paper Jahresabo für 10€ statt 207,48€ (Paypal ...
09.06. 18:02 | (01) 50€ Prämie für das kostenlose ING Girokonto
15.06. 17:28 | (01) Kostenlos: Deezer Family 3 Monate kostenlos testen (45€ gespart! ) (alternativ ...
07.06. 17:44 | (01) Maingau DSL: 250 MBit/s Flat für 23,78€ mtl., als Strom/Gas Kunde 19,58€ mtl.
07.06. 09:35 | (01) Wieder da: Rosetta Stone: 25 Sprachen lernen (wie Babbel) lebenslang ab ~140€
06.06. 07:24 | (01) INTENSO Speed Line 128GB USB 3.0 Stick für 7,77€ inkl. Versand
16.06. 07:00 | (00) SIM-Only: 50% Rabatt auf o2 Tarife – z.B. o2 Mobile M Boost mit 50GB+ für ...
16.06. 04:42 | (00) Biden und Trump stimmen Regeln für TV-Duell zu
15.06. 20:25 | (00) Brüder Mannesmann M29166 Steckschlüssel- und Bitsatz (130-tlg.) für 18,30€ ...
15.06. 19:58 | (00) MediaMarkt & Saturn: EM Highlights – Zahlreiche Artikel zu attraktiven Preisen
15.06. 19:32 | (00) 28 GB Telekom LTE Allnet-Flat für 11,99€/Monat (eSIM, VoLTE & WLAN Call)
15.06. 19:03 | (00) Review: Anbernic RG35XX Plus: Die Retro-Konsole, die Spielwelten neu definiert!
15.06. 18:22 | (00) 2x Anker PowerPort III USB C Ladegerät 20W für 16,99€
15.06. 18:02 | (00) Bosch Akku-Rasenmäher AdvancedRotak 36V für 429€
15.06. 17:27 | (00) Fuxtec FX-CT850 Premium-Bollerwagen für 254,61€
15.06. 16:32 | (00) ACE: Satte 30% Rabatt auf die COMFORT-Tarife im 1. Jahr – Ab 65,80€/Jahr – bzw. ...
15.06. 16:27 | (00) Russell Hobbs Heißluftfritteuse Doppelkammer (2 Fächer je 4,25l) für 69,99€
15.06. 15:22 | (00) Princess 132465 Bubble-Waffeleisen (700 Watt) für 21,92€ [Amazon]
15.06. 14:28 | (00) Lenovo Chromebook IdeaPad Slim 3 (14 Zoll, 64GB SSD, Chrome OS) für 169€
15.06. 14:02 | (00) TV-Programmzeitschriften beim Leserservice mit erhöhter Prämie, z.B. tv Digital ...
15.06. 13:58 | (00) 1blu VPS SX 12 Monate für 12€
15.06. 13:03 | (00) Soundcore Boom 2 Plus Outdoor-Lautsprecher für 169,99€
15.06. 13:02 | (00) Apples Image Playground App für KI-Bilder
15.06. 13:02 | (00) Petra PT3864BLKVDEEU10 Chevron Elektrischer Wasserkocher für 27,99€
15.06. 12:45 | (00) SanDisk Extreme SDXC UHS-I Speicherkarte 128 GB für 15,99€ [Amazon]
15.06. 12:36 | (00) Jeep Mountain E-Bike MHR 7000 + 2 x 10 GB LTE AllnetFlat im Telekom-Netz für ...
15.06. 12:02 | (00) HYPERX DuoCast RGB USB Kondensatormikrofon für 59,99€
15.06. 12:02 | (00) Knaller! Klarmobil: 28GB Allnet-Flat (5G mit 50Mbit) im Telekom-Netz für 11,99€ ...
15.06. 11:02 | (00) Schule“ Jahresabo für 31€ + bis zu 20€ Prämie
15.06. 10:40 | (00) Mein Schiff Wochenendangebote, z.B. 7 Nächte Östliches Mittelmeer mit Piräus ...
15.06. 10:31 | (00) Review: roborock Flexi Pro: Leistung, Komfort & Langlebigkeit vereint im Test
1
 
G7 kontert Putins Vorwürfe - geschickter Schachzug?
Die G7 bindet russische Vermögenswerte, um der Ukraine 50 Milliarden Dollar zur Verfügung zu […] (00)
Maya Rudolph: Hat sie der Ruhm verändert?
(BANG) - Maya Rudolph tut ihr Bestes, um sich selbst treu zu bleiben. Die US-Schauspielerin […] (00)
Neue Hackerwelle: Krypto-Drainer räumen Wallets aus! So können Sie sich schützen.
Wie Krypto-Drainer digitale Vermögen ausräumen – und was Sie dagegen tun können. Während […] (00)
Emma Roberts: Sie spielt im Thriller 'Fourth Wall' mit
(BANG) - Emma Roberts spielt die Hauptrolle im Thriller 'Fourth Wall'. Die 33-jährige […] (00)
Diablo IV: Saison 4 – Joe Piepiora & Adam Jackson im Entwickler-Spotlight
Während die Beute-Renaissance in Diablo IV Saison 4 die Spieler: innen mit neuen […] (02)
Vertrag bis 2027: St. Paulis Hürzeler wechselt zu Brighton
Hamburg (dpa) - Der FC St. Pauli muss sich nach dem Aufstieg in die Fußball-Bundesliga einen […] (01)
 
 
Suchbegriff