Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten

Phishing mit internationalen Domainnamen nimmt trotz verbesserter Sicherheitskonzepte und ausgerollter Updates gegen Homograph-Angriffe der Browserhersteller nicht ab. Christian Heutger macht auf ein weiteres Problem aufmerksam: „Für ihre modernen Phishing-Kampagnen registrieren Angreifer gültige SSL-Zertifikate für ihre gefälschten Webseiten. Nutzer, die auf einer gefälschten Website landen, gehen somit von einer legitimen Seite aus“, warnt der IT-Sicherheitsexperte und Geschäftsführer der PSW GROUP.

Internationalisierte Domainnamen enthalten Umlaute, diakritische Zeichen oder Buchstaben aus anderen Alphabeten als dem lateinischen. Somit können in Domains auch kyrillische, chinesische oder arabische Zeichen verwendet werden. Diese als Unicode-Methode bezeichnete Praxis liefert Cyberkriminellen die Basis für ihre Phishing-Kampagnen: Bestimmte Buchstaben sehen in verschiedenen Zeichensätzen ähnlich aus wie Unicode. Für die meisten User hierzulande unterscheiden sich diese Zeichen auf den ersten Blick nicht von den richtigen. Diesen Umstand nutzen Angreifer aus: Um ihre Opfer auf gefälschte Webseiten zu locken, registrieren Cyberkriminelle Domains mit identisch erscheinenden Zeichen. Die vorgetäuschte Website sieht der legitimen verdächtig ähnlich, die registrierte Domain jedoch ist eine andere.

Somit funktioniert dann auch ein domainvalidiertes SSL-Zertifikat als vermeintliches Sicherheitskriterium auf einer gefälschten Seite: Denn es wurde keine bestehende Domain kopiert, sondern eine neue registriert. „Den Betrügern wird es aber auch denkbar einfach gemacht, an ein solches SSL/TLS-Zertifikat zu kommen: Fast jeder Webhoster packt zu einem Hostingpaket gratis ein SSL-Zertifikat oben drauf. Dabei handelt es sich meist um ein domainvalidiertes SSL-Zertifikat, das ohne große Prüfung zu haben ist“, kritisiert Christian Heutger.

Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten

Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten
pixabay.com ©ar130405 (Creative Commons CC0)

Bei der Domainvalidierung wird in der Regel per E-Mail geprüft, ob der Auftraggeber auch der Domaininhaber ist. Dabei wird entweder an die im Bestellprozess angegebene E-Mail-Adresse oder die im WHOIS zu der Domain eingetragenen E-Mail-Adresse eine E-Mail versendet. „Bei der Methode per Unicode hat das zur Folge, dass sämtliche Fälschungen legitimer Domains einfach validiert werden können. Denn dank Unicode handelt es sich tatsächlich um eine neue Domain und nicht um die, die als ungewolltes Vorbild fungiert“, so Heutger.

OV- und EV-Zertifikate sind die bessere Wahl für Webseitenbetreiber

Die Domainvalidierung ist ausreichend für kleine Blogs oder auch für das Intranet. Sobald jedoch persönliche Daten übermittelt werden, und sei es nur via Kontaktformular, sollten Domains mindestens organisationsvalidiert werden. Diese SSL-Zertifikate heißen dann OV-Zertifikate. Bei der Organisationsvalidierung wird neben der Domain auch die Identität geprüft: Unternehmen müssen mit entsprechenden Dokumenten ihre Identität und die Domaininhaberschaft nachweisen. „Webshops und Unternehmensseiten sollten mindestens diesen Weg gehen, auch wenn diese Zertifikate eine geringe Jahresgebühr kosten. Bereits der Sicherheitsmechanismus des OV-Zertifikats unterscheidet aber eine echte von einer gefälschten Webseite“, bringt Heutger es auf den Punkt und ergänzt: „Die intensivste Prüfung durchlaufen Unternehmen jedoch mit Extended Validation-Zertifikaten, kurz: EV-Zertifikaten. Webseitenbesucher sehen dann bereits in der Adressleiste den Unterschied. Diese färbt sich grün ein und zeigt sofort die Identität des Domaininhabers.“ Neben Domaincheck und Identitätsprüfung wird zusätzlich geprüft, ob der Antragsteller tatsächlich bei der Organisation angestellt ist und ob er die Befugnis hat, ein EV-Zertifikat zu erwerben.

„Sicherheit kostet Geld. Unternehmen können nicht erwarten, dass eine kostenfreie Antiviren-Suite zusammen mit einem kostenlosen DV-Zertifikat alle Systeme umfassend schützt. Sicherheit muss Verbrauchern greifbar gemacht werden. Zwar können gefälschte Domains per SSL geschützt werden, jedoch können Phishing-Betrüger kein EV-Zertifikat mit grüner Adressleiste erwerben. Dieses Wissen sollte sich jeder Webseitenbetreiber zunutze machen und an den richtigen Stellen in Sicherheit investieren. Denn letztlich fällt es auf ihn zurück, wenn per Phishing und der Unicode-Methode Nutzerdaten abgegriffen werden. Die Umstellung auf EV-Zertifikate – oder mindestens OV-Zertifikate – gehört zu den Bausteinen, die ein mehrstufiges Sicherheitskonzept beinhalten sollte“, so Christian Heutger.


Dieser Artikel ist eine Presseinformation!
Möchten Sie ebenfalls Ihre Pressemitteilungen auf onlinemarktplatz.de und zusätzlich bei Twitter, Facebook, Google+ und Co. veröffentlichen? Dann klicken Sie hier für weitere Information!


Identitätsdiebstahl mit Unicode: Phishing-Betrüger missbrauchen domainvalidierte SSL-Zertifikate für gefälschte Webseiten was last modified: by

Ähnliche Beiträge

Klarna gegen Phishing-Mails und Ghost Broker In den vergangenen Monaten und Wochen häuften sich Meldungen zu Betrugsfällen und sogenannten Phishing-Attacken im Internet. Nun muss sich auch Klarna in die Liste der Unternehmen einreihen, in deren Namen Cyberkriminelle E-Mails versenden, um Viren zu verbreiten und Daten abzugreifen. „Zuzusehen...
Cyber-Attacken auf Unternehmen zeigen immense Auswirkungen „Tägliche Angriffe auf die IT-Infrastruktur von Unternehmen sind 2017 zur Regel geworden“, so das ernüchternde Fazit von IT-Sicherheitsexperte Christian Heutger. „Wenn uns das Jahr eines gelehrt hat, dann, dass sich die Lage der IT-Sicherheit ständig verändert. Deshalb müssen Unternehmen auch im kom...
HTTPS wird zunehmend verpflichtender Standard: Abmahnungen bei fehlendem Datenschutz Daten sind längst zum Unternehmenswert geworden: Wer sie speichert und richtig verarbeitet, kann mit ihrer Hilfe werben und seine Gewinne steigern. Diese Relevanzsteigerung hat aber eine Konsequenz zur Folge: Wer Daten will, muss sie auch schützen. Selbst wer keinen Online-Shop, sondern lediglich ei...
Markenpiraterie im Internet: Europol sperrt über 45000 Verkaufsportale Der Online-Handel blüht, und viele wollen von dem Boom profitieren. Unter den Teilnehmern befinden sich jedoch auch sehr viele unseriöse Anbieter, die Markenpiraterie betreiben und die gefälschten Produkte im Internet günstiger verkaufen als die Originale. Um sie aus dem Verkehr zu ziehen, führt die...
PayPal-Kunden abermals im Visier Kriminellen: „Bestätigung Ihrer Zahlung an Ludwig S... Und wieder sind die PayPal-Nutzer von einer Phishing-Welle bedroht. Aktuell sind Mails im Umlauf, die angeblich vom Online-Bezahldienst PayPal stammen. Der Betreff der derzeitigen Mail lautet: „Bestätigung Ihrer Zahlung an Ludwig Schröder GmbH & Co. KG“. Die Cyber-Kriminellen versuchen auf di...
Gestohlene Zugänge zu Einkaufsplattformen werden auf einschlägigen Portalen zum Kauf angeb... Die Einkaufsplattformen im Internet wie Amazon, eBay, Zalando, aber auch kleine Webshops setzen die Nutzung von Passwörten voraus. Doch Vorsicht beim Umgang mit den Passwörtern, denn Cyber-Kriminelle kaufen und verkaufen gestohlene Accountdaten über das Internet. Gestohlene Zugänge zu Einkaufspl...

Die PSW Group ist ein Full-Service-Provider für Internetlösungen mit einem besonderen Schwerpunkt auf Internet Security. Als Dienstleister bietet das Unternehmen sowohl für den Webeinsatz als auch für die E-Mail-Kommunikation maßgeschneiderte Zertifikats-, Signatur-, Verschlüsselungs- und Authentifizierungslösungen an. Das Produktportfolio reicht dabei von SSL-Zertifikaten über Code Signing-Zertifikate bis hin zu S/MIME-Zertifikaten und De-Mail.

Beitrag teilen:


Kategorien: Recht & Sicherheit

Schlagworte:, , , , ,