{"id":4597,"date":"2017-09-19T16:56:53","date_gmt":"2017-09-19T14:56:53","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=4597"},"modified":"2025-12-23T12:01:37","modified_gmt":"2025-12-23T11:01:37","slug":"identitaetsdiebstahl-mit-unicode","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/identitaetsdiebstahl-mit-unicode\/","title":{"rendered":"Identit\u00e4tsdiebstahl mit Unicode"},"content":{"rendered":"<p>Der Sicherheitsforscher <a href=\"https:\/\/www.xudongz.com\/blog\/2017\/idn-phishing\/\" target=\"_blank\" rel=\"nofollow noopener\">Xidong Zheng stellte eine Methode vor<\/a>, die Schwachstellen in Unicode-Domains nutzt, um so legitime Websites zu imitieren. Die Seiten sind vom echten Vorbild kaum zu unterscheiden. Was gut validierte\u00a0<a href=\"https:\/\/www.psw-group.de\/ssl-zertifikate\/\">SSL-Zertifikate<\/a> damit zu tun haben, erfahren Sie heute.<\/p>\n<h3>Phishing mit Unicode-Domains<\/h3>\n<p>Gerade im gesch\u00e4ftlichen Umfeld ist Vertrauen unabdingbar. Dementsprechend flie\u00dfen viel Zeit und Geld in Systeme, die idealerweise sicherstellen, dass das Zielsystem tats\u00e4chlich das ist, was man erreichen m\u00f6chte. Angreifer wissen dies nat\u00fcrlich und schalten sich genau hier ein: Sie nutzen dieses Vertrauen aus und umgehen diese Sicherheitssysteme.<\/p>\n<p>Phishing ist ein sehr beliebtes und funktionales Mittel zur Infektion. Mit der Unicode-Methode bietet sich eine wunderbare M\u00f6glichkeit! Bestimmte Buchstaben sehen in verschiedenen Zeichens\u00e4tzen \u00e4hnlich aus wie Unicode \u2013 denken Sie nur ans kyrillische oder lateinische Alphabet. Normale User unterscheiden diese Zeichen auf den ersten Blick nicht von den richtigen und schon k\u00f6nnen Angreifer diese Situation f\u00fcr sich nutzen.<\/p>\n<p>Die vorget\u00e4uschte Website schaut der legitimen Website verd\u00e4chtig \u00e4hnlich. Jedoch ist die registrierte Domain eine komplett andere \u2013 dank dem Einsatz kyrillischer Zeichen beispielsweise. Deshalb funktioniert auch ein domainvalidiertes SSL-Zertifikat: Es wurde keine bestehende Domain kopiert, sondern eine neue registriert.<\/p>\n<h3><strong>Was hat die Validierung des SSL\/TLS-Zertifikats damit zu tun?<\/strong><\/h3>\n<p>SSL\/TLS-Zertifikate bekommen Sie heute geradezu hinterhergeworfen. Fast jeder Hoster packt gratis eines oben drauf. Jedoch handelt es sich bei diesen SSL\/TLS-Zertifikaten meist um sogenannte DV-Zertifikate: domainvalidierte SSL-Zertifikate. Bei der Domainvalidierung wird die Domain beispielsweise per Best\u00e4tigungsemail gepr\u00fcft. Hierbei wird entweder an die im Bestellprozess angegebene E-Mail-Adresse oder im WHOIS zu der Domain eingetragene E-Mail-Adresse eine Best\u00e4tigungsemail versendet. So wird gepr\u00fcft, ob der Auftraggeber auch der Domaininhaber ist.<\/p>\n<p>Bei der Methode per Unicode hat das zur Folge, dass s\u00e4mtliche F\u00e4lschungen legitimer Domains einfach validiert werden k\u00f6nnen. Denn dank Unicode handelt es sich tats\u00e4chlich um eine neue Domain, nicht um die, die als ungewolltes Vorbild fungiert. Phishing ist damit ein Leichtes.<\/p>\n<h3>Welche Optionen haben Websitebetreiber?<\/h3>\n<p>Es existieren zwei weitere Validierungsstufen, die f\u00fcr mehr Sicherheit sorgen. Die Domainvalidierung mag f\u00fcr kleine Blogs und f\u00fcrs Intranet in Ordnung sein. Alles dar\u00fcber hinaus braucht mindestens die Organisationsvalidierung, also OV-Zertifikate.<\/p>\n<p>Bei der Organisationsvalidierung wird zun\u00e4chst wieder ein Domaincheck wie eben beschrieben vorgenommen. Dar\u00fcber hinaus aber wird auch eine Identit\u00e4tspr\u00fcfung f\u00e4llig. Unternehmen m\u00fcssen mit entsprechenden Dokumenten ihre Identit\u00e4t und die Domaininhaberschaft nachweisen. F\u00fcr gew\u00f6hnlich wird f\u00fcr die Pr\u00fcfung ein Handelsregisterauszug verlangt und telefonisch Kontakt aufgenommen.<\/p>\n<p>Webshops und Unternehmensseiten sollten mindestens diesen Weg gehen. So unterscheidet sich eine gef\u00e4lschte Domain durch die Sicherheitsmechanismen des SSL\/TLS-Zertifikats von der gef\u00e4lschten.<\/p>\n<h3>Der sicherste Weg: EV-Zertifikate<\/h3>\n<p>Die intensivste Pr\u00fcfung durchlaufen Sie mit Extended Validation-Zertifikaten, kurz: EV-Zertifikaten. Websitebesucher sehen bereits in der Adressleiste den Unterschied: Diese f\u00e4rbt sich gr\u00fcn und zeigt sofort die Identit\u00e4t des Domaininhabers.<\/p>\n<p>F\u00e4lschungen per Unicode lassen sich f\u00fcr gew\u00f6hnlich DV-Zertifikate ausstellen, da diese ohne gro\u00dfe Pr\u00fcfung zu haben sind. Websitebesucher sehen, dass die gr\u00fcne Adressleiste fehlt \u2013 also kann es sich bei der Domain nicht um das Original handeln.<\/p>\n<p>Die Validierung ist die aufwendigste: Neben dem Domaincheck und der Identit\u00e4tspr\u00fcfung wie bereits beschrieben wird zus\u00e4tzlich gepr\u00fcft, ob der Antragsteller tats\u00e4chlich bei der Organisation angestellt ist und ob er die Befugnis hat, ein EV-Zertifikat zu erwerben. Bei der Ident\u00e4tspr\u00fcfung m\u00fcssen Sie als Organisation in einem \u00f6ffentlichen Register gef\u00fchrt werden; ihre Telefonnummer muss ebenfalls \u00f6ffentlich einsehbar sein.<\/p>\n<p>Der Dank f\u00fcr diese aufwendige Validierung ist das &#8222;optische Feedback&#8220; durch die gr\u00fcne Adressleiste: sie zeigt an, dass es sich um eine vertrauensvolle Verbindung handelt. Identit\u00e4tsdiebstahl ist so nicht mehr m\u00f6glich, denn neben der gr\u00fcnen Adressleiste sehen Websitebesucher direkt, wer der Zertifikatsinhaber ist und wo dieser sitzt.<\/p>\n<h3>Browser-Updates f\u00fcrs Unicode-Problem<\/h3>\n<p>Einige Browserhersteller haben ebenfalls auf die Unicode-Methode reagiert, denn Schwachstellen in Chrome, dem Internet Explorer sowie Opera haben das Problem beg\u00fcnstigt. Alle Entwickler bis auf Firefox haben Updates ausgerollt. Firefox sieht die Verantwortung eher bei den Registraren. Sie haben jedoch die M\u00f6glichkeit, \u00fcber die Einstellungen (&#8222;network.IDN_show_punycode&#8220;) die Originaladresse anzeigen zu lassen.<\/p>\n<h3>Nicht am falschen Ende sparen<\/h3>\n<p>Sicherheit kostet Geld. Unternehmen k\u00f6nnen nicht erwarten, dass die kostenfreie Antiviren-Suite zusammen mit dem kostenlosen DV-Zertifikat alle Systeme umfassend sch\u00fctzt. Es gilt, Verbrauchern Sicherheit greifbar zu machen. Gef\u00e4lschte Domains k\u00f6nnen zwar per SSL gesch\u00fctzt werden, jedoch werden Angreifer kein EV-Zertifikat mit gr\u00fcner Adressleiste erwerben.<\/p>\n<p>Machen Sie sich das zunutze und investieren Sie an den richtigen Stellen in die Sicherheit. Es w\u00fcrde auf Sie zur\u00fcckfallen, wenn per Phishing und der Unicode-Methode Nutzerdaten abgegriffen werden. Eine einfache Umstellung auf EV-Zertifikate sichert Sie bereits ab und geh\u00f6rt zu den Bausteinen, die ein mehrstufiges Sicherheitskonzept einfach beinhalten sollte. Haben Sie Fragen zum Thema, <a href=\"https:\/\/www.psw-group.de\/kontakt\/\">steht unser Support gerne Rede und Antwort<\/a>!<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fidentitaetsdiebstahl-mit-unicode%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fidentitaetsdiebstahl-mit-unicode%2F&text=Identit%C3%A4tsdiebstahl%20mit%20Unicode\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fidentitaetsdiebstahl-mit-unicode%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fidentitaetsdiebstahl-mit-unicode%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Der Sicherheitsforscher Xidong Zheng stellte eine Methode vor, die Schwachstellen in Unicode-Domains nutzt, um so legitime Websites zu imitieren. Die Seiten sind vom echten Vorbild kaum zu unterscheiden. Was gut validierte\u00a0SSL-Zertifikate damit zu tun haben, erfahren Sie heute. Phishing mit Unicode-Domains Gerade im gesch\u00e4ftlichen Umfeld ist Vertrauen unabdingbar. Dementsprechend flie\u00dfen viel Zeit und Geld in Systeme, die idealerweise sicherstellen, dass das Zielsystem tats\u00e4chlich das ist, was man erreichen m\u00f6chte. Angreifer [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":4602,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[49],"class_list":["post-4597","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-ssl-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4597","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=4597"}],"version-history":[{"count":12,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4597\/revisions"}],"predecessor-version":[{"id":11902,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4597\/revisions\/11902"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/4602"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=4597"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=4597"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=4597"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}