Dieses Bild von Fischen illustriert das Thema dieses Artikels: Taktiken der Domain-Nachahmung beim Phishing verstehen.

Die 10 wichtigsten Impersonation-Techniken bei Phishing-Domains

Cyberkriminelle entwickeln ständig neue Taktiken, um ihre Zielpersonen zu täuschen, und nutzen typografische Varianten sowie neue Technologien, um überzeugende Domain-Nachahmungen zu bauen. Wer sich mit den gängigen Strategien vertraut macht, kann sein Team auf die nächste Phishing-Masche mit Domains vorbereiten.

Unten finden Sie zehn verbreitete Strategien der Domain-Nachahmung. Jede Strategie zu kennen versorgt Ihre Threat Intelligence mit den Erkenntnissen, die nötig sind, um digitale Angreifer zu entlarven. Zu jedem Punkt gehört außerdem eine technische Lösung, bereitgestellt von unseren Anti-Phishing-Experten.

Dieses Bild einer Maske illustriert das Thema dieses Artikels: Taktiken der Domain-Nachahmung beim Phishing verstehen.

1. Doppelgänger-Domains

Doppelgänger, also unheimlich identische Zwillinge, kommen häufig in Horrorfilmen und Gespenstergeschichten vor. Dasselbe gilt für Phishing-Websites, wo Doppelgänger-Domains identisch mit einem legitimen Fully Qualified Domain Name (FQDN) erscheinen. Diese Nachahmer lassen jedoch den entscheidenden Punkt zwischen Host beziehungsweise Subdomain und Domain weg und imitieren damit einen FQDN zu bösartigen Zwecken.

Beispiele für genericdomain.com

  • www-genericdomain.com
  • wwwgenericdomain.com

Lösung: Sie können diese Doppelgänger reaktiv oder proaktiv stoppen. Reaktive Ansätze bestehen darin, Registrare oder andere Stellen zu bitten, diese verdächtigen Domains zu entfernen, während proaktive Unternehmen gefährliche Domains und Subdomains registrieren oder blockieren, bevor sie in die Hände von Cyberkriminellen fallen.

2. IDN-Spoofing

IDN steht für Internationalized Domain Names. Bei dieser Art von Angriffen nutzen Cyberkriminelle internationale Alphabete, um ihre Ziele zu täuschen. Da IDNs Buchstaben aus Schriften wie Kyrillisch, Griechisch, Arabisch und Chinesisch unterstützen, sehen mehrere Zeichen aus verschiedenen Alphabeten denen des englischen Alphabets ähnlich. Dazu gehören häufig das griechische Alpha anstelle des englischen a oder das kyrillische je anstelle seines englischen Gegenstücks. Bei IDN-Homoglyphen-Angriffen ersetzen Cyberkriminelle absichtlich ähnlich aussehende Zeichen, um legitime Domains nachzuahmen.

Beispiele für genericdomain.com

  • genericdօmain.com
  • genericdomαin.com

Lösung: Um IDN-Spoofern zuvorzukommen, müssen Sie die visuell verwirrendsten Domains in und um Ihre Marke recherchieren. Anschließend können Sie alle Assets blockieren oder registrieren, die anfällig für einen Spoofing-Angriff erscheinen.

3. Homographische Nachahmung

In der Linguistik nennt man Zeichenpaare, die sich ähnlich sehen, Homographen. Zum Beispiel verwirren die Ähnlichkeiten zwischen dem kleinen l und der Zahl 1 regelmäßig die Leser.

Schatten einer Hand an einer Wand, als Symbol für Anonymität und die täuschenden Taktiken bei Phishing-Angriffen.

Dasselbe gilt für den Großbuchstaben O und die Zahl 0. Phishing-Angreifer nutzen diese Verwirrung in ihren Spoofing-Taktiken bei Domains gezielt aus.

Beispiele für genericdomain.com

  • genericclomain.com
  • Genericdonnain.com

Lösung: Behalten Sie alle verfügbaren Domains mit Homographen im Blick, die Ihren Online-Traffic verwirren könnten. Anschließend können Sie sie prüfen und bei Bedarf Assets registrieren.

4. Typo-Squatting

Jeder macht Fehler, besonders wenn wir in Eile schreiben oder tippen. Nachahmung durch Typo-Squatting nutzt diese Fehler aus und registriert Domains rund um häufige Tippfehler bei den Zielmarken. Die Varianten leiten sich aus der Nähe der Tasten und aus häufigen Tippfehlern bei verschiedenen Tastaturlayouts ab.

Beispiele für genericdomain.com

  • genericdomian.com
  • genericdimain.com

Lösung: Auch hier recherchieren proaktive Unternehmen typischerweise die häufigsten Tippfehler rund um ihre Marke, entweder mit intelligenten Lösungen wie Corporate Domain Management, mit manueller Tipp-Recherche oder mit reaktiven Takedown-Anträgen.

5. TLD-Squatting

Gewiefte Kriminelle registrieren Namen, die mit ihrer Zielmarke identisch sind, allerdings auf einer anderen Top-Level-Domain (TLD). Die Internet-Governance-Gremien ICANN (Internet Corporation for Assigned Names and Numbers) und IANA (Internet Assigned Numbers Authority) haben über 1.500 TLDs geschaffen und damit Angreifern viele Möglichkeiten gelassen, legitime Marken zu fälschen. Phishing-Banden könnten Ihre Marke über Länder-TLDs wie .SU (Sowjetunion) oder generische TLDs wie .zip und .xyz nachahmen.

Beispiele für genericdomain.com

  • genericdomain.cm
  • genericdomain.co
  • genericdomain.pk

Lösung: Als Best Practice einer digitalen Strategie sollten Unternehmen die Domains für jedes Land registrieren, in dem sie tätig sind, und überall dort, wo sie Marken besitzen. Sie können außerdem die wichtigste gTLD (generische Top-Level-Domain) Ihrer Marke registrieren und Sperrlisten wie TMCH, DPML und Adult Block abonnieren.

6. Combo-Squatting

Marken unterstützen ihre Kunden typischerweise mit verschiedenen digitalen Angeboten und registrieren dafür häufig Domains, die ihren Firmennamen mit der Bezeichnung eines Service verbinden. Diese Kombinationen eröffnen einen weiteren Spoofing-Vektor für Phishing-Angriffe.

Dieses Bild eines Handspiegels illustriert das Thema dieses Artikels: Taktiken der Domain-Nachahmung beim Phishing verstehen.

Combo-Squatting liegt vor, wenn Phishing-Angreifer Varianten des Ziels erzeugen, in denen ein allgemeines Wort wie Support oder ein Land im Domainnamen auftaucht.

Beispiele für genericdomain.com

  • genericdomain.com
  • genericdomain-france.com
  • genericdomaingermany.com

Lösung: Prüfen Sie die Liste der am häufigsten verwendeten Wörter im Domainnamensraum und registrieren Sie den Namen bei Bedarf.

7. Level-Squatting

Dieser einfache, aber wirksame Angriff nimmt eine bestehende Website und registriert dieselbe Zeichenfolge mit einer zusätzlichen Subdomain. Für das ungeübte Auge wirken diese Subdomains wie legitime Erweiterungen, denen man seine Login-Daten oder Finanzdaten anvertrauen kann. Ein Besucher in Eile bemerkt die Subdomain vielleicht gar nicht und fällt einem bösartigen Phishing-Angriff zum Opfer.

Beispiele für genericdomain.com

  • genericdomain.com.shady-domain.net

Lösung: Technische Lösungen gegen Level-Squatting finden Unternehmen, indem sie Quellen wie Passive DNS und SSL-Zertifikate überwachen.

8. Subdomain-Takeover

Cloud-Dienste nützen Unternehmen und ihren Nutzern gleichermaßen, doch auch hier nehmen Angreifer Subdomains ins Visier, um Traffic zu täuschen. Bei Subdomain-Takeovers wird der Domainname in einer Subdomain eines Cloud-Dienstes genutzt, um glaubwürdige Nachahmungen zu erzeugen.

Beispiele für genericdomain.com

  • genericdomain.azurewebsites.net
  • genericdomain.atlassian.com
  • genericdomain.gitlab.com
  • genericdomain.wix.com

Lösung: Ebenso können Unternehmen Quellen wie Passive DNS und SSL-Zertifikate überwachen, um Subdomain-Takeovers zu erkennen.

9. Domain Shadowing und Subdomain-Nachahmung

Über Angriffe auf ihr Publikum hinaus nehmen Phishing-Angreifer auch Unternehmen und deren Domain-Administratoren ins Visier. Wer das Konto eines Domain-Administrators hackt, kann mehrere Subdomains in der Domain anlegen, um der Entdeckung zu entgehen.

Beispiele für genericdomain.com

  • suspicious.genericdomain.com

Lösung: Die Abwehr von Domain Shadowing verlangt robuste Sicherheitsmaßnahmen für Domains, darunter 2FA, IP-Beschränkungen, das Vier-Augen-Prinzip, Aktivitätsprotokolle und mehr. Mehr zu jeder dieser Strategien und dazu, wie Sie sie in Ihrem Unternehmen umsetzen, finden Sie in der Domain-Cybersecurity-Checkliste unseres CTO.

10. Sound-squatting

Zum Schluss ist es wichtig, auch neue Technologien im Kampf gegen Domain-Nachahmungen anzuerkennen. Cyberkriminelle nutzen außerdem Smart Devices und Sprachsteuerung und registrieren Phishing-Domains, die wie ihre Ziele klingen und nicht nur so aussehen.

Dieses Bild einer maskierten Gestalt, die eine Schweige-Geste macht, illustriert das Thema dieses Artikels: Taktiken der Domain-Nachahmung beim Phishing verstehen, konkret das Thema Sound-Squatting.

Der Einsatz von Homophonen erlaubt es einem Phishing-Angreifer also, Besucher zu täuschen, die mit geschriebenem Englisch nicht vertraut sind oder sich auf Sprachassistenten verlassen.

Beispiele für genericdomain.com

  • jenericdomain.com
  • generikdomain.com
  • genericdomane.com

Lösung: Diese letzte Taktik zu lösen verlangt ebenfalls Recherche und manuelle Arbeit oder Unterstützung von Experten für Corporate Domain Management. Gut aufgestellte Unternehmen müssen alle klanglich besonders verwirrenden Domains erkennen, die ihre Marke imitieren. Nachdem Sie jede klangliche Übereinstimmung geprüft haben, können Sie Phishing-Angriffe blockieren, indem Sie Domains über die möglichen Nachahmungsvektoren hinweg registrieren.

Fazit

Diese verbreiteten Phishing-Strategien mit Domains zu verstehen hilft Ihnen, ein belastbares Grundbewusstsein für die Bedrohungen Ihres Unternehmens aufzubauen. Wissen allein bringt Sie jedoch nur bis zu einem bestimmten Punkt. Proaktive Schritte wie das Schulen Ihres Teams, das Erkennen von Domainbedrohungen und das Beseitigen von Nachahmungen schaffen ein sicheres, produktives Umfeld für Sie und Ihre Kunden.

Aktuelle Themen

Kontaktieren Sie uns!

Unsere Experten stehen bereit, um Ihnen eine maßgeschneiderte Lösung anzubieten. Füllen Sie das Kontaktformular aus, um sich mit uns in Verbindung zu setzen.

EBRAND badge

Kunden-Login

Willkommen im Login-Portal, über das EBRAND-Kunden auf ihre Lösungsplattformen zugreifen können. Wählen Sie unten Ihre Lösung aus:

Not an EBRAND client yet? Sign up
Discover more on our Solutions pages