Homograph-Angriffe und Typosquatting erklärt
Ein großer Teil des erfolgreichen Phishings läuft auf eine Sache hinaus: Ein Opfer vertraut einer Domain, die nicht das ist, was sie zu sein scheint. Homograph-Angriffe und Typosquatting sind die zwei wichtigsten Techniken, mit denen Angreifer dieses Vertrauen bewaffnen.
Typosquatting
Typosquatting registriert Domains, die nur einen Tastendreher von einer echten entfernt sind, und setzt dann auf menschliche Fehler und Muskelgedächtnis.
Häufige Varianten von example.com:
- Auslassung:
exaple.com,exmple.com - Vertauschung:
examlpe.com,exapmle.com - Verdopplung / Nachbartaste:
exampple.com,examole.com - Falsche TLD:
example.co,example.cm,example.org - Combosquatting: plausible Wörter anhängen —
example-login.com,example-support.com,secure-example.com
Combosquatting ist besonders wirksam, weil die echte Markenzeichenfolge vorhanden ist, sodass ein flüchtiger Blick als legitim gelesen wird.
Homograph- (Homoglyph-)Angriffe
Homograph-Angriffe nutzen Zeichen, die gleich aussehen, aber anders kodiert sind. Unicode enthält viele Glyphen, die fast genauso gerendert werden wie ASCII-Buchstaben.
- Kyrillisch:
а е о р с хsehen aus wie das lateinischea e o p c x. - Griechisch:
ο(Omikron) gegen das lateinischeo. - Lateinische Doppelgänger: die Ziffer
0gegen den BuchstabenO,1gegenlgegenI,rn, das wiemgerendert wird.
Ein internationalisierter Domainname (IDN) mit kyrillischem а in аpple.com ist eine völlig andere Domain als apple.com, in vielen Schriftarten aber optisch nicht zu unterscheiden.
Punycode: die Verteidigung, die offen vor uns liegt
Browser kodieren IDNs mit Punycode nach ASCII (Präfix xn--). Die Kyrillisch-a-Version von apple.com wird zu:
xn--pple-43d.com
Moderne Browser wenden Regeln zur Schriftmischung an und zeigen bei gemischten Schriften oft das rohe Punycode statt des „hübschen“ Unicode — eine wichtige optische Warnung. E-Mail-Programme, Terminal-Ausgaben und manche Werkzeuge tun das jedoch nicht, und genau dort landen diese Angriffe.
Wo diese außerhalb der Browserleiste auftauchen
- E-Mail-Absenderdomains —
paypa1.comin einem From-Header. - Linktext gegen href — der sichtbare Text sagt
bank.com, der Anker zeigt woanders hin. - OAuth- und SSO-Weiterleitungen — ein ähnlich aussehender Host des Zustimmungsbildschirms.
- Paket-Registries — typosquattete npm/PyPI-Pakete (
crossenvgegencross-env) für Lieferketten-Angriffe. - QR-Codes — das Ziel ist nie sichtbar, bis gescannt wird.
Erkennung und Abwehr
Für die eigene Marke (proaktiv):
- Registrieren Sie die riskantesten Permutationen und gängigen TLDs und leiten Sie sie auf Ihre echte Seite um.
- Überwachen Sie Certificate-Transparency-Logs auf neu ausgestellte Zertifikate für ähnlich aussehende Domains.
- Nutzen Sie Domain-Monitoring oder DNS-Bedrohungsfeeds, die Registrierungen ähnlich Ihrer Marke markieren.
Für den Eingangsschutz:
- Setzen Sie DMARC (
p=reject), SPF und DKIM durch, damit gefälschte Sendungen Ihrer Domain verworfen werden. - Setzen Sie Erkennung ein, die Editierdistanz und Schriftmischung gegen bekannte Marken berechnet.
- Blockieren Sie frisch registrierte Domains (NRDs) am Proxy für ein Abkühlfenster.
Eine schnelle manuelle Prüfung — normalisieren Sie ein verdächtiges Label zu Punycode:
# Python: die wahre ASCII-Form eines Hostnamen-Labels aufdecken
python3 -c "print('раypal'.encode('idna'))"
# b'xn--pypal-4ve1c' -> nicht 'paypal'
Für Nutzende:
- Fahren Sie mit der Maus darüber, um das echte href zu sehen; am Handy lang drücken.
- Tippen Sie bekannte URLs oder nutzen Sie Lesezeichen, statt auf Links in Nachrichten zu klicken.
- Bevorzugen Sie phishing-resistente MFA — selbst wenn eine Nutzerin auf einem Homograph-Login-Klon landet, bindet FIDO2/WebAuthn die Zugangsdaten an den echten Ursprung und verweigert die Anmeldung an der Betrügerdomain.
Der letzte Punkt zählt am meisten: ursprungsgebundene Zugangsdaten machen aus einem überzeugenden Doppelgänger eine Sackgasse, weil der Browser — nicht der Mensch — die Domain prüft.
Wie GottaPhish hilft
Homograph- und combosquattete Domains lassen einen bösartigen Link richtig aussehen, sodass kein noch so sorgfältiges Lesen sie zuverlässig fängt. GottaPhish und sein Expertenteam adressieren genau dieses Risiko: Simulationen rund um eben diese Techniken plus Dashboards, die hervorheben, wer auf ähnlich aussehende Domains klickt und wer sie meldet. Unsere Fachleute unterstützen bei der Einrichtung, entwerfen Szenarien mit realistischen ähnlich aussehenden Absenderdomains, helfen beim Deuten der Ergebnisse und begleiten die Einführung phishing-resistenter MFA, damit die Ursprungsbindung — nicht menschliche Wachsamkeit allein — Ihr Sicherheitsnetz gegen nachgeahmte Login-Seiten wird.
