← Alle Artikel

Homograph-Angriffe und Typosquatting erklärt

GottaPhish Team · March 25, 2026

Ein großer Teil des erfolgreichen Phishings läuft auf eine Sache hinaus: Ein Opfer vertraut einer Domain, die nicht das ist, was sie zu sein scheint. Homograph-Angriffe und Typosquatting sind die zwei wichtigsten Techniken, mit denen Angreifer dieses Vertrauen bewaffnen.

Typosquatting

Typosquatting registriert Domains, die nur einen Tastendreher von einer echten entfernt sind, und setzt dann auf menschliche Fehler und Muskelgedächtnis.

Häufige Varianten von example.com:

Combosquatting ist besonders wirksam, weil die echte Markenzeichenfolge vorhanden ist, sodass ein flüchtiger Blick als legitim gelesen wird.

Homograph- (Homoglyph-)Angriffe

Homograph-Angriffe nutzen Zeichen, die gleich aussehen, aber anders kodiert sind. Unicode enthält viele Glyphen, die fast genauso gerendert werden wie ASCII-Buchstaben.

Ein internationalisierter Domainname (IDN) mit kyrillischem а in аpple.com ist eine völlig andere Domain als apple.com, in vielen Schriftarten aber optisch nicht zu unterscheiden.

Punycode: die Verteidigung, die offen vor uns liegt

Browser kodieren IDNs mit Punycode nach ASCII (Präfix xn--). Die Kyrillisch-a-Version von apple.com wird zu:

xn--pple-43d.com

Moderne Browser wenden Regeln zur Schriftmischung an und zeigen bei gemischten Schriften oft das rohe Punycode statt des „hübschen“ Unicode — eine wichtige optische Warnung. E-Mail-Programme, Terminal-Ausgaben und manche Werkzeuge tun das jedoch nicht, und genau dort landen diese Angriffe.

Wo diese außerhalb der Browserleiste auftauchen

Erkennung und Abwehr

Für die eigene Marke (proaktiv):

Für den Eingangsschutz:

Eine schnelle manuelle Prüfung — normalisieren Sie ein verdächtiges Label zu Punycode:

# Python: die wahre ASCII-Form eines Hostnamen-Labels aufdecken
python3 -c "print('раypal'.encode('idna'))"
# b'xn--pypal-4ve1c'  ->  nicht 'paypal'

Für Nutzende:

Der letzte Punkt zählt am meisten: ursprungsgebundene Zugangsdaten machen aus einem überzeugenden Doppelgänger eine Sackgasse, weil der Browser — nicht der Mensch — die Domain prüft.

Wie GottaPhish hilft

Homograph- und combosquattete Domains lassen einen bösartigen Link richtig aussehen, sodass kein noch so sorgfältiges Lesen sie zuverlässig fängt. GottaPhish und sein Expertenteam adressieren genau dieses Risiko: Simulationen rund um eben diese Techniken plus Dashboards, die hervorheben, wer auf ähnlich aussehende Domains klickt und wer sie meldet. Unsere Fachleute unterstützen bei der Einrichtung, entwerfen Szenarien mit realistischen ähnlich aussehenden Absenderdomains, helfen beim Deuten der Ergebnisse und begleiten die Einführung phishing-resistenter MFA, damit die Ursprungsbindung — nicht menschliche Wachsamkeit allein — Ihr Sicherheitsnetz gegen nachgeahmte Login-Seiten wird.