{"id":4150,"date":"2017-03-22T13:59:19","date_gmt":"2017-03-22T12:59:19","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=4150"},"modified":"2025-12-04T11:16:37","modified_gmt":"2025-12-04T10:16:37","slug":"gefahren-der-verschluesselung-malware-im-ssl-traffic","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/gefahren-der-verschluesselung-malware-im-ssl-traffic\/","title":{"rendered":"Malware im SSL-Traffic: Gefahren der Verschl\u00fcsselung"},"content":{"rendered":"<p>Anfang Februar war es erstmals soweit: Mehr als die H\u00e4lfte des weltweiten Traffic\u00a0ist per HTTPS verschl\u00fcsselt. Einerseits wissen Sie als treue Blogleser um die Wichtigkeit der Verschl\u00fcsselung. Andererseits verstecken sich Gefahren wie Malware im SSL-Traffic. Das zeigt ein <a href=\"https:\/\/www.zscaler.de\/blogs\/research\/rise-ssl-based-threats-1\" target=\"_blank\" rel=\"nofollow noopener\">aktueller Report vom Zscaler ThreatLabs-Team<\/a>.<\/p>\n<h3>Malware im SSL-Traffic: So wurde gepr\u00fcft<\/h3>\n<p>Zwischen August 2016 und Januar 2017 wurden, verborgen hinter der SSL-Verschl\u00fcsselung, t\u00e4glich im Schnitt 600.000 sch\u00e4dliche Aktivit\u00e4ten von den Security-Researchern in der globalen Sicherheitscloud beobachtet. Eben diese Aktivit\u00e4ten wurden einer detaillierten Analyse unterzogen.<\/p>\n<p>Die Forscher beobachteten im Untersuchungszeitraum durchschnittlich 10.000 Treffer monatlich durch Web-Exploits. Im Rahmen des jeweiligen Infektionszyklus setzen diese Exploits auf SSL-Verschl\u00fcsselung. Die Malware-Autoren zeigen sich kreativ darin, die Sicherheitsfunktionen moderner Browser zu unterwandern:<\/p>\n<p>Schadcode wird \u00fcber Werbenetzwerke in v\u00f6llig legitime Websites eingebunden. Kostenfreie <a href=\"https:\/\/www.psw-group.de\/ssl-zertifikate\/\">SSL-Zertifikate<\/a> werden dar\u00fcber hinaus dazu missbraucht, um die mit Schadcode verseuchten Domains hinter HTTPS verbergen zu k\u00f6nnen. Entsprechend umgehen die Malware-Autoren damit die Sicherheitskontrollen der Browser.<\/p>\n<h3>Phishing-Kampagnen verstecken sich ebenfalls<\/h3>\n<p>Zscaler konnte nicht nur Malware im SSL-Traffic finden, sondern auch Phishing-Kampagnen analysieren. Auch diese setzen n\u00e4mlich auf Kryptografie, um dahinter Angriffe zu verstecken. Mit steigender SSL-Verschl\u00fcsselung stiegen auch die im Verborgenen wirkenden Phishing-Angriffe: Zscaler identifizierte im letzten Quartal 3.000 hinter der Verschl\u00fcsselung versteckte Phishing-Angriffe t\u00e4glich.<\/p>\n<h3>Verschiedene Malware-Familien brauchen SSL<\/h3>\n<p>Um den Standort ihrer Server zu tarnen, nutzen diverse Malware-Familien Anonymisierungsdienste wie Tor. \u00dcber g\u00e4ngige HTTP-Tor-Gateways verbinden sie sich via SSL. Insbesondere Botnets nutzen oftmals selbstsignierte Zertifikate, die Namen sowie Informationen echter Unternehmen annehmen, um als echt angenommen zu werden. Das ist der Grund daf\u00fcr, dass die <a href=\"https:\/\/sslbl.abuse.ch\/\" target=\"_blank\" rel=\"nofollow noopener\">SSL-Blacklist SSL\/TLS-Zertifikate von Malware-Autoren ver\u00f6ffentlicht<\/a>.<\/p>\n<p>Mit den Banking-Trojanern TrickLoader oder Dridex sind prominente Malware-Familien genannt, die SSL-Verschl\u00fcsselung nutzen. F\u00fcr die n\u00f6tigen Callbacks setzten diese Malware-Familien auf <a href=\"https:\/\/en.wikipedia.org\/wiki\/Hooking\" target=\"_blank\" rel=\"noopener\">Browser-Hooking-Techniken<\/a>. Immer mehr Varianten sind jedoch mittlerweile in der Lage, redirects \u00fcber lokale DNS oder Proxies auszuf\u00fchren, die dann zu den gef\u00e4lschten und von den Angreifern kontrollierten Websites f\u00fchren.<\/p>\n<h3>Adware: Injizieren unerw\u00fcnschter Werbung<\/h3>\n<p>Auch Adware-Distributionen, die SSL missbrauchen, sind bekannt; PrivDog und Superfish geh\u00f6ren zu den prominentesten Vertretern. Daf\u00fcr installieren sie ein selbstsigniertes Root-Zertifikat auf dem Rechner des Opfers. Der Web-Datenverkehr wird abgefangen, damit die Werbung in die Websites eingeschleust werden kann. Ein besonderes Risiko ergibt sich dabei bei PrivDog: SSL\/TLS-Zertifikate werden nicht verifiziert, sodass Anwender auf Websites mit ung\u00fcltigem SSL-Zertifikat navigieren.<\/p>\n<p>Andere Adware-Varianten hosten schon ihre Daten auf HTTPS-Sites. Hier wird ein Programm als PUA (&#8222;Potentially Unwanted Application&#8220;) installiert, welches Werbung anzeigt oder aber unerw\u00fcnschte Werbung sowie Toolbars herunterl\u00e4dt. Ausspioniert wird au\u00dferdem die Webnutzung auf dem Rechner, um beispielsweise Popups nachzuladen. In Extremf\u00e4llen wird der Browser gekapert und der Anwender auf eine andere Site geleitet.<\/p>\n<p>Anwender fangen sich solche Adware in aller Regel durch gef\u00e4lschte Flash-Plugins oder Java-Updates ein, die von Content Distribution-Sites stammen, die mit HTTPS arbeiten.<\/p>\n<h3>Malware im SSL-Traffic: nicht verschl\u00fcsseln ist auch keine L\u00f6sung<\/h3>\n<p>Um der Malware im SSL-Traffic Herr zu werden, kann der Verzicht auf Verschl\u00fcsselung keinesfalls eine L\u00f6sung darstellen. Zu wichtig ist der damit einhergehende Datenschutz! Das wissen Malware-Autoren, die von der steigenden Nutzung von SSL\/TLS-Zertifikaten profitieren.<\/p>\n<p>Vielfach liegt die gr\u00f6\u00dfte Gefahr darin, sich in falscher Sicherheit zu wiegen. Das trifft insbesondere Unternehmen, die sich Tools zum Schutz vor Phishing und Ransomware beschaffen, jedoch den verschl\u00fcsselten Datenverkehr nicht in die n\u00f6tige Sicherheitspr\u00fcfung einbeziehen.<\/p>\n<p>K\u00f6nnen Unternehmen den SSL-verschl\u00fcsselten Traffic nicht untersuchen, haben sie ein Problem, denn dahinter k\u00f6nnen sich Exploit Kits genauso verbergen wie Ad- und Malware. Um Gefahren zu identifizieren, reichen Domain- und IP-Blocking nicht aus! Die SSL-Inspektion wird vorrangig aufgrund der ausgebremsten Datenstr\u00f6me ausgeschaltet. Damit setzen Unternehmen ihre Anwender der Gefahr schutzlos aus. Es existieren jedoch Tools zum Traffic-Scan, die die n\u00f6tige Performanz erhalten und datenschutzkonform scannen.<\/p>\n<p>Wie eine L\u00f6sung speziell f\u00fcr Sie aussehen kann und was Sie beim Einsatz von SSL\/TLS-Zertifikaten bedenken sollten, kl\u00e4ren wir mit Ihnen gerne in einem pers\u00f6nlichen Gespr\u00e4ch. Haben Sie Fragen oder m\u00f6chten Sie sich beraten lassen, <a href=\"https:\/\/www.psw-group.de\/kontakt\/\">wenden Sie sich an unseren Support<\/a> \u2013 wir unterst\u00fctzen Sie bedarfsgerecht.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgefahren-der-verschluesselung-malware-im-ssl-traffic%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgefahren-der-verschluesselung-malware-im-ssl-traffic%2F&text=Malware%20im%20SSL-Traffic%3A%20Gefahren%20der%20Verschl%C3%BCsselung\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgefahren-der-verschluesselung-malware-im-ssl-traffic%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fgefahren-der-verschluesselung-malware-im-ssl-traffic%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Anfang Februar war es erstmals soweit: Mehr als die H\u00e4lfte des weltweiten Traffic\u00a0ist per HTTPS verschl\u00fcsselt. Einerseits wissen Sie als treue Blogleser um die Wichtigkeit der Verschl\u00fcsselung. Andererseits verstecken sich Gefahren wie Malware im SSL-Traffic. Das zeigt ein aktueller Report vom Zscaler ThreatLabs-Team. Malware im SSL-Traffic: So wurde gepr\u00fcft Zwischen August 2016 und Januar 2017 wurden, verborgen hinter der SSL-Verschl\u00fcsselung, t\u00e4glich im Schnitt 600.000 sch\u00e4dliche Aktivit\u00e4ten von den Security-Researchern in [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":4177,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[49],"class_list":["post-4150","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-ssl-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4150","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=4150"}],"version-history":[{"count":14,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4150\/revisions"}],"predecessor-version":[{"id":11781,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4150\/revisions\/11781"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/4177"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=4150"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=4150"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=4150"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}