{"id":4671,"date":"2017-11-02T12:31:04","date_gmt":"2017-11-02T11:31:04","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=4671"},"modified":"2025-12-23T09:53:14","modified_gmt":"2025-12-23T08:53:14","slug":"erneute-phishing-kampagne-durch-kostenlose-ssl-zertifikate","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/erneute-phishing-kampagne-durch-kostenlose-ssl-zertifikate\/","title":{"rendered":"Erneute Phishing-Kampagne durch kostenlose SSL-Zertifikate"},"content":{"rendered":"<p>Abermals ist es passiert und diesmal erwischt es Kunden der Fidor Bank: Es ging eine neue Phishing-Site online. Erfolgreich geht das nur durch schwach validierte und nicht detailliert \u00fcberpr\u00fcfte, kostenlose <a href=\"https:\/\/www.psw-group.de\/ssl-zertifikate\/\">SSL-Zertifikate<\/a>. In diesem Fall ging es um ISRG, dem Betreiber von <a href=\"https:\/\/letsencrypt.org\/de\/\" target=\"_blank\" rel=\"nofollow noopener\">Let&#8217;s Encrypt<\/a>. Aufmerksame Kunden der Fidor Bank jedoch merkten den Unterschied.<\/p>\n<h2>Deshalb sind kostenlose SSL-Zertifikate kostenlos<\/h2>\n<p>Zertifizierungsstellen sind daf\u00fcr zust\u00e4ndig, die Identit\u00e4t eines Zertifikate-Bestellers zu \u00fcberpr\u00fcfen. Es gibt verschiedene Validierungsstufen, die wir j\u00fcngst im Beitrag \u201e<a href=\"https:\/\/www.psw-group.de\/blog\/identitaetsdiebstahl-mit-unicode\/4597\">Identit\u00e4tsdiebstahl mit Unicode<\/a>\u201c konkreter erkl\u00e4rten. Auch wir offerieren kostenfreie SSL-Zertifikate, die domainvalidiert sind, empfehlen diese jedoch ausschlie\u00dflich f\u00fcr private Sites, die auf die Eingabe pers\u00f6nlicher Daten g\u00e4nzlich verzichten.<\/p>\n<p>Werden ausschlie\u00dflich kostenlose SSL-Zertifikate ausgestellt, die domainvalidiert sind, fehlt es an der \u00dcbernahme von Verantwortung. Beispielsweise werden High Risk Certificate Requests mit Filterlisten sowie manuellen Freigaben gesondert \u00fcberpr\u00fcft. Das kann eine Zertifizierungsstelle, die ausschlie\u00dflich kostenfreie Zertifikate ausstellt, gar nicht leisten. Kostenlose SSL-Zertifikate werden also nicht weiter gepr\u00fcft, sie werden lediglich ausgestellt.<\/p>\n<h3>Wie kam es \u00fcberhaupt zur Domainvalidierung?<\/h3>\n<p>Den Anfang dieser Entwicklung machte 2004 GeoTrust Europe: aus Kostengr\u00fcnden und Konkurrenzdruck entstand die nahezu nichtssagende Validierungsstufe \u201eDomainvalidierung\u201c. Die Zertifizierungsstellen versuchten, den nicht f\u00fcr kommerzielle Websites geschaffenen Zertifikaten durch Filterregeln und manuelle Freigaben etwas mehr Vertrauen mitzugeben. Dennoch sind die domainvalidierten SSL-Zertifikate eigentlich f\u00fcr die Machine-to-Machine-Kommunikation und ausschlie\u00dflich f\u00fcr kleine, private Websites geschaffen.<\/p>\n<p>Inzwischen konnten sich domainvalidierte Zertifikate in hoher St\u00fcckzahl verbreiten. Selbst kommerzielle Websites oder gar Banken machen Gebrauch davon! So ist erschreckender Weise die Login-Site von Number26 mit einem DV-Zertifikat gesch\u00fctzt \u2013 zum Leidwesen der Kunden. Denn ein N26-Kunde w\u00e4re im Falle einer Phishing-Kampagne aufgeschmissen.<\/p>\n<h3>EV-Zertifikat als Schutz<\/h3>\n<p>Bei der Fidor Bank war es anders als bei N26: Die Phishingsite war zwar gut gemacht und im Browser strahlte dem Besucher ein irref\u00fchrendes vermeintliches \u201eSicher\u201c entgegen. Https ist jedoch nicht gleich https! Und so fiel einigen aufmerksamen Fidor Bank-Kunden die fehlende gr\u00fcne Adressleiste und die ebenfalls fehlende Firmierung im Browser auf. Diese \u00e4u\u00dferen Schutzmerkmale gibt es ausschlie\u00dflich bei der Extended Validation, kurz: EV.<\/p>\n<p>Ein N26-Kunde h\u00e4tte aufgrund des mindervalidierten SSL-Zertifikats bei einer gut gemachten Phishingsite keinen Unterschied bemerkt. Denn die Darstellung gibt keine Unterschiede her, schlie\u00dflich werden Kunden auch noch mit dem im Browser stehenden \u201eSicher\u201c beschwichtigt.<\/p>\n<p>Deshalb ist es so wichtig, dass Sie als Website-Besucher nicht nur blind auf https oder den \u201eSicher\u201c-Hinweis des Browsers vertrauen! Achten Sie auf die gr\u00fcne Adressleiste und die Angabe des Firmennamens am Beginn der Adressleiste. So k\u00f6nnen Sie die sicheren EV-Zertifikate erkennen.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Ferneute-phishing-kampagne-durch-kostenlose-ssl-zertifikate%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Ferneute-phishing-kampagne-durch-kostenlose-ssl-zertifikate%2F&text=Erneute%20Phishing-Kampagne%20durch%20kostenlose%20SSL-Zertifikate\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Ferneute-phishing-kampagne-durch-kostenlose-ssl-zertifikate%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Ferneute-phishing-kampagne-durch-kostenlose-ssl-zertifikate%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Abermals ist es passiert und diesmal erwischt es Kunden der Fidor Bank: Es ging eine neue Phishing-Site online. Erfolgreich geht das nur durch schwach validierte und nicht detailliert \u00fcberpr\u00fcfte, kostenlose SSL-Zertifikate. In diesem Fall ging es um ISRG, dem Betreiber von Let&#8217;s Encrypt. Aufmerksame Kunden der Fidor Bank jedoch merkten den Unterschied. Deshalb sind kostenlose SSL-Zertifikate kostenlos Zertifizierungsstellen sind daf\u00fcr zust\u00e4ndig, die Identit\u00e4t eines Zertifikate-Bestellers zu \u00fcberpr\u00fcfen. Es gibt verschiedene [&hellip;]<\/p>\n","protected":false},"author":64,"featured_media":2045,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[49],"class_list":["post-4671","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-ssl-zertifikate"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4671","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/64"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=4671"}],"version-history":[{"count":11,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4671\/revisions"}],"predecessor-version":[{"id":11768,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/4671\/revisions\/11768"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/2045"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=4671"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=4671"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=4671"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}