Der Angriff
Seit Domains auch nicht-lateinische Schriftzeichen enthalten dürfen (Internationalized Domain Names, IDN), lässt sich ein Domainname bauen, der von einem echten optisch nicht zu unterscheiden ist. Das kyrillische „а“ (U+0430) sieht in praktisch jeder Schriftart exakt aus wie das lateinische „a“ — ist aber ein völlig anderes Zeichen und damit eine völlig andere Domain.
Ein Angreifer registriert also eine Domain, die im Posteingang aussieht wie die deiner Bank, deines Zahlungsdienstleisters oder deines eigenen Unternehmens. Kein noch so aufmerksamer Empfänger kann den Unterschied im Klartext erkennen. Technisch wird die Domain als Punycode kodiert (xn--), aber angezeigt wird die lesbare Form.
Was AnalyzeMy.Email prüft
- Absenderdomain auf gemischte Schriftsysteme — etwa lateinische und kyrillische Zeichen in einem Label
- Verwechselbare Zeichen (Confusables) aus kyrillischen, griechischen und weiteren Zeichensätzen
- Alle Link-Domains im Nachrichtentext nach denselben Kriterien
- Punycode-Auflösung — die tatsächliche
xn---Form wird sichtbar gemacht
Die Ergebnisse einordnen
Ein Treffer ist nicht automatisch ein Angriff. Domains in kyrillischer, griechischer, arabischer oder asiatischer Schrift sind völlig legitim, wenn sie durchgängig in einem Schriftsystem geschrieben sind — eine russische Firma mit russischer Domain ist kein Phishing.
Verdächtig wird es bei der Mischung: Ein Label, das lateinische und kyrillische Zeichen kombiniert, hat praktisch nie einen legitimen Grund. Genau darauf zielt die Erkennung. Ein Treffer bei einer Domain, die einer bekannten Marke ähnelt, ist ein starkes Warnsignal.
Schutzmaßnahmen
- Auf Empfängerseite: Moderne Browser zeigen gemischtschriftliche Domains als Punycode an. Bei Mailclients ist das nicht durchgängig der Fall — der Schutz muss deshalb auf dem Gateway liegen.
- Für die eigene Marke: Prüfe regelmäßig, ob ähnlich aussehende Domains registriert wurden. Viele Registrare bieten Monitoring an.
- DMARC mit p=reject schützt gegen die Nutzung deiner echten Domain, nicht gegen ähnlich aussehende. Beides sind unterschiedliche Angriffe und brauchen unterschiedliche Antworten.
- Nutzerschulung greift hier nur begrenzt — der Unterschied ist visuell schlicht nicht wahrnehmbar.