Der Angriff

Seit Domains auch nicht-lateinische Schriftzeichen enthalten dürfen (Internationalized Domain Names, IDN), lässt sich ein Domainname bauen, der von einem echten optisch nicht zu unterscheiden ist. Das kyrillische „а“ (U+0430) sieht in praktisch jeder Schriftart exakt aus wie das lateinische „a“ — ist aber ein völlig anderes Zeichen und damit eine völlig andere Domain.

Ein Angreifer registriert also eine Domain, die im Posteingang aussieht wie die deiner Bank, deines Zahlungsdienstleisters oder deines eigenen Unternehmens. Kein noch so aufmerksamer Empfänger kann den Unterschied im Klartext erkennen. Technisch wird die Domain als Punycode kodiert (xn--), aber angezeigt wird die lesbare Form.

Was AnalyzeMy.Email prüft

  • Absenderdomain auf gemischte Schriftsysteme — etwa lateinische und kyrillische Zeichen in einem Label
  • Verwechselbare Zeichen (Confusables) aus kyrillischen, griechischen und weiteren Zeichensätzen
  • Alle Link-Domains im Nachrichtentext nach denselben Kriterien
  • Punycode-Auflösung — die tatsächliche xn---Form wird sichtbar gemacht

Die Ergebnisse einordnen

Ein Treffer ist nicht automatisch ein Angriff. Domains in kyrillischer, griechischer, arabischer oder asiatischer Schrift sind völlig legitim, wenn sie durchgängig in einem Schriftsystem geschrieben sind — eine russische Firma mit russischer Domain ist kein Phishing.

Verdächtig wird es bei der Mischung: Ein Label, das lateinische und kyrillische Zeichen kombiniert, hat praktisch nie einen legitimen Grund. Genau darauf zielt die Erkennung. Ein Treffer bei einer Domain, die einer bekannten Marke ähnelt, ist ein starkes Warnsignal.

Schutzmaßnahmen

  • Auf Empfängerseite: Moderne Browser zeigen gemischtschriftliche Domains als Punycode an. Bei Mailclients ist das nicht durchgängig der Fall — der Schutz muss deshalb auf dem Gateway liegen.
  • Für die eigene Marke: Prüfe regelmäßig, ob ähnlich aussehende Domains registriert wurden. Viele Registrare bieten Monitoring an.
  • DMARC mit p=reject schützt gegen die Nutzung deiner echten Domain, nicht gegen ähnlich aussehende. Beides sind unterschiedliche Angriffe und brauchen unterschiedliche Antworten.
  • Nutzerschulung greift hier nur begrenzt — der Unterschied ist visuell schlicht nicht wahrnehmbar.

Prüf deine eigene Konfiguration

Sende eine beliebige E-Mail an hello@analyzemy.email und du bekommst innerhalb von Sekunden einen vollständigen Report mit über 20 Checks zurück — inklusive dieser Prüfung.

Jetzt E-Mail analysieren

Zuletzt aktualisiert: · Alle Checks im Überblick