Munscheidstr. 14 in 45886 Gelsenkirchen

Jetzt anrufen 0209 - 8830 6760

15.000 Lets Encrypt Zertifikate für PayPal Phishing Sites missbraucht!

M.Sc. Chris Wojzechowski

15.000 Lets Encrypt Zertifikate, welche „PayPal“ im Namen hatten, wurden 2016 entdeckt. Die kostenlose Zertifikate werden immer öfter von Betrügern in Anspruch genommen. Unseriöse URLs zu entdecken ist teilweise sehr schwierig – HTTPS vermittelt dabei eine falsche Sicherheit.

Nur sehr wenige Lets Encrypt Zertifikate, mit PayPal im Namen, sind für legale Zwecke bestimmt!

Wertvolle Accounts, gerade die oft und gern benutzten, sind bei Kriminellen sehr beliebt. Seien es die Gmail Konten, die iTunes ID oder eben das PayPal Konto. Jeden Tag erscheinen tausende Websites, die aufgemacht sind wie das Original, nur um Accountdaten phishen zu können. Immer öfter soll Vertrauen durch falsche Sicherheit erzeugt werden. Gelingen tut das mithilfe der kostenlosen Zertifikate von LetsEncrypt.

Zahlreiche Lets Encrypt Zertifikate werden für Betrugszwecke missbraucht.
Es sind URLs wie diese, die Nutzer dazu bringen sollen ihre Accountdaten preiszugeben. Quelle: bleepingcomputer.com

Schätzungsweise wurden 35.000 SSL Zertifikate für betrügerische Zwecke verwendet. Die Masche hat dabei erst 2016 richtig Fahrt aufgenommen. Nicht jeder der PayPal in seiner Domain hat, ist direkt ein Krimineller. Von 988 untersuchten Zertifikaten verfolgten 4 (!) Domains einen legalen Zweck.

Lets Encrypt Zertifikate werden immer häufiger missbraucht.
Die Anzahl an ausgestellten Zertifikaten mit den Worten „PayPal“. Quelle: The SSL Store, Bleeping Computer

Die Safe Browsing Funktion des Chrome Browsers, welche auch von Firefox, Opera etc. in Anspruch genommen wird, hilft dabei vielen Menschen nicht in die Falle zu laufen. Die meisten der Phishing Seiten landen nach zwei Tagen auf der entsprechenden Blacklist.

Ca. 52% der Phishing Websites landen sogar noch schneller auf der Liste mit Websites, vor denen gewarnt wird. Oft verwenden die Angreifer eine hochverschachtelte Subdomain Strategie um den Benutzer zu verwirren. Dabei ist ein genaueres Hinsehen nötig, damit auch Laien den Betrug erkennen können.

Lets Encrypt Zertifikate vermitteln teilweise eine falsche Sicherheit
Schaut man sich die URL nicht gründlich an, können die Accountdaten schnell in fremde Hände gelangen. Quelle: Eric Lawrence

In diesem Fall ist die linke Version die einzig seriöse.


Erkennen Sie zuverlässig Phishing E-Mails?

Jetzt das AWARE7 Phishing Quiz absolvieren
und das eigene Wissen überprüfen!


Lets Encrypt Zertifikate, dessen Missbrauch und meine Meinung!

Eine Technologie selbst kann schonmal nicht schlecht oder gut sein. Das zeigt die Diskussion rund ums Darknet und der Anonymität im Internet grundsätzlich – aber eben auch die jetzige Statistik. Zertifikate werden von Lets Encrypt dabei stets automatisiert generiert. Eine manuelle Bearbeitung, wie es bei teuren Zertifikaten nötig und teilweise vorgeschrieben ist, kann die Organisation nicht umsetzen. Die Phishing Websites selbst sind nicht lange genug online um einen großflächigen Schaden anrichten zu können – doch der ein oder andere Benutzer wird sich sehr über die gestohlenen Accountdaten wundern und ärgern.

Am Ende des Tages ist jedoch der Benutzer am Drücker. Die nötige Sensibilisierung ist nötig, damit der Benutzer versteht wie eine URL aufgebaut ist – und wie man sie zweckentfremden kann. Gerade bei wichtigen Diensten sollte man niemals über einen Link in der Email gehen.

Weitere Informationen und Quellen

[1] 14,766 Let’s Encrypt SSL Certificates Issued to PayPal Phishing Sites (bleepingComputer)


Hat Ihnen der Beitrag gefallen? Gerne benachrichtigen wir Sie, wenn wir einen neuen Beitrag veröffentlicht haben. Tragen Sie jetzt Ihre E-Mail-Adresse ein. Für Sie entstehen keine Kosten.


Foto des Autors

M.Sc. Chris Wojzechowski

Mein Name ist Chris Wojzechowski und ich habe vor wenigen Jahren meinen Master in Internet-Sicherheit in Gelsenkirchen studiert. Ich bin einer von zwei Geschäftsführern der AWARE7 GmbH und ausgebildeter IT-Risk Manager, IT-Grundschutz Praktiker (TÜV) und besitze die Prüfverfahrenskompetenz für § 8a BSIG. Unser Brot und Buttergeschäft ist die Durchführung von Penetrationstests. Wir setzen uns darüber hinaus für ein breites Verständnis für IT-Sicherheit in Europa ein und bieten aus diesem Grund den Großteil unserer Produkte kostenfrei an.