UPDATE of the warning: New phishing-trick using Internationalized Domain Names (IDN) - Browser Update for Firefox available
25.02.2005 - A new technique of phishing - that is the gathering of login-data like user name and password - allows scammers to fake even encrypted homepages. Users knowing the risk are able to recognize the scam, though.We are sorry to offer the full text in German, French, and Italian only!
UPDATE
Meanwhile, the new Firefox Version 1.0.1 has been made available, which mitigates the problem with the Internationalized Domain Names (IDN) for this browser. The special characters are displayed in the address-bar in so called Punycode, thus the user is able to recognize such a domain easily. The domain-name paypal.com with a cyrillic a is displayed as www.xn-pypal-4ve.com, for example.
Since the new version of Firefox also mitigates some vulnerabilities, an update is highly recommended.
Massnahmen:
- Auto Update Funktion von Firefox nutzen
MELANI empfiehlt, die aktuelle Version von Mozilla Firefox (Version 1.0.1) herunterzuladen und zu installieren. Nutzen Sie dazu die Auto Update Funktion. Wenn Sie die Option "Regelmässig nach Software Updates suchen“ unter "Extras/Einstellungen/Erweitert/Software-Update" aktiviert haben, wie dies standardmässig der Fall ist, erscheint nach der Verfügbarkeit des Updates ein weisser Pfeil auf rotem Grund rechts oben in Ihrem Firefox Browser (siehe Abbildung). Klicken Sie darauf um das Update zu installieren.
MELANI empfiehlt zudem die Option "Regelmässig nach Software Updates suchen“ unter der Rubrik "Extras/Einstellungen/Erweitert/Software-Update" zu aktivieren. Andernfalls oder bei Problemen mit obengenannter Methode können sie mit der Funktion „Jetzt überprüfen“, die sich ebenfalls in der Rubrik Software-Updates befindet, jeweils manuell nach neuen Versionen suchen und installieren.
The Warning of 08.02.2005:
Betroffene Betriebssysteme:
alle
Betroffene Anwendungen:
- Sämtliche IDN-fähigen (IDN = Internationalized Domain Names) Web-Browser wie z.B. Opera 7.54, Konqueror 3.2.x, Mozilla, Firefox 1.0, Safari
- Internet Explorer, falls IDN-Plugin installiert ist
Auswirkungen:
Ein neuer Phishing-Trick erlaubt es Betrügern, dem surfenden Anwender selbst verschlüsselte Internetseiten vorzugaukeln. Mit dieser neuen Methode, welche die kürzlich eingeführte Ausweitung der Internet-Domain-Namen mit internationalen Zeichen (im Deutschen beispielsweise Umlaute) nutzt, kann der Anwender auf eine URL geführt werden, die ein gültiges Adressfeld anzeigt und gar eine Verschlüsselung akzeptiert – und dies ohne Warnmeldung des Browser bezüglich eines ungültigen Zertifikats. Erst ein genauer Blick auf das Zertifikat lässt erkennen, dass es zwar gültig ist – aber nicht für die vermeintlich besuchte Webseite ausgestellt wurde.
Dieser Trick ist bei .ch und .li Domänen nicht anwendbar, da die Schweizer Registrierungsstelle SWITCH die entsprechenden Zeichen für Domänennamen nicht akzeptiert.
Massnahmen:
- Internet-Adresse immer von Hand eingeben oder per Buchzeichen anwählen
Beim E-Banking oder der Erledigung von Internet-Einkäufen per Kreditkarte muss die URL des Anbieters immer von Hand angewählt werden, indem die Adresse von Hand in das Adressfenster des Browser eingegeben wird. Die Anwahl eines persönlich gesetzten Favoriten oder Buchzeichens ist ebenfalls möglich. - Keine Links in E-Mails oder anderen Webseiten zu einem Finanzanbieter anklicken
Niemals sollte ein Link, der angeblich zu einem vermeintlichen Finanzdienstleister führen soll, in einer E-Mail oder von einer Homepage aus angeklickt werden. - Zu Beginn der E-Banking / Online-Shopping Sitzung Zertifikat prüfen
Eine Meldung von MELANI vom Dezember 2004 erläutert die genaue Vorgehensweise mit Screenshots. - Für erfahrene Nutzer: Internationalized Domain Names (IDN) Funktionalität deaktivieren
Heise online beschreibt hier eine Methode, mit der erfahrene Nutzer die ausgenutzte Funktionalität ihres Webbrowser deaktivieren können. MELANI weist allerdings darauf hin, dass danach keine Domains mit Umlauten mehr angesurft werden können.