Mit vorgegaukeltem Warnhinweis bitten Betrüger derzeit um eine zehnjährige Vorauszahlung für Domains.
Domain-Inhaber sehen sich momentan einem neuen E-Mail Betrug gegenüber, warnen die IT-Sicherheitsexperten der PSW GROUP: »Per E-Mail erhalten sie offiziell anmutende Warnmeldungen von Absendern wie Deutsche Domain-Namen oder auch European Trademarks & Domains. Im Schreiben geht es inhaltlich um die Website des Domain-Inhabers und um die Namensrechte für verschiedene Domainendungen«, informiert Christian Heutger, Geschäftsführer der PSW GROUP.
Wer in den vergangenen Wochen eine E-Mail von Deutsche Domain-Namen, European Trademarks & Domains, DNS Germany, German Domain and Trademark Office oder Internet Domain Service Austria erhalten hat, sollte höchste Vorsicht walten lassen. Es handelt sich hierbei um eine neue Betrugsmasche.
Domain-Inhaber werden darauf angesprochen, einen »Antrag auf Registrierung der Website xy erhalten« zu haben. Man sei »gesetzlich dazu verpflichtet, […] [die Domain-Inhaber] zu kontaktieren, um Ihnen das erste Registrierungsrecht anzubieten«. »Die E-Mail soll den Anschein erwecken, als habe ein Dritter nach einer alternativen Domain-Endung angefragt. Derjenige, der das Schreiben erhält, solle eine Art »Vorkaufsrecht« erhalten. Für eine zehnjährige Registrierung der angeblich angefragten Domain kommen dann Kosten von knapp 200 Euro auf das Opfer zu. Binnen 24 Stunden sei die Bearbeitung abgeschlossen«, so Heutger und warnt: »Ob eine solche Registrierung der Domainendung tatsächlich stattfindet, ist fragwürdig. Ich rate dazu, diese E-Mail zu ignorieren, denn sie ist in keinster Weise seriös und kommt einem Betrugsversuch gleich.«
E-Mail Betrug erkennen
Die Macher der E-Mail haben sich Mühe dabei gegeben, den Eindruck zu erwecken, dass das Schreiben von einer Behörde stammt. Im Logo der Betrugs-Mail finden sich die typischen Farben Schwarz, Rot und Gelb – das macht den Eindruck, es handele sich um eine Bundesbehörde. Jedoch wurde der Adler im Logo etwas verändert. Außerdem lauten die Domainendungen auf .com – keine deutsche Behörde verwendet diese Endung. Auf den Websites der Versender fehlen sowohl Impressum als auch die Angabe einer Telefonnummer. Ein klares Zeichen für E-Mail Betrug.
»Eine Domainendung kann übrigens jeder registrieren. Dafür fällt jedoch keine 10-Jahresgebühr, sondern ein jährlicher Preis an. Der Domaincheck über www.inwx.de zeigt, ob eine Wunschdomain verfügbar ist und was sie jährlich kosten würde«, sagt Christian Heutger. Soll es für eine Hauptdomain unterschiedliche Domainendungen geben, können auch diese registriert und mittels 301-Weiterleitung auf die Hauptdomain umgeleitet werden. Da sich lediglich die URL in der Adresszeile des Browsers ändert, bleibt die 301-Weiterleitung für Website-Besucher nahezu unbemerkt. »Eine solche Weiterleitung wird mittels PHP oder .htaccess-Datei erstellt. Beim Apache Webserver ist das mod_rewrite Modul zu verwenden. Wer es sich zutraut, kann die Umleitung selbst einrichten, ansonsten lässt man sie über eine Partneragentur einrichten«, gibt der Experte noch einen Tipp.
Die Masche mit dem E-Mail Betrug ist nicht neu – es gibt bereits zahlreiche Absender, die als Abzocker bekannt sind. Die als Abzocker bekannten Unternehmen, Absender, Betreffzeilen und verwendete Domains hat PSW GROUP zum Abruf zusammengestellt: https://www.psw-group.de/blog/e-mail-betrug-dubiose-rechnungen-an-domain-inhaber/6563
(www.psw-group.de)
DMARC: Zeitgemäße Absicherung der E-Mail-Kommunikation
Zwei Drittel aller Unternehmen im DAX30 ohne DMARC-Eintrag.
Unternehmen weltweit setzen mit DMARC (Domain-based Message Authentication, Reporting and Conformance) ein herstellerunabhängiges E-Mail-Verifikationssystem ein, das sie dabei unterstützt, E-Mail-Betrug, in dessen Rahmen Cyberkriminelle bekannte, vertrauenswürdige Domains für ihre Zwecke missbrauchen, auf relativ einfache Weise vorzubeugen. Die in Deutschland führenden Unternehmen des DAX30 verzichten jedoch in der Mehrzahl noch auf diesen Schutz. Das ist das Ergebnis einer Untersuchung von Proofpoint, einem Next-Generation-Cybersecurity-Unternehmen.
Seit Jahren verhindern viele Unternehmen weltweit Domain-basierten E-Mail-Betrug durch den Einsatz von DMARC. DMARC ist eine Art Passkontrolle in der Kommunikation via E-Mail. Es verifiziert die Identität des Absenders, indem es diesen anhand der etablierten Standards DKIM (DomainKeys Identified Mail) und SPF (Sender Policy Framework) ordnungsgemäß authentifiziert. Diese Kontrollfunktion schützt Mitarbeiter, Kunden und Partner vor Cyberkriminellen, die eine vertrauenswürdige Marke imitieren und damit den Nutzer zu unbedachten Klicks auf Links oder Dokumente animieren wollen.
DMARC-Einführung in der Industrie und bei Regierungsstellen
Um zu beurteilen, wie weit der DMARC-Standard in Deutschland mittlerweile implementiert ist und genutzt wird, hat Proofpoint im vierten Quartal 2018 eine detaillierte DMARC-Analyse aller im DAX30 notierten Unternehmen sowie diverser Regierungsstellen durchgeführt. »Wir wollten eine bessere Vorstellung davon bekommen, wie viele Unternehmen bereits diesen Schritt in Richtung erweiterter E-Mail-Sicherheit gegangen sind, indem sie DMARC als effektives E-Mail-Authentifizierungsprotokoll eingeführt haben«, betont Werner Thalmeier, Senior Director Sales Engineering EMEA, Proofpoint.
Einen Überblick der Ergebnisse finden Sie nachfolgend:
- Nur ein Drittel (33 Prozent) der DAX30-Unternehmen haben DMARC eingeführt, um ihre Mitarbeiter, Kunden und Partner vor Domain-basiertem E-Mail-Betrug zu schützen. Von diesen zehn Anwendern von DMARC blockieren jedoch nur zwei proaktiv betrügerische E-Mails, die ihre Domain missbrauchen (und sind damit vollständig DMARC-konform).
- Zwei Drittel der untersuchten Unternehmen (66 Prozent) sind daher besonders dem Risiko von Domain-basiertem E-Mail-Betrug und Domain-Spoofing ausgesetzt.
- Positive Ausnahmen: Im Bereich Banken und Finanzdienstleistungen haben alle Unternehmen DMARC implementiert.
- Im Hintertreffen befinden sich noch die deutschen Pharma- und Gesundheitskonzerne – mit einer Implementierungsrate von nur 25 Prozent, obwohl sie zu den am stärksten betroffenen Branchen gehören.
Darüber hinaus hat Proofpoint auch die DMARC-Einführung in den deutschen Bundesministerien untersucht. Die dabei gewonnenen Erkenntnisse sind alarmierend:
- Keines der deutschen Bundesländer (0 Prozent) hat einen DMARC-Eintrag veröffentlicht.
- Keines der deutschen Ministerien (0 Prozent) hat einen DMARC-Eintrag veröffentlicht.
Das zeigt, dass der öffentliche Sektor sich durch diese nicht-Authentifizierung in Gänze dem Risiko von Domain-basiertem E-Mail-Betrug durch Cyberkriminelle aussetzt. Im weltweiten Vergleich steht Deutschland hier nicht wirklich gut da: Einige Länder zeigen tatsächlich eine ähnliche Akzeptanzrate zwischen dem privaten und dem öffentlichen Sektor, wie Australien, wo bereits 40 Prozent der Ministerien DMARC eingeführt haben.
Vergleich der deutschsprachigen Länder
In der DACH-Region war die Schweiz mit einer DMARC-Implementierungsrate von 60 Prozent der Unternehmen im SMI30 (Swiss Market Index) führend, während in Österreich nur 25 Prozent der Unternehmen im ATX20 auf den Schutz des E-Mail-Kanals via DMARC bauen. Die DMARC-Einführungsraten in der Privatwirtschaft reichen von 25 Prozent (am niedrigsten) in Österreich bis hin zu 60 Prozent in der Schweiz, wobei Deutschland hinter Schweden (43 Prozent), Großbritannien (42 Prozent) und Frankreich (38 Prozent) liegt.
Handlungsbedarf vor dem Hintergrund eines erhöhten Risikos
Da 66 Prozent der deutschen Unternehmen davon ausgehen, in den nächsten 12 Monaten Opfer von E-Mail-Betrug zu werden, und dennoch nur 33 Prozent – mit Hilfe von DMARC – über eine zusätzliche Sicherheitsebene im Bereich der Domain-basierten E-Mail-Bedrohungen verfügen, werden offenkundig noch nicht alle technischen Maßnahmen ergriffen, um sich effektiv zu schützen.
»Gegen immer ausgefeiltere Angriffe und ein erhöhtes Cyberrisiko sollten Unternehmen die E-Mail-Sicherheit als Teil ihrer IT-Sicherheitsinvestitionen in den Vordergrund stellen, und die Implementierung von DMARC ist dabei eine Schlüsselkomponente«, hebt Thalmeier hervor. »Grundsätzlich gibt es jedoch kein Patentrezept bei Cyberangriffen. Online-Kriminelle nehmen zunehmend den Menschen als erfolgversprechendste Schwachstelle bei einer Attacke ins Visier. Darum konzentrieren sich verantwortlich agierende Organisationen inzwischen auch darauf, das Bewusstsein der eigenen Mitarbeiter um die Gefahren von Online-Bedrohungen durch effektive Cybersicherheits-Trainings zu erweitern. Denn die Mitarbeiter werden immer das schwächste Glied sein, und nur wenn die Angestellten für die möglichen Bedrohungen sensibilisiert sind, können technische Lösungen ihr volles Potenzial entfalten.«