Schloss-Symbol im Browser ist keine 100% Sicherheit mehr
Jahrelang galt das kleine Vorhängeschloss in der Adresszeile als das ultimative Gütesiegel für sicheres Surfen und Online-Banking. Heute nutzen Cyberkriminelle exakt dieses Symbol als perfide Tarnung, um massenhaft Passwörter und Zahlungsdaten in einem falschen Gefühl der Sicherheit abzugreifen.
| Was das SSL-Schloss bedeutet | Was es nicht (mehr) bedeutet |
|---|---|
| Die Übertragung zum Server ist verschlüsselt | Der Website-Betreiber ist vertrauenswürdig |
| Niemand kann im WLAN die Daten mitlesen | Die Seite ist frei von Phishing oder Malware |
| Die Verbindung erfüllt technische Standards | Ihre Zugangsdaten landen nicht bei Kriminellen |

Wie Betrüger an SSL-Zertifikate kommen
Dass Phishing-Seiten heute fast flächendeckend verschlüsselt sind, liegt an einer grundlegenden Veränderung der Funktionsweise des Internets.
Das Prinzip der Domain Validated (DV) Zertifikate
SSL/TLS-Zertifikate gibt es in verschiedenen Validierungsstufen. Für einfache Websites genügen sogenannte Domain Validated (DV) Zertifikate.Die Zertifizierungsstelle (Certificate Authority, kurz CA) prüft dabei ausschließlich: Agiert der Antragsteller technisch unter der Kontrolle dieser Domain? Es findet keine Identitätsprüfung der Person oder des Unternehmens hinter der Website statt. Wenn ein Angreifer die Domain paypal-sicherheit-update.de registriert, kann er in Millisekunden beweisen, dass er die Kontrolle über diesen Server hat.
Vollautomatisierung und kostenlose Anbieter
Initiativen wie Let’s Encrypt wurden gegründet, um das gesamte Web zu verschlüsseln. Über offene Protokolle (ACME) fordert ein Server das Zertifikat vollautomatisiert, kostenlos und ohne menschliches Eingreifen an. Kriminelle nutzen exakt dieselbe API:
- Ein Skript registriert automatisiert eine betrügerische Domain.
- Dasselbe Skript fordert bei einer kostenlosen CA ein SSL-Zertifikat an.
- Nach weniger als einer Minute steht der vollverschlüsselte Phishing-Shop bereit.
Anbieter wie Let’s Encrypt betonen, dass es nicht die Aufgabe der Transportverschlüsselung ist, Inhalte zu zensieren oder Urheberrechte/Markenrechte durchzusetzen. Ein Zertifikat garantiert die abhörsichere Leitung – nicht den ehrlichen Empfänger.
Worauf Sie statt des Schloss-Symbols achten müssen
Da die Transportverschlüsselung als Sicherheitsindikator ausfällt, müssen Nutzer auf eine Kombination aus technischen Merkmale, Adressanalysen und Browsersignalen achten:
1. Die exakte Adresszeile (Domain-Validierung)
Sicherheitsrisiko Nummer 1 ist die Täuschung über die Webadresse (URL).
- Typosquatting & Subdomains: Achten Sie darauf, was direkt vor der Endung (.de, .com) steht. Bei paypal.sicherheit-kontowarnung.de ist der Inhaber sicherheit-kontowarnung.de – nicht PayPal.
- Homoglyphen-Angriffe (IDN-Spoofing): Kriminelle nutzen Sonderzeichen aus fremden Alphabeten (z. B. ein kyrillisches а statt eines lateinischen a), die im Browser identisch aussehen. Ein guter Browser schützt davor oft mit der Punycode-Anzeige (z. B. xn--…), aber Wachsamkeit ist geboten.
2. Warnhinweise des Browsers (Safe Browsing / SmartScreen)
Moderne Browser wie Chrome, Firefox oder Edge gleichen besuchte Seiten in Echtzeit mit weltweiten Bedrohungsdatenbanken (z. B. Google Safe Browsing) ab.
- Erscheint eine rote Warnseite („Achtung: Phishing-Verdacht!“), ignorieren Sie diese unter keinen Umständen – egal, wie echt die Seite dahinter aussieht.
3. Zwei-Faktor-Authentifizierung (2FA) mit FIDO2 / Passkeys
Klassische Einmal-Codes per SMS oder Authenticator-App können von ausgefuchsten Phishing-Seiten (mittels Man-in-the-Middle-Tools wie Evilginx) in Echtzeit abgefangen werden.
- Verwenden Sie Hardware-Sicherheitsschlüssel (z. B. YubiKey) oder Passkeys: Diese Protokolle koppeln den Login-Prozess kryptografisch an die echte Domain im Browser. Selbst wenn Sie auf einer perfekt gefälschten Phishing-Seite sind, verweigert der Passkey die Freigabe, weil die Domain nicht übereinstimmt.
4. Automatische Hürde: Passwort-Manager nutzen
Ein integrierter oder externer Passwort-Manager (wie Bitwarden, 1Password oder KeePass) prüft die exakte Domain. Wenn Sie auf einer Phishing-Seite sind, wird der Passwort-Manager Ihre Daten nicht automatisch ausfüllen, weil er den Betrug an der Domain sofort erkennt.
Fazit
Jetzt Homeoffice-Security-Check machen
>_ System_Scan_Report.log
Benötigte Sicherheitspatches:
Quellenangaben
- Dotkeeper / APWG Report: Almost 80% of phishing domains use SSLGoogle
- Chromium Blog: An Update on the Lock Icon
- Let’s Encrypt Documentation: How Let’s Encrypt Works
- DigiCert Blog: The Fraud Problem with Free SSL Certificates
- Bildmaterial: https://dall-efree.com
Beliebte Beiträge
Kopfzeile und Fußzeile in Excel einfügen und bearbeiten
Kopfzeile und Fußzeile in Excel einzufügen ist alles andere als anwenderfreundlich. Wir zeigen Wege und Workarounds auf wie Sie es trotzdem hinbekommen.
Pivot Table und Pivot Chart in Microsoft Excel
Erstellen Sie einfach Pivot Tabellen und Pivot Charts mit Microsoft Excel, und sortieren auch große Datenmengen ohne viel Aufwand.
Excel Urlaubsplaner 2023 mit Feiertagen und Wochenenden erstellen
Wir erklären wie sich sich Ihren Excel Urlaubplaner 2023 mit Feiertagen und Wochenenden selbst erstellen, und jedes Jahr wieder verwenden können.
Excel Text und Datum verketten – Tutorial
In Excel Text und Datum zu verketten erfordert eine Kombination aus zwei Funktionen. Wir erläutern an einem praktischen Beispiel wie man es einsetzen kann.
Eigene Textbausteine in Word erstellen und speichern
Erstellen Sie sich Ihre eigenen Textbausteine in Word, speichern diese, und fügen so schnell vorgefertigte Texte und Grafiken in Ihre Dokumente ein.
Datenabfragen in Excel – Geht mit Power Query
So erstellen Sie aktive Datenabfragen durch Power Query aus verschiedensten Quellen in Excel, führen Daten aus verschiedenen Dateien und Tabellen zusammen.


















