Schloss-Symbol im Browser ist keine 100% Sicherheit mehr
Jahrelang galt das kleine Vorhängeschloss in der Adresszeile als das ultimative Gütesiegel für sicheres Surfen und Online-Banking. Heute nutzen Cyberkriminelle exakt dieses Symbol als perfide Tarnung, um massenhaft Passwörter und Zahlungsdaten in einem falschen Gefühl der Sicherheit abzugreifen.
| Was das SSL-Schloss bedeutet | Was es nicht (mehr) bedeutet |
|---|---|
| Die Übertragung zum Server ist verschlüsselt | Der Website-Betreiber ist vertrauenswürdig |
| Niemand kann im WLAN die Daten mitlesen | Die Seite ist frei von Phishing oder Malware |
| Die Verbindung erfüllt technische Standards | Ihre Zugangsdaten landen nicht bei Kriminellen |

Wie Betrüger an SSL-Zertifikate kommen
Dass Phishing-Seiten heute fast flächendeckend verschlüsselt sind, liegt an einer grundlegenden Veränderung der Funktionsweise des Internets.
Das Prinzip der Domain Validated (DV) Zertifikate
SSL/TLS-Zertifikate gibt es in verschiedenen Validierungsstufen. Für einfache Websites genügen sogenannte Domain Validated (DV) Zertifikate.Die Zertifizierungsstelle (Certificate Authority, kurz CA) prüft dabei ausschließlich: Agiert der Antragsteller technisch unter der Kontrolle dieser Domain? Es findet keine Identitätsprüfung der Person oder des Unternehmens hinter der Website statt. Wenn ein Angreifer die Domain paypal-sicherheit-update.de registriert, kann er in Millisekunden beweisen, dass er die Kontrolle über diesen Server hat.
Vollautomatisierung und kostenlose Anbieter
Initiativen wie Let’s Encrypt wurden gegründet, um das gesamte Web zu verschlüsseln. Über offene Protokolle (ACME) fordert ein Server das Zertifikat vollautomatisiert, kostenlos und ohne menschliches Eingreifen an. Kriminelle nutzen exakt dieselbe API:
- Ein Skript registriert automatisiert eine betrügerische Domain.
- Dasselbe Skript fordert bei einer kostenlosen CA ein SSL-Zertifikat an.
- Nach weniger als einer Minute steht der vollverschlüsselte Phishing-Shop bereit.
Anbieter wie Let’s Encrypt betonen, dass es nicht die Aufgabe der Transportverschlüsselung ist, Inhalte zu zensieren oder Urheberrechte/Markenrechte durchzusetzen. Ein Zertifikat garantiert die abhörsichere Leitung – nicht den ehrlichen Empfänger.
Worauf Sie statt des Schloss-Symbols achten müssen
Da die Transportverschlüsselung als Sicherheitsindikator ausfällt, müssen Nutzer auf eine Kombination aus technischen Merkmale, Adressanalysen und Browsersignalen achten:
1. Die exakte Adresszeile (Domain-Validierung)
Sicherheitsrisiko Nummer 1 ist die Täuschung über die Webadresse (URL).
- Typosquatting & Subdomains: Achten Sie darauf, was direkt vor der Endung (.de, .com) steht. Bei paypal.sicherheit-kontowarnung.de ist der Inhaber sicherheit-kontowarnung.de – nicht PayPal.
- Homoglyphen-Angriffe (IDN-Spoofing): Kriminelle nutzen Sonderzeichen aus fremden Alphabeten (z. B. ein kyrillisches а statt eines lateinischen a), die im Browser identisch aussehen. Ein guter Browser schützt davor oft mit der Punycode-Anzeige (z. B. xn--…), aber Wachsamkeit ist geboten.
2. Warnhinweise des Browsers (Safe Browsing / SmartScreen)
Moderne Browser wie Chrome, Firefox oder Edge gleichen besuchte Seiten in Echtzeit mit weltweiten Bedrohungsdatenbanken (z. B. Google Safe Browsing) ab.
- Erscheint eine rote Warnseite („Achtung: Phishing-Verdacht!“), ignorieren Sie diese unter keinen Umständen – egal, wie echt die Seite dahinter aussieht.
3. Zwei-Faktor-Authentifizierung (2FA) mit FIDO2 / Passkeys
Klassische Einmal-Codes per SMS oder Authenticator-App können von ausgefuchsten Phishing-Seiten (mittels Man-in-the-Middle-Tools wie Evilginx) in Echtzeit abgefangen werden.
- Verwenden Sie Hardware-Sicherheitsschlüssel (z. B. YubiKey) oder Passkeys: Diese Protokolle koppeln den Login-Prozess kryptografisch an die echte Domain im Browser. Selbst wenn Sie auf einer perfekt gefälschten Phishing-Seite sind, verweigert der Passkey die Freigabe, weil die Domain nicht übereinstimmt.
4. Automatische Hürde: Passwort-Manager nutzen
Ein integrierter oder externer Passwort-Manager (wie Bitwarden, 1Password oder KeePass) prüft die exakte Domain. Wenn Sie auf einer Phishing-Seite sind, wird der Passwort-Manager Ihre Daten nicht automatisch ausfüllen, weil er den Betrug an der Domain sofort erkennt.
Fazit
Jetzt Homeoffice-Security-Check machen
>_ System_Scan_Report.log
Benötigte Sicherheitspatches:
Quellenangaben
- Dotkeeper / APWG Report: Almost 80% of phishing domains use SSLGoogle
- Chromium Blog: An Update on the Lock Icon
- Let’s Encrypt Documentation: How Let’s Encrypt Works
- DigiCert Blog: The Fraud Problem with Free SSL Certificates
- Bildmaterial: https://dall-efree.com
Beliebte Beiträge
Doppelte Einträge in Excel anzeigen und entfernen | Tutorial
Wir erklären wie Sie doppelte Einträge aus Excel entfernen. Und auch wie Sie doppelte Einträge in Excel nur anzeigen aber nicht gleich löschen um im Einzelfall zu entscheiden.
Benutzerdefinierte Formatierung Excel – Zahlenformatcodes Excel
Wir erläutern an einem praktischen Beispiel die Bedeutung und die Einsatzmöglichkeiten der benutzerdefinierten Formatierung in Excel. Zahlenformatcodes in Excel sind kein Hexenwerk!
Dynamisches Inhaltsverzeichnis in Word erstellen
So erstellen Sie in Microsoft Word ein dynamisches Inhaltsverzeichnis richtig und durchsuchen Ihr Dokument per Klick.
Warum wird meine Excel Datei so groß?
So lösen Sie das Problem mit Excel Tabellen die ohne offensichtlichen Grund mehrere Megabyte Platz einnehmen.
Formularfelder in Word einfügen – Kontrollkästchen in Word einfügen
Wie Sie in Microsoft Word Steuerelemente wie Datumsfeld, Formularfelder, etc. einfügen, und sich so Ihre eigenen Formulare erstellen können.
Excel Tabellen in Word einfügen – verständlich erklärt
So fügen Sie dynamische Excel Tabellen in Word ein, verknüpfen diese miteinander um ein lebendiges Dokument zu erhalten.


















