19.06.2006, 11:59

Markus Pilzweger

Phishing-Betrüger nutzen sichere Paypal-Server für Angriff - Update

Phishing-Betrüger versuchen über eine neue Masche, Paypal-Nutzern sensible Daten zu entlocken. Doch selbst aufmerksame Anwender könnte der Betrug nicht auffallen, weil die Phisher einen Weg gefunden haben, Server von Paypal in ihren Betrug einzubauen - cross-site scripting macht's möglich.
Von einer neuen Phishing-Methode berichten die Sicherheitsspezialisten von Netcraft. Demnach nutzen Phishin-Betrüger derzeit eine Sicherheitslücke im cross-site scripting von Paypal aus, um Anwender auf das Glatteis zu führen. Paypal-Nutzer werden laut Netcraft dabei über einen speziellen Link auf eine sichere Site von Paypal gelockt. Klickt ein misstrauischer Anwender dort auf das Sicherheitszertifikat, wird ihm ein valides 256-Bit-Zertifikat angezeigt, das für Paypal ausgestellt wurde, so Paul Mutton von Netcraft.
Dabei nutzt die spezielle URL eine Lücke im cross-site scripting der Paypal-Site aus. Dadurch wird es den Angreifern ermöglicht, eigenen Code in die Site von Paypal einzubinden. Im konkreten Fall erhielten Anwender die Mitteilung, dass ihr Paypal-Konto möglicherweise geknackt wurde und sie deshalb zum "Resolution Center" weitergeleitet werden. Diese Site wiederum hat nichts mehr mit Paypal zu tun und verlangt die Eingabe von Login- und weiteren persönlichen Daten, die dann an die Betrüger gesendet werden. Laut Mutton befindet sich der Server, der die auf diese Weise gesammelten Daten speichert, in Korea.
Zwar gäbe es auch legitime Nutzungsmöglichkeiten für cross-site scripting, um Daten zwischen Websites zu übertragen, grundsätzlich sei dies aber ein Sicherheitsrisiko, so Mike Prettejohn von Netcraft. Seiner Ansicht nach sollte cross-site scripting auf Websites am besten abgeschaltet werden.
Für Anwender ist es darüber hinaus äußerst schwer, eine derartige Phishing-Attacke überhaupt noch als solche erkennen zu können. Wenn schon die per Link aufgerufenen Sites über korrekte Sicherheitszertifikate verfügen, bleibt als letzter Strohhalm lediglich die Mail, in der die betrügerischen Links versendet werden. Diese können "Hinweise enthalten, dass die Mail nicht echt ist", so Prettejohn.
Um auf der sicheren Seite zu bleiben, sollten Anwender dem einfachen Rat folgen, niemals auf Grund einer Mail oder eines Hinweises auf einer Site persönliche Daten oder Logins preis zu geben. Versichern Sie sich sicherheitshalber mit einem Anruf beim vermeintlichen Urheber einer solchen Mail, ob die Daten tatsächlich eingegeben werden müssen. Und nutzen Sie hierzu nie die in einer PhishinGoogle-Mail eventuell eingetragenen Telefonnummern, sondern ziehen Sie das Telefonbuch zu Rate.
Update 20.06: Paypal hat mittlerweile reagiert und die Lücke gestopft.
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Frisch aus der PC-WELT Redaktion
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 3 / 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Magazine Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

HP E-Coupon

HP E-Coupon
HP Store Schnäppchen - Rabattgutscheine. E-Coupon Code Einlösen und sparen.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

92502
Content Management by InterRed