Typosquatting und täuschend ähnliche Domains erkennen

Typosquatting und täuschend ähnliche Domains erkennen

Ein zusätzlicher Buchstabe, ein irreführender Subdomain-Name oder ein ähnlich aussehendes Zeichen kann eine andere Website verbergen. Erfahre, wie du die Adresse prüfst und verdächtige Seiten vorsichtig untersuchst.

Sicherheit und Datenschutz
Browser.lol
19.02.2026
20 Min. Lesezeit
Teilen

Eine Anmeldeseite kann das richtige Logo zeigen und trotzdem zu einer fremden Domain gehören. In der Adresse steht vielleicht ein zusätzlicher Buchstabe, ein Punkt an der falschen Stelle oder ein Zeichen aus einem anderen Schriftsystem. Bevor du ein Passwort eingibst oder eine Wallet-Anfrage bestätigst, prüfe: Wem gehört die Adresse tatsächlich?

Beim Typosquatting wird eine Domain so geschrieben, dass sie wie ein plausibler Tippfehler aussieht. Homographen nutzen Zeichen, die in manchen Schriften ähnlich wirken, etwa das lateinische «a» und das kyrillische «а». Eine täuschende Adresse kann zu einer Phishing-Seite, einem irreführenden Download oder einer ganz anderen Website führen. Am Aussehen allein erkennst du das Verhalten der Zielseite nicht. Prüfe die Adresse und sei bei unerwarteten Anmeldungen oder Transaktionen vorsichtig.

Vier Arten täuschender Adressen

Fünf Zeilen mit schematischen Domain-Formen untereinander, in jeder Zeile ein einzelnes Zeichen subtil anders gezeichnet

Diese Muster unterscheiden sich technisch, können eine Zieladresse aber alle vertrauter erscheinen lassen, als sie ist. Die Beispiele sind schematisch. Nicht jede ähnlich aussehende Domain wird böswillig genutzt.

Ähnliche Unicode-Zeichen. Das lateinische «a» und das kyrillische «а» sind verschiedene Codepunkte, können aber ähnlich aussehen. Internationale Domainnamen werden im DNS in einer ASCII-Form dargestellt; kodierte Labels beginnen mit «xn--». Der Unicode-Sicherheitsstandard beschreibt verwechselbare Zeichen aus gleichen und verschiedenen Schriftsystemen. Browser zeigen je nach ihren Regeln entweder das Unicode-Label oder die ASCII-Form an.

Einfache Tippfehler. Ein eingefügter, fehlender oder vertauschter Buchstabe erzeugt einen anderen Hostnamen. Auch Ziffern können Buchstaben ähneln. Solche Varianten funktionieren selbst dann, wenn der Browser Unicode-Namen streng prüft: Die Zeichen können alle zum gewöhnlichen ASCII-Zeichensatz gehören.

Irreführende Subdomains. Bei «accounts.example.com.login.example.net» lautet der Hostname genau so. Der vertraute Anfang macht die Adresse nicht zu einem Teil von «example.com». Für die registrierbare Domain musst du den Hostnamen und die jeweilige öffentliche Endung kennen. «co.uk» ist zum Beispiel eine solche Endung, keine Domain eines Website-Betreibers. Die Public Suffix List führt diese Endungen.

Andere Endungen. Ein vertrauter Name unter «.com» ist nicht dieselbe Website wie der Name unter «.co» oder «.shop». Angreifer können das Design nachahmen. Ein passendes Logo und ein gültiges HTTPS-Zertifikat zeigen aber nur, dass die Seite über eine verschlüsselte Verbindung zu dieser Adresse geladen wurde. Wem die Marke gehört, bestätigen sie nicht.

Wie ähnliche Domains gefunden und genutzt werden

Domainvarianten lassen sich leicht automatisch erzeugen. Das quelloffene Projekt dnstwist erstellt mögliche Tippfehler-, Homographen- und Endungsvarianten und kann prüfen, welche davon auflösbar sind. Das hilft auch Verteidigern, die ihre eigene Marke beobachten. Eine registrierte Variante ist ein Anlass zur Prüfung, kein Beweis für eine Phishing-Kampagne.

Eine gefälschte Seite kann das Aussehen des Originals kopieren. Manche Phishing-Systeme leiten die Anmeldung an den echten Dienst weiter. Unter bestimmten Umständen kann ein Angreifer dazwischen Passwörter und Einmalcodes abfangen. Passkeys funktionieren anders: Die Anmeldung ist an die Relying-Party-ID und den Ursprung des echten Dienstes gebunden, wie die FIDO Alliance erklärt. Das schützt den Anmeldevorgang vor einer täuschend ähnlichen Domain, bestätigt aber nicht jede Seite oder Transaktion nach der Anmeldung.

Variante

Andere Schreibweise oder Schrift erzeugt einen anderen Hostnamen

Kontext

Eine Registrierung allein belegt keine böswillige Nutzung

Ursprung

Die Anmeldemethode bestimmt den Schutz vor Phishing

Was der Browser zeigt und was nicht

Browser schützen durchaus vor irreführenden internationalen Domainnamen. Die IDN-Anzeigeregeln von Chromium können verdächtige Labels als «xn--»-Form statt als Unicode-Zeichen zeigen. Auch Firefox wählt anhand seiner IDN-Anzeigeregeln zwischen beiden Darstellungen. Wie genau eine Adresse erscheint, hängt von Browser, Version und Hostname ab. Nicht jede ähnliche Domain erscheint als optisch identischer Text.

Umgekehrt ist ein «xn--»-Label nicht automatisch Betrug. Auch legitime internationale Domains nutzen diese ASCII-Kodierung. Gewöhnliche ASCII-Tippfehler und irreführende Subdomains kommen sogar ganz ohne Unicode aus. Das Schloss-Symbol oder eine HTTPS-Verbindung bestätigt die verschlüsselte Verbindung zum angezeigten Hostnamen, nicht die Zugehörigkeit zur Organisation, deren Name auf der Seite steht.

Auch der Kontext kann täuschen. Eine Nachricht scheint von einer vertrauten Person oder einem bekannten Dienst zu stammen, führt aber zu einer anderen Website. Browserwarnungen helfen, doch Google weist darauf hin, dass Safe Browsing gefährliche Seiten übersehen und harmlose fälschlich melden kann. Fordert ein Link eine wichtige Anmeldung oder eine Wallet-Bestätigung, rufe den Dienst unabhängig von dieser Nachricht auf.

Die URL sorgfältig prüfen

Wenn eine Nachricht zur Anmeldung, Zahlung, zum Download oder zur Freigabe einer Transaktion auffordert, prüfe das Ziel vor der Handlung. Diese Schritte verringern Unsicherheit, beweisen für sich allein aber keine Sicherheit.

  1. 1

    Beginne über einen vertrauten Weg

    Nutze ein gespeichertes Lesezeichen, den Eintrag im Passwortmanager oder eine Adresse, die du unabhängig kennst. Prüfe die Echtheit des Links nicht über den Link selbst.
  2. 2

    Prüfe den vollständigen Hostnamen

    Musst du einen gemeldeten Link beurteilen, betrachte die gesamte URL als Text, ohne sie zu öffnen. Trenne Hostnamen von Pfad und Abfrageparametern und bestimme die registrierbare Domain anhand der öffentlichen Endung. Ein Markenname an anderer Stelle der URL belegt keine Zugehörigkeit.
  3. 3

    IDN-Hinweise richtig einordnen

    Ein sichtbares «xn--»-Label ist ein Grund zum genaueren Hinsehen, kommt aber auch bei legitimen internationalen Domains vor. Ein gewöhnlich wirkendes Unicode-Label kann ebenfalls eine Prüfung erfordern; bei einem ASCII-Tippfehler fehlt jeder IDN-Hinweis. Ein Texteditor oder eine andere Schrift erkennt Homographen nicht zuverlässig.
  4. 4

    Nutze den normalen Anmeldeweg

    Ist die Anfrage echt, findest du sie meist auch nach einem unabhängigen Aufruf des Dienstes. Lass die Phishing-Warnungen des Browsers eingeschaltet. Wo der Dienst Passkeys unterstützt, schützt ihre Bindung an den Ursprung die Anmeldung stärker als ein wiederverwendetes Passwort oder ein Einmalcode. Andere Inhalte der Seite bestätigt sie damit nicht.

Wenn du die Seite untersuchen musst

Ein Link-Symbol mit Pfeil, das in ein grösseres abgeschlossenes Browser-Fenster in einer gestrichelten Blase führt

Manchmal müssen Analysten sehen, was eine verdächtige Seite anzeigt. In einer temporären Browser.lol-Session läuft die Seite im entfernten Browser statt direkt auf ihrem Gerät. Die Zielseite sieht dessen Exit-Adresse; das Gerät der prüfenden Person verbindet sich für den Stream mit Browser.lol. Importiere kein gespeichertes Profil, gib keine echten Zugangsdaten ein, verbinde keine Wallet und bestätige keine Anfrage. Alles, was du in ein Phishing-Formular schreibst, kann trotzdem offengelegt werden. Isolation beurteilt weder die Echtheit einer Seite noch eine Transaktion.

Behandle die ursprüngliche Nachricht und Links mit Zugangscodes nach den Regeln deiner Organisation. Browser.lol erstellt weder eine forensische Aufnahme noch ein Malware-Urteil. Das Schliessen des Viewer-Tabs beweist auch nicht, dass die Session beendet ist. Beende sie ausdrücklich und halte nur fest, was du tatsächlich beobachtet hast. Einen ausführlicheren Prüfablauf findest du in Verdächtige Links kontrolliert prüfen.

Brauchst du für deine nächste Aufgabe eine isolierte Session?

Starte eine isolierte Session direkt im Web.

Session starten

Keine Browserinstallation nötig • Funktionen je nach Plan

Für Recherche und Tests
Desktop-Browser im Browserfenster
In wenigen Schritten startklar

Neueste Beiträge

Alle Beiträge