Es ist das ewige “Spiel“ zwischen Security-Spezialisten und Cybergaunern: wer ist schneller, kreativer und hat den längeren Atem. Getreu nach diesem Motto haben sich die Internetschurken wieder etwas Neues einfallen lassen: Phishing-E-Mails ohne Link.
Die meisten Phishing-E-Mails sind auf drei wesentlichen Komponenten aufgebaut:
- Eine E-Mail mit einem Link, auf den der Anwender klicken soll.
- Eine Fake-Webseite, auf der sich der Anwender einloggen soll.
- Eine weiter oder dieselbe Internetseite, welche die Login-Daten an die Gangster übermittelt
- In der Phishing-E-Mail befindet sich kein Link, den man im Voraus auf gefälschte oder verdächtige Domänennamen prüfen könnte.
- Die URL in der Adressleiste ist ein harmlos aussehender lokaler Dateiname ohne Website-Name oder HTTPS-Zertifikat. Auch hier ist eine Untersuchung auf Anzeichen von Betrug für den Anwender nur schwer möglich.
- HTM- oder HTML-Anhänge möglichst ignorieren
- Nutzung einer Zwei-Faktor-Authentifizierung
- Nutzung einer wirksamen Web-Filterung, wie beispielsweise mit dem kostenlosen Sophos Home
https://nakedsecurity.sophos.com/2020/10/02/serious-security-phishing-without-links-when-phishers-bring-along-their-own-web-pages/