Startseite / Sicherheit
Sicherheit

Unicode-Trick lässt falsche Domains in Chromium echt aussehen

Unicode-Trick lässt falsche Domains in Chromium echt aussehen
← Alle Beiträge

Zwei seltene Unicode-Zeichen können die Schutzlogik von Chromium-Browsern so umgehen, dass nachgeahmte Domains in der Adresszeile wie bekannte Webadressen aussehen. Die Sicherheitsforscher Ian Muscat und Leanne Briffa von Have I Been Squatted registrierten nach eigenen Angaben 20 solcher Domains. Zu den demonstrierten Beispielen gehören aррӏө[.]com, oƙta[.]com, niƙe[.]com und sрасөх[.]com.

Betroffen ist die Darstellung internationalisierter Domainnamen, nicht die Kontrolle über die nachgeahmten Originalseiten. Ein Angreifer muss eine eigene IDN registrieren und sein Opfer per Link, E-Mail oder auf anderem Weg dorthin lenken. Die Technik eignet sich damit vor allem für Phishing und Markenmissbrauch. Hinweise auf beobachtete Angriffe oder eine aktive Ausnutzung nennt die vorliegende Untersuchung nicht; die registrierten Forschungsdomains dienen als öffentlich erreichbare Demonstration.

Getestet wurde die Schutzlogik unter anderem mit Chrome 154, das am 22. September 2026 den stabilen Kanal erreichte. Eine CVE, einen CVSS-Wert oder eine bereits korrigierte Chromium-Version nennt die Meldung nicht. Für Nutzer bedeutet das: Ein aktueller Browser ist grundsätzlich wichtig, beseitigt diesen konkreten Anzeigeeffekt nach dem dokumentierten Stand aber nicht automatisch.

Zwei Zeichen stören zwei getrennte Prüfungen

Internationalisierte Domains werden technisch in Punycode gespeichert. Die vermeintliche Apple-Adresse aus der Demonstration lautet in dieser Form xn--80a6aa68c8d.com, die Okta-Nachahmung xn--ota-f6a.com. Punycode macht den Unterschied zum Original deutlich. Browser versuchen jedoch, legitime Domains für andere Schriftsysteme in ihrer lesbaren Unicode-Form anzuzeigen.

Wie Unicode-Zeichen die Chromium-Prüfungen umgehen
1 Registrierte IDNTechnisch als Punycode gespeichert2 Browser wählt Unicode-Anzeigeө oder ƙ wirkt als „Breaker“3 Schutzprüfungen verfehlen den TrefferZeichenliste und Domain-Skelett4 Vertraut wirkende URLPhishing-Domain bleibt technisch eine andere Adresse
Die Grafik zeigt den Weg von einer registrierten IDN über die Unicode-Darstellung und zwei erfolglose Chromium-Prüfungen bis zur vertraut wirkenden Adresse.

Genau an dieser Übersetzung setzt die Methode an. Das kyrillische Zeichen ө, ein durchstrichenes o, sowie das lateinische ƙ, ein k mit Haken, können bekannten Buchstaben ausreichend ähnlich sehen. Gleichzeitig werden sie von den Chromium-Prüfungen nicht so behandelt, dass die Adresse zuverlässig auf Punycode zurückfällt.

Die erste Verteidigung steckt in Chromiums Funktion SafeToDisplayAsUnicode. Sie durchläuft sieben aufeinanderfolgende Prüfungen auf gebräuchliche Täuschungsmuster. Eine davon arbeitet mit einer fest hinterlegten Liste kyrillischer Zeichen, die häufig als Ersatz für lateinische Buchstaben dienen. Diese Kontrolle greift jedoch nur, wenn alle relevanten Zeichen einer Zeichenfolge von der Liste erfasst werden. Ein einziges nicht enthaltenes Zeichen kann als „Breaker“ die Erkennung unterbrechen. In Chrome 154 gehört ө zu diesen Ausnahmen. Frühere Lücken mit den Zeichen ҏ und ӿ waren laut der Untersuchung bereits in Chrome 148 geschlossen worden.

Auch der Vergleich mit bekannten Websites scheitert

Die zweite Ebene verarbeitet Chromium über die Funktion GetSimilarTopDomain(). Sie bildet aus der eingegebenen Adresse ein vereinfachtes „Skelett“ und vergleicht dieses mit einer fest hinterlegten Liste von knapp 8.500 populären Websites. Akzente und andere Varianten sollen dabei auf ihre Grundzeichen zurückgeführt werden. Ergibt sich eine Übereinstimmung mit einer bekannten Domain, zeigt der Browser vorsichtshalber Punycode an.

Bei ƙ bleibt nach der Umwandlung jedoch zusätzlich zum lateinischen k ein kombinierendes Zeichen erhalten. Das Skelett von oƙta[.]com entspricht deshalb nicht exakt dem Eintrag für okta.com. Beim kyrillischen ө bleibt der Balken ebenfalls als zusätzliches Merkmal bestehen. Die zweite Kontrolle verfehlt die Nachahmung damit aus einem anderen technischen Grund als die erste.

Der entscheidende operative Punkt liegt in dieser Kombination: Die Adresse muss nicht jede Browserprüfung perfekt täuschen. Es genügt, wenn ein ungewöhnliches Zeichen in mehreren nacheinander geschalteten Regeln jeweils eine andere Randbedingung trifft. Fest hinterlegte Zeichenlisten und vereinfachte Domain-Skelette decken viele bekannte Varianten ab, bleiben aber von ihrer Aktualität und Normalisierungslogik abhängig.

Kurze Domains fallen durch eine weitere Lücke

Chromium besitzt mit den sogenannten Safety Tips noch eine zusätzliche Warnstufe während der Navigation. Sie kann auf die mutmaßlich gemeinte Originalseite hinweisen, wenn eine Domain exakt, mit einer Änderung oder durch das Vertauschen benachbarter Zeichen einer bekannten Adresse ähnelt. Auch regelmäßig vom jeweiligen Nutzer besuchte Seiten fließen in diese Prüfung ein.

Diese Warnungen haben enge Grenzen. Bei zwei oder mehr Veränderungen können Nachahmungen außerhalb der Regeln liegen. Für Domainnamen mit weniger als fünf Zeichen werden die Hinweise ebenfalls nicht ausgelöst. Das ist bei oƙta[.]com relevant: Der eigentliche Domainname hat nur vier Zeichen. Zudem hilft der Abgleich mit dem persönlichen Browserverlauf nur, wenn der Nutzer die echte Website bereits ausreichend häufig besucht hat.

Damit sind bekannte Marken nicht gleichmäßig betroffen. Kurze Namen und Adressen, die sich mit mehreren ähnlich aussehenden Zeichen vollständig nachbauen lassen, können einen strukturellen Vorteil für Angreifer bieten. Voraussetzung bleibt jedoch immer, dass eine passende Domain verfügbar ist und das Opfer sie tatsächlich aufruft.

E-Mail-Clients machen die Bewertung zusätzlich uneinheitlich

Die Forscher prüften ihre 20 Domains auch in Webmail-Oberflächen. Gmail stellte in diesem Test alle Adressen in Unicode dar, darunter sowohl Nachahmungen als auch legitime internationalisierte Domains. Outlook Web zeigte dagegen alle 20 in Punycode an. Die erste Variante kann Täuschungen begünstigen, die zweite behandelt auch harmlose IDNs pauschal als technisch kodierte Zeichenfolge.

Die uneinheitliche Darstellung erschwert zentrale Schutzprozesse. Eine Adresse kann im Mailprogramm, beim Überfahren eines Links und später in der Browserzeile unterschiedlich erscheinen. Schulungen, die allein auf das optische Prüfen einer URL setzen, erfassen dieses Problem daher nur begrenzt.

Have I Been Squatted untersuchte außerdem die rund 167 Millionen registrierten .com-Domains. Etwa 733.000 davon waren IDNs. Nach dem Austausch nicht-lateinischer Zeichen durch mögliche ASCII-Entsprechungen fanden die Forscher rund 162.000 Paare aus ähnlich aussehenden IDN- und ASCII-Domains. Diese Zahl steht ausdrücklich nicht für 162.000 bösartige Registrierungen. Darunter können legitime Sprachvarianten, defensive Registrierungen und Domains desselben Eigentümers sein.

Was Unternehmen und Nutzer jetzt tun können

Unternehmen sollten die Suche nach ähnlich aussehenden Registrierungen nicht auf einfache Tippfehler wie doppelte oder vertauschte Buchstaben beschränken. Relevant sind auch IDNs, ihre Punycode-Formen und Zeichen aus unterschiedlichen Schriftsystemen. Besonders bei kurzen Marken- und Anmeldenamen ist eine regelmäßige Domainüberwachung sinnvoll. Verdächtige Treffer müssen anschließend geprüft werden, weil visuelle Ähnlichkeit allein keinen Missbrauch belegt.

Nutzer sollten sensible Dienste bevorzugt über gespeicherte Lesezeichen, bekannte Einstiegsseiten oder direkt verwaltete Unternehmensportale öffnen. Bei Links aus E-Mails reicht ein vertraut wirkender Name in der Adresszeile nicht als Echtheitsnachweis. Passwortmanager können zusätzlich helfen, weil gespeicherte Zugangsdaten an die tatsächliche Domain gebunden sind und bei einer ähnlich aussehenden, aber anderen Adresse normalerweise nicht automatisch angeboten werden.

Die Untersuchung beschreibt keine Übernahme von Chrome, Edge oder einer Website und auch keine Codeausführung. Sie legt eine Darstellungsgrenze offen: Lesbare internationale Domains und zuverlässige Spoofing-Erkennung verfolgen unterschiedliche Ziele. Solange Browser diese Abwägung über Zeichenlisten, Popularitätslisten und enge Ähnlichkeitsregeln lösen, bleibt die Pflege dieser Regeln Teil der Sicherheitsarbeit. Für Unternehmen ist deshalb nicht nur der Patchstand relevant, sondern auch die Kontrolle dessen, was außerhalb des eigenen Domainbestands täuschend echt registriert werden kann.

J

Über den Autor

Jens Könnig

Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?

Alle Artikel von Jens Könnig →