Mutmaßliche Phishing-Seiten nutzen gültige TLS-Zertifikate, um WhatsApp und Instagram zu imitieren

Forscher entdeckten mutmaßliche Phishing-Seiten, die sich als WhatsApp und Instagram ausgaben – ein Beleg dafür, dass gültige TLS-Zertifikate nicht die Legitimität einer Website garantieren.

Aug 11, 2026
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neue Phishing-Kampagne lässt gefälschte Websites vertrauenswürdig erscheinen, indem sie ihnen dasselbe HTTPS-Sicherheitssignal verleiht, das Nutzer normalerweise mit legitimen Websites verbinden.

Sicherheitsforscher von Clandestine erklärten, sie hätten neu aktivierte Phishing- und Infrastrukturen zum Klonen von Benutzeroberflächen identifiziert, die offenbar auf Kunden hochwertiger Marken abzielen sollen – mit einem Schwerpunkt auf WhatsApp und Instagram.

Den Forschern zufolge wurden SSL/TLS-Zertifikate für die verdächtigen Domains am 10. Aug. von legitimen Zertifizierungsstellen ausgestellt, darunter Let’s Encrypt, Google Trust Services und Amazon. Die Domains verwenden Typosquatting-Techniken wie Zeichenersetzungen, hinzugefügte Wörter und Schreibvarianten, um bekannte Marken zu imitieren.

Von Clandestine genannte Beispiele umfassen Adressen, die WhatsApp-bezogenen Diensten ähneln, was darauf hindeutet, dass die Infrastruktur kürzlich für eine neue Social-Engineering-Kampagne eingerichtet wurde.

Verschlüsselung ist nicht gleichbedeutend mit Legitimität

Der Angriff nutzt keine Schwachstelle in SSL/TLS-Zertifikaten aus. Stattdessen macht er sich ein weitverbreitetes Missverständnis zunutze: Viele Nutzer nehmen an, dass ein Vorhängeschloss-Symbol oder eine HTTPS-Verbindung automatisch bedeutet, dass eine Website vertrauenswürdig ist.

Cyber Security News, das sich auf die Erkenntnisse von Clandestine berief, berichtete, dass Angreifer gültige Zertifikate für Domains erhalten können, die sie kontrollieren. Dadurch können Phishing-Seiten über verschlüsselte Verbindungen geladen werden, obwohl die Websites betrügerisch sind.

Diese Unterscheidung ist auf Mobilgeräten besonders wichtig, da Browser häufig nur einen Teil einer Webadresse anzeigen. Eine gefälschte Seite kann auf den ersten Blick sicher wirken, während sie Passwörter, Bestätigungscodes oder andere Kontoinformationen erfasst.

So funktioniert der Betrug

Forscher erklärten, dass Opfer möglicherweise eine WhatsApp-Nachricht erhalten, in der behauptet wird, ein Konto müsse bestätigt werden, eine Zahlung sei ausstehend oder der Kundensupport müsse tätig werden. Die Nachricht leitet den Nutzer dann auf eine geklonte Anmeldeseite weiter, die einem legitimen Dienst sehr ähnlich sieht.

Advertisement

Gibt ein Opfer Anmeldedaten oder einen einmaligen Bestätigungscode ein, können Angreifer möglicherweise Zugriff auf das Konto erlangen und es für Betrug oder Identitätsmissbrauch nutzen.

Clandestine zufolge steht die Aktivität im Einklang mit einer kürzlich eingerichteten Infrastruktur für eine neue Kampagne zum Abgreifen von Zugangsdaten.

Das Vorhängeschloss ist keine zuverlässige Abkürzung mehr, um Vertrauen zu schaffen

Das größere Problem besteht darin, dass Angreifer HTTPS nicht unbedingt überwinden müssen, um eine Phishing-Seite überzeugend wirken zu lassen. Sie können dieselbe Infrastruktur nutzen wie legitime Websites und darauf vertrauen, dass Nutzer die daraus resultierenden Sicherheitsindikatoren falsch interpretieren.

Dadurch verlagert sich ein Teil der Abwehr von den Sicherheitsindikatoren des Browsers hin zur Aufmerksamkeit für Domains. Besonders auf Mobilgeräten kann es hilfreicher sein, vor der Eingabe von Anmeldedaten die vollständige Adresse zu prüfen, statt lediglich nach HTTPS Ausschau zu halten.

Für Verbraucher besteht der sicherste Ansatz darin, unerwartete Kontolinks zu meiden, die über Chats verschickt werden, und stattdessen die offizielle App direkt zu öffnen. Nutzer sollten niemals unaufgefordert zugesandte Bestätigungscodes weitergeben und, sofern verfügbar, zusätzliche Schutzmaßnahmen für die Anmeldung aktivieren.

Mehr dazu: Browser-Bedrohungen breiten sich in Unternehmensnetzwerken aus zeigt, wie der Diebstahl von Zugangsdaten und andere browserbasierte Angriffe größere Risiken für Unternehmen schaffen.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.