Typosquatting ist die Registrierung von Domainnamen oder Softwarepaketnamen, die sich von bekannten nur durch einen kleinen Tippfehler unterscheiden, um Nutzer abzufangen, die sich vertippen oder verlesen.
Wie Typosquatting funktioniert
Angreifer registrieren fast richtige Namen: mit fehlendem oder doppeltem Buchstaben (gooogle.com), vertauschten Zeichen, anderer Top-Level-Domain (.co statt .com), Bindestrich oder Zusatzwort („Combosquatting“, etwa paypal-secure-login.com). Homoglyphen-Angriffe gehen weiter und nutzen Zeichen anderer Alphabete – ein kyrillisches „а“ statt eines lateinischen „a“ –, sodass die Adresse identisch aussieht.
Auf der gefälschten Domain liegt dann eine Phishing-Seite, Malware, ein Postfach für fehlgeleitete E-Mails oder schlicht Werbung. Ähnliche Domains sind zudem ein Kernbestandteil von E-Mail-Spoofing und Business Email Compromise.
Typosquatting in Paket-Repositories
Derselbe Trick funktioniert bei Paketmanagern. 2017 entfernte npm das Paket „crossenv“, eine Kopie des beliebten „cross-env“, die Umgebungsvariablen stahl – zusammen mit Dutzenden ähnlicher Pakete. Seitdem tauchen auf npm, PyPI und anderen Registries wöchentlich bösartige Typosquats auf: Ein einziger Tippfehler im Installationsbefehl genügt, um Angreifercode auf einem Entwicklerrechner oder in einer Build-Pipeline auszuführen – Typosquatting wird so zum Lieferkettenangriff.
Warum es funktioniert
Typosquatting setzt auf Social Engineering und einfache menschliche Fehler: Menschen tippen schnell, lesen flüchtig und vertrauen bekannten Namen – besonders auf dem Smartphone, wo die vollständige Adresse verborgen bleibt.
Schutzmaßnahmen
- Lesezeichen und Passwortmanager nutzen – dieser füllt Zugangsdaten nur auf der echten Domain aus.
- Unternehmen sollten typische Vertipper ihrer Marke registrieren und neue Domains sowie Certificate-Transparency-Logs überwachen.
- Entwickler sollten Abhängigkeiten per Lockfile fixieren, Paketnamen und Downloadzahlen prüfen und Registry-Scanner einsetzen.