{"id":24954,"date":"2020-08-25T13:31:48","date_gmt":"2020-08-25T11:31:48","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=24954"},"modified":"2020-08-27T11:38:04","modified_gmt":"2020-08-27T09:38:04","slug":"wow-phishing","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/wow-phishing\/24954\/","title":{"rendered":"Wie Cyberkriminelle Jagd auf WoW-Spieler machen"},"content":{"rendered":"<p>Battle.net-Accounts sind f\u00fcr Cyberkriminelle \u00e4u\u00dferst wertvoll. Wenn einer dieser Accounts gekapert wurde, k\u00f6nnen die Hacker auf gekaufte Spiele sowie auf Charaktere, Spielw\u00e4hrung und Gegenst\u00e4nden zugreifen. Doch wenn ein Spieler seinen Account jedoch richtig konfiguriert hat, kann die Kontaktaufnahme mit dem technischen Support helfen, die Kontrolle \u00fcber das Konto wiederzuerlangen und um den gestohlenen virtuellen Reichtum wiederherzustellen.<\/p>\n<p>Nichtsdestotrotz k\u00f6nnen Angreifer immer noch viele Unannehmlichkeiten bereiten, deshalb ist Vorsorge besser als Nachsorge. Damit auch Sie diese unangenehme Situation vermeiden k\u00f6nnen, werde ich Ihnen heute von meinem Experiment berichten. Mein Battle.net-Account und ich wurden n\u00e4mlich absichtlich Opfer eines Phishing-Angriffs in <em>World of Warcraft Classic<\/em>!<\/p>\n<h2>Die \u201eBizzard\u201c Kontodiebstahl-Masche<\/h2>\n<p>Phishing war in der urspr\u00fcnglichen Version von WoW ein ziemlich h\u00e4ufiges Problem. In dem k\u00fcrzlich erschienenen Reboot <em>World of Warcraft Classic <\/em>war ich fast nie darauf gesto\u00dfen. Doch eines Tages lie\u00df mir ein Krieger namens \u201eBizzard\u201c eine Nachricht zukommen: \u201e[Blizzard Entertainment] GM: Versto\u00df \u2013 Missbrauch der Wirtschaft. Bitte besuchen Sie diese Seite: [www.blizzardwarcraft.com]. Andernfalls werden wir Ihr Konto sperren.\u201c<\/p>\n<div id=\"attachment_24955\" style=\"width: 1110px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24955\" class=\"wp-image-24955 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2020\/08\/25124916\/wow-phishing-screenshot-1.jpg\" alt=\"Phishing-Nachricht in World of Warcraft Classic\" width=\"1100\" height=\"180\"><p id=\"caption-attachment-24955\" class=\"wp-caption-text\">Phishing-Nachricht in World of Warcraft Classic.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Zu sagen, dass an dieser Botschaft etwas faul sei, w\u00e4re eine echte Untertreibung. Zun\u00e4chst einmal ist es schwer zu glauben, dass ein echter Gamemaster bei Blizzard Entertainment auf solche Verst\u00f6\u00dfe wie \u201eMissbrauch der Wirtschaft\u201c mit einem Charakternamen reagieren w\u00fcrde, der dem Namen des Unternehmens \u00e4hnlich, aber nicht identisch ist. Auch die Aufforderung, eine bestimmte Website besuchen zu m\u00fcssen, ist mehr als verd\u00e4chtig. Nur f\u00fcrs Protokoll, ich habe die geltenden Regeln nicht verletzt.<\/p>\n<p>Normalerweise ignoriere ich solche Nachrichten einfach, aber dieses Mal packte mich die Neugier. Daraufhin beschloss ich dieses spezielle Phishing-Schema und dessen Funktionsweise zu untersuchen. Zuerst \u00fcberpr\u00fcfte ich den Link mit Hilfe der whois-Dienste, weil ich wusste, dass die Domain nicht zu den Domains geh\u00f6rte, die Blizzard verwendet (wie z. B. blizzard.com, battle.net oder worldofwarcraft.com). Auch das Fehlen eines Sicherheitszertifikats stellte die Legitimit\u00e4t der Website in Frage.<\/p>\n<p>Wie ich schon vermutete, war die Domain blizzardwarcraft.com, die ich auf Wunsch des m\u00e4chtigen Bizzard besuchen sollte, erst seit weniger als einer Woche registriert. Au\u00dferdem versuchten die Angreifer nicht einmal, ihre Spuren zu verwischen: Die Domain wurde von jemandem aus der chinesischen Provinz Anhui \u00fcber das Hongkonger Domain-Name-Registrar \u201eHongkong Domain Name Information Management Co. Ltd.\u201c registriert.<\/p>\n<div id=\"attachment_24956\" style=\"width: 1486px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24956\" class=\"wp-image-24956 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2020\/08\/25125202\/wow-phishing-screenshot-2.jpg\" alt=\"Ein Vergleich der Fake-Website (links) und der echten Blizzard-Seite (rechts)\" width=\"1476\" height=\"1280\"><p id=\"caption-attachment-24956\" class=\"wp-caption-text\">Ein Vergleich der Fake-Website (links) und der echten Blizzard-Seite (rechts).<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Dennoch sieht die Phishing-Website \u00fcberzeugend echt aus. Ihr Erscheinungsbild ist der legitimen Anmeldeseite eu.battle.net recht \u00e4hnlich. Der etwas falsch geratene Schriftzug \u201eSecurity Check\u201c, s\u00e4t jedoch Zweifel. Wie Sie vielleicht schon vermuten, funktionieren die Anmeldeoptionen von Facebook und Google auch nicht. Allerdings f\u00fchren fast alle anderen Links auf dieser betr\u00fcgerischen Seite zu echten Blizzard-Sites. Die Weiterleitung ist jedoch nicht einheitlich: Einige f\u00fchren auf die europ\u00e4ische Blizzard-Site, andere auf die amerikanische Site.<\/p>\n<p>Ich beschloss also, meine Ermittlungen fortzusetzen, um genau zu sehen, wie die Angreifer die Kaperung meines Kontos fortsetzen w\u00fcrden. Direkt auf der gef\u00e4lschten Seite klickte ich auf den Link \u201eKostenlosen Blizzard-Account erstellen\u201c (was in Ordnung war, da der Link zur echten Blizzard-Seite f\u00fchrte), und registrierte einen neuen Account. Nachdem ich mich auf diese Weise auf mein Experiment vorbereitet hatte, \u00fcbergab ich den Angreifern mein neu erstelltes Konto und mein Passwort.<\/p>\n<p>Nachdem ich meine Anmeldedaten auf der gef\u00e4lschten Seite eingegeben hatte, baten mich die Ersteller der Website um eine kurze Verifikation, um mein Konto zu sch\u00fctzen. Dazu musste ich nat\u00fcrlich einen Verifizierungscode eingeben, der mir per E-Mail zugeschickt wurde. Dieser Code kam vom echten Blizzard Verifizierungssystem.<\/p>\n<p>Ich hatte diesen Schritt vorausgesehen, denn sobald ich meine Anmeldedaten auf der gef\u00e4lschten Seite eingegeben hatte, gaben die Angreifer sie sofort auf der echten Seite ein. Aber auch sie mussten einen Verifizierungscode eingeben. Diesen Code schickte Blizzard mir per E-Mail, aber die Angreifer mussten ihn von mir erhalten, um letztendlich Zugriff auf meinen Account zu erhalten. Nat\u00fcrlich spielte ich weiter mit und gab den Code auf der gef\u00e4lschten Seite ein.<\/p>\n<p>Zum Schluss baten sie mich aus irgendeinem Grund eine Geheimfrage zu beantworten. Um ehrlich zu sein, hatte ich bei diesem neuen Account keine Sicherheitsfrage. Aber keine Sorge: Ich war bereit, ihnen eine Antwort zu geben.<\/p>\n<div id=\"attachment_24957\" style=\"width: 730px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24957\" class=\"wp-image-24957 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2020\/08\/25125933\/wow-phishing-screenshot-3.jpg\" width=\"720\" height=\"600\"><p id=\"caption-attachment-24957\" class=\"wp-caption-text\">\u201eSicherheits\u00fcberpr\u00fcfung\u201c auf der gef\u00e4lschten Blizzard-Website.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Daraufhin wurde mir mitgeteilt, dass ich die Sicherheits\u00fcberpr\u00fcfung erfolgreich bestanden habe. Wie zu erwarten war, hat sich zur gleichen Zeit jemand anderes in mein neues Konto eingeloggt (aufgrund der IP-Adresse befanden sich die Angreifer in Brandenburg, aber es ist unwahrscheinlich, dass sie tats\u00e4chlich von dort aus eine Verbindung hergestellt haben. Wahrscheinlich handelt es sich hierbei um einen Proxy-Server, ein VPN oder eine andere Methode, um den wahren Standort zu verschleiern.<\/p>\n<p>Zuerst loggte sich jemand \u00fcber die Battle.net-Anwendung ein und sp\u00e4ter nochmals \u00fcber die Webversion. Das lag wahrscheinlich daran, dass die Hacker keine <em>World of Warcraft<\/em> Charaktere in meinem Battle.net-Account fanden und beschlossen, den Account mit der Web-Version zu \u00fcberpr\u00fcfen.<\/p>\n<div id=\"attachment_24958\" style=\"width: 1180px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-24958\" class=\"wp-image-24958 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/96\/2020\/08\/25130145\/wow-phishing-screenshot-4.jpg\" alt=\"K\u00fcrzlicher Login-Verlauf auf der echten Blizzard-Website.\" width=\"1170\" height=\"550\"><p id=\"caption-attachment-24958\" class=\"wp-caption-text\">K\u00fcrzlicher Login-Verlauf auf der echten Blizzard-Website.<\/p><\/div>\n<p>\u00a0<\/p>\n<p>Nach etwa zweieinhalb Stunden schickte mir Blizzard eine Benachrichtigung, dass mein Passwort wegen verd\u00e4chtiger Aktivit\u00e4ten zur\u00fcckgesetzt worden war. Anscheinend stellte die interne Verteidigung von Battle.net fest, dass sich jemand anderes Zugang zu meinem Account verschafft hatte und griff sicherheitshalber ein, um mich vor den Eindringlingen zu sch\u00fctzen. Wie Sie sehen k\u00f6nnen, leistet Blizzard eine ziemlich gute Arbeit, um seine Benutzer zu sch\u00fctzen.<\/p>\n<h2>Wie man kein Opfer von Phishing-Angriffen in <em>World of Warcraft<\/em> wird<\/h2>\n<p>Solche Phishing-Angriffe werden wahrscheinlich nicht die letzten in <em>World of Warcraft Classic<\/em> sein. Um den Schaden zu minimieren und das Spiel nicht nur f\u00fcr sich selbst, sondern auch f\u00fcr andere sicherer zu machen, sollten Sie ein paar Dinge im Hinterkopf behalten:<\/p>\n<ul>\n<li>In <em>World of Warcraft<\/em> erscheint immer ein spezielles Symbol neben dem Namen des Gamemasters (es sieht aus wie \u201eBLIZZ\u201c in blau). Wenn Sie das Symbol nicht sehen, handelt es sich nicht um einen Gamemaster.<\/li>\n<li>Missbrauch der Wirtschaft sowie andere Verletzungen der Spielregeln f\u00fchren immer zur Sperrung Ihres Kontos. Sie sind also kein legitimer Grund f\u00fcr eine \u201eSicherheits\u00fcberpr\u00fcfung\u201c Ihres Kontos.<\/li>\n<li>Es ist unwahrscheinlich, dass die Gamemaster Ihnen einen Link zu einer Drittanbieter-Ressource senden. Sie verf\u00fcgen bereits \u00fcber die Instrumente, die sie zur Bek\u00e4mpfung von Verst\u00f6\u00dfen ben\u00f6tigen. Um Ihre Konto-Inhaberschaft zu best\u00e4tigen, m\u00fcssen sie lediglich Ihr Passwort zur\u00fccksetzen und denjenigen, der das Konto benutzt, aus dem Spiel werfen.<\/li>\n<li>Wenn sich ein Spieler mit dieser Art von Anfrage an Sie wendet, melden Sie das unangemessene Verhalten <a href=\"https:\/\/eu.battle.net\/support\/de\/article\/99516\" target=\"_blank\" rel=\"noopener nofollow\">mit dem Formular von battle.net.<\/a><\/li>\n<li>Es ist hilfreich, den <a href=\"https:\/\/eu.battle.net\/support\/de\/article\/14319\" target=\"_blank\" rel=\"noopener nofollow\">Sicherheits-Guide von Blizzard<\/a> zu befolgen, um Ihren Account sicher zu halten. Dort ist alles \u00fcbersichtlich und korrekt dargestellt: Wie man ein sicheres Passwort und eine Zwei-Faktor-Authentifizierung einrichtet, warum Sie Schutzsoftware ben\u00f6tigen, warum Updates wichtig sind und wie man eine angemessene Passwort-Hygiene anwendet.<\/li>\n<\/ul>\n<p>Was die Schutzsoftware betrifft, empfehlen wir <a href=\"https:\/\/www.kaspersky.de\/plus?icid=de_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kplus___\" target=\"_blank\" rel=\"noopener\">eine Sicherheitsl\u00f6sung<\/a>, die Sie vor Spyware sch\u00fctzt, Phishing-Versuche erkennt und Kennw\u00f6rter sicher speichert. <a href=\"https:\/\/www.kaspersky.de\/blog\/speedrunning-with-kaspersky\/\" target=\"_blank\" rel=\"noopener\">Mit unserem dedizierten Spielmodus k\u00f6nnen Sie immer auf der sicheren Seite bleiben, ohne dabei Einb\u00fc\u00dfen in Gaming-Performance hinnehmen zu m\u00fcssen.<\/a><\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kis-gaming\">\n<p>\u00a0<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wie Angreifer in World of Warcraft nach Battle.net-Accounts jagen, um an wertvolle Inhalte zu gelangen.<\/p>\n","protected":false},"author":2581,"featured_media":24963,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[1617,274,3647,171,2476,125,53,169,2455,3648],"class_list":{"0":"post-24954","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-2fa","9":"tag-bedrohungen","10":"tag-blizzard","11":"tag-gamer","12":"tag-gamers","13":"tag-passworter","14":"tag-phishing","15":"tag-spiele","16":"tag-world-of-warcraft","17":"tag-zwei-faktor-authentisierung"},"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/wow-phishing\/24954\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/wow-phishing\/21688\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/wow-phishing\/17151\/"},{"hreflang":"ar","url":"https:\/\/me.kaspersky.com\/blog\/wow-phishing\/8501\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/wow-phishing\/23021\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/wow-phishing\/21211\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/wow-phishing\/19925\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/wow-phishing\/23675\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/wow-phishing\/22563\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/wow-phishing\/28913\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/wow-phishing\/8701\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/wow-phishing\/36752\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/wow-phishing\/15476\/"},{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/wow-phishing\/15931\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/wow-phishing\/13906\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/wow-phishing\/29040\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/wow-phishing\/25913\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/wow-phishing\/22738\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/wow-phishing\/27978\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/wow-phishing\/27808\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/gamer\/","name":"Gamer"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/24954","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2581"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=24954"}],"version-history":[{"count":6,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/24954\/revisions"}],"predecessor-version":[{"id":24965,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/24954\/revisions\/24965"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/24963"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=24954"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=24954"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=24954"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}