Phishing bei Netflix: Darum gehen Nutzer mit Gmail-Konto ein Risiko ein

Netflix hat eine Sicherheitslücke zu beheben
Netflix hat eine Sicherheitslücke zu beheben(© 2017 CURVED)

Wer sich mit einer Gmail-Adresse auf Netflix angemeldet hat, sollte gewarnt sein: Bei der Kombination besteht eine Sicherheitslücke, die Betrüger ganz leicht ausnutzen können. Diese missbrauchen eine hilfreiche E-Mail-Funktion und profitieren von einem Fehler im Netflix-System. Das Problem entdeckte James Fisher, der einen auf ihn verübten Phishing-Versuch auffliegen ließ. Der Entwickler warnt nun vor der betrügerischen Masche, durch die ihr Fremden eure Kreditkartendaten mitteilt und für deren Account zahlt.

Zunächst zur Erklärung: Google-Mail berücksichtigt bei Nutzernamen weder Groß- und Kleinschreibungen noch Punkte. Das ist (eigentlich) insofern praktisch, da euch auch E-Mails erreichen, obwohl der Absender versehentlich einen Punkt gesetzt hat, wo eigentlich keiner hingehört. Bei Netflix könnt ihr euch zudem innerhalb von wenigen Augenblicken einfach mit eurer E-Mail-Adresse und einem Passwort anmelden.

Fehler liegt bei Netflix

Jetzt das Problem: Der Streaming-Dienstleister kann mit dem Gmail-Feature offenbar nichts anfangen. Für ihn sind "maxmustermann@gmail.com" und "max.muster.mann@gmail.com" zwei unterschiedliche Adressen, obwohl sie tatsächlich zu ein und demselben Account gehören. Erschwerend kommt hinzu, dass ein Netflix-Account nicht per E-Mail verifiziert wird. An diesen beiden Fehlern im System des Streaming-Dienstes setzen die Cyberkriminellen an.

Sie probieren aus und suchen nach bereits registrierten Gmail-Adressen (zum Beispiel "maxmustermann@gmail.com"). Sind sie fündig geworden, erstellen sie sich einen eigenen Account, indem sie die leicht abgewandelte E-Mail-Adresse des Opfers ("max.muster.mann@gmail.com") nutzen. In ihrem Account hinterlegen sie dann zum Beispiel eine Prepaid-Kreditkarte. Sobald diese nicht mehr gedeckt ist, verschickt Netflix eine E-Mail mit der Info, dass der Account gesperrt bleibt, bis die Zahlungsinformationen korrigiert wurden. Diese Information wird von Netflix zwar an "max.muster.mann@gmail.com" verschickt, erreicht aber den Nutzer von "maxmustermann@gmail.com".

Was ihr tun könnt

Klickt der betroffene Nutzer nun auf einen Link in der E-Mail, landet er direkt im Account des Betrügers. Er muss sich nicht noch extra einloggen. Gibt er dort seine Kreditkartennummer ein, bezahlt er dem Betrüger fortan dessen Netflix-Account. Dieser kann die E-Mail-Adresse ändern und das Opfer somit aussperren. Noch schlimmer: Die Zahlungsinformationen kann der Kriminelle auf anderen Plattformen ebenfalls nutzen. Bis Netflix das Problem gelöst hat, solltet ihr euren Account also lieber nicht mit einem Gmail-Konto verknüpfen und aufpassen, wo ihr eure Zahlungsdaten eintippt.


Weitere Artikel zum Thema
Google Maps zeigt nun auch Ampeln an
Michael Keller
Google Maps könnte das Ampel-Feature schon bald einführen
Zeigt euch Google Maps bald auch Ampeln an? Der Suchmaschinenriese testet das praktische Feature derzeit in den USA.
Daten­vo­lu­men kontrol­lie­ren und sparen: So surft ihr länger mit LTE
Alexander Kraft
Gefällt mir5Nachrichten-Apps wie WhatsApp verbrauchen vergleichsweise wenig Datenvolumen.
Wird im Monatsverlauf euer Internet auf dem Handy langsam? Wir zeigen euch, wie ihr euer Datenvolumen kontrolliert und wir ihr sparen könnt.
Daten­nut­zung via Handy und Co.: Zusätz­li­che SIM-Karten sinn­voll einset­zen
Martin Haase
Wie sieht's mit eurer Datennutzung aus?
Mit stärkerer Datennutzung und mehr Datenvolumen erhaltet ihr auch zusätzliche SIM-Karten. Hier erfahrt ihr, was ihr mit ihnen anstellen könnt.