Social Engineering ist eine Form der Täuschung, die darauf abzielt, normalen Nutzern Geld oder sensible Daten – wie Kartendetails, Anmeldedaten oder Telefonnummern – zu entlocken. Dies ist die schwerwiegendste Kategorie auf dieser Liste, da Yandex direkt in den Suchergebnissen eine Warnung vor der Website anzeigen kann.
Die drei von Yandex beschriebenen Taktiken
- Den Klick erzwingen. Clickbait-Überschriften und irreführende Inhalte: Fake-News-Seiten, nachgeahmte Dating-Dienste oder Lotterien, Angebote für kostenlose oder absurd günstige Waren, Preise und Plattformen für schnelles Geld.
- Vertrauen vortäuschen. Nachahmung offizieller Websites durch ähnliche Domains, Interface-Elemente und Inhalte; Veröffentlichung gefälschter positiver Bewertungen oder falscher Informationen.
- Daten abgreifen. Gefälschte Checkout-Seiten, die nach Kartendaten fragen; gefälschte Login- und Kontowiederherstellungsformulare; Formulare, die Zugang zu Inhalten im Austausch für eine Telefonnummer oder Karte versprechen, diesen aber nie gewähren – einschließlich Formularen, die im Hintergrund ein kostenpflichtiges Abonnement mit automatischer Verlängerung aktivieren, dessen Bedingungen der Nutzer nie zu Gesicht bekommt.
Die Annahme von Yandex über Ihre Website
Der Leitfaden zur Fehlerbehebung ist bemerkenswert in seinen Annahmen: Wenn Ihre Website im Verdacht steht, Social Engineering zu betreiben, könnte sie von Angreifern kompromittiert worden sein. Die erste Anweisung lautet, nach bösartigem Code zu suchen, nicht Ihr Marketing zu überprüfen. Phishing-Seiten werden routinemäßig auf gehackten, legitimen Websites gehostet – in einem vergessenen Unterverzeichnis, auf einer ungenutzten Subdomain oder in einem Upload-Ordner –, ohne dass der Eigentümer sie jemals bemerkt.
Wo Sie auf einer Website suchen sollten, die Sie für sauber halten
- Kürzlich hinzugefügte oder geänderte Dateien in web-beschreibbaren Verzeichnissen, insbesondere Uploads.
- Subdomains und Verzeichnisse, die niemand pflegt: alte Kampagnen, Staging-Kopien, ein stillgelegtes CMS.
- Seiten in den Index-Berichten der Konsole, die Sie nicht wiedererkennen – Yandex hat sie gecrawlt, was bedeutet, dass sie existieren.
- Admin-Konten, die Sie nicht erstellt haben, und Plugins, an deren Installation sich niemand erinnert.
Die Version dieses Verstoßes bei legitimen Websites
Zwei Muster können völlig unbeabsichtigt sein: ein Abonnement, dessen Verlängerungsbedingungen an einer anderen Stelle als beim Bezahlvorgang offengelegt werden, und ein Lead-Formular, das etwas verspricht, das der Nutzer tatsächlich nicht erhält. Beides entspricht der Beschreibung der Datenerhebung unter falschen Vorwänden, unabhängig von der ursprünglichen Absicht. Die Bedingungen direkt neben dem Button zu nennen, anstatt in einem verlinkten Dokument, kostet nichts und beseitigt die Unklarheit.
So setzen wir das um
When this violation appears on a site whose owner is plainly not a fraudster, we start from Yandex’s own assumption and search for pages the owner does not know about. Every case we have handled was hosted content in a directory nobody had opened in years. The audit that finds it is the console’s own page list: if Yandex crawled a URL and nobody on the team recognises it, that is the thread to pull.
Verwandte Leistungen