Pharming
Pharming (eine Wortkombination aus „Phishing“ und „Farming“) ist eine Cyberangriffsmethode, bei der Nutzer automatisch von einer legitimen Website auf eine gefälschte Seite umgeleitet werden, ohne dass sie es merken oder einen verdächtigen Link anklicken müssen. Im Gegensatz zum Phishing, das auf die Unachtsamkeit des Opfers setzt (z. B. Klicken auf einen Link in einer E-Mail), manipuliert Pharming die technische Infrastruktur der Namensauflösung im Internet. Das Ziel ist meist der Diebstahl von Login-Daten, Kreditkarteninformationen oder die Installation von Malware.
Der fundamentale Unterschied zu Phishing
- Phishing: Der Angreifer schickt eine E-Mail oder SMS mit einem Link. Das Opfer muss aktiv klicken. Die URL in der Adresszeile ist oft verdächtig (z. B.
paypa1.comstattpaypal.com). - Pharming: Der Nutzer gibt die korrekte Adresse (z. B.
www.bank.de) ein oder klickt auf ein korrektes Lesezeichen. Dennoch landet er auf der Betrugsseite. Die URL in der Adresszeile sieht korrekt aus, da die Umleitung auf einer tieferen Ebene stattfindet. Das Opfer muss nichts „Falsches“ tun.
Technische Funktionsweise
Das Internet nutzt das Domain Name System (DNS), um lesbare Adressen (wie google.com) in IP-Adressen (wie 142.250.185.78) zu übersetzen, damit Computer sich verbinden können. Pharming attackiert genau diesen Übersetzungsprozess:
-
DNS-Spoofing / DNS-Cache-Poisoning (Server-Seite):
Der Angreifer hackt den DNS-Server des Internetanbieters (ISP) oder eines Unternehmens. Er manipuliert die Datenbank so, dass die Anfrage fürwww.bank.denicht zur echten IP-Adresse, sondern zur IP-Adresse des Betrügers führt. Da der DNS-Server diese falsche Information speichert („cacht“), werden alle Nutzer, die diesen Server nutzen, automatisch auf die Fake-Seite geleitet. -
Hosts-File-Manipulation (Client-Seite):
Der Angreifer infiziert den Computer des Opfers mit einem Trojaner oder Virus. Diese Malware verändert eine lokale Systemdatei namens Hosts-Datei (auf Windows:C:\Windows\System32\drivers\etc\hosts). Diese Datei hat Vorrang vor dem externen DNS-Server. Der Eintrag wird so geändert, dasswww.bank.dedirekt auf die IP des Angreifers zeigt.
Ablauf eines Angriffs
- Infektion oder Manipulation: Der Angreifer bringt Malware auf den PC des Opfers oder kompromittiert einen DNS-Server.
- Eingabe: Das Opfer öffnet den Browser und tippt vertrauensvoll die Adresse seiner Online-Bank oder eines Shops ein.
- Umleitung: Das System (lokale Hosts-Datei oder DNS-Server) löst den Namen falsch auf und verbindet den Browser mit dem Server des Angreifers.
- Klonung: Der Angreifer hostet eine exakte Kopie der Original-Website (1:1-Design, gleiche Logos). Oft wird sogar ein echtes SSL-Zertifikat (HTTPS) verwendet, das der Angreifer zuvor gestohlen oder durch Social Engineering erschlichen hat, sodass das Schloss-Symbol im Browser angezeigt wird.
- Datendiebstahl: Das Opfer gibt ahnungslos seine Zugangsdaten ein. Diese werden an den Angreifer gesendet.
- Weiterleitung (Optional): Um Misstrauen zu vermeiden, leitet die Fake-Seite den Nutzer nach dem „Login“ oft automatisch auf die echte Website weiter, sodass der Nutzer denkt, es habe nur kurz gehakt.
Erkennung und Schutzmaßnahmen
Da der Nutzer die URL oft nicht als falsch erkennt, ist der Schutz schwieriger als beim Phishing:
- Antivirensoftware & Firewall: Moderne Security-Suiten erkennen Manipulationen der Hosts-Datei und blockieren bekannte bösartige DNS-Server.
- DNS-Einstellungen prüfen: Nutzer können manuell vertrauenswürdige DNS-Server eintragen (z. B. von Google
8.8.8.8oder Cloudflare1.1.1.1), die oft besser gegen Spoofing geschützt sind als die Standard-Server kleinerer ISPs. - HTTPS und Zertifikatsprüfung: Obwohl Angreifer oft gültige Zertifikate haben, lohnt sich ein Blick ins Detail. Passt der ausgestellte Name des Zertifikats exakt zur Domain? (Moderne Browser warnen hier jedoch meist sehr deutlich bei Diskrepanzen).
- Router-Sicherheit: Viele Angriffe zielen auf die DNS-Einstellungen im heimischen Router ab. Ein sicheres Router-Passwort und regelmäßige Firmware-Updates sind essenziell.
- Zwei-Faktor-Authentifizierung (2FA): Selbst wenn der Angreifer das Passwort durch Pharming erbeutet, kann er sich ohne den zweiten Faktor (z. B. TAN, App-Code) oft nicht einloggen. Dies ist der effektivste Schutz gegen die Folgen.
Rechtliche Einordnung
Pharming ist eine schwere Form des Computerbetrugs und der Datenhehlerei. In Deutschland ist dies gemäß § 263a StGB (Computerbetrug) und § 202a StGB (Ausspähen von Daten) strafbar. Auch die Manipulation von DNS-Servern fällt unter das Hacking (§ 202c StGB).
Fazit
Pharming gilt als eine der heimtückischsten Methoden des Cyberkriminalitäts, da es das Vertrauen des Nutzers in die technische Infrastruktur des Internets (DNS) ausnutzt und keine aktive Mitarbeit des Opfers erfordert. Der beste Schutz liegt in einer Kombination aus aktueller Sicherheitssoftware, gesicherten Routern und der zwingenden Nutzung von Zwei-Faktor-Authentifizierung.

