DNS-Missbrauch

Schädliche Nutzung von Domainname Ein lesbarer Name im Internet aus Labels, die durch Punkte getrennt sind. Vollständige Definition von Domainname oder des DNS Domain Name System Das Verzeichnis des Internets, das Domainnamen mit Computeradressen verknüpft. Vollständige Definition von DNS. Seit dem 5. April 2024 definieren die gTLD-Verträge der ICANN Internet Corporation for Assigned Names and Numbers Die gemeinnützige Organisation, die das weltweite DNS und die gTLD-Policy koordiniert. Vollständige Definition von ICANN sie als Malware Schädliche Software, die oft über Domainnamen verbreitet oder gesteuert wird. Vollständige Definition von Malware, Botnetze, Phishing Das Vortäuschen einer vertrauenswürdigen Identität, um Daten zu stehlen, oft mit ähnlich aussehenden Domains. Vollständige Definition von Phishing, Pharming Die Umleitung von Nutzern auf gefälschte Websites, obwohl sie die richtige Domain eingeben. Vollständige Definition von Pharming und Spam Unerwünschte Massennachrichten, die nur dann als DNS-Missbrauch gelten, wenn sie anderen Missbrauch verbreiten. Vollständige Definition von Spam, der zur Verbreitung dieser Bedrohungen dient. Registry Die zentrale Datenbank und das System einer Top-Level-Domain, im weiteren Sinne auch die Organisation, die sie betreibt. Vollständige Definition von Registry und Registrar Ein Unternehmen, das Domainnamen im Auftrag von Kunden bei der Registry registriert. Vollständige Definition von Registrar müssen auf gut belegte Meldungen umgehend reagieren. Andere Gruppen verwenden weiter gefasste Definitionen.

kategorie
Sicherheit und Missbrauch

Aktualisiert am 4 min lesezeit

DNS-Missbrauch ist die Nutzung von Domainnamen, um Menschen zu schaden: um Malware zu verbreiten, gehackte Computer zu steuern oder Menschen zur Herausgabe ihrer Passwörter zu verleiten. In den Verträgen der ICANN mit den Unternehmen, die generische Domains betreiben und verkaufen, hat der Begriff eine enge, feste Bedeutung, und diese Unternehmen müssen bei stichhaltigen Belegen handeln. Was eine Website sagt oder verkauft, ist eine andere Frage.

Was DNS-Missbrauch ist

Im weiteren Sinn ist DNS-Missbrauch jede schädliche Nutzung von Domainnamen oder des DNS. Seit dem 5. April 2024 definieren die gTLD-Verträge der ICANN, das RAA Registrar Accreditation Agreement Der Vertrag zwischen der ICANN und jedem akkreditierten Registrar. Vollständige Definition von RAA und das Registry Agreement Der Vertrag zwischen der ICANN und dem Registry-Betreiber einer gTLD. Vollständige Definition von Registry Agreement, ihn als fünf Schadensarten und übernehmen dafür die Definitionen aus dem SSAC-Bericht SAC 115.

Die Liste stammt aus der Branche selbst. Registrys und Registrare starteten im Oktober 2019 das freiwillige Framework to Address Abuse Eine freiwillige Selbstverpflichtung der Branche, die DNS-Missbrauch definiert und festlegt, wann Registrys und Registrare handeln. Vollständige Definition von Framework to Address Abuse mit denselben fünf Kategorien; Stand Oktober 2026 hat es 48 Unterzeichner. Der ICANN-Vorstand Das Leitungsgremium der ICANN, das Policies verabschiedet und wichtige Entscheidungen genehmigt. Vollständige Definition von ICANN-Vorstand billigte die Vertragsänderungen am 21. Januar 2024.

Die ICANN hält die Definition eng, um innerhalb ihres Mandats zu bleiben. Einige ccTLD länderspezifische Top-Level-Domain Eine Top-Level-Domain für ein Land oder Gebiet, meist zwei Buchstaben lang. Vollständige Definition von ccTLD, für die die Verträge der ICANN nicht gelten, zählen auch Betrug und betrügerische Maschen dazu.

Die fünf Arten in der Definition der ICANN

  • Malware: Schadsoftware, die ohne Zustimmung des Nutzers ausgeführt wird.
  • Botnetze: Netzwerke infizierter Computer, die ein Angreifer aus der Ferne steuert, oft über Command-and-Control-Domain Eine Domain, die infizierte Geräte kontaktieren, um Befehle von Angreifern zu erhalten. Vollständige Definition von Command-and-Control-Domain.
  • Phishing: Opfer werden mit nachgeahmten Nachrichten oder kopierten Websites dazu gebracht, Passwörter oder andere sensible Daten preiszugeben.
  • Pharming: Nutzer werden auf betrügerische Websites gelenkt, indem DNS-Antworten gekapert oder vergiftet werden. Phishing täuscht den Menschen, Pharming verändert das DNS.
  • Spam: unerwünschte Massen-E-Mails, die nur zählen, wenn sie eine der anderen vier Arten verbreiten.

Fast Flux Schnelles Wechseln der IP-Adressen hinter einer Domain, um schädliche Server zu verbergen und zu schützen. Vollständige Definition von Fast Flux und DGA Domain Generation Algorithm Code in Malware, der viele Domainnamen erzeugt, damit infizierte Rechner ihren Steuerserver finden. Vollständige Definition von DGA sind Techniken im Dienst dieser Schäden, keine eigenen Kategorien.

DNS-Missbrauch und Inhaltsmissbrauch

Die ICANN-Satzung Das zentrale Regelwerk der ICANN, das ihren Auftrag, ihre Struktur und ihre Regeln zur Rechenschaftspflicht festlegt. Vollständige Definition von ICANN-Satzung (Bylaws) verbietet ihr, die Inhalte zu regulieren, die Dienste über Domainnamen anbieten, und die Vertragsänderungen von 2024 haben Website-Inhalte bewusst ausgeklammert. Gefälschte Waren oder rechtswidrige Äußerungen auf einer funktionierenden Website sind Inhaltsmissbrauch. Allgemeiner Betrug, etwa mit Kryptowährungen, fällt ebenfalls nicht unter die vertragliche Definition. Zudem können Registrys und Registrare keine einzelne Seite entfernen, sondern nur gegen die ganze Domain vorgehen.

Das Framework nennt dennoch vier Arten von Inhalten, bei denen eine Registry oder ein Registrar auch ohne Gerichtsbeschluss handeln sollte: CSAM Darstellungen sexuellen Kindesmissbrauchs Darstellungen sexuellen Kindesmissbrauchs, eine Art rechtswidriger Inhalte, gegen die Registrys und Registrare direkt vorgehen. Vollständige Definition von CSAM, den illegalen Online-Verkauf von Opioiden, Menschenhandel sowie konkrete und glaubhafte Aufrufe zur Gewalt. Die IWF Internet Watch Foundation Eine britische gemeinnützige Organisation, die Darstellungen sexuellen Kindesmissbrauchs meldet, auch an Registrys und Registrare. Vollständige Definition von IWF, eine Meldestelle mit Sitz im Vereinigten Königreich, setzt sich für die Entfernung von CSAM ein; Stand Oktober 2026 können Registrys und Registrare ihre Warnmeldungen kostenlos erhalten.

Bösartig registrierte und kompromittierte Domains

Eine bösartig registrierte Domain wurde registriert, um Schaden anzurichten. Eine böswillig registrierte und kompromittierte Domain Der Unterschied zwischen Domains, die für Missbrauch registriert wurden, und legitimen Domains, die gehackt wurden. Vollständige Definition von böswillig registrierte und kompromittierte Domain gehört einem unbeteiligten Domaininhaber Die Person oder Organisation, auf die ein Domainname registriert ist. Vollständige Definition von Domaininhaber, dessen Website oder Konto gehackt wurde. Eine Sperrung würde auch die legitime Website, die E-Mail und alle Subdomain Name, der unterhalb einer registrierten Domain angelegt wird, etwa shop.example.com. Vollständige Definition von Subdomain abschalten, deshalb ist sie laut ICANN möglicherweise nicht der richtige Schritt.

Zwei Fälle aus den Leitlinien der ICANN, dargestellt mit reservierten Namen:

  • Ein Phishing-Link, der sich als Bank ausgibt, führt zu bank-login.example, fünf Tage zuvor registriert. Der Registrar sperrt die Domain innerhalb von zwei Werktagen mit clientHold Ein Registrar-Status, durch den eine Domain im DNS nicht mehr funktioniert. Vollständige Definition von clientHold.
  • Eine Phishing-Seite liegt auf city.autobrand.example, einer Subdomain der drei Jahre alten Domain eines Autohändlers. Innerhalb von drei Werktagen fordert der Registrar den Inhaber auf, die Seite bis zu einem festgelegten Datum zu entfernen.

Diese Fristen dienen der Veranschaulichung, sie sind keine Vorgaben.

Was Registrys und Registrare tun müssen

Für gTLD generische Top-Level-Domain Eine Top-Level-Domain, die nicht an ein Land gebunden ist und unter Verträgen mit der ICANN betrieben wird. Vollständige Definition von gTLD gilt seit dem 5. April 2024:

  1. Registrare veröffentlichen auf ihrer Startseite eine E-Mail-Adresse oder ein Webformular für Missbrauchsmeldung Ein Hinweis an einen Registrar, eine Registry oder einen Hoster, dass eine Domain für schädliche Zwecke genutzt wird. Vollständige Definition von Missbrauchsmeldung, ohne Anmeldung, und bestätigen jede Meldung.
  2. Registrys veröffentlichen einen Missbrauchskontakt einschließlich Postanschrift.
  3. Bei verwertbaren Belegen, die den begründeten Schluss zulassen, dass ein Name für DNS-Missbrauch genutzt wird, muss der Registrar umgehend handeln, um den Missbrauch zu beenden oder zu stören, und dabei Kollateralschäden abwägen. Die Registry muss den Fall mindestens an den Registrar weiterleiten oder selbst handeln.
  4. Keine feste Frist legt fest, was „umgehend“ heißt, und niemand muss geltendes Recht verletzen.

Nach einer Meldung an den Registrar und einer angemessenen Wartezeit kann sich der Meldende bei ICANN Contractual Compliance Das Team der ICANN, das die Verträge von Registrys und Registraren durchsetzt. Vollständige Definition von ICANN Contractual Compliance beschweren. Eine nicht behobene Abmahnung Förmliches Schreiben, das von einem Domaininhaber verlangt, die Nutzung eines Namens einzustellen oder ihn herauszugeben. Vollständige Definition von Abmahnung wegen Vertragsverletzung (Notice of Breach) kann zur Aussetzung oder Kündigung des Vertrags führen. Stand Oktober 2026 meldet die ICANN für die Zeit vom 5. April 2024 bis zum 5. April 2026 fast 530 Untersuchungen, von denen mehr als 480 erledigt wurden: Etwa 66 % führten zu Maßnahmen, die den Missbrauch beendeten, weitere 8 % zu Schritten, die ihn störten. Gegen mehr als 25.000 Domains wurde vorgegangen, und es ergingen vier Abmahnungen wegen DNS-Missbrauchs.

Am 11. Dezember 2025 startete der GNSO-Rat zwei PDP zur Eindämmung von DNS-Missbrauch Zwei im Dezember 2025 gestartete Policy-Entwicklungsprozesse der GNSO, die neue Pflichten gegen DNS-Missbrauch prüfen. Vollständige Definition von PDP zur Eindämmung von DNS-Missbrauch: Der erste, zur Prüfung zusammenhängender Domains, schloss die öffentliche Konsultation zu seinem Initial Report am 28. September 2026; der zweite war Stand Oktober 2026 noch nicht zusammengetreten. Keiner von beiden hat Pflichten hinzugefügt.

In der Europäischen Union verpflichtet NIS2 Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union Eine Cybersicherheitsrichtlinie der Europäischen Union mit Regeln für korrekte Registrierungsdaten von Domains. Vollständige Definition von NIS2 die EU-Staaten, über ihre nationalen Gesetze (fällig bis zum 17. Oktober 2024) dafür zu sorgen, dass TLD-Registrys und Anbieter von Domainregistrierungsdiensten, ccTLDs eingeschlossen, genaue und überprüfte Registrierungsdaten Die Informationen, die über eine Domain und ihren Inhaber gespeichert werden. Vollständige Definition von Registrierungsdaten führen und Zugangsanfragen innerhalb von 72 Stunden beantworten; Stand Oktober 2026 unterscheiden sich die nationalen Gesetze. Die Richtlinie erwähnt DNS-Missbrauch nur als Grund für diese Pflichten: Sie definiert ihn nicht und schreibt keine Abschaltungen vor.

Wie Missbrauch gemessen wird

Die meisten Zahlen stammen aus Reputations-Sperrlisten. Eine gelistete Domain wurde gemeldet, nicht als missbräuchlich nachgewiesen, deshalb sind solche Zählungen bestenfalls eine Obergrenze.

Stand Oktober 2026 erfasst ICANN Domain Metrica Plattform der ICANN, die gemeldeten Missbrauch bei Registrys und Registraren misst, Nachfolgerin von Domain Abuse Activity Reporting. Vollständige Definition von ICANN Domain Metrica Phishing, Malware und Command and Control von Botnetzen, aber keinen allgemeinen Spam, jeweils nach TLD Top-Level-Domain Letzter Teil eines Domainnamens, nach dem letzten Punkt. Vollständige Definition von TLD und nach Registrar. Im September 2026 kam Time to Mitigation hinzu, eine Schätzung, wie lange eine gemeldete Domain weiter funktioniert.

Quellen