---
id: "dns-abuse"
kind: "glossary-term"
title: "DNS-Missbrauch"
language: "de"
category: "Sicherheit und Missbrauch"
updated: "2026-10-10T23:12:43Z"
canonical: "https://tldlog.com/de/glossar/dns-missbrauch/"
translations:
  en: "https://tldlog.com/glossary/dns-abuse/"
  es: "https://tldlog.com/es/glosario/uso-indebido-dns/"
  fr: "https://tldlog.com/fr/glossaire/utilisation-malveillante-dns/"
  it: "https://tldlog.com/it/glossario/abuso-dns/"
  pt-BR: "https://tldlog.com/pt/glossario/abuso-dns/"
  ru: "https://tldlog.com/ru/glossariy/zloupotreblenie-dns/"
  zh-Hans: "https://tldlog.com/zh/cihui/dns-lanyong/"
---

# DNS-Missbrauch

Schädliche Nutzung von Domainnamen oder des DNS. Seit dem 5. April 2024 definieren die gTLD-Verträge der ICANN sie als Malware, Botnetze, Phishing, Pharming und Spam, der zur Verbreitung dieser Bedrohungen dient. Registrys und Registrare müssen auf gut belegte Meldungen umgehend reagieren. Andere Gruppen verwenden weiter gefasste Definitionen.

DNS-Missbrauch ist die Nutzung von Domainnamen, um Menschen zu schaden: um Malware zu verbreiten, gehackte Computer zu steuern oder Menschen zur Herausgabe ihrer Passwörter zu verleiten. In den Verträgen der ICANN mit den Unternehmen, die generische Domains betreiben und verkaufen, hat der Begriff eine enge, feste Bedeutung, und diese Unternehmen müssen bei stichhaltigen Belegen handeln. Was eine Website sagt oder verkauft, ist eine andere Frage.

## Was DNS-Missbrauch ist

Im weiteren Sinn ist DNS-Missbrauch jede schädliche Nutzung von Domainnamen oder des DNS. Seit dem 5. April 2024 definieren die gTLD-Verträge der ICANN, das RAA und das Registry Agreement, ihn als fünf Schadensarten und übernehmen dafür die Definitionen aus dem SSAC-Bericht SAC 115.

Die Liste stammt aus der Branche selbst. Registrys und Registrare starteten im Oktober 2019 das freiwillige Framework to Address Abuse mit denselben fünf Kategorien; Stand Oktober 2026 hat es 48 Unterzeichner. Der ICANN-Vorstand billigte die Vertragsänderungen am 21. Januar 2024.

Die ICANN hält die Definition eng, um innerhalb ihres Mandats zu bleiben. Einige ccTLDs, für die die Verträge der ICANN nicht gelten, zählen auch Betrug und betrügerische Maschen dazu.

## Die fünf Arten in der Definition der ICANN

- **Malware:** Schadsoftware, die ohne Zustimmung des Nutzers ausgeführt wird.
- **Botnetze:** Netzwerke infizierter Computer, die ein Angreifer aus der Ferne steuert, oft über Command-and-Control-Domains.
- **Phishing:** Opfer werden mit nachgeahmten Nachrichten oder kopierten Websites dazu gebracht, Passwörter oder andere sensible Daten preiszugeben.
- **Pharming:** Nutzer werden auf betrügerische Websites gelenkt, indem DNS-Antworten gekapert oder vergiftet werden. Phishing täuscht den Menschen, Pharming verändert das DNS.
- **Spam:** unerwünschte Massen-E-Mails, die nur zählen, wenn sie eine der anderen vier Arten verbreiten.

Fast Flux und DGAs sind Techniken im Dienst dieser Schäden, keine eigenen Kategorien.

## DNS-Missbrauch und Inhaltsmissbrauch

Die ICANN-Satzung (Bylaws) verbietet ihr, die Inhalte zu regulieren, die Dienste über Domainnamen anbieten, und die Vertragsänderungen von 2024 haben Website-Inhalte bewusst ausgeklammert. Gefälschte Waren oder rechtswidrige Äußerungen auf einer funktionierenden Website sind Inhaltsmissbrauch. Allgemeiner Betrug, etwa mit Kryptowährungen, fällt ebenfalls nicht unter die vertragliche Definition. Zudem können Registrys und Registrare keine einzelne Seite entfernen, sondern nur gegen die ganze Domain vorgehen.

Das Framework nennt dennoch vier Arten von Inhalten, bei denen eine Registry oder ein Registrar auch ohne Gerichtsbeschluss handeln sollte: CSAM, den illegalen Online-Verkauf von Opioiden, Menschenhandel sowie konkrete und glaubhafte Aufrufe zur Gewalt. Die IWF, eine Meldestelle mit Sitz im Vereinigten Königreich, setzt sich für die Entfernung von CSAM ein; Stand Oktober 2026 können Registrys und Registrare ihre Warnmeldungen kostenlos erhalten.

## Bösartig registrierte und kompromittierte Domains

Eine bösartig registrierte Domain wurde registriert, um Schaden anzurichten. Eine kompromittierte Domain gehört einem unbeteiligten Domaininhaber, dessen Website oder Konto gehackt wurde. Eine Sperrung würde auch die legitime Website, die E-Mail und alle Subdomains abschalten, deshalb ist sie laut ICANN möglicherweise nicht der richtige Schritt.

Zwei Fälle aus den Leitlinien der ICANN, dargestellt mit reservierten Namen:

- Ein Phishing-Link, der sich als Bank ausgibt, führt zu bank-login.example, fünf Tage zuvor registriert. Der Registrar sperrt die Domain innerhalb von zwei Werktagen mit clientHold.
- Eine Phishing-Seite liegt auf city.autobrand.example, einer Subdomain der drei Jahre alten Domain eines Autohändlers. Innerhalb von drei Werktagen fordert der Registrar den Inhaber auf, die Seite bis zu einem festgelegten Datum zu entfernen.

Diese Fristen dienen der Veranschaulichung, sie sind keine Vorgaben.

## Was Registrys und Registrare tun müssen

Für gTLDs gilt seit dem 5. April 2024:

1. **Registrare** veröffentlichen auf ihrer Startseite eine E-Mail-Adresse oder ein Webformular für Missbrauchsmeldungen, ohne Anmeldung, und bestätigen jede Meldung.
2. **Registrys** veröffentlichen einen Missbrauchskontakt einschließlich Postanschrift.
3. **Bei verwertbaren Belegen**, die den begründeten Schluss zulassen, dass ein Name für DNS-Missbrauch genutzt wird, muss der Registrar umgehend handeln, um den Missbrauch zu beenden oder zu stören, und dabei Kollateralschäden abwägen. Die Registry muss den Fall mindestens an den Registrar weiterleiten oder selbst handeln.
4. **Keine feste Frist** legt fest, was „umgehend“ heißt, und niemand muss geltendes Recht verletzen.

Nach einer Meldung an den Registrar und einer angemessenen Wartezeit kann sich der Meldende bei ICANN Contractual Compliance beschweren. Eine nicht behobene Abmahnung wegen Vertragsverletzung (Notice of Breach) kann zur Aussetzung oder Kündigung des Vertrags führen. Stand Oktober 2026 meldet die ICANN für die Zeit vom 5. April 2024 bis zum 5. April 2026 fast 530 Untersuchungen, von denen mehr als 480 erledigt wurden: Etwa 66 % führten zu Maßnahmen, die den Missbrauch beendeten, weitere 8 % zu Schritten, die ihn störten. Gegen mehr als 25.000 Domains wurde vorgegangen, und es ergingen vier Abmahnungen wegen DNS-Missbrauchs.

Am 11. Dezember 2025 startete der GNSO-Rat zwei PDPs zur Eindämmung von DNS-Missbrauch: Der erste, zur Prüfung zusammenhängender Domains, schloss die öffentliche Konsultation zu seinem Initial Report am 28. September 2026; der zweite war Stand Oktober 2026 noch nicht zusammengetreten. Keiner von beiden hat Pflichten hinzugefügt.

In der Europäischen Union verpflichtet NIS2 die EU-Staaten, über ihre nationalen Gesetze (fällig bis zum 17. Oktober 2024) dafür zu sorgen, dass TLD-Registrys und Anbieter von Domainregistrierungsdiensten, ccTLDs eingeschlossen, genaue und überprüfte Registrierungsdaten führen und Zugangsanfragen innerhalb von 72 Stunden beantworten; Stand Oktober 2026 unterscheiden sich die nationalen Gesetze. Die Richtlinie erwähnt DNS-Missbrauch nur als Grund für diese Pflichten: Sie definiert ihn nicht und schreibt keine Abschaltungen vor.

## Wie Missbrauch gemessen wird

Die meisten Zahlen stammen aus Reputations-Sperrlisten. Eine gelistete Domain wurde gemeldet, nicht als missbräuchlich nachgewiesen, deshalb sind solche Zählungen bestenfalls eine Obergrenze.

Stand Oktober 2026 erfasst ICANN Domain Metrica Phishing, Malware und Command and Control von Botnetzen, aber keinen allgemeinen Spam, jeweils nach TLD und nach Registrar. Im September 2026 kam Time to Mitigation hinzu, eine Schätzung, wie lange eine gemeldete Domain weiter funktioniert.

## Quellen

- [Advisory: Compliance With DNS Abuse Obligations in the Registrar Accreditation Agreement and the Registry Agreement](https://www.icann.org/en/contracted-parties/advisories/documents/advisory-compliance-with-dns-abuse-obligations-in-the-registrar-accreditation-agreement-and-the-registry-agreement-05-02-2024-en)
- [Two Years of Enforcing DNS Abuse Mitigation Requirements: Progress & Next Steps](https://www.icann.org/en/blogs/details/two-years-of-enforcing-dns-abuse-mitigation-requirements-progress-next-steps-02-06-2026-en)
- [Framework to Address Abuse (website and PDF)](https://dnsabuseframework.org/)

## verwandte begriffe

- [Phishing](https://tldlog.com/de/glossar/phishing/)
- [Malware](https://tldlog.com/de/glossar/malware/)
- [Botnetz](https://tldlog.com/de/glossar/botnetz/)
- [Pharming](https://tldlog.com/de/glossar/pharming/)
