Domain-Hijacking

Die unerlaubte Übernahme der Kontrolle über einen fremden Domainname Ein lesbarer Name im Internet aus Labels, die durch Punkte getrennt sind. Vollständige Definition von Domainname, etwa durch gestohlene Passwörter für das Konto beim Registrar Ein Unternehmen, das Domainnamen im Auftrag von Kunden bei der Registry registriert. Vollständige Definition von Registrar, den Missbrauch eines Auth-Code Autorisierungscode Ein geheimer Code, der nötig ist, um den Umzug einer Domain zu einem anderen Registrar zu genehmigen. Vollständige Definition von Auth-Code oder das Täuschen von Supportmitarbeitern. Der Angreifer kann die Nameserver Ein Server, der die DNS-Records einer Domain vorhält und Abfragen beantwortet. Vollständige Definition von Nameserver ändern oder den Namen wegtransferieren. Transfersperre Beschränkung, die verhindert, dass eine Domain zu einem anderen Registrar wechselt. Vollständige Definition von Transfersperre, Registry Lock Eine Sperre auf Ebene der Registry, die eine Domain wirksam vor unbefugten Änderungen schützt. Vollständige Definition von Registry Lock und eine Zwei-Faktor-Anmeldung verringern das Risiko.

kategorie
Sicherheit und Missbrauch

Aktualisiert am 5 min lesezeit

Domain-Hijacking bedeutet, dass jemand dem rechtmäßigen Inhaber ohne Erlaubnis die Kontrolle über einen Domainnamen entzieht. Der Angreifer kann dann Website und E-Mail umleiten oder den Namen in ein anderes Konto verschieben. Die Rückgewinnung kann langwierig sein, deshalb kommt es auf Vorbeugung und gute Unterlagen an.

Was Domain-Hijacking ist

Das SSAC Security and Stability Advisory Committee Expertenausschuss der ICANN für die Sicherheit und Stabilität der Namens- und Adresssysteme. Vollständige Definition von SSAC der ICANN Internet Corporation for Assigned Names and Numbers Die gemeinnützige Organisation, die das weltweite DNS und die gTLD-Policy koordiniert. Vollständige Definition von ICANN definierte es 2005 als „die widerrechtliche Übernahme der Kontrolle über einen Domainnamen vom rechtmäßigen Inhaber“, ein Begriff, der mehrere Arten von Angriffen umfasst. Zwei Ergebnisse sind häufig: Der Angreifer ändert das DNS Domain Name System Das Verzeichnis des Internets, das Domainnamen mit Computeradressen verknüpft. Vollständige Definition von DNS, sodass ein Nameserver, den der Inhaber nicht betreibt, für die Domain antwortet, oder er ändert die Kontaktdaten und übernimmt die Domain ganz.

Zu den Schäden gehören verlorene E-Mails, Phishing-Seiten unter einem vertrauten Namen, Abhören, verunstaltete Websites und Erpressung. Oft sind auch Kunden und Partner betroffen, und das SSAC betont, dass schon ein vorübergehender Kontrollverlust schwer wiegt.

Wie Domains gestohlen werden: Konten, DNS und vergessene Records

Konten. Angreifer erraten oder stehlen Passwörter, erbeuten sie per Phishing Das Vortäuschen einer vertrauenswürdigen Identität, um Daten zu stehlen, oft mit ähnlich aussehenden Domains. Vollständige Definition von Phishing oder täuschen den Inhaber oder Mitarbeitende des Registrars. Manche greifen den Registrar oder die Registry Die zentrale Datenbank und das System einer Top-Level-Domain, im weiteren Sinne auch die Organisation, die sie betreibt. Vollständige Definition von Registry direkt an. Ältere Fälle nutzten öffentliche Registrierungsdaten Die Informationen, die über eine Domain und ihren Inhaber gespeichert werden. Vollständige Definition von Registrierungsdaten und registrierten die abgelaufene Domain neu, auf der die E-Mail-Adresse eines administrativen Kontakts lag. Einmal im Konto, kann ein Angreifer Nameserver, Kontakte und Sperren ändern oder den Namen transferieren.

DNS. Ein häufiges Ziel ist, zu ändern, wohin eine Domain zeigt. DNS-Hijacking Ein Angriff, der heimlich die DNS-Antworten ändert, die Nutzer für eine Domain erhalten. Vollständige Definition von DNS-Hijacking verändert die Antworten. Cache Poisoning braucht kein Konto: Gefälschte Antworten werden in einen Resolver Der DNS-Server, der Domainnamen im Auftrag der Nutzer auflöst. Vollständige Definition von Resolver eingeschleust, der sie an seine Nutzer weitergibt.

Vergessene Records. Manche Übernahmen brauchen kein Passwort. Nutzt example.com Nameserver unter example.net und läuft example.net ab, kann derjenige, der es als Nächstes registriert, steuern, wohin example.com zeigt. Ein SSAC-Bericht von 2024 zitiert Forschung, nach der mit Stand September 2020 eine verwandte Praxis von Registraren, nämlich Nameserver auf frei registrierbare „Opfer“-Domains (sacrificial domains) umzubenennen, mehr als 500.000 Domains in gTLD generische Top-Level-Domain Eine Top-Level-Domain, die nicht an ein Land gebunden ist und unter Verträgen mit der ICANN betrieben wird. Vollständige Definition von gTLD gefährdet und die Namensauflösung von mehr als 163.000 unter unbefugte Kontrolle gebracht hatte. Eine Lame Delegation Eine Delegation, die auf einen Nameserver verweist, der für die Domain nicht antwortet. Vollständige Definition von Lame Delegation oder ein DNS-Record Ein Eintrag in einer DNS-Zone, bestehend aus Name, Typ, TTL und Daten. Vollständige Definition von DNS-Record, der auf einen aufgegebenen externen Dienst zeigt, öffnet ähnliche Lücken.

Anzeichen, dass eine Domain gekapert wurde

Keines dieser Anzeichen beweist eine Übernahme, aber jedes verdient eine Prüfung:

  • eine Mitteilung des Registrars über eine Änderung, die man nicht vorgenommen hat, oder einen Transfer, den man nicht beantragt hat;
  • eine WHOIS Herkömmlicher Abfragedienst für Registrierungsdaten von Domains, bei gTLDs inzwischen durch RDAP ersetzt. Vollständige Definition von WHOIS- oder RDAP-Abfrage, die entfernte Sperren oder andere Nameserver zeigt;
  • E-Mails, die nicht mehr ankommen, oder eine Website mit fremden Inhalten.

Wie man eine Domain schützt

Das SSAC sagt, Sperren und Auth-Codes „können manche Hijacking-Vorfälle verhindern“; keine Maßnahme garantiert Sicherheit. Die ICANN und ihr SSAC empfehlen:

  • für jedes Konto ein eigenes Passwort sowie 2FA Zwei-Faktor-Authentifizierung Anmeldung mit einem zweiten Nachweis neben dem Passwort, die Konten bei Registraren schützt. Vollständige Definition von 2FA oder eine andere Mehrfaktor-Anmeldung, wo der Registrar sie anbietet (das unterscheidet sich je nach Registrar);
  • Registrar-Lock Eine vom Registrar gesetzte Sperre, die Transfers blockiert, bis der Inhaber sie aufhebt. Vollständige Definition von Registrar-Lock (clientTransferProhibited Ein Registrar-Status, der Transfers zu einem anderen Registrar sperrt. Vollständige Definition von clientTransferProhibited, clientUpdateProhibited Vom Registrar gesetzter Statuscode, der Änderungen an den Daten der Domain verhindert. Vollständige Definition von clientUpdateProhibited) und ein Registry Lock als zweite Ebene;
  • eine Kontakt-E-Mail auf einem Mailserver außerhalb der Domain, damit ein geändertes DNS die Benachrichtigungen nicht blockieren kann;
  • aktuelle Kontaktdaten und rechtzeitige Verlängerung Die Zahlung, mit der eine Domainregistrierung um weitere Zeit verlängert wird. Vollständige Definition von Verlängerung;
  • jede Benachrichtigung als Anlass zur Prüfung nehmen, sich direkt anmelden statt Links in E-Mails zu folgen, und ausscheidenden Mitarbeitenden den Zugang entziehen;
  • Status und DNS-Antworten überwachen sowie Zonensignierung Versehen aller Records einer DNS-Zone mit DNSSEC-Signaturen. Vollständige Definition von Zonensignierung und -Validierung;
  • Nachweise vorab aufbewahren: Registrierungs- und Rechnungsunterlagen, Protokolle, Korrespondenz mit dem Registrar, rechtliche und steuerliche Dokumente.

Eine gekaperte Domain zurückholen

Für gTLDs sind die wichtigsten Regeln die Transfer Policy Regeln der ICANN für den Wechsel von gTLD-Domains zwischen Registraren und für Inhaberwechsel. Vollständige Definition von Transfer Policy der ICANN, in der am 21. Februar 2024 veröffentlichten Fassung, die Stand Oktober 2026 in Kraft ist. ccTLD länderspezifische Top-Level-Domain Eine Top-Level-Domain für ein Land oder Gebiet, meist zwei Buchstaben lang. Vollständige Definition von ccTLD wie .es folgen eigenen Regeln ihrer Registry; Inhaber sollten sich daher bei ihrem Registrar oder ihrer Registry erkundigen.

  1. Sofort den eigenen Registrar kontaktieren. Die ICANN nennt das als ersten Schritt.
  2. Die frühere Verbindung zum Namen belegen, mit den oben genannten Unterlagen.
  3. Der Registrar nutzt den TEAC Transfer Emergency Action Contact Notfallkontakt eines Registrars für Transferprobleme, der innerhalb von vier Stunden antworten muss. Vollständige Definition von TEAC, einen Notfallkanal, der Registraren, Registrys und Mitarbeitenden der ICANN vorbehalten ist. Stand Oktober 2026 ist eine erste Antwort innerhalb von 4 Stunden fällig.
  4. Die Registry macht den Transfer rückgängig, innerhalb von fünf Kalendertagen nach einer gültigen Mitteilung, zum Beispiel wenn beide Registrare übereinstimmen, dass er ein Fehler war oder gegen die Policy verstieß, bei einem Gerichtsbeschluss oder bei dem Nachweis, dass der aufnehmende Registrar die TEAC-Frist versäumt hat. Nach einer Streitentscheidung der Registry hat sie vierzehn Kalendertage, sofern keine Klage erhoben wird.
  5. Sind sich die Registrare uneinig, kann Stand Oktober 2026 der abgebende Registrar, nicht der Inhaber, innerhalb von 12 Monaten ein TDRP-Verfahren einleiten.
  6. Der Inhaber kann bei der ICANN eine Beschwerde über einen unbefugten Transfer (Unauthorized Transfer Complaint) einreichen, doch die ICANN kann einen Registrar nicht verpflichten, einen Namen zurückzugeben. Gerichte bleiben eine Option; ein Anwalt kann beraten. Die UDRP Uniform Domain-Name Dispute-Resolution Policy Außergerichtliches Verfahren der ICANN für Markenstreitigkeiten um Domainnamen. Vollständige Definition von UDRP ist für Markenstreitigkeiten gedacht, nicht für Kontodiebstahl.

Beispiel: Der Inhaber von example.com erhält eine Mitteilung, dass seine Nameserver geändert wurden, meldet sich direkt an und findet den Namen bei einem anderen Registrar. Der Inhaber ruft seinen Registrar an und schickt Rechnungen und frühere E-Mails des Registrars, und der Registrar kontaktiert den TEAC des anderen Registrars. Ein Erfolg ist nicht garantiert.

2026 angenommene, noch nicht geltende Änderungen

Am 7. Juni 2026 nahm der ICANN-Vorstand Das Leitungsgremium der ICANN, das Policies verabschiedet und wichtige Entscheidungen genehmigt. Vollständige Definition von ICANN-Vorstand alle 47 Empfehlungen der Transfer Policy Review ICANN-Prozess, dessen beschlossene, aber noch nicht umgesetzte Empfehlungen die Transferregeln für gTLDs ändern werden. Vollständige Definition von Transfer Policy Review an. Stand Oktober 2026 müssen sie noch umgesetzt werden und haben kein Datum des Inkrafttretens. Der TEAC hätte 24 statt 4 Stunden Zeit für eine Antwort, der erste Kontakt würde innerhalb von 720 Stunden nach dem Verlust erwartet, und Zwischenstände würden mindestens alle 72 Stunden folgen. Transfers wären 720 Stunden nach einer Registrierung Der Erwerb des Rechts, einen Domainnamen für einen festgelegten Zeitraum zu nutzen. Vollständige Definition von Registrierung und nach einem Transfer gesperrt, und die 60-Tage-Sperre Eine Frist von 60 Tagen nach bestimmten Ereignissen bei einer Domain, in der ein Transfer zu einem anderen Registrar abgelehnt oder gesperrt werden kann. Vollständige Definition von 60-Tage-Sperre nach einem Inhaberwechsel Eine Änderung der Inhaberdaten einer Domain, die bestätigt werden muss. Vollständige Definition von Inhaberwechsel würde wegfallen. Inhaber würden innerhalb von 10 Minuten nach Ausgabe eines Transfer Authorization Code (TAC) und innerhalb von 24 Stunden nach einer Änderung der Inhaberdaten benachrichtigt. Ein Streitverfahren für Inhaber soll nur geprüft werden.

Verwandte Angriffe: DNS-Hijacking und Subdomain-Übernahme

  • DNS-Hijacking: Kontrolle über die DNS-Antworten, nicht über die Registrierung.
  • Cache Poisoning: gefälschte Antworten in einem Resolver.
  • Subdomain-Takeover Übernahme einer Subdomain, deren DNS-Record noch auf einen aufgegebenen externen Dienst zeigt. Vollständige Definition von Subdomain-Takeover (Subdomain Takeover): ein übrig gebliebener DNS-Record, der auf eine Ressource zeigt, die jemand anderes beanspruchen kann.
  • Sitting-Ducks-Angriff Die Übernahme einer Domain, indem sie bei einem DNS-Anbieter beansprucht wird, bei dem ihre Delegation fehlerhaft geblieben ist. Vollständige Definition von Sitting-Ducks-Angriff: eine Lame Delegation, die bei einem DNS-Anbieter Ein Unternehmen, das die Nameserver einer Domain betreibt und nicht der Registrar sein muss. Vollständige Definition von DNS-Anbieter beansprucht wird.
  • Übernahme abgelaufener Domains Die Gefahr, die entsteht, wenn jemand anderes eine verfallene Domain registriert, auf die sich andere noch verlassen. Vollständige Definition von Übernahme abgelaufener Domains: Eine Domain, auf die andere angewiesen sind, wird nicht verlängert.
  • Domain Shadowing Das heimliche Anlegen schädlicher Subdomains unter einer legitimen Domain über ein gehacktes Konto. Vollständige Definition von Domain Shadowing: versteckte Subdomain Name, der unterhalb einer registrierten Domain angelegt wird, etwa shop.example.com. Vollständige Definition von Subdomain, die über ein gestohlenes Konto angelegt werden.

Quellen