---
id: "domain-hijacking"
kind: "glossary-term"
title: "Domain-Hijacking"
language: "de"
category: "Sicherheit und Missbrauch"
updated: "2026-10-10T23:12:43Z"
canonical: "https://tldlog.com/de/glossar/domain-hijacking/"
translations:
  en: "https://tldlog.com/glossary/domain-hijacking/"
  es: "https://tldlog.com/es/glosario/secuestro-dominio/"
  fr: "https://tldlog.com/fr/glossaire/detournement-nom-domaine/"
  it: "https://tldlog.com/it/glossario/furto-dominio/"
  pt-BR: "https://tldlog.com/pt/glossario/sequestro-dominio/"
  ru: "https://tldlog.com/ru/glossariy/ugon-domena/"
  zh-Hans: "https://tldlog.com/zh/cihui/yuming-jiechi/"
---

# Domain-Hijacking

Die unerlaubte Übernahme der Kontrolle über einen fremden Domainnamen, etwa durch gestohlene Passwörter für das Konto beim Registrar, den Missbrauch eines Auth-Codes oder das Täuschen von Supportmitarbeitern. Der Angreifer kann die Nameserver ändern oder den Namen wegtransferieren. Transfersperren, Registry Lock und eine Zwei-Faktor-Anmeldung verringern das Risiko.

Domain-Hijacking bedeutet, dass jemand dem rechtmäßigen Inhaber ohne Erlaubnis die Kontrolle über einen Domainnamen entzieht. Der Angreifer kann dann Website und E-Mail umleiten oder den Namen in ein anderes Konto verschieben. Die Rückgewinnung kann langwierig sein, deshalb kommt es auf Vorbeugung und gute Unterlagen an.

## Was Domain-Hijacking ist

Das SSAC der ICANN definierte es 2005 als „die widerrechtliche Übernahme der Kontrolle über einen Domainnamen vom rechtmäßigen Inhaber“, ein Begriff, der mehrere Arten von Angriffen umfasst. Zwei Ergebnisse sind häufig: Der Angreifer ändert das DNS, sodass ein Nameserver, den der Inhaber nicht betreibt, für die Domain antwortet, oder er ändert die Kontaktdaten und übernimmt die Domain ganz.

Zu den Schäden gehören verlorene E-Mails, Phishing-Seiten unter einem vertrauten Namen, Abhören, verunstaltete Websites und Erpressung. Oft sind auch Kunden und Partner betroffen, und das SSAC betont, dass schon ein vorübergehender Kontrollverlust schwer wiegt.

## Wie Domains gestohlen werden: Konten, DNS und vergessene Records

**Konten.** Angreifer erraten oder stehlen Passwörter, erbeuten sie per Phishing oder täuschen den Inhaber oder Mitarbeitende des Registrars. Manche greifen den Registrar oder die Registry direkt an. Ältere Fälle nutzten öffentliche WHOIS-Daten und registrierten die abgelaufene Domain neu, auf der die E-Mail-Adresse eines administrativen Kontakts lag. Einmal im Konto, kann ein Angreifer Nameserver, Kontakte und Sperren ändern oder den Namen transferieren.

**DNS.** Ein häufiges Ziel ist, zu ändern, wohin eine Domain zeigt. DNS-Hijacking verändert die Antworten. Cache Poisoning braucht kein Konto: Gefälschte Antworten werden in einen Resolver eingeschleust, der sie an seine Nutzer weitergibt.

**Vergessene Records.** Manche Übernahmen brauchen kein Passwort. Nutzt example.com Nameserver unter example.net und läuft example.net ab, kann derjenige, der es als Nächstes registriert, steuern, wohin example.com zeigt. Ein SSAC-Bericht von 2024 zitiert Forschung, nach der mit Stand September 2020 eine verwandte Praxis von Registraren, nämlich Nameserver auf frei registrierbare „Opfer“-Domains (sacrificial domains) umzubenennen, mehr als 500.000 Domains in gTLDs gefährdet und die Namensauflösung von mehr als 163.000 unter unbefugte Kontrolle gebracht hatte. Eine Lame Delegation oder ein DNS-Record, der auf einen aufgegebenen externen Dienst zeigt, öffnet ähnliche Lücken.

## Anzeichen, dass eine Domain gekapert wurde

Keines dieser Anzeichen beweist eine Übernahme, aber jedes verdient eine Prüfung:

- eine Mitteilung des Registrars über eine Änderung, die man nicht vorgenommen hat, oder einen Transfer, den man nicht beantragt hat;
- eine WHOIS- oder RDAP-Abfrage, die entfernte Sperren oder andere Nameserver zeigt;
- E-Mails, die nicht mehr ankommen, oder eine Website mit fremden Inhalten.

## Wie man eine Domain schützt

Das SSAC sagt, Sperren und Auth-Codes „können manche Hijacking-Vorfälle verhindern“; keine Maßnahme garantiert Sicherheit. Die ICANN und ihr SSAC empfehlen:

- für jedes Konto ein eigenes Passwort sowie 2FA oder eine andere Mehrfaktor-Anmeldung, wo der Registrar sie anbietet (das unterscheidet sich je nach Registrar);
- Registrar-Locks (clientTransferProhibited, clientUpdateProhibited) und ein Registry Lock als zweite Ebene;
- eine Kontakt-E-Mail auf einem Mailserver außerhalb der Domain, damit ein geändertes DNS die Benachrichtigungen nicht blockieren kann;
- aktuelle Kontaktdaten und rechtzeitige Verlängerung;
- jede Benachrichtigung als Anlass zur Prüfung nehmen, sich direkt anmelden statt Links in E-Mails zu folgen, und ausscheidenden Mitarbeitenden den Zugang entziehen;
- Status und DNS-Antworten überwachen sowie DNSSEC-Signierung und -Validierung;
- Nachweise vorab aufbewahren: Registrierungs- und Rechnungsunterlagen, Protokolle, Korrespondenz mit dem Registrar, rechtliche und steuerliche Dokumente.

## Eine gekaperte Domain zurückholen

Für gTLDs sind die wichtigsten Regeln die Transfer Policy der ICANN, in der am 21. Februar 2024 veröffentlichten Fassung, die Stand Oktober 2026 in Kraft ist. ccTLDs wie .es folgen eigenen Regeln ihrer Registry; Inhaber sollten sich daher bei ihrem Registrar oder ihrer Registry erkundigen.

1. **Sofort den eigenen Registrar kontaktieren.** Die ICANN nennt das als ersten Schritt.
2. **Die frühere Verbindung zum Namen belegen**, mit den oben genannten Unterlagen.
3. **Der Registrar nutzt den TEAC**, einen Notfallkanal, der Registraren, Registrys und Mitarbeitenden der ICANN vorbehalten ist. Stand Oktober 2026 ist eine erste Antwort innerhalb von 4 Stunden fällig.
4. **Die Registry macht den Transfer rückgängig**, innerhalb von fünf Kalendertagen nach einer gültigen Mitteilung, zum Beispiel wenn beide Registrare übereinstimmen, dass er ein Fehler war oder gegen die Policy verstieß, bei einem Gerichtsbeschluss oder bei dem Nachweis, dass der aufnehmende Registrar die TEAC-Frist versäumt hat. Nach einer Streitentscheidung der Registry hat sie vierzehn Kalendertage, sofern keine Klage erhoben wird.
5. **Sind sich die Registrare uneinig,** kann Stand Oktober 2026 der abgebende Registrar, nicht der Inhaber, innerhalb von 12 Monaten ein TDRP-Verfahren einleiten.
6. **Der Inhaber kann bei der ICANN eine Beschwerde über einen unbefugten Transfer (Unauthorized Transfer Complaint) einreichen**, doch die ICANN kann einen Registrar nicht verpflichten, einen Namen zurückzugeben. Gerichte bleiben eine Option; ein Anwalt kann beraten. Die UDRP ist für Markenstreitigkeiten gedacht, nicht für Kontodiebstahl.

Beispiel: Der Inhaber von example.com erhält eine Mitteilung, dass seine Nameserver geändert wurden, meldet sich direkt an und findet den Namen bei einem anderen Registrar. Der Inhaber ruft seinen Registrar an und schickt Rechnungen und frühere E-Mails des Registrars, und der Registrar kontaktiert den TEAC des anderen Registrars. Ein Erfolg ist nicht garantiert.

### 2026 angenommene, noch nicht geltende Änderungen

Am 7. Juni 2026 nahm der ICANN-Vorstand alle 47 Empfehlungen der Transfer Policy Review an. Stand Oktober 2026 müssen sie noch umgesetzt werden und haben kein Datum des Inkrafttretens. Der TEAC hätte 24 statt 4 Stunden Zeit für eine Antwort, der erste Kontakt würde innerhalb von 720 Stunden nach dem Verlust erwartet, und Zwischenstände würden mindestens alle 72 Stunden folgen. Transfers wären 720 Stunden nach einer Registrierung und nach einem Transfer gesperrt, und die 60-Tage-Sperre nach einem Inhaberwechsel würde wegfallen. Inhaber würden innerhalb von 10 Minuten nach Ausgabe eines Transfer Authorization Code (TAC) und innerhalb von 24 Stunden nach einer Änderung der Inhaberdaten benachrichtigt. Ein Streitverfahren für Inhaber soll nur geprüft werden.

## Verwandte Angriffe: DNS-Hijacking und Subdomain-Übernahme

- **DNS-Hijacking:** Kontrolle über die DNS-Antworten, nicht über die Registrierung.
- **Cache Poisoning:** gefälschte Antworten in einem Resolver.
- **Subdomain-Übernahme (Subdomain Takeover):** ein übrig gebliebener DNS-Record, der auf eine Ressource zeigt, die jemand anderes beanspruchen kann.
- **Sitting-Ducks-Angriff:** eine Lame Delegation, die bei einem DNS-Anbieter beansprucht wird.
- **Übernahme abgelaufener Domains:** Eine Domain, auf die andere angewiesen sind, wird nicht verlängert.
- **Domain Shadowing:** versteckte Subdomains, die über ein gestohlenes Konto angelegt werden.

## Quellen

- [A Registrant's Guide to Protecting Domain Name Registration Accounts (SAC 044)](https://itp.cdn.icann.org/en/files/security-and-stability-advisory-committee-ssac-reports/sac-044-en.pdf)
- [Transfer Policy (version published 21 February 2024)](https://www.icann.org/en/contracted-parties/accredited-registrars/resources/domain-name-transfers/policy)
- [About Unauthorized Transfers and Changes of Registrant - ICANN](https://www.icann.org/resources/pages/unauthorized-2013-05-03-en)
- [Transfer Policy Review PDP WG Final Report (dated 4 February 2025)](https://gnso.icann.org/sites/default/files/policy/2025/correspondence/tpr-team-to-gnso-council-04feb25-en.pdf)

## verwandte begriffe

- [Registry Lock](https://tldlog.com/de/glossar/registry-lock/)
- [Transfersperre](https://tldlog.com/de/glossar/transfersperre/)
- [Auth-Code](https://tldlog.com/de/glossar/auth-code/)
- [DNS-Hijacking](https://tldlog.com/de/glossar/dns-hijacking/)
