Was ist Domain-Hijacking und wie man es verhindert

Was ist Domain-Hijacking und wie man es verhindert

Ausführlicher SEO-Leitfaden über Was ist Domain-Hijacking und wie man es verhindert. Lernen Sie die besten Methoden und Setups kennen.

Sicherheit TLDix-Redaktion Veröffentlicht: Aktualisiert: 6 Min. Lesezeit

Domain-Hijacking ist die unbefugte Übernahme eines Domainnamens, entweder durch Änderung der Registrierung (Inhaber, Kontakte oder Registrar) oder durch Manipulation des DNS, sodass der Traffic an ein Ziel geht, das der Inhaber nicht vorgesehen hat. Das Ergebnis ist in beiden Fällen dasselbe: Der Angreifer bestimmt, wohin Ihre Website zeigt, wer Ihre E-Mails empfängt und welche Zertifikate für Ihren Namen ausgestellt werden können. Dieser Artikel konzentriert sich darauf, wie Hijacking tatsächlich abläuft, wie frühe Warnsignale aussehen und was Sie in den ersten Stunden tun sollten, wenn es Sie trifft.

Was als Domain-Hijacking gilt

Der Begriff umfasst mehrere Situationen, die man auseinanderhalten sollte, weil die Reaktion jeweils anders ausfällt:

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →
  • Registrierungs-Hijacking: Der Angreifer übernimmt die Domain beim Registrar oder zieht sie zu einem anderen Registrar um und ändert dabei oft die Inhaberdaten.
  • DNS-Hijacking: Die Registrierung bleibt bei Ihnen, aber Nameserver oder einzelne Einträge werden verändert, etwa um Website oder MX-Einträge auf die Infrastruktur des Angreifers zu lenken.
  • Verlust durch Ablauf: Die Domain läuft aus und wird nach der Freigabe von jemand anderem regulär registriert. Technisch ist das kein Diebstahl, der praktische Schaden kann aber identisch sein.

DNS-Hijacking in großem Maßstab ist eine dokumentierte Bedrohung. Im Januar 2019 erließ die US-Behörde für Cyber- und Infrastruktursicherheit (CISA) die Emergency Directive 19-01, nachdem Angreifer mit gestohlenen Zugangsdaten DNS-Einträge von Regierungsdomains verändert hatten. Die Richtlinie verpflichtete die Behörden, ihre Einträge zu prüfen, Passwörter zu ändern und Multi-Faktor-Authentifizierung für DNS-Konten zu aktivieren.

Warum Angreifer es auf Ihre Domain abgesehen haben

Eine Domain ist für Angreifer wertvoll, selbst wenn die Website klein ist. Die Kontrolle über den Namen bringt ihnen gleich mehrere Vorteile:

  • Vertrauen: Besucher, Kunden und Partner kennen den Namen bereits, daher wirken Phishing-Seiten und -Mails darauf weit überzeugender als auf einer ähnlich klingenden Domain.
  • Abfangen von E-Mails: Über geänderte MX-Einträge empfangen sie neue Mails, darunter Links zum Zurücksetzen von Passwörtern für Cloud-, Zahlungs- und Social-Media-Konten, die an Adressen Ihrer Domain gebunden sind.
  • Zertifikate: Mit DNS-Kontrolle bestehen sie die Domainvalidierung und erhalten gültige TLS-Zertifikate, sodass eine gefälschte Seite im Browser sicher aussieht.
  • Weiterverkauf oder Erpressung: Kurze oder markenfähige Namen lassen sich weiterverkaufen oder zurückhalten, während vom Inhaber Geld für die Rückgabe verlangt wird.

Diese Motive erklären auch, warum Hijacking oft eine Weile unbemerkt bleibt: Wer es auf E-Mails oder Zugangsdaten abgesehen hat, lässt die Website unangetastet und ändert nur einen einzigen Eintrag.

Angriffsweg 1: Übernahme des Registrar- oder DNS-Kontos

Der direkteste Weg ist, sich als Sie anzumelden. Angreifer gelangen an Zugangsdaten über Phishing-Seiten, die Registrare imitieren, über wiederverwendete Passwörter aus fremden Datenlecks, über Schadsoftware auf dem Rechner eines Administrators oder über einen kompromittierten Export aus dem Passwortmanager. Einmal drin, können sie:

  • die Nameserver auf eigene Infrastruktur umstellen;
  • A-, CNAME- oder MX-Einträge beim DNS-Anbieter bearbeiten;
  • die Transfersperre aufheben und einen Autorisierungscode anfordern;
  • die Konto-E-Mail ändern, damit Warnungen Sie nicht mehr erreichen.

Phishing-Mails ahmen häufig Routinenachrichten nach, etwa eine Ablaufwarnung, eine fehlgeschlagene Zahlung oder eine Verifizierungsanfrage. Eine Registrar-Login-Seite, die Sie über einen Mail-Link erreichen, verdient grundsätzlich Misstrauen.

Angriffsweg 2: E-Mail-Kompromittierung und Social Engineering

Können sich Angreifer nicht direkt anmelden, nehmen sie ins Visier, wovon der Login abhängt. Wer das im Konto hinterlegte Postfach übernimmt, kann das Passwort zurücksetzen. Wer per SIM-Swapping eine Telefonnummer kapert, kann SMS-basierte Verifizierung aushebeln. Manche Angreifer wenden sich direkt an den Registrar-Support, geben sich als Inhaber aus und legen gefälschte Dokumente oder eine glaubwürdige Geschichte über einen ausgesperrten Mitarbeiter vor.

Eine besondere Schwachstelle entsteht, wenn die Konto-E-Mail auf der Domain liegt, die damit verwaltet wird. Kann ein Angreifer das DNS auch nur kurz verändern, empfängt er womöglich Mails für diese Adresse und schließt damit einen Reset ab.

Angriffsweg 3: Transferbetrug

Für einen Transfer zu einem anderen Registrar muss die Domain entsperrt sein, und es braucht einen gültigen Autorisierungscode (Auth-Code bzw. EPP-Code). Wer beides besitzt, kann die Domain zu einem Registrar seiner Wahl umziehen, mitunter in eine andere Rechtsordnung, was die Wiederherstellung verlangsamt. An den Code gelangen Angreifer über Kontozugriff, eine Phishing-Mail, die Sie bittet, einen Transfer zu "bestätigen", oder eine kompromittierte Kontaktadresse.

Die ICANN Transfer Policy enthält Schutzmechanismen, darunter Einschränkungen für Transfers kurz nach der Registrierung oder einem vorherigen Transfer; Streitigkeiten zwischen Registraren lassen sich über die Transfer Dispute Resolution Policy (TDRP) eskalieren. Wie Sperren und Autorisierungscodes zusammenspielen, erklärt der Leitfaden zur Domain-Transfersperre.

Angriffsweg 4: Neuregistrierung abgelaufener Domains

Läuft eine Domain aus und wird schließlich gelöscht, kann sie jeder registrieren. Domains mit bestehendem Traffic, Backlinks oder E-Mail-Historie sind begehrt, und manche Dienste beobachten sie gezielt. Der neue Inhaber kann Mails empfangen, die noch an alte Adressen gehen, das frühere Unternehmen imitieren oder das verbliebene Vertrauen in Passwort-Reset-Prozesse anderer Plattformen ausnutzen. Dieser Weg erfordert keinerlei Hacking, nur eine Organisation, die das Verlängern vergessen hat.

AngriffswegWas der Angreifer brauchtTypisches erstes AnzeichenWichtigste Abwehr
KontoübernahmeRegistrar- oder DNS-ZugangsdatenLogin- oder Änderungswarnung, neue NameserverStarke 2FA, einzigartige Passwörter
E-Mail-/Telefon-KompromittierungZugriff auf WiederherstellungskanäleUnerwartete Passwort-Reset-MailsSeparate, gesicherte Wiederherstellungsadresse; 2FA ohne SMS
Social EngineeringGlaubwürdige Geschichte für den SupportHinweis auf Kontakt- oder InhaberwechselRegistry-Lock, Support-PIN falls angeboten
TransferbetrugEntsperrte Domain und Auth-CodeMail zu Transferanfrage oder -bestätigungDauerhafte Transfersperre, Registry-Lock
Neuregistrierung nach AblaufNur GeduldWebsite offline, dann neuer Inhaber in WHOIS/RDAPAuto-Renew, unabhängige Ablaufüberwachung

Warnsignale, auf die Sie achten sollten

In den ersten Stunden lässt sich Hijacking deutlich leichter rückgängig machen als nach einigen Tagen. Diese Signale erfordern sofortige Aufmerksamkeit:

Auf der Registrierungsebene

  • E-Mails zu Transferanfragen, Autorisierungscodes oder Inhaberwechseln, die Sie nicht veranlasst haben.
  • Eine WHOIS/RDAP-Abfrage zeigt einen anderen Registrar, einen fehlenden Status clientTransferProhibited oder neue Nameserver. Mit der WHOIS- und RDAP-Abfrage von TLDix vergleichen Sie den aktuellen Datensatz schnell mit Ihrem Soll-Zustand.
  • Ein Ablaufdatum, das sich ohne Verlängerung Ihrerseits geändert hat, kann auf einen abgeschlossenen Transfer hindeuten.

Auf DNS- und Dienstebene

  • Die Website zeigt fremde Inhalte, Weiterleitungen oder Zertifikatswarnungen.
  • Eingehende Mails bleiben aus, oder Nutzer melden Phishing-Nachrichten, die SPF- oder DKIM-Prüfungen für Ihre Domain bestehen.
  • Certificate-Transparency-Logs zeigen neue Zertifikate einer Zertifizierungsstelle, die Sie nicht nutzen.
  • Ihr Monitoring meldet geänderte A-, MX- oder TXT-Einträge.

Wiederherstellung: Was tun, wenn Ihre Domain gekapert wurde

Handeln Sie schnell und, wo möglich, parallel.

  1. Kontaktieren Sie sofort Ihren Registrar über dessen offiziellen Abuse- oder Sicherheitskanal, nicht über Links aus erhaltenen Mails. Bitten Sie darum, die Domain einzufrieren und unbefugte Änderungen rückgängig zu machen.
  2. Sichern Sie die dahinterliegenden Konten. Setzen Sie Passwörter und 2FA für Registrar, DNS-Anbieter und Wiederherstellungsadresse von einem sauberen Gerät aus neu. Beenden Sie unbekannte Sitzungen und widerrufen Sie fremde API-Schlüssel.
  3. Sichern Sie Beweise. Speichern Sie WHOIS/RDAP-Ausgaben, DNS-Einträge, E-Mails, Rechnungen und Kontoprotokolle mit Zeitstempeln. Belege für die frühere Inhaberschaft beschleunigen jedes Wiederherstellungsverfahren.
  4. Wurde die Domain zu einem anderen Registrar umgezogen, kann Ihr ursprünglicher Registrar den Fall mit dem aufnehmenden Registrar klären und bei Bedarf die TDRP nutzen. Bei Markenmissbrauch kommen auch die UDRP oder der Weg vor ein nationales Gericht infrage.
  5. Begrenzen Sie den Schaden. Warnen Sie Kunden und Mitarbeitende vor möglichem Phishing, lassen Sie während des Vorfalls ausgestellte Zertifikate widerrufen und erneuern Sie Zugangsdaten oder Tokens, die über abgefangene Mails offengelegt worden sein könnten.
  6. Wiederherstellen und härten. Sobald Sie die Kontrolle zurückhaben, prüfen Sie jeden Eintrag, aktivieren die Sperren erneut, kontrollieren DNSSEC und beantragen bei kritischen Domains einen Registry-Lock.

Prioritäten für die Vorbeugung

Vorbeugung heißt vor allem, die oben beschriebenen Wege zu schließen: phishing-resistente 2FA für Registrar-, DNS- und E-Mail-Konten; eine Wiederherstellungsadresse auf einer anderen Domain; dauerhafte Transfersperren und für Schlüsseldomains ein Registry-Lock; DNSSEC zum Schutz der Auflösungsintegrität (siehe warum DNSSEC unverzichtbar ist) sowie Verlängerungen, die nie vom Gedächtnis einer einzelnen Person abhängen. Wenn Sie alle Domains, Zertifikate und Hosting-Termine im TLDix-Panel verwalten, schließen Sie den Ablaufweg vollständig und haben eine Referenz zum Abgleich, sobald etwas merkwürdig aussieht.

Bereiten Sie sich schließlich vor, bevor etwas passiert. Notieren Sie den Sicherheitskontakt Ihres Registrars, die Kontonummern jeder Domain und die Personen, die Änderungen beantragen dürfen, und bewahren Sie Rechnungen als Eigentumsnachweis auf. Fragen Sie Ihren Registrar, ob er eine Konto-PIN oder ein Kennwort für Support-Anrufe anbietet. Ein einseitiger Notfallplan, einmal im Jahr überprüft, macht aus einem stressigen Hijacking eine Abfolge bekannter Schritte.

Testen Sie den Plan einmal als kurze Tabletop-Übung mit dem Team: Spielen Sie das Szenario „Eine unbekannte Transferbestätigung vom Registrar ist eingegangen“ durch und klären Sie, wer was in welcher Reihenfolge erledigt. So fallen fehlende Informationen und unklare Zuständigkeiten auf, bevor es ernst wird.

Häufig gestellte Fragen

Wie schnell lässt sich eine gekaperte Domain zurückholen?
Das hängt davon ab, wie die Domain übernommen wurde und wie schnell Sie reagieren. DNS-Änderungen in einem Konto, auf das Sie noch Zugriff haben, lassen sich in Minuten rückgängig machen. Wurde die Domain zu einem anderen Registrar transferiert, sind meist beide Registrare beteiligt, und es kann Tage oder Wochen dauern, mit formellem Streitverfahren noch länger. Klare Belege verkürzen den Prozess deutlich.
Ist der Verlust einer abgelaufenen Domain dasselbe wie Hijacking?
Rechtlich nicht. Wird eine Domain nach dem Ablauf gelöscht und von jemandem auf regulärem Weg registriert, ist diese Person in der Regel rechtmäßige Inhaberin, und Transfer-Streitverfahren greifen nicht. Sie können versuchen, die Domain zurückzukaufen, oder bei Markenbezug die UDRP nutzen. Deshalb sind zuverlässige Verlängerungen ein zentraler Teil der Vorbeugung.
Kann ein Angreifer die E-Mails meines Unternehmens lesen?
Ja, wenn er MX-Einträge oder Nameserver ändert, kann neue Post an Ihre Domain auf seine Server umgeleitet werden. Bestehende Postfächer bei Ihrem Anbieter sind dadurch nicht automatisch offen, abgefangene Nachrichten können aber Passwort-Resets für andere Dienste enthalten. Prüfen Sie nach der Wiederherstellung, welche Konten betroffen sein könnten, und erneuern Sie deren Zugangsdaten.
Was sollte ich nach einer verdächtigen Mail in WHOIS oder RDAP prüfen?
Vergleichen Sie Registrar, Nameserver, Statuscodes und Ablaufdatum mit Ihren eigenen Unterlagen. Fehlende Transfersperr-Status, ein anderer Registrar oder unbekannte Nameserver deuten auf ein echtes Problem hin. Melden Sie sich danach beim Registrar an, indem Sie dessen Adresse selbst eintippen, niemals über den Mail-Link, und prüfen Sie die jüngsten Kontoaktivitäten und Kontaktänderungen.
Schützt DNSSEC vor Domain-Hijacking?
Nur teilweise. DNSSEC verhindert, dass validierende Resolver gefälschte Antworten akzeptieren, und schützt so vor Cache-Poisoning und manchen Netzwerkangriffen. Es hilft jedoch nicht, wenn sich ein Angreifer bei Ihrem Registrar oder DNS-Anbieter einloggt, denn dann kann er Einträge oder den DS-Schlüssel scheinbar legitim ändern. Kontosicherheit und Sperren bleiben deshalb unverzichtbar.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.