Domain Squatting bezeichnet die Registrierung oder Nutzung einer Domain, die gezielt an einen Namen, eine Marke oder eine bestehende Domain angelehnt ist. Manche Registrierungen sollen gewinnbringend verkauft werden. Im Sicherheitskontext dienen ähnliche Domains häufig dazu, Vertrauen vorzutäuschen, Zugangsdaten abzugreifen, Rechnungen zu manipulieren oder Schadsoftware zu verteilen.
Welche Formen gibt es?
| Variante | Beispiel und Prinzip |
|---|---|
| Cybersquatting | Eine geschützte oder bekannte Bezeichnung wird direkt als Domain registriert. |
| Typosquatting | Buchstaben fehlen, sind vertauscht oder liegen auf der Tastatur nahe beieinander. |
| Homograph-Angriff | Optisch ähnliche Zeichen aus anderen Schriftsystemen imitieren den echten Namen. |
| Combosquatting | Der Markenname wird mit glaubwürdigen Zusätzen wie login, support oder invoice kombiniert. |
| TLD-Squatting | Der korrekte Name wird unter einer anderen Endung registriert. |
| Subdomain-Täuschung | Die Marke steht nur links in einer fremden Domain, etwa firma.login-beispiel.tld. |
Wie werden ähnliche Domains missbraucht?
Eine täuschend ähnliche Domain kann eine kopierte Login-Seite hosten oder als Absenderdomain für Phishing und Business Email Compromise dienen. Angreifer registrieren teils nur Mailserver und zeigen gar keine Webseite. Andere Domains leiten auf Werbung weiter, verteilen Malware, fangen versehentlich versendete E-Mails ab oder schädigen eine Marke. Auch Domains ehemaliger Kampagnen oder aufgegebener Projekte können nach Ablauf übernommen werden.
Wie erkennt man verdächtige Domains?
- Die registrierbare Hauptdomain von rechts nach links lesen, nicht nur den sichtbaren Markennamen am Anfang.
- Auf fehlende, zusätzliche oder vertauschte Zeichen sowie unerwartete Bindestriche und Endungen achten.
- Bei internationalisierten Domains die Punycode-Darstellung prüfen.
- Registrierungszeitpunkt, DNS-, MX- und Zertifikatsdaten mit dem behaupteten Zweck vergleichen.
- Eine Domain nicht ungeschützt aufrufen; verdächtige Inhalte in einer isolierten Analyseumgebung untersuchen.
Ein TLS-Schloss beweist nur, dass die Verbindung zur angezeigten Domain verschlüsselt ist. Auch eine betrügerische Domain kann ein gültiges Zertifikat besitzen.
Wie schützen sich Unternehmen?
Ein risikobasierter defensiver Domainbestand deckt besonders wahrscheinliche Tippfehler, wichtige Länder- und generische Endungen sowie Kampagnennamen ab. Jede theoretische Variante zu registrieren ist weder möglich noch wirtschaftlich. Kontinuierliches Monitoring von Neuregistrierungen, Zertifikatstransparenz, DNS und Markenbegriffen liefert frühere Hinweise. SPF, DKIM und DMARC schützen die echte Domain vor bestimmten Absenderfälschungen, verhindern aber keine E-Mails von einer ähnlich geschriebenen fremden Domain.
Mitarbeitende sollten Zahlungen, Kontoänderungen und Passwortanfragen über einen zweiten bekannten Kanal bestätigen. Passwortmanager helfen zusätzlich, weil sie Zugangsdaten auf einer nur ähnlich aussehenden Domain normalerweise nicht automatisch ausfüllen.
Was ist nach einem Fund zu tun?
- Domain, Zeitpunkt, DNS, Zertifikat, E-Mail-Header und Inhalte beweissicher dokumentieren.
- Risiko bewerten: Ist die Domain nur registriert oder bereits für Mail, Login-Seiten oder Malware aktiv?
- Betroffene Nutzer warnen und Domains in geeigneten Mail-, Web- und Monitoringkontrollen sperren.
- Registrar, Hostinganbieter und gegebenenfalls Browser-, Mail- oder CERT-Meldestellen kontaktieren.
- Marken- oder Domainstreitverfahren mit juristischer Unterstützung prüfen.
Ist jede ähnliche Domain rechtswidrig?
Nein. Gleiche Begriffe können beschreibend sein, unterschiedliche Unternehmen bezeichnen oder für Kritik und andere legitime Zwecke genutzt werden. Maßgeblich sind unter anderem Kennzeichenrechte, Verwechslungsgefahr, berechtigtes Interesse und bösgläubige Nutzung. Ein technischer Ähnlichkeitsscore beweist deshalb weder Missbrauch noch einen Herausgabeanspruch. Er dient als Signal für eine manuelle und gegebenenfalls rechtliche Prüfung.
Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.