Phishing abgewehrt, Domain trotzdem gehackt
Montagmorgen. Jemand aus dem Team erkennt eine verdächtige E-Mail, klickt bewusst nicht auf den enthaltenen Link und meldet die Nachricht der IT. Kurz darauf führt die offizielle Unternehmens-Domain trotzdem auf eine manipulierte Website. Die Phishing-Schulung hat also funktioniert; der Mitarbeitende hat korrekt reagiert. Der Angriff war trotzdem erfolgreich, weil er nie auf ihn gezielt hat.
Angriffe dieser Art setzen an anderer Stelle an: an einem kompromittierten Registrar-Zugang, an einer unautorisierten Änderung der DNS-Zone oder an einer vergessenen Domain, die niemand mehr betreut. Keiner dieser Wege führt über das Postfach der Beschäftigten, und keiner lässt sich durch Schulungen verhindern. Die Manipulation wird oft erst spät bemerkt, weil jemand, der die DNS-Zone kontrolliert, auch ein gültiges SSL-Zertifikat erhalten kann. Die gefälschte Seite zeigt dann ebenfalls ein Schloss in der Adresszeile und wirkt dadurch vertrauenswürdig.
Die digitale Identität des Unternehmens ist zur Angriffsfläche geworden, obwohl der einzelne Mitarbeitende alles richtig gemacht hat. Awareness muss deshalb bei den technischen und organisatorischen Voraussetzungen ansetzen. Dazu gehört auch die Frage, wer Domains verwaltet, Änderungen an der DNS-Zone freigibt und im Ernstfall reagieren kann.
Domains werden im Alltag oft nur als Webadresse wahrgenommen. Für Kunden, Beschäftigte und Geschäftspartner sind sie jedoch ein wichtiger Teil der digitalen Identität eines Unternehmens. Über sie erreichen Menschen die Website, melden sich in Portalen an und kommunizieren per E-Mail. Übernehmen Angreifer die Kontrolle über eine Domain, ist die digitale Identität in Gefahr.
Ein Angriff kann beim Registrar beginnen, wo Domains registriert und verwaltet werden. Wird das Konto übernommen, lassen sich Nameserver oder weitere Einstellungen verändern. Eine manipulierte DNS-Zone leitet Anfragen an eine fremde Infrastruktur weiter. Bemerkt wird das mitunter erst, wenn Kunden bereits auf der falschen Seite gelandet sind.
In Vergessenheit geratene Domains nach dem Ende einer Marketing-Kampagne sind eine weitere “beliebte” Schwachstelle. Ohne klare Vorgaben können sie nach Ablauf von Dritten neu registriert werden, bleiben aber weiterhin mit einer Marke, einem Produkt oder einer früheren Kommunikation verbunden. E-Mail-Adressen, Weiterleitungen oder Passwortprozesse können dadurch missbraucht werden.
Domains sind nicht nur Ziel, sondern auch Absender. Ob Dritte im Namen eines Unternehmens E-Mails verschicken können, entscheiden drei Einträge: SPF legt fest, welche Server senden dürfen, DKIM signiert die Nachrichten, DMARC verbindet beides und bestimmt, wie empfangende Systeme mit Verstößen umgehen. Häufig sind sie eingerichtet, greifen aber nicht ein: DMARC steht dann seit Jahren auf „p=none“ und liefert nur Berichte, während gefälschte Nachrichten weiterhin zugestellt werden.
Damit schließt sich der Kreis zur Schulung. Wer Mitarbeitende darauf trainiert, gefälschte Absender zu erkennen, die eigene Domain aber fälschbar lässt, verlagert die gesamte Last auf den einzelnen Blick ins Postfach.
Die Zuständigkeit für Domains ist oft im Unternehmen verteilt. Die IT betreut die Infrastruktur, das Marketing registriert Kampagnenadressen und externe Dienstleister richten Websites ein. Für den gesamten Domain-Bestand ist dabei häufig niemand verantwortlich.
Das wird zum Problem, wenn eine Änderung schnell vorgenommen werden soll oder ein Projekt endet. Dann ist unklar, wer freigeben darf, welcher Dienstleister noch Zugriff benötigt und was mit der Domain geschehen soll. Auch der Überblick über den Bestand geht verloren. Eine Liste der Hauptdomains genügt nicht. Erfasst werden müssen auch Domains unter Länderendungen, Kampagnen-Domains, Weiterleitungen und Domains bei unterschiedlichen Registraren.
Jede Domain sollte eine verantwortliche Person haben. Sie muss nicht jede technische Aufgabe selbst erledigen, sollte aber Zweck, Zugriffsrechte und prüfpflichtige Änderungen kennen. Für kritische Domains braucht es außerdem einen erreichbaren Ansprechpartner für Sicherheitsvorfälle.
Der Registrar-Account verdient dieselbe Aufmerksamkeit wie andere privilegierte Zugänge. Individuelle Konten und Multi-Faktor-Authentifizierung erleichtern die Kontrolle. Berechtigungen sollten sich am Bedarf orientieren und nach einem Projekt wieder entzogen werden. Gemeinsame Logins und aktive Zugänge ehemaliger Dienstleister gehören auf den Prüfstand.
Änderungen an Nameservern, DNS-Einträgen oder Weiterleitungen sollten dokumentiert werden. Benachrichtigungen über ein umfassendes Monitoring-System helfen, unberechtigte Eingriffe früh zu erkennen.
Je nach Infrastruktur können DNSSEC, CAA-Einträge oder ein Registry-Lock sinnvoll sein. DNSSEC schützt die Integrität von DNS-Antworten. CAA-Einträge begrenzen die Zertifikatsausstellung. Ein Registry-Lock ist nur für bestimmte Endungen verfügbar und lohnt sich vor allem für geschäftskritische Domains; der einfache Transfer-Lock sollte für den gesamten Bestand aktiv sein. Diese Maßnahmen ersetzen jedoch keine Kontrolle von Zugängen und Prozessen.
Die Registrierung ist nur der Anfang. Ein sicherer Domain-Bestand braucht einen Prozess, der bis zur Stilllegung reicht. Bei der Registrierung sollten Zweck, verantwortliche Person und technische Abhängigkeiten festgehalten werden. Im laufenden Betrieb gehören Zugänge und DNS-Konfiguration regelmäßig auf den Prüfstand. Änderungen müssen freigegeben und dokumentiert werden.
Vor dem Ende einer Kampagne sollte geprüft werden, ob die Domain weiter benötigt wird. Eine vorschnelle Löschung kann Risiken schaffen, wenn noch E-Mail-Adressen, Logins oder Weiterleitungen daran hängen. Wird die Domain weitergeführt, braucht sie einen klaren Zweck. Bei der Stilllegung sind Marken- und Sicherheitsrisiken zu prüfen. Das schafft Transparenz, ohne jede Änderung zum Großprojekt zu machen. Kritische Domains müssen dabei strenger behandelt werden als kurzfristige Kampagnenadressen.
Der European Cybersecurity Month bietet einen guten Anlass für diesen Check. Unternehmen können im Oktober testen, ob Mitarbeitende verdächtige Nachrichten erkennen und melden. Parallel sollte die Sicherheitskette rund um die Domain geprüft werden:
Aus den Antworten auf diese Fragen sollten konkrete Aufgaben entstehen. Wenn Mitarbeitende eine verdächtige Nachricht melden, muss das Unternehmen reagieren können. Dazu gehören die Prüfung der Nachricht und der eigenen Domain, DNS-Konfiguration oder Zugänge. Die Schulung war erfolgreich. Damit sie wirkt, müssen die technischen und organisatorischen Voraussetzungen stimmen.
Bild:DC Studio / Magnific