DNS Hijacking
Was ist DNS Hijacking?
DNS Hijacking bezeichnet die unbefugte Manipulation der Namensauflösung einer Domain. Angreifer verändern DNS-Einträge, Nameserver oder lokale Netzwerkeinstellungen, sodass Besucher trotz korrekter Webadresse bei einem fremden Server landen. Die DNS-Entführung kann Webseiten, E-Mails und andere domainbasierte Dienste betreffen, ohne dass die eigentliche Website verändert wurde.
Wie funktioniert DNS Hijacking?
DNS Hijacking greift in den Übersetzungsprozess zwischen einer Domain und ihrer technischen Zieladresse ein. Das Domain Name System ordnet einem Namen wie example.com unter anderem eine IPv4-Adresse im A-Record oder eine IPv6-Adresse im AAAA-Record zu. Wird diese Zuordnung manipuliert, verbindet sich der Browser mit dem Server des Angreifers, obwohl der Nutzer die richtige Domain eingegeben hat.
DNS Hijacking kann an mehreren Stationen der Namensauflösung stattfinden. Ein Angreifer kann die DNS-Einstellungen eines Endgeräts verändern, einen Router kompromittieren, einen rekursiven DNS-Resolver manipulieren oder Zugriff auf das Konto beim Domain-Registrar erlangen. Besonders weitreichend ist eine Änderung der autoritativen Nameserver, weil sie grundsätzlich alle Nutzer betrifft, die eine neue DNS-Abfrage für die Domain durchführen.
Arten von DNS Hijacking
| Variante | Angriffspunkt | Typische Reichweite |
|---|---|---|
| Lokales DNS Hijacking | DNS-Konfiguration oder Hosts-Datei eines Endgeräts | Ein einzelner Computer oder ein mobiles Gerät |
| Router-Hijacking | DNS-Einstellungen des Routers | Alle Geräte im lokalen Netzwerk |
| Resolver-Hijacking | Rekursiver DNS-Dienst | Nutzer des betroffenen Resolvers |
| Domain-Hijacking mit DNS-Änderung | Registrar-Konto, Nameserver oder DNS-Zone | Potentiell alle Aufrufe der Domain |
DNS Hijacking auf Registrar-Ebene ist von einer Änderung am Webserver zu unterscheiden. Bei einem manipulierten Nameserver kann der ursprüngliche Server vollständig intakt bleiben und trotzdem keinen Traffic mehr erhalten. Eine Kontrolle des CMS, des Quellcodes oder der Serverdateien reicht deshalb nicht aus, um einen DNS-Angriff auszuschließen.
DNS Hijacking erkennen
DNS Hijacking lässt sich durch den Vergleich der erwarteten DNS-Konfiguration mit den tatsächlich ausgelieferten Antworten erkennen. Messbar ist DNS Hijacking zum Beispiel durch regelmäßige Abfragen der autoritativen Nameserver und mehrerer unabhängiger Resolver. Weichen IP-Adressen, CNAME-Ziele oder Nameserver unerwartet voneinander ab, muss geklärt werden, ob eine geplante Änderung, ein veralteter Cache oder eine Manipulation vorliegt.
Die Time to Live, kurz TTL, bestimmt in Sekunden, wie lange ein DNS-Resolver eine Antwort zwischenspeichern darf. Unterschiedliche Antworten sind deshalb nicht automatisch ein Beleg für DNS Hijacking. Prüfe den Zeitstempel der letzten legitimen Änderung, den gesetzten TTL-Wert und die Antwort des autoritativen Nameservers. Der autoritative Server zeigt den aktuellen Stand der Zone, während rekursive Resolver noch ältere Daten im Cache halten können.
Folgen für SEO, SEA und GEO
DNS Hijacking kann die SEO-Sichtbarkeit beeinträchtigen, wenn Suchmaschinen statt der vorgesehenen Website fremde Inhalte, Weiterleitungen, Fehlerseiten oder Schadsoftware erreichen. Mögliche Folgen sind Sicherheitswarnungen, unterbrochenes Crawling, veränderte Indexierungssignale und sinkender organischer Traffic. Ein technischer SEO-Audit sollte nach der Wiederherstellung deshalb DNS-Ziele, HTTP-Statuscodes, Canonical Tags, Weiterleitungen und indexierbare Inhalte gemeinsam prüfen.
DNS Hijacking betrifft SEA, wenn Anzeigen auf eine kompromittierte Domain führen. Nutzer können auf einer fremden Landingpage landen, während Klickkosten weiter entstehen. Bei einem bestätigten Vorfall sollten betroffene Kampagnen pausiert und erst nach einer vollständigen Prüfung von DNS, TLS-Zertifikat, Weiterleitungen und Zielseiten wieder aktiviert werden.
DNS Hijacking kann auch GEO beeinflussen, also Generative Engine Optimization. KI-Systeme verwenden erreichbare Webinhalte als mögliche Informationsquellen. Liefert eine Domain zeitweise manipulierte, widersprüchliche oder schädliche Inhalte, kann ihre Verlässlichkeit als Quelle beeinträchtigt werden. Nach einem Vorfall sollten Unternehmen deshalb neben Rankings auch Markenabfragen, indexierte Seiten und Verweise auf die Domain kontrollieren.
Eine DNS-Prüfung ergänzt die klassische technische Website-Analyse. Ein SEO-Technik-Crawler erkennt beispielsweise fehlerhafte Statuscodes und unerwartete Weiterleitungen, kontrolliert jedoch nicht automatisch das Registrar-Konto oder jede externe DNS-Antwort. Die DNS-Ebene muss daher separat überwacht werden.
Abgrenzung zu ähnlichen Angriffen
Der Unterschied zwischen DNS Hijacking und DNS Spoofing liegt im Angriffspunkt. DNS Hijacking ist der Oberbegriff für die unbefugte Übernahme oder Änderung der DNS-Auflösung. DNS Spoofing bezeichnet das Vortäuschen gefälschter DNS-Antworten gegenüber einem anfragenden System, ohne zwingend die autoritative DNS-Zone zu verändern.
DNS Cache Poisoning ist eine spezielle Form des DNS Spoofing. Dabei gelangt eine gefälschte Zuordnung in den Zwischenspeicher eines Resolvers. Die falsche Antwort bleibt grundsätzlich so lange nutzbar, bis der Cache-Eintrag abläuft oder entfernt wird. Eine Kontrolle des Registrar-Kontos kann bei Cache Poisoning daher unauffällig bleiben.
Domain Hijacking bezeichnet dagegen die unbefugte Übernahme der Domainverwaltung. Der Angreifer kann anschließend Nameserver und DNS-Einträge ändern, die Domain übertragen oder Kontaktdaten manipulieren. DNS Hijacking kann eine Folge von Domain Hijacking sein, setzt aber keine vollständige Übernahme der Domain voraus.
Schutz vor DNS Hijacking
DNSSEC schützt die Authentizität und Integrität von DNS-Antworten mit kryptografischen Signaturen. Ein validierender Resolver kann dadurch erkennen, ob signierte DNS-Daten auf dem Übertragungsweg verändert wurden. DNSSEC verschlüsselt die Abfrage jedoch nicht und schützt weder ein kompromittiertes Registrar-Konto noch einen übernommenen Router. Die Signaturkette muss zudem vom DNS-Eintrag bis zur übergeordneten Zone korrekt eingerichtet sein.
HTTPS begrenzt die Wirkung einer DNS-Manipulation, ersetzt aber keinen DNS-Schutz. Ein Browser warnt, wenn der fremde Server kein gültiges Zertifikat für die aufgerufene Domain vorweisen kann. Erhält der Angreifer zusätzlich Kontrolle über DNS-basierte Zertifikatsprüfungen oder das Domainkonto, kann auch ein gültig wirkendes Zertifikat möglich sein. DNS-Sicherheit und TLS-Sicherheit müssen deshalb getrennt geprüft werden.
Vorgehen bei einem DNS-Vorfall
Bei bestätigtem DNS Hijacking sollte zuerst verhindert werden, dass weitere Änderungen erfolgen. Sichere Protokolle und Screenshots, sperre kompromittierte Zugänge und informiere Registrar, DNS-Anbieter sowie Hosting-Partner. Stelle anschließend die korrekten Nameserver und Zoneneinträge wieder her und ändere Passwörter, API-Schlüssel sowie Wiederherstellungsdaten.
Nach der technischen Wiederherstellung müssen Website, E-Mail und Suchsysteme kontrolliert werden. Prüfe TLS-Zertifikate, Weiterleitungen, Serverdateien, Administrator-Konten und den Indexierungsstatus. Die Google Search Console kann Sicherheitsmeldungen, Crawling-Probleme und veränderte Indexierungen sichtbar machen, ersetzt aber kein DNS-Monitoring.
Eine Brand-Protection-Strategie sollte Domains, DNS-Zugänge, Zertifikate und Markenkommunikation gemeinsam berücksichtigen. Wenn ein kompromittierter Aufruf Zugangsdaten oder Zahlungsinformationen abgefragt hat, müssen auch betroffene Nutzer und zuständige interne Stellen in die Reaktion einbezogen werden.
Wenn DNS-Änderungen bereits Traffic, Indexierung oder Kampagnen beeinflusst haben, kann eine technische Bestandsaufnahme die betroffenen Systeme und URLs eingrenzen.
Kostenlosen Potenzialcheck anfragen
Häufige Fragen zu DNS Hijacking
Kann DNS Hijacking nur eine einzelne Person betreffen?
Ja. Eine manipulierte Hosts-Datei oder eine geänderte DNS-Konfiguration kann nur ein einzelnes Endgerät betreffen. Wurde dagegen der Router verändert, sind meist mehrere Geräte im selben Netzwerk betroffen.
Schützt ein VPN vor DNS Hijacking?
Ein VPN kann lokale Manipulationen auf unsicheren Netzwerken begrenzen, wenn DNS-Abfragen zuverlässig durch den VPN-Tunnel geleitet werden. Ein kompromittiertes Endgerät, ein manipuliertes VPN-System oder geänderte autoritative Nameserver werden dadurch nicht behoben.
Wie lange bleibt eine falsche DNS-Antwort aktiv?
Die Dauer hängt von der Art des Angriffs und den Cache-Zeiten ab. Nach einer Korrektur können Resolver eine alte Antwort bis zum Ablauf der ursprünglichen TTL weiter ausliefern. Für DNS Hijacking gibt es deshalb keine feste Wiederherstellungsdauer.
Kann DNS Hijacking trotz HTTPS funktionieren?
Ja. DNS Hijacking kann einen Browser zunächst zu einem fremden Server führen. HTTPS erzeugt normalerweise eine Zertifikatswarnung, wenn der Server kein gültiges Zertifikat für die Domain besitzt, verhindert aber nicht die manipulierte Namensauflösung selbst.
Verhindert DNSSEC jeden DNS-Angriff?
Nein. DNSSEC ermöglicht die Prüfung signierter DNS-Antworten, schützt aber keine gestohlenen Zugangsdaten und keinen kompromittierten Router. Fehlerhafte Signaturen können außerdem dazu führen, dass eine Domain für validierende Resolver nicht mehr erreichbar ist.
Ist DNS Hijacking dasselbe wie Pharming?
Pharming beschreibt die Umleitung von Nutzern auf gefälschte Webseiten und kann DNS-Manipulationen als Methode verwenden. DNS Hijacking bezeichnet genauer den Eingriff in die Namensauflösung und kann neben Webseiten auch E-Mail- und andere Domain-Dienste betreffen.
Kann Google DNS Hijacking automatisch erkennen?
Google kann ungewöhnliche Inhalte, schädliche Weiterleitungen oder Sicherheitsprobleme feststellen. Eine vollständige Überwachung des Registrar-Kontos, der Nameserver und aller DNS-Resolver bietet Google jedoch nicht. Unternehmen benötigen dafür eine eigene Kontrolle ihrer DNS-Konfiguration.
Sie haben noch Fragen?







