Domain-Sicherheit

Lookalike-Domains im KI-Zeitalter: Warum Monitoring wichtiger wird als defensive Registrierung

Domain

Nehmen wir ein fiktives B2B-Unternehmen namens Kernwerk Automation: Die offizielle Adresse lautet kernwerk-automation.de. Für einen Angreifer ergeben sich hier diverse Möglichkeiten, die über einen einzelnen Buchstabendreher hinausgehen.

Ein System kann Varianten mit Produktbezug, Login- oder Supportbegriffen und unterschiedlichen TLDs erzeugen, etwa kernwerk-automation-support.com, kernwerk-portal.net oder kernwerk-cloud.com. Für einen Geschäftskunden kann eine solche Adresse plausibel wirken, besonders wenn eine Anzeige gezielt Zeitdruck erzeugt oder zu einer vermeintlich notwendigen Anmeldung auffordert.

Anzeige

Die Angriffstechnik bleibt im Kern dieselbe. Verändert hat sich ihre Skalierung. Generative KI kann Namensvarianten erzeugen, Kombinationen mit Produkten, Ländern oder Funktionen bilden und Inhalte für verschiedene Märkte lokalisieren. Über automatisierte Verfügbarkeitschecks sowie Registrierungs- und Hostingprozesse lassen sich daraus in kurzer Zeit viele potenzielle Angriffsadressen entwickeln und technisch aktivieren.

Damit gerät ein klassisches Verteidigungsmodell an seine Grenze: Unternehmen können die wichtigsten Schreibweisen und TLDs defensiv registrieren, aber nicht jede denkbare Kombination aus Marke, Produkt, Login, Support, Land und Domainendung. Der Schwerpunkt verschiebt sich deshalb von der vollständigen Vorabregistrierung zur Geschwindigkeit von Erkennung, Bewertung und Reaktion.

Für Unternehmen entsteht daraus ein Risiko, das mehrere Bereiche berührt. Gefälschte Seiten können Zugangsdaten abgreifen, Zahlungen umleiten oder Waren anbieten, die nie geliefert werden. Die betroffene Marke verliert dabei häufig zuerst an Vertrauen, während die technische und rechtliche Reaktion erst anlaufen muss.

Anzeige

Die operative Folge: Je schneller aus einer Namensvariante ein aktiver Online-Auftritt werden kann, desto weniger genügt es, einzelne Domains vorsorglich zu sichern. Unternehmen brauchen ein Verfahren, das neue Registrierungen und Inhalte fortlaufend bewertet.

Domain-Monitoring als Frühwarnsystem

Defensivregistrierungen bleiben für besonders schützenswerte Kernvarianten sinnvoll. Dazu zählen etwa die zentrale Marke unter den wichtigsten TLDs, naheliegende Schreibweisen und Domains für zentrale Länder oder Geschäftsbereiche. Sie bilden eine Schutzschicht für vorhersehbare Fälle. Gegen die Vielzahl möglicher Kombinationen aus Marke, Produktbegriff und Angriffsfunktion sind sie allein jedoch kein vollständiges Schutzkonzept.

Ein professionelles Monitoring beginnt mit einem vollständigen und gepflegten Bestand der eigenen Domains. Dazu gehören aktive Webadressen ebenso wie Weiterleitungen, Domains für Kampagnen und ältere Registrierungen, die noch für E-Mail-Kommunikation oder technische Dienste verwendet werden. Ohne diesen Überblick bleibt unklar, welche Adressen geschützt, beobachtet oder abgeschaltet werden müssen.

Im nächsten Schritt wird festgelegt, welche Varianten strategisch registriert und welche überwacht werden. Ein sinnvolles System prüft dabei nicht nur einfache Tippfehler. Es berücksichtigt vertauschte, fehlende oder zusätzliche Zeichen, ähnlich aussehende Zeichen, relevante Begriffe im Umfeld der Marke sowie Kombinationen mit Produkt- und Länderbezeichnungen. Bei internationalen Portfolios kommen unterschiedliche Schreibweisen und Zeichensätze hinzu. KI kann solche Variantenlisten erweitern und nach Angriffsmustern ordnen. Die fachliche Vorgabe muss dabei aus dem Unternehmen kommen: Welche Markenbestandteile, Produkte und Funktionen sind für Kunden besonders schützenswert?

Die Überwachung läuft kontinuierlich. Neue Registrierungen werden mit den hinterlegten Marken- und Namensmustern abgeglichen. Für die Priorisierung zählen neben dem Domainnamen auch der Zeitpunkt der Registrierung, die verwendete Domainendung, Nameserver, Hostingdaten und der Inhalt der aufgerufenen Webseite. DNS-Änderungen, Mailserver, SSL-Zertifikate und Weiterleitungen liefern zusätzliche Signale. Sie beweisen für sich genommen keine Rechtsverletzung, können aber die Bewertung eines Treffers beschleunigen. Eine frisch registrierte Domain mit markenähnlichem Namen und aktivem Login- oder Verkaufsauftritt verdient eine andere Aufmerksamkeit als eine geparkte Domain ohne weitere Hinweise.

Für IT- und Security-Teams ist die Aufbereitung der Ergebnisse entscheidend. Ein Domain-Monitoring, das lediglich lange Trefferlisten erzeugt, verlagert die Arbeit in die Organisation. Sinnvoller sind feste Bewertungsstufen, nachvollziehbare Begründungen und regelmäßige Reports. Kritische Treffer müssen unmittelbar an die zuständigen Stellen eskaliert werden. Weniger dringliche Fälle können in Intervallen geprüft und dokumentiert werden.

Automatisierung braucht menschliche Prüfung

KI-gestützte Verfahren können große Mengen von Domains schneller durchsuchen, als es manuell möglich wäre. Sie erkennen Muster, gruppieren Treffer und dokumentieren technische Veränderungen. Ihre Stärke liegt bei der Vorprüfung und Priorisierung. Die Entscheidung, ob ein Vorgehen gegen eine Domain angemessen und rechtlich aussichtsreich ist, bleibt eine Einzelfallprüfung.

Ein ähnlicher Domainname kann ein Angriff sein, muss es aber nicht. Mögliche Erklärungen sind auch ein unabhängiges Unternehmen mit einem ähnlichen Namen, ein legitimer Vertriebspartner oder eine private Registrierung ohne Bezug zur Marke. Umgekehrt kann eine gefährliche Seite ohne auffällige Domain auskommen, etwa wenn eine kompromittierte Website oder ein verkürzter Link verwendet wird.

Die größere Trefferzahl verändert deshalb auch die Arbeitsteilung. Automatisierung kann den Blick auf die wahrscheinlichsten Fälle lenken. Sie kann aber weder die Inhaberschaft zuverlässig aus dem Domainnamen ableiten noch die rechtliche Interessenlage abschließend bewerten.

Die menschliche Prüfung sollte deshalb den gesamten Kontext einbeziehen. Dazu gehören der Webseiteninhalt, die verwendeten Markenbestandteile, das Verhalten der Seite, die Zielgruppe und die Frage, ob Nutzer zu einer Eingabe von Daten oder zu einer Zahlung aufgefordert werden. Bei Zweifeln sollten Security, Domainmanagement, Markenverantwortliche und die Rechtsabteilung gemeinsam bewerten, welche Maßnahme verhältnismäßig ist.

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.

Was Unternehmen bei einem Verdachtsfall tun sollten

Ein Verdachtsfall sollte zunächst beweissicher dokumentiert werden. Dazu gehören die Domain, Zeitpunkte, Screenshots, Weiterleitungen, Werbeanzeigen und technische Beobachtungen. Danach sollten Unternehmen klären, ob bereits Kunden oder Beschäftigte betroffen sind. Je nach Sachlage kommen Meldungen an den Registrar, Hostinganbieter, Plattformbetreiber oder zuständige Meldestellen in Betracht. Bei Phishing, Zahlungsbetrug oder der Verarbeitung erlangter Zugangsdaten kann zusätzlich eine Strafanzeige geboten sein.

Für .de-Domains kann ein DENIC-DISPUTE-Eintrag ein geeignetes Instrument sein, wenn eigene Namens- oder Kennzeichenrechte betroffen sind. Er verhindert grundsätzlich, dass die Domain während der Auseinandersetzung auf einen Dritten übertragen wird. Der bestehende Domaininhaber kann die Domain zunächst weiter nutzen. Ein DISPUTE-Eintrag ist daher weder eine automatische Abschaltung noch eine rechtliche Vorentscheidung. Er setzt einen entsprechenden Nachweis und die Geltendmachung von Ansprüchen gegenüber dem Domaininhaber voraus.

Bei missbräuchlichen Registrierungen unter generischen TLDs kann für Markeninhaber ein UDRP-Verfahren über einen zugelassenen Streitbeilegungsanbieter in Betracht kommen. Die UDRP ist auf bestimmte Fälle missbräuchlicher Registrierung und Nutzung ausgerichtet. Für .de und andere ccTLDs gelten eigene Regeln und Zuständigkeiten. Welche Maßnahme sinnvoll ist, hängt deshalb von Domainendung, Sachverhalt und Beweislage ab.

Rechtliche Schritte richten sich nach dem konkreten Fall. Eine Domain kann markenrechtliche Ansprüche berühren, Persönlichkeitsrechte verletzen oder für betrügerische Handlungen eingesetzt werden. Eine pauschale Aufforderung zur Löschung ist deshalb nicht immer der richtige erste Schritt. Entscheidend sind eine belastbare Dokumentation und die Wahl des zuständigen Ansprechpartners. Bei Domains in unterschiedlichen Ländern können Verfahren, Zuständigkeiten und Reaktionszeiten voneinander abweichen.

Parallel muss die eigene Kommunikation vorbereitet werden. Wenn ein Fake-Shop bereits über Anzeigen oder soziale Netzwerke verbreitet wird, reicht es nicht aus, nur die Domain sperren zu lassen. Betroffene sollten erfahren, woran sie den falschen Auftritt erkennen und über welche offizielle Adresse sie das Unternehmen erreichen. Kundenservice und Vertrieb benötigen dafür eine abgestimmte Information.

Auch der Missbrauch der eigenen E-Mail-Domain gehört in die Prüfung. SPF und DKIM schaffen die technischen Voraussetzungen für eine Absenderprüfung. DMARC legt fest, wie empfangende Mailserver mit nicht bestandenen Prüfungen umgehen und kann über Reports Hinweise auf Missbrauch liefern. DMARC verhindert jedoch keine neu registrierte Lookalike-Domain. Diese Abgrenzung muss in der Schutzstrategie ausdrücklich berücksichtigt werden.

Für Unternehmen empfiehlt sich ein fester Ablauf: Verdacht erfassen, technische und inhaltliche Belege sichern, Zuständigkeit bestimmen, den Fall priorisieren, Maßnahmen einleiten und das Ergebnis dokumentieren. Ein solcher Prozess verhindert, dass jede neue Domain als isolierter Einzelfall behandelt wird.

Bei Unternehmen, die in den Anwendungsbereich der NIS2-Umsetzung fallen, sollte die Domain- und DNS-Landschaft in das bestehende Risikomanagement und die Incident-Response-Prozesse eingebunden sein. NIS2 und die darauf bezogenen Vorgaben adressieren auch Akteure der DNS- und Domainregistrierungsinfrastruktur. Daraus folgt für einen Markeninhaber keine Pflicht, jede denkbare Lookalike-Domain zu registrieren. Erforderlich ist jedoch eine nachvollziehbare Governance mit Zuständigkeiten, Sicherheitsmaßnahmen und Meldewegen.

Was Unternehmen jetzt anders machen müssen

In den kommenden 12 bis 24 Monaten wird die Zahl automatisiert erzeugter Namensvarianten voraussichtlich weiter zunehmen. Für die Abwehr zählt damit vor allem, ob neue Registrierungen und aktive Auftritte früh erkannt und bewertet werden. Drei Maßnahmen helfen dabei:

Defensivregistrierung gezielt einsetzen: Unternehmen sollten ihr Portfolio nach Schutzklassen ordnen. Kernmarken, zentrale Länder, wichtige Produktnamen und besonders naheliegende Schreibweisen können registriert werden. Für Kombinationen mit wechselnden Kampagnen-, Produkt- oder Angriffswörtern ist Monitoring meist flexibler als eine vollständige Registrierung.

Monitoring auf Angriffssignale ausrichten: Die Suche sollte Registrierungen, DNS- und Hostingveränderungen, Webseiteninhalte sowie Verbreitungswege zusammenführen. KI kann Varianten erzeugen und Treffer priorisieren. Eine menschliche Prüfung entscheidet, ob ein Fall technisch, kommunikativ oder rechtlich eskaliert wird.

Reaktion vorab organisieren: Für kritische Treffer müssen Registrar, Hostinganbieter, Plattformbetreiber, Security, Domainmanagement, Markenverantwortliche und Rechtsabteilung erreichbar sein. Vorbereitete Vorlagen für Beweissicherung, Meldungen und Kundenkommunikation verkürzen die Zeit bis zur ersten Maßnahme.

Die Zuständigkeit für Domains sollte dabei dauerhaft geklärt sein. Das Portfolio braucht aktuelle Kontaktdaten, definierte Eigentümer und eine dokumentierte Verbindung zu IT-Sicherheit, Markenführung und Compliance.

Der Schutz beginnt mit einer priorisierten Bestandsaufnahme: Welche Domains gehören zum Unternehmen, welche Varianten sind für Kunden und Geschäftspartner plausibel und wer reagiert auf eine neue verdächtige Adresse? Daraus entsteht ein Schutzmodell mit drei Ebenen: strategische Registrierung, kontinuierliche Erkennung und vorbereitete Reaktion. KI verändert dabei vor allem die Menge und Geschwindigkeit möglicher Angriffe. Die Verantwortung für die Bewertung und die rechtlich passende Maßnahme bleibt beim Unternehmen.

Domain-Sicherheit wird damit ein immer fester Bestandteil der regulären IT- und Markenführung. Wer Domains lediglich als technische Adressen verwaltet, übersieht ihren Einsatz als Zugangspunkt zu Webseiten, E-Mail-Kommunikation und digitalen Geschäftsprozessen. Ein Angriff auf eine Lookalike-Domain findet zwar außerhalb der eigenen Infrastruktur statt, seine Folgen können das Unternehmen dennoch unmittelbar erreichen. Das Zusammenspiel zwischen automatisiertem Monitoring und menschlicher Bewertung wird in den kommenden Jahren über die Qualität des Markenschutzes im Netz entscheiden.

Stephan-Schmidt

Stephan

Schmidt

Geschäftsführer

united-domains

Stephan Schmidt verantwortet als Geschäftsführer die strategische und operative Leitung von united-domains. Er verfügt über mehr als 20 Jahre Erfahrung in der Internet-, Hosting- und Domainbranche. In verschiedenen Positionen bei 1&1, IONOS sowie WEB.DE/GMX leitete er große Softwareentwicklungsbereiche und verantwortete digitale Kunden-, Vertriebs- und Bestellplattformen.
Anzeige

Artikel zu diesem Thema

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.