Gängige Imitationstechniken
Domain-Impersonation basiert darauf, dass ein Ziel einen Domainnamen nicht sorgfältig liest. Typosquatting ersetzt, fügt hinzu oder entfernt ein Zeichen, das einem echten Namen nahekommt, wie vertauschte Buchstaben oder ein verdoppelter Buchstabe. Combosquatting fügt zusätzliche Wörter um einen echten Markennamen hinzu, wie zum Beispiel die Kombination mit „secure“ oder „support“. Homoglyph-Angriffe ersetzen ein oder mehrere Zeichen durch ein visuell ähnliches Zeichen aus einem anderen Schriftsatz, oft durch die Kodierung internationalisierter Domainnamen, die mit xn-- beginnen. Dies sieht bei der Anzeige identisch oder nahezu identisch aus, ist aber eine völlig andere Registrierung darunter.
Eine andere Top-Level-Domain ist ebenfalls eine häufige und geringfügige Technik: Die Registrierung genau desselben Namens unter .net, .co oder einer weniger gebräuchlichen länderspezifischen oder neuen generischen TLD, wenn die Marke dafür bekannt ist, unter .com zu operieren. Keine dieser Techniken erfordert eine Kompromittierung der tatsächlichen Organisation; sie erfordern lediglich die Registrierung eines verfügbaren, ähnlich aussehenden Namens.
Erkennung in der Praxis
Die Ähnlichkeit selbst ist nur ein Anhaltspunkt. Bestätigen Sie die beteiligte registrierbare Domain, da 'brand.example.net' von example.net kontrolliert wird, unabhängig von der gewählten Subdomain-Bezeichnung. Vergleichen Sie das RDAP-Erstellungsdatum, den Registrar und die Nameserver der verdächtigen Domain mit der bekannten Domain der echten Organisation; ein sehr aktuelles Registrierungsdatum in Kombination mit einer großen Ähnlichkeit zu einer bekannten Marke ist eine starke Kombination von Signalen, obwohl eine kurzfristige Registrierung auch bei legitimen neuen Projekten häufig vorkommt.
E-Mail- und Zertifikatsnachweise können weiteren Kontext liefern: Eine Imitations-Domain, die zum Empfang von E-Mails konfiguriert ist, oder eine, die kürzlich ihr erstes TLS-Zertifikat erhalten hat, deutet auf eine aktive Vorbereitung zur Nutzung hin und nicht auf eine passive oder spekulative Registrierung.
Warum Überwachung wichtig ist
Da neue Imitationsdomains jederzeit auftauchen können, liefert eine einmalige Momentaufnahme nur Informationen über das bereits Existierende. Die fortlaufende Überwachung von Namensvarianten einer Marke, kombiniert mit einem periodischen WHOIS-Vergleich bei bereits verfolgten Domains, hilft dabei, eine neue Lookalike-Registrierung oder eine Änderung der Registrierungsdaten einer bestehenden überwachten Domain kurz nach deren Auftreten aufzudecken, anstatt erst, nachdem sie bereits gegen Kunden oder Mitarbeiter eingesetzt wurde. Für Unlimited-Abonnenten führt die Domain-Überwachung wöchentliche WHOIS-Differenzen und Lookalike-Prüfungen an den verfolgten Domains durch, um neu registrierte ähnliche Namen und Registrierungsänderungen zur Überprüfung zu kennzeichnen.
Angemessen reagieren
Behandeln Sie eine erkannte Lookalike-Domain als etwas, das überprüft werden muss, und melden Sie es gegebenenfalls, mit spezifischen Beweismitteln, über den Missbrauchsprozess des Registrars oder Hosts, anstatt es allein als Grundlage für eine öffentliche Anschuldigung zu nutzen. Bewahren Sie die Beweismittel, die zur Erkennung geführt haben, einschließlich des Vergleichs mit der echten Domain, auf, bevor Sie eine Löschung beantragen.
- Identifizieren Sie die Technik: Typosquat, Combosquat, Homoglyph oder alternative TLD.
- Bestätigen Sie die registrierbare Domain, nicht nur ein Subdomain-Label.
- Vergleichen Sie Registrierungsdatum, Registrar und Nameserver mit der echten Domain.
- Überprüfen Sie Mail- und Zertifikatsaktivitäten auf Anzeichen aktiver Vorbereitung.
- Laufende Überwachung nutzen, um neue Lookalikes bei ihrer Registrierung zu erfassen.
