Es kann ein Registrar-Konto, eine Zone oder Delegation, einen authoritativen Nameserver, kompromittierte Resolver-Administration, einen Router oder eine Endpunkt-Einstellung betreffen. Die betroffene Ebene bestimmt, ob die Umleitung ein Gerät, ein Netzwerk oder die Nutzer einer Domain insgesamt erreicht.
Die Kompromittierung kann Abfangen, Diebstahl von Zugangsdaten, Malware-Verbreitung, E-Mail-Umleitung oder Denial of Service ermöglichen, während das eigentliche Ziel intakt bleibt.
Wichtigste Punkte
Betroffene EbenenFeststellen, ob sich die Kontrolle beim Registrar, der Registry, der authoritativen Zone, dem Hosting-Anbieter, dem Resolver, der Netzwerkkonfiguration oder dem Endpunkt geändert hat; Wiederherstellungsbefugnis und Umfang unterscheiden sich je Ebene.
BeweislageRegistrierungs- und DNS-Audit-Historie, Eintragsänderungen, Administratorsitzungen, Resolver-Konfiguration, Zertifikatsausstellung, unabhängige Abfrageergebnisse sowie nachgelagerte Identitäts- oder Endpunktereignisse prüfen.
ReaktionVerwaltungskonten über bewährte Kanäle absichern, mit Anbietern koordinieren, verifizierte Einträge und Einstellungen wiederherstellen, exponierte Zugriffe widerrufen sowie Verkehr, E-Mail, Zugangsdaten und Daten bewerten, die umgeleitet worden sein können.
Wichtige EinschränkungEine unerwartete DNS-Antwort ist kein Hijacking-Beweis. Content Delivery, geografisches Routing, Split- oder Dynamic DNS, Caching, Failover, lokale Richtlinien und Fehler können legitime Unterschiede erzeugen; die erwartete Authorität und die unbefugte Änderung sind festzustellen.