Muster bei der Registrierung betrügerischer Domains

Muster bei der Registrierung betrügerischer Domains

Wenn Kriminelle eine Marke angreifen möchten, müssen sie zuerst einen sorgfältig ausgewählten Domain-Namen registrieren. Bei den erfolgreichsten en Rechtsverletzungen wird häufig ein Domain-Name verwendet, der der offiziellen Website der anvisierten Marke täuschend ähnelt. Ein solcher Domain-Name ermöglicht verschiedenste Angriffe. Bei Phishing-Angriffen kann die Domain zum Beispiel für das Hosting einer Website-Nachahmung oder die Erstellung irreführender Absender-E-Mail-Adressen genutzt werden. Auch bei anderen Markenrechtsverletzungen kann sie eingesetzt werden, um Nutzer über falsch eingegebene URLs oder die Manipulation von Suchmaschinen auf gefälschte Websites weiterzuleiten.

Eine mittlerweile gut etablierte Vorgehensweise ist die Verwendung von Zeichenfolgen wie „www“ oder „http“ im Domain-Namen betrügerischer Websites. Das heißt, dass zum Beispiel Domains wie www-google.com oder httpgoogle.com registriert werden, um eine legitime Website nachzuahmen (in diesem Fall www.google.com oder http://google.com).

CSC untersuchte im August 2022 unter Verwendung seiner 3D-Domain-Monitoring-Technologie, welche Muster es bei Domain-Registrierungen von Namen, die mit „www“ oder „http“ beginnen, im Vorjahr gab. Im Rahmen der Analyse wurden neu registrierte Domains (N), erneut registrierte Domains (R) und aufgegebene bzw. verfallene Domains (D) identifiziert. Jede neue oder erneute Registrierung oder Aufgabe einer Domain wird in diesem Kontext als „Ereignis“ bezeichnet.

Ergebnisse

Von August 2021 bis August 2022 wurden mehr als 230.000 Ereignisse für „www“-Domains und mehr als 12.000 Ereignisse für „http“-Domains identifiziert. In Abbildung 1 wird die kontinuierliche Aktivität während des einjährigen Zeitraums, die zahlreiche Hochs und Tiefs umfasste, veranschaulicht.

Abbildung 1:  Tägliche Anzahl der neuen Registrierungen (N), erneuten Registrierungen (R) und aufgegebenen Domains (D) für Domain-Namen, die mit „http“ (linke Achse; blau und grün) und „www“ (rechte Achse; rot und gelb) beginnen.

Im gesamten Datensatz sind einige Schlüsselwort-Zeichenfolgen mehrmals in den Second-Level-Domain-Namen (der Teil des Domain-Namens links neben dem Punkt) aufgetreten. Das bedeutet, dass die jeweiligen Domains entweder wiederholt verfallen sind und erneut registriert wurden oder dass unterschiedliche Domains mit dem gleichen Second-Level-Domain-Namen, aber anderen Top-Level-Domain-(TLD-)Endungen – sogenannte „Cousin-Domains“ – registriert wurden. Einige dieser Schlüsselwort-Zeichenfolgen enthielten bekannte Markennamen, Variationen oder Rechtschreibfehler, was darauf hindeutet, dass ein Angriff auf die jeweiligen Marken geplant wird (siehe Tabellen 1 und 2).

Schlüsselwort-ZeichenfolgeAnzahl der Registrierungen oder Aufgaben
www-roblox21
www-lcloud16
www-apple15
wwwgoogle13
www-avito12
www-citizens11
www-yandex10
www-torproject10
www-icloud10
www-blablacar10
www-bitstamp10
www1royalbank10
Tabelle 1: Am häufigsten auftretende markenspezifische Schlüsselwort-Second-Level-Domain-Namen im Datensatz der „www“-Domains.

Schlüsselwort-ZeichenfolgeAnzahl der Registrierungen oder Aufgaben
https-skinbaron9
https-www-ruraivla-com-lsum-main8
httpsgoogle7
https-csmoney7
httpgoogle7
http18comic7
httpsstreamlabs6
https-googlecom6
https-httpsgoogle6
httpsgoogledotcom6
httpsgoogleplay6
https–google6
httpsgoogle-com6
httpsgooglecom6
httpsecuregoogle6
httpsdealersvwcredit6
https-anydesk6
httpqgoogle6
httpagoogle6
httpcredito-app-nubank6
http2google6
Tabelle 2: Am häufigsten auftretende markenspezifische Schlüsselwort-Second-Level-Domain-Namen im Datensatz der „http“-Domains.

Die Tabellen 3 und 4 enthalten die im Datensatz am häufigsten auftretenden TLDs.

TLDAnzahl der Registrierungen oder Aufgaben
.COM204.795
.XYZ6.233
.NET4.411
.ORG3.008
.TOP1.646
.VIP1.423
.INFO950
.FR937
.ONLINE714
.UK676
Tabelle 3: Top 10 der im Datensatz der Ereignisse für „www“-Domains auftretenden TLDs

TLDAnzahl der Registrierungen oder Aufgaben
.COM8.284
.XYZ1.267
.NET429
.ORG388
.LIVE228
.ONLINE180
.INFO170
.UK160
.FR154
.SITE150
Tabelle 4: Top 10 der im Datensatz der Ereignisse für „http“-Domains auftretenden TLDs

Es ist wenig überraschend, dass .COM am häufigsten im Datensatz vertreten ist. Diese TLD erfreut sich nach wie vor großer Beliebtheit und findet häufig in offiziellen Domain-Namen von Marken Anwendung, die Kriminelle nachahmen. Die Liste enthält jedoch auch einige neue generische TLDs (gTLDs) wie .XYZ, .TOP, .VIP, .ONLINE, .LIVE und .SITE und bestätigt damit frühere Beobachtungen, dass diese Endungen bei Betrügern beliebt sind[1],[2],[3].

Verletzungen der Rechte von Top-Marken

CSC analysierte auch die Häufigkeit der Registrierungen und Aufgaben von „www“- und „http“-Domains mit den 10 wertvollsten Unternehmensmarken des Jahres 2022.[4] Dabei wurde angenommen, dass diese Marken wahrscheinlich attraktive Ziele für Kriminelle darstellen. Die Ergebnisse sind in Tabelle 5 enthalten.

Marken-ZeichenfolgeAnzahl der Registrierungen oder Aufgaben für „www“-DomainsAnzahl der Registrierungen oder Aufgaben für „http“-Domains
apple21243
google143120
amazon11419
microsoft146
tencent00
mcdonalds82
visa5810
facebook3831
alibaba74
vuitton10
SUMME595235
Tabelle 5: Anzahl der Registrierungs- und Aufgabeereignisse für Domains mit den Namen der 10 wertvollsten Unternehmensmarken im Jahr 2022.

Die darüber hinaus in den Domain-Namen enthaltenen Schlüsselwörter können mehr über die Absichten jener verraten, die die Domains registrieren. In den 255 im Datensatz enthaltenen Domain-Ereignissen für „apple“ kommen zum Beispiel häufig bestimmte Schlüsselwörter (bzw. abweichende Varianten oder Varianten mit Rechtschreibfehlern) vor, die auf Phishing-Aktivitäten schließen lassen. Dazu zählen zum Beispiel „login“ (13 Fälle), „support“ (47 Fälle) und „activate“ (17 Fälle).

Von den 564 aktiven, einzigartigen Domains mit einem der Top-10-Markennamen im Datensatz wiesen 16 % aktive MX-Records auf, was darauf hindeutet, dass sie für den Versand oder Empfang von E-Mails konfiguriert sind. Dies ist ein weiteres Anzeichen dafür, dass sie möglicherweise für die Verwendung in Phishing-Kampagnen registriert wurden.

Bei der Untersuchung der Inhalte der Websites im markenspezifischen Datensatz stellte sich heraus, dass der Großteil der Domains zum Zeitpunkt der Analyse inaktiv war. Allerdings wurden einige vom Browser als gefährlich oder irreführend eingestuft, weshalb sie früher betrügerische Websites gehostet haben dürften. Andere Websites beinhalteten Pay-per-Click-Links, machten den umgeleiteten Web-Traffic zu Geld und lenkten Nutzer möglicherweise zu Websites von Konkurrenten um. Auf manchen Websites wurden zudem Banner-Anzeigen für Glücksspiele oder nicht jugendfreie Inhalte angezeigt. Abbildung 2 enthält drei Beispiele für Websites mit aktiven rechtsverletzenden Inhalten.

Abbildung 2: Aktive betrügerische oder rechtsverletzende Websites auf „www“- oder „http“-Domains, die gegen Apple® (eine potenzielle Phishing-Website), Microsoft® und Facebook® gerichtet waren.

Fazit

Innerhalb eines einjährigen Zeitraums erkannte CSCs 3D-Domain-Monitoring-Technologie fast eine Viertel Million Ereignisse, bei denen bewusst irreführende Domains mit der Zeichenfolge „www“ oder „http“ am Anfang registriert oder aufgegeben wurden. Ein erheblicher Teil der Ereignisse war scheinbar gegen spezifische Marken gerichtet, wobei 830 der Ereignisse mit den 10 wertvollsten Marken in Verbindung standen.

Einige Domains führten (derzeit oder früher) zu rechtsverletzenden Inhalten, während 16 % der Domains, die sich auf die 10 wertvollsten Marken bezogen, mit aktiven MX-Records konfiguriert waren. Dies deutet darauf hin, dass sie möglicherweise für den Versand und Empfang von E-Mails registriert wurden und für Phishing-Kampagnen verwendet werden könnten.

Die Ergebnisse untermauern, wie wichtig ein Programm zur aktiven Domain-Überwachung und Durchsetzung von Rechten für Markeninhaber ist. CSCs 3D-Domain-Monitoring-Technologie kann die Registrierung, die erneute Registrierung und den Ablauf von Domain-Namen mit Markenbegriffen und anderen relevanten Schlüsselwörtern (einschließlich Varianten wie Fuzzy Matches und Begriffe mit ersetzten Zeichen) für eine breite Auswahl von Endungen erkennen. Sie hilft Markeninhabern, die Risiken in Verbindung mit rechtsverletzenden Domain-Registrierungen durch Dritte zu erkennen und zu reduzieren.

Falls Sie gerne mehr über CSCs 3D Domain Monitoring und Dienstleistungen zur Durchsetzung von Rechten erfahren möchten, füllen Sie bitte unser Kontaktformular aus, um mit einem unserer Spezialisten zu sprechen.


[1] cscdbs.com/blog/branded-domains-are-the-focal-point-of-many-phishing-attacks/

[2] circleid.com/posts/20210908-credential-hinting-domain-names-a-phishing-lure

[3] unit42.paloaltonetworks.com/top-level-domains-cybercrime/

[4] en.wikipedia.org/wiki/List_of_most_valuable_brands