Lookalike-Domain (Cousin-Domain)
Cousin-Domains ähneln legitimen Marken-Domains und dienen Phishing- und BEC-Angriffen. So erkennen und überwachen Sie Lookalike-Domains.
Was ist eine Cousin-Domain?
Eine Cousin-Domain ist ein Domainname, der der Domain einer legitimen Marke sehr ähnlich sieht, aber leicht verändert wurde, oft durch das Hinzufügen, Entfernen oder Austauschen nur eines einzigen Zeichens.
Angreifer nutzen Cousin-Domains, um Empfängern vorzutäuschen, eine betrügerische Nachricht oder Website stamme aus einer vertrauenswürdigen Quelle. Ein Beispiel: Lautet Ihre legitime Domain example.com, könnte eine Cousin-Domain examp1e.com, example-support.com oder example.co sein.
Diese subtile Ähnlichkeit macht Cousin-Domains zu einem beliebten Werkzeug für Phishing, Spoofing und Business-E-Mail-Compromise-Angriffe (BEC).
So funktionieren Cousin-Domains
Cousin-Domains nutzen die menschliche Wahrnehmung und visuelle Ähnlichkeit aus. Wer eine E-Mail oder URL nur flüchtig ansieht, übersieht leicht kleine Unterschiede, etwa:
- ersetzte Buchstaben (z. B. „m“ ersetzt durch „rn“)
- zusätzliche oder fehlende Zeichen (z. B. „examplee.com“)
- andere Top-Level-Domains (z. B. „example.co“ statt „example.com“)
- Bindestriche oder ergänzte Wörter (z. B. „example-billing.com“)
Cyberkriminelle registrieren diese täuschend ähnlichen Domains und nutzen sie, um betrügerische E-Mails zu versenden, gefälschte Login-Seiten zu hosten oder Geschäftskommunikation abzufangen. Da die Cousin-Domain technisch eine andere Domain ist als die echte, greifen klassische Authentifizierungsmaßnahmen wie SPF und DKIM für die legitime Domain hier nicht.
Warum Sie auf Cousin-Domains achten sollten
Cousin-Domains bergen ernste Risiken für Organisationen und Kunden. Sie können den Ruf der Marke beschädigen, zu Datendiebstahl führen und durch Phishing oder Zahlungsumleitungsbetrug erhebliche finanzielle Verluste verursachen.
Die Überwachung und Eindämmung von Cousin-Domains ist ein wesentlicher Teil des Domain-Schutzes. Zu den proaktiven Maßnahmen gehören:
- regelmäßig nach Lookalike-Domains suchen.
- risikoreiche Varianten der eigenen Domain registrieren.
- Authentifizierungsprotokolle wie DMARC einsetzen, um zu belegen, welche Nachrichten von Ihrer legitimen Domain stammen.
DMARC kann Cousin-Domains zwar nicht direkt blockieren, hilft Postfachanbietern aber, echte E-Mails zu erkennen und ihnen zu vertrauen, wodurch Nachahmungsversuche leichter auffallen.
Cousin-Domains und DMARCeye
DMARCeye hilft Organisationen, die Existenz und Aktivität potenzieller Cousin-Domains zu erkennen, indem es aggregierte DMARC-Berichte und Absendermuster analysiert.
Erkennt DMARCeye E-Mail-Verkehr, der vorgibt, von Ihrer Marke zu stammen, aber von unbekannten Domains ausgeht, kann es diese Anomalien hervorheben und zur Untersuchung markieren.
In Kombination mit Ihren Authentifizierungsdaten ermöglicht diese Sichtbarkeit, Nachahmungskampagnen früh zu erkennen, Ihre Domain-Schutzstrategie zu stärken und die Identität Ihrer Organisation im gesamten E-Mail-Ökosystem zu schützen.
Möchten Sie wissen, wie gut Ihre eigene Domain geschützt ist? Führen Sie eine kostenlose DMARC-Prüfung durch:
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.