Wat gebeurt er met een domeinnaam die je niet meer gebruikt?
Ga direct naar
Een domeinnaam die je niet meer gebruikt, blijft niet braakliggen. Binnen enkele dagen nadat hij vrijvalt, kan iemand anders hem registreren en er een phishingsite of nepwebshop op zetten die meelift op de reputatie die jij in jaren hebt opgebouwd. De backlinks werken nog, de zoekresultaten staan er nog en de e-mailadressen ogen vertrouwd. Voor de buitenwereld is het nog steeds jouw domein, alleen zit er iemand anders achter het stuur.
Het vergeten van een domein gebeurt zelden bewust. Meestal gaat het om een naam die ooit is geregistreerd voor een campagne, een productlancering of een zijproject dat nooit van de grond kwam. De factuur voor het verlengen ging naar een collega die inmiddels weg is, de creditcard achter de automatische verlenging is verlopen of het domein stond op het privéaccount van een oprichter. Hoe groter de organisatie, hoe groter de kans dat er ergens een domein rondzwerft waarvan niemand meer weet wie de eigenaar is. Voor een aanvaller een gouden kans.
Wat gebeurt er als een domein verloopt?
Een verlopen domein verdwijnt niet meteen. Bij een .nl-domein gaat het na de einddatum in de regel eerst een aantal weken in quarantaine. In die periode zijn website en e-mail onbereikbaar, en terughalen kan dan nog via je registrar, meestal tegen een vergoeding. Bij .com en andere generieke extensies verloopt het vergelijkbaar, alleen in meer stappen: eerst een periode waarin verlengen nog gewoon kan, daarna een herstelperiode waarin terughalen flink duurder wordt, en tot slot een korte fase waarin het domein definitief wordt vrijgegeven. Hoe lang die fases duren, verschilt per extensie en per registrar, maar bij elkaar gaat het doorgaans om een paar maanden. Daarna is het domein beschikbaar voor de eerste die het registreert.
In de praktijk is die eerste zelden een mens die toevallig langskomt. Dropcatchers houden geautomatiseerd de lijsten met vrijvallende domeinen in de gaten en vuren op het moment van vrijgave registratieverzoeken af. Sommige partijen doen dat voor domeinhandelaren die op zoek zijn naar mooie namen. Andere zoeken heel gericht naar domeinen met verkeer, backlinks en een merkgeschiedenis, omdat die geld waard zijn voor misbruik. Een domein dat jarenlang actief is geweest, is vaak binnen een dag na vrijgave weg.
Waarom is een oud domein zo waardevol voor een aanvaller?
Een nieuw geregistreerd domein begint met een schone lei, en dat is voor een crimineel juist een nadeel. Spamfilters, browsers en zoekmachines wantrouwen jonge domeinen. Mail vanaf een domein dat gisteren is aangemaakt, belandt sneller in de spambox en beveiligingssoftware markeert kersverse domeinen standaard als verdacht. Een domein dat tien jaar bestaat, met een geschiedenis van legitieme websites en normaal mailverkeer, glipt door al die filters heen.
Daar komt de zichtbaarheid bij. Alle links die andere sites in de loop der jaren naar jouw domein hebben gezet, wijzen na overname naar de nieuwe eigenaar. Vermeldingen in nieuwsberichten, partnerpagina's, forums en documentatie blijven staan. Zoekmachines houden de oude ranking nog een tijd vast en de naam is nog bekend bij klanten, leveranciers en oud-medewerkers. Wat voor jou een afgeschreven project is, is voor de nieuwe eigenaar een kant-en-klare vertrouwensbasis.
Phishing vanaf een vertrouwd adres
Het meest voor de hand liggende misbruik is phishing. De nieuwe eigenaar zet MX-records op, configureert SPF en DKIM keurig en verstuurt mail vanaf de adressen die jouw klanten kennen. Een factuur van “administratie@jouwoudedomein.nl” komt aan, ziet er vertrouwd uit en gaat door alle technische controles heen, omdat de afzender daadwerkelijk eigenaar is van het domein. Mailauthenticatie beschermt tegen vervalsing van een domein, en daarvan is hier geen sprake.
Gevaarlijker nog is de mail die de andere kant op gaat. Alle post die nog naar het oude domein wordt gestuurd, komt bij de nieuwe eigenaar terecht. Denk aan wachtwoordresets van SaaS-diensten waar ooit een account is aangemaakt met een adres op dat domein, notificaties van cloudproviders, facturen van leveranciers en interne mail van collega's die een oud adres in hun contactenlijst hebben. Een aanvaller hoeft alleen een catch-all in te stellen en af te wachten. Vervolgens vraagt hij bij elke dienst een wachtwoordreset aan en kijkt wat er binnenkomt. Domeinen die ooit als primair adres voor een Google Workspace- of Microsoft 365-omgeving hebben gediend, zijn hierin het aantrekkelijkst, omdat daar vaak een heel ecosysteem aan accounts aan hangt.
Nepwebshops die op jouw backlinks draaien
Een tweede veelvoorkomend scenario is de nepwebshop. De nieuwe eigenaar plaatst een winkel op het domein, vaak een kloon van een bestaande shop met scherpe prijzen, en profiteert van de zoekposities en backlinks die jij hebt opgebouwd. Klanten die het domein al kenden, of het via een oude link binnenkomen, zien een vertrouwde naam. Ze betalen en ontvangen niets, of ze laten hun kaartgegevens achter op een pagina die alleen bestaat om die gegevens op te slaan.
Het misbruik hoeft niet eens zo grof te zijn. Een domein met een goede reputatie is ook geld waard voor linkfarms en affiliatespam. De nieuwe eigenaar bouwt de site vol met content over gokken, medicijnen of cryptovaluta en verkoopt links aan iedereen die ervoor wil betalen. Zoekmachines zijn daar de laatste jaren strenger op gaan letten en straffen misbruik van verlopen domeinen expliciet als spam. Alleen is de schade voor jouw naam dan al gedaan.
Meer dan alleen de website
Bij een domeinnaam denk je al snel aan een website en een paar mailadressen. In de praktijk hangt er veel meer aan. Denk aan subdomeinen die in DNS-records van andere systemen staan. Een CNAME op je huidige domein die nog naar een host op het verlopen domein wijst, geeft de nieuwe eigenaar controle over een subdomein van je actieve site. Hetzelfde geldt voor API-endpoints die in oude apps of scripts hardcoded staan, webhooks bij externe diensten, OAuth-redirect-URL's en updateservers voor software die ooit op dat domein draaide. Een aanvaller die een oud updatedomein overneemt, kan in theorie software-updates uitleveren aan installaties die nog naar dat adres kijken.
Ook certificaten spelen een rol. De nieuwe eigenaar kan gewoon een geldig TLS-certificaat aanvragen, want hij beheert het domein. Het slotje in de browser zegt daardoor niets over wie er achter de site zit. Certificate Transparency-logs maken dat overigens wel zichtbaar: het opduiken van een nieuw certificaat voor een domein dat je hebt laten vallen, is een vroeg signaal dat er iets mee gebeurt.
Zo voorkom je dat je domein in verkeerde handen valt
De belangrijkste maatregel is organisatorisch: weet welke domeinen je hebt. Maak een inventaris van alle domeinen die op naam van je organisatie staan, inclusief varianten, oude merknamen en campagnedomeinen, en leg per domein vast waar het voor dient en wie verantwoordelijk is. Zet alle domeinen bij één registrar op één zakelijk account, zodat ze niet verspreid staan over privéaccounts van medewerkers. Daarnaast:
- Zet automatisch verlengen aan. Bij TransIP staat automatisch verlengen altijd aan voor al je domeinen.
- Controleer of de betaalmethode achter het account nog geldig is. Een verlopen creditcard is de meest voorkomende reden dat een automatische verlenging alsnog mislukt.
- Gebruik voor de contact- en factuurmailadressen bij je registrar een adres op een ander domein dan het domein zelf, en bij voorkeur een gedeelde mailbox in plaats van het adres van één persoon. Als een domein vervalt, wil je de waarschuwingen wel blijven ontvangen.
- Beveilig je registraraccount met tweefactorauthenticatie en zet een transferlock op belangrijke domeinen. Een domein hoeft niet te verlopen om kwijt te raken; een gekaapt account levert hetzelfde resultaat op.
- Verleng domeinen voor meerdere jaren tegelijk. Bij veel extensies kan dat tot tien jaar vooruit, wat het risico op een gemiste factuur sterk verkleint.
- Behandel het opzeggen van een domein als een project. Voordat je een domein laat vervallen, controleer je welke accounts, DNS-records, certificaten en integraties er nog naar verwijzen en ruim je die op.
Een domein dat je echt niet meer nodig hebt, kun je het beste nog een paar jaar laten doorlopen tegen minimale kosten. In die tijd zet je een redirect naar je hoofddomein op, publiceer je een DMARC-record met de policy reject en laat je de MX-records uiteindelijk wegvallen, zodat mail naar het oude domein niet meer wordt afgeleverd. Zo went de buitenwereld af van het oude adres en droogt het verkeer op. Tegen de tijd dat je het domein loslaat, is het een stuk minder waard voor misbruik.
Wat als het al te laat is?
Is een domein al verlopen, dan telt de quarantaineperiode. Neem direct contact op met je registrar. Zolang het domein nog in quarantaine staat, is terughalen doorgaans een kwestie van een verzoek en een vergoeding.
Is het domein al door een ander geregistreerd, dan wordt het lastiger. Je kunt misbruik melden bij de nieuwe registrar en de hostingpartij, en bij phishing of een nepwebshop ook bij de Fraudehelpdesk en via de abuse-kanalen van SIDN. Heb je een merkrecht op de naam, dan staat de geschillenregeling voor .nl-domeinen open, of de UDRP-procedure voor generieke extensies zoals .com. Die trajecten duren weken en kosten geld, en ondertussen draait de phishingsite gewoon door. Waarschuw daarom in elk geval je klanten en partners, zet een bericht op je actieve kanalen en ga na welke accounts nog aan mailadressen op het oude domein hangen, zodat je die als eerste omzet.
Kortom, een domeinnaam is geen wegwerpartikel. Elke naam die je ooit hebt gebruikt, draagt een stukje van je reputatie mee. Laat je hem vallen, dan geef je dat stukje reputatie weg aan de eerste die er iets mee wil doen.
Bedankt voor het toelichten!