Der Missbrauch von Dynamic DNS hilft Angreifern, der Erkennung zu entgehen und sich dauerhaft festzusetzen

Angreifer nutzen Dynamic DNS für robuste C2-Netzwerke. Erfahren Sie, warum der Missbrauch von DDNS relevant ist und wie Verteidiger reagieren können.

Verfasst von
Ken Underhill
Ken Underhill
Sep 29, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cybersicherheitsforscher warnen, dass Angreifer zunehmend Anbieter von Dynamic DNS (DDNS) missbrauchen, um robuste und schwer erkennbare Command-and-Control-(C2-)Infrastrukturen aufzubauen. 

Einst als praktische Hosting-Dienste betrachtet, sind diese Plattformen inzwischen ein bevorzugtes Werkzeug für Angreifer.

DDNS-Anbieter „fungieren faktisch als Mini-Registrierungsstellen“ – ohne die Aufsicht oder Verantwortung legitimer Domain-Registrare“, erklärten Forscher von Silent Push.

Was geschieht hier?

Die Ausnutzung von DDNS-Diensten verdeutlicht eine beunruhigende Veränderung in den Taktiken der Angreifer.

Anders als herkömmliche Domain-Registrare, die den Vorschriften von ICANN und IANA unterliegen, stellen DDNS-Anbieter nur wenige Anforderungen an die Verifizierung und erlauben es Nutzern häufig, Subdomains anonym zu registrieren. Dadurch können Angreifer rasch bösartige Infrastrukturen einrichten, die legitim wirken und selbst bei genauer Prüfung fortbestehen.

Die Bedrohungsanalysten von Silent Push stellten fest, dass derzeit mehr als 70.000 Domains die Vermietung von Subdomains anbieten – eine riesige Angriffsfläche für Unternehmen. 

Diese Plattformen wurden mit staatlich unterstützten Gruppen wie APT28, APT29, APT10 und APT33 sowie mit finanziell motivierten Akteuren wie Scattered Spider in Verbindung gebracht.  

So funktioniert der Missbrauch

Der Reiz von DDNS-Diensten liegt in ihrer einfachen Nutzung, den niedrigen Kosten und den schwachen Durchsetzungsmechanismen.

Angreifer können Subdomains unter etablierten übergeordneten Domains mieten und von deren vermeintlicher Legitimität profitieren. Da DNS-Einträge von den Anbietern häufig automatisch verwaltet werden, gewinnen Angreifer zusätzliche operative Sicherheit, weil sie die direkte DNS-Verwaltung vermeiden.

Technische Analysen zeigen, dass Angreifer bei verschiedenen Anbietern mehrere Subdomains registrieren und mithilfe von Algorithmen zur Domain-Generierung (DGAs) dynamisch zwischen ihnen wechseln. Viele registrieren außerdem Dutzende Subdomains im Voraus und aktivieren sie nach einem Zeitplan, wodurch Redundanz und Ausfallsicherheit entstehen.

Advertisement

Selbst wenn Verteidiger eine Domain blockieren oder abschalten, stehen andere bereit, um die C2-Kommunikation fortzusetzen.

APT29 nutzte beispielsweise ausschließlich DDNS-Domains für seine QUIETEXIT-Operationen, während APT28 diese Plattformen in anderen Kampagnen einsetzte. Der Missbrauch ist nicht auf Spionagegruppen beschränkt – auch Malware wie DarkComet wurde vielfach über DDNS-Infrastrukturen verbreitet.

Command-and-Control im großen Maßstab

Die Nutzung von DDNS-Anbietern für C2-Kanäle stellt Verteidiger vor eine der dringendsten Herausforderungen. Indem sie die Infrastruktur über mehrere Anbieter und Regionen verteilen, schaffen Angreifer ein komplexes Netzwerk, das herkömmliche Kontrollen wie Domain-Blocklisten nur schwer wirksam überwachen können.

Die Untersuchung von Silent Push macht dieses Problem am Beispiel von afraid[.]org deutlich, einem DDNS-Anbieter mit mehr als 591.000 zugehörigen Domains, von denen viele in bösartigen Kampagnen genutzt werden. Ein ähnlicher Missbrauch wurde auch bei Anbietern wie DuckDNS, No-IP, ChangeIP und DynDNS dokumentiert, was die Verbreitung des Problems unterstreicht.

Zu erwägende Maßnahmen zur Eindämmung

Auch wenn das regulatorische Umfeld DDNS-Anbietern den Betrieb mit nur geringer Aufsicht erlaubt, sind Unternehmen nicht machtlos. Sicherheitsteams sollten die folgenden Strategien anwenden, um das Risiko zu mindern.

  • Verbindungen zu DDNS-Domains überwachen: Protokollierung und Alarmierung für ausgehende Verbindungen zu bekannten DDNS-Diensten implementieren.
  • Blockierungen, wo möglich, anwenden: Risikoreiche Unternehmen können sich dafür entscheiden, ganze Anbieter vollständig zu blockieren, während andere abhängig von ihrer Risikobereitschaft selektive Blockierungen vornehmen können.
  • Nutzen Sie Threat-Intelligence-Feeds: Einige Sicherheitstools bieten Massenexporte von DDNS-Domains an, die in SIEM- und SOAR-Plattformen integriert werden können.
  • Datei- und Netzwerkintegritätsüberwachung implementieren: So lassen sich abnormale Persistenzmechanismen erkennen, die auf DDNS-C2-Datenverkehr angewiesen sind.
  • Eine umfassendere Sicherheitshygiene in Betracht ziehen: Erzwingen Sie Zugriffe nach dem Prinzip der geringsten Rechte, Netzwerksegmentierung und Multi-Faktor-Authentifizierung , um potenzielle Kompromittierungen einzudämmen.
Advertisement

Was dies für Unternehmen bedeutet

Der zunehmende Missbrauch von DDNS-Anbietern verdeutlicht einen umfassenderen Trend bei der Innovation von Angreifern: die Nutzung legitimer Dienste für illegitime Zwecke. Ähnlich wie Cloud-Plattformen und Content-Delivery-Netzwerke in der Vergangenheit als Waffen eingesetzt wurden, stellen DDNS-Dienste nun eine weitere Ebene von „Living-off-the-Land“-Taktiken dar.

Während sich Risiken in der Lieferkette und Advanced Persistent Threats weiterentwickeln, werden die von DDNS-Diensten gebotene Persistenz und Anpassungsfähigkeit für Angreifer wahrscheinlich attraktiv bleiben. Ohne strengere Regulierung oder eine konsequente Durchsetzung durch die Anbieter müssen Unternehmen davon ausgehen, dass diese Dienste auch künftig eine prominente Rolle in bösartigen Kampagnen spielen werden.

Der Missbrauch von Dynamic-DNS-Anbietern unterstreicht die Anpassungsfähigkeit von Cyberkriminellen und staatlich unterstützten Gruppen. Indem sie regulatorische Lücken und eine schwache Durchsetzung ausnutzen, bauen Angreifer widerstandsfähige Infrastrukturen auf, die herkömmliche Abwehrmaßnahmen vor große Probleme stellen.

Da Angreifer Dynamic DNS nutzen, um sich dauerhaft festzusetzen, besteht der nächste Schritt für Verteidiger darin, einen starken Incident-Response-Plan bereitzuhalten, um solche Bedrohungen einzudämmen und sich von ihnen zu erholen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.