Subdomain-Übernahmen, erklärt — und wie du sie erkennst | Scanthra

Scanthra · 7 Min Lesezeit · Aktualisiert Mai 2026

Mai 2026
TL;DR: Eine Subdomain-Übernahme passiert, wenn einer deiner DNS-Einträge (typischerweise ein CNAME) noch auf einen Cloud-Dienst zeigt, den du nicht mehr verwendest. Jeder kann den verlassenen Namen bei diesem Dienst registrieren und beginnen, Inhalte unter deiner echten Subdomain auszuliefern — perfekt für Phishing, Betrug und SEO-Vergiftung. Überprüfe dein DNS, entferne hängende Einträge — und das Problem ist erledigt.

Der Mechanismus in einem Absatz

Vor drei Jahren hat jemand in deinem Team events.deinfirma.de als CNAME erstellt, der auf deine-eventseite.herokuapp.com zeigt. Die Marketingkampagne endete, die Heroku-App wurde gelöscht, der CNAME im DNS wurde vergessen. Heute kann sich jeder bei Heroku anmelden, den Namen deine-eventseite.herokuapp.com beanspruchen und beliebiges HTML ausliefern. Browser, die events.deinfirma.de aufrufen, sehen deren Seite, mit deiner Domain in der Adresszeile, mit dem Vertrauen deiner Marke. TLS funktioniert, weil Dienste wie Heroku Zertifikate automatisch ausstellen. Aus Sicht des Browsers ist es ein völlig legitimer Besuch deiner echten Website.

Warum das wichtig ist

Echte Angriffe, die in freier Wildbahn beobachtet wurden:

Die verwundbaren Dienste

Subdomain-Übernahmen betreffen jeden SaaS-Dienst, der (1) Nutzern erlaubt, eine beliebige Subdomain der Plattform zu beanspruchen, und (2) nicht prüft, ob der Antragsteller auch die ursprüngliche Domain besitzt. Historisch anfällige Plattformen umfassen:

Der Übernahme-Indikator ist je nach Plattform leicht unterschiedlich — die meisten zeigen eine charakteristische „No such app" / „Bucket does not exist" / „404 Not Found"-Meldung, wenn der Name nicht beansprucht ist. Das community-gepflegte Repository EdOverflow/can-i-take-over-xyz auf GitHub hält die aktuelle Liste.

So erkennst du hängende Einträge selbst

Schritt 1 — Subdomains inventarisieren

Du kannst nicht beheben, was du nicht kennst. Quellen für eine vollständige Übersicht:

Schritt 2 — Jeden Eintrag auflösen

Für jeden Eintrag:

Schritt 3 — Entfernen oder zurückbeanspruchen

Wenn du die Subdomain nicht mehr brauchst, lösche den DNS-Eintrag. Wenn du sie noch brauchst, leite sie auf einen aktuellen Asset. Vermeide es, auf „Platzhalter"-Cloud-Apps zu zeigen — sie tendieren dazu, in einen anfälligen Zustand zu driften.

Wie du das nächste Problem verhinderst

So erkennt Scanthra das Problem

Unser DNS-Recon-Modul fragt die öffentlichen Certificate Transparency Logs ab (passiv, kein DNS-Brute-Force) und markiert jede Subdomain, für die jemals ein echtes Zertifikat ausgestellt wurde. Wir heben Entwicklungs-, Staging- und Admin-ähnliche Subdomains als Befunde hervor — die klassischen Kandidaten für vergessene und hängende Einträge. Die eigentliche Subdomain-Übernahme- Erkennung (Prüfung, ob das jeweilige CNAME-Ziel bei einem bekannt anfälligen Anbieter unbeansprucht ist) befindet sich in unserer Roadmap und steht zahlenden Nutzern zuerst zur Verfügung.

Möchtest du wissen, ob deine Website dieses Problem hat?

Scanthra führt eine freundliche, passive Prüfung durch und schickt dir per E-Mail einen verständlichen PDF-Bericht.

Site kostenlos scannen