Zum Inhalt springen

Vorsicht bei DENIC-Mails: Betrüger nutzen die NIS-2-Verifizierung als Köder

Wer eine .de-Domain besitzt, sollte gerade jetzt besonders genau hinschauen, bevor er auf eine Verifizierungsaufforderung reagiert. Die DENIC, die zentrale Registrierungsstelle für alle .de-Domains, warnt seit Anfang August vor gefälschten E-Mails, die im Namen von DENIC oder eines Providers verschickt werden. Die Betrüger fordern darin auf, die Inhaberdaten zu bestätigen oder zu aktualisieren, oft verbunden mit der Drohung, die Domain werde andernfalls gesperrt oder gelöscht.

Das Tückische an dieser Masche: Echte Verifizierungs-Mails gibt es tatsächlich. Sie kommen von DENIC oder vom eigenen Registrar. Die aktuell gemeldeten Nachrichten stammen jedoch von keiner dieser Stellen, sondern sind gefälscht.

Warum die Masche gerade jetzt funktioniert

Seit April 2026 prüft die DENIC die Inhaberdaten von .de-Domains laufend und risikobasiert. Grundlage ist die europäische NIS-2-Richtlinie, die strengere Anforderungen an die Korrektheit von Domain-Registrierungsdaten stellt. Fallen dabei veraltete oder widersprüchliche Angaben auf, verschickt die DENIC oder der zuständige Registrar eine Verifizierungsanfrage. Wer nicht reagiert, riskiert im schlimmsten Fall die Abschaltung der Domain.

Genau diese reale Kampagne machen sich die Angreifer zunutze. Eine Mail, die Dringlichkeit signalisiert und auf ein bekanntes, offiziell klingendes Thema anspielt, wirkt deutlich glaubwürdiger als der klassische Gewinnspiel-Spam. Viele Domaininhaber haben in den vergangenen Monaten echte Verifizierungs-Mails erhalten, deshalb sitzt der Reflex, schnell zu klicken. Betrüger fahren als Trittbrettfahrer auf dieser Welle mit.

Woran Sie eine gefälschte Mail erkennen

  • Absenderadresse prüfen. Echte Verifizierungs-Mails der DENIC kommen ausschließlich von der Domain denic.de. Weicht die Absenderdomain ab oder ist sie nur ähnlich geschrieben, ist die Mail gefälscht.
  • Handlungsdruck als Warnsignal. Formulierungen wie „Ihre Domain wird in 24 Stunden gesperrt“ oder „sofortiges Handeln erforderlich“ sind ein typisches Phishing-Muster. Echte Verifizierungsprozesse laufen mit angemessenen Fristen.
  • Links vor dem Klicken kontrollieren. Mit der Maus über den Link fahren, ohne zu klicken, und die tatsächliche Zieladresse ansehen. Weicht sie vom angezeigten Text ab, ist Vorsicht geboten.
  • Keine Zugangsdaten per Mail. Die DENIC fragt niemals Passwörter oder Zugangsdaten per E-Mail ab. Wer danach fragt, ist nicht die DENIC.
  • Layout und Sprache. Rechtschreibfehler, eine unpassende Anrede oder ein Absenderformat, das nicht zur bisherigen Kommunikation passt, sind weitere Indizien.

Was DENIC tatsächlich tut

Die Verifizierung rund um .de-Domains läuft in der Regel über den Registrar, mit dem der jeweilige Domaininhaber einen Vertrag hat. In bestimmten Fällen wendet sich auch die DENIC direkt an Inhaberinnen und Inhaber, dann aber ausschließlich von Absenderadressen der Domain denic.de und ohne jede Abfrage von Passwörtern oder Zugangsdaten. Wer unsicher ist, ob eine Nachricht echt ist, fragt am besten direkt beim eigenen Registrar nach.

Handlungsempfehlungen
  • Nicht klicken, nicht antworten. Öffnen Sie keine Links und laden Sie keine Anhänge aus verdächtigen Mails herunter.
  • Beim eigenen Registrar nachfragen. Der Registrar kann bestätigen, ob tatsächlich eine Verifizierung ansteht.
  • Verifizierung nur über bekannte Wege. Rufen Sie das Kundenportal Ihres Registrars oder die offizielle DENIC-Seite manuell im Browser auf, statt einem Link aus der Mail zu folgen.
  • Verdächtige Mails melden. Leiten Sie die Nachricht an Ihren Registrar weiter oder markieren Sie sie im Mail-Programm als Phishing.
  • Bei bereits eingegebenen Daten schnell handeln. Wer auf einen gefälschten Link geklickt und Zugangsdaten eingegeben hat, sollte die betroffenen Passwörter sofort ändern und den Registrar informieren.
  • Im Unternehmen sensibilisieren. Weisen Sie Mitarbeitende, die Domains oder das Postfach für Domainkontakte betreuen, gezielt auf diese Masche hin.