A secure padlock on a black metal gate symbolizing security and protection.
Beveiliging 8 minuten leestijd

Bescherming tegen domeinkaping: Hoe u uw domein tegen diefstal kunt beschermen

February 9, 2026

Elk jaar worden duizenden domeinnamen gestolen via een praktijk die domeinkaping wordt genoemd. Volgens de Security and Stability Advisory Committee van ICANN blijven ongeautoriseerde domeintransfers een van de meest gemelde misbruikcategorieën, met incidenten die bedrijven van alle grootten treffen. De gevolgen gaan veel verder dan alleen het verliezen van een webadres. Een gekaapt domein kan uw klanten naar phishing-sites omleiden, jaren aan SEO-rankings vernietigen en de geloofwaardigheid van uw merk in een klap ondermijnen. Het goede nieuws is dat domeinkaping grotendeels voorkoombaar is. Met de juiste combinatie van registrarinstelling, verificatiepraktijken en voortdurende bewaking, kunt u uw domeinen buitengewoon moeilijk te stelen maken. Deze gids leidt u door de specifieke stappen om uw domeinportfolio veilig te stellen.

Wat is domeinkaping?

Domeinkaping is de ongeautoriseerde overdracht van een domeinnaam weg van de rechtmatige eigenaar. Aanvallers krijgen controle door zwakke registrarbeveiliging uit te buiten, registrarmedewerkers sociaal in te engineren, of voordeel te halen uit verlopen domeinen. Zodra een domein naar een nieuwe registrar onder controle van de aanvaller is overgedragen, kan het herstel weken of maanden duren en vereist soms juridische stappen. Het Transfer Dispute Resolution Policy van ICANN bestaat voor dit doel, maar het proces is langzaam en niet gegarandeerd succesvol.

De impact van een geslaagde kaping is ernstig. Bedrijven verliezen e-mailfunctionaliteit, websiteverkeer daalt tot nul, en klanten kunnen worden blootgesteld aan kwaadaardig inhoud vanuit het gestolen domein. In 2023 documenteerden beveiligingsonderzoekers van Palo Alto Networks meerdere gevallen waarin gekaapt domeinen binnen uren na voltooiing van de transfer werden hergebruikt voor phishing-campagnes. Voor organisaties die voor e-mailverificatie via SPF- en DKIM-records op hun domein vertrouwen, kan een kapingsgebeurtenis ook de veiligheid van elke e-mail die eerder van dat domein is verzonden, in gevaar brengen.

Veelgebruikte methoden voor domeinkaping

Het begrijpen van hoe aanvallers domeinen stelen, is de eerste stap naar preventie. De meeste domeinkappingsincidenten hebben niet met geavanceerd hacken te maken. In plaats daarvan benutten zij menselijke fouten, zwakke verificatie of procedurele hiaten bij registrars. Social engineering is de meest voorkomende vector, waarbij aanvallers zich voordoen als de domeineigenaar wanneer zij contact opnemen met registrarondersteuning. Er zijn echter verschillende andere methoden die even gevaarlijk zijn en het waard zijn om in detail begrepen te worden.

  • Social engineering - Aanvallers bellen of e-mailen registrarondersteuning terwijl zij doen alsof zij de domeineigenaar zijn, en gebruiken openbaar beschikbare WHOIS-gegevens om verificatievragen te beantwoorden
  • Diefstal van inloggegevens - Phishing-e-mails die registrar-aanmeldingspagina's nabootsen, misleiden domeineigenaars om hun gebruikersnaam en wachtwoord prijs te geven
  • Inname van verlopen domeinen - Wanneer een domein vervalt door een gemiste vernieuwing, registreren aanvallers het onmiddellijk tijdens de dropperiode
  • Compromittering van e-mailaccount - Als het e-mailadres op de registraraccount is gecompromitteerd, kunnen aanvallers het registrarwachtwoord opnieuw instellen en volledige controle nemen
  • Beveiligingsproblemen van registrars - Af en toe hebben registrars beveiligingsproblemen die ongeautoriseerde toegang tot domeinbeheerpanelen toestaan
  • DNS-kaping - In plaats van het domein over te dragen, wijzigen aanvallers DNS-records om verkeer om te leiden terwijl de eigenaar nog steeds technisch het domein bezit

De rol van transfervergrendelingen

Transfervergrendelingen zijn uw eerste verdedigingslinie tegen ongeautoriseerde domeintransfers. Wanneer een domein de statuscode clientTransferProhibited ingeschakeld heeft, zal het register elke transferaanvraag afwijzen totdat de vergrendeling expliciet door de huidige registrar wordt verwijderd. Dit betekent dat zelfs als een aanvaller toegang tot uw registraraccount krijgt, zij nog steeds de extra stap moeten nemen om het domein te ontgrendelen voordat zij een transfer starten. Deze extra stap creëert een venster waarin monitoringtools de wijziging kunnen detecteren en u kunnen waarschuwen. Ondanks dat het gratis en van vrijwel elke registrar beschikbaar is, blijven verrassend veel domeinen ontgrendeld.

Registrarvergrendelingen, ook wel serverTransferProhibited genoemd, bieden een nog sterkere beschermingslaag. In tegenstelling tot client-side vergrendelingen die via het registrarbeheerdervenster kunnen worden verwijderd, vereisen registrarvergrendelingen directe verificatie met de registeroperator, meestal via een meerstappenproces. De Registry Lock-service van Verisign voor .com- en .net-domeinen vereist bijvoorbeeld telefonische verificatie van een vooraf geautoriseerde contactpersoon voordat wijzigingen kunnen worden aangebracht. Dit maakt ongeautoriseerde transfers vrijwel onmogelijk. Het nadeel is de kosten, aangezien registrarvergrendelingen meestal tussen $25 en $300 per jaar kosten afhankelijk van het TLD, en het ongemak dat geplande transfers langer duren om verwerkt te worden.

Checklist voor domeinbeveiliging

Het beschermen van uw domeinen vereist een gelaagde aanpak. Geen enkele maatregel is op zichzelf voldoende, maar het combineren van meerdere beveiligingen maakt kaping uiterst onwaarschijnlijk. De volgende checklist omvat de essentiële stappen die elke domeineigenaar moet ondernemen, ruwweg geordend van meest kritisch tot aanvullend. Beperkt u zich tot slechts drie dingen: schakel transfervergrendelingen in, gebruik verificatie met twee factoren en stel WHOIS-privacy in. Deze drie stappen alleen zullen al de meerderheid van kappingspogingen verslaan.

  • Schakel clientTransferProhibited in op al uw domeinen via het beheerdervenster van uw registrar
  • Activeer verificatie met twee factoren op uw registraraccount, bij voorkeur met behulp van een authenticator-app in plaats van SMS
  • Schakel WHOIS-privacybescherming in om uw contactgegevens uit openbare WHOIS-records te houden
  • Gebruik een speciaal, veilig e-mailadres voor uw registraraccount dat nergens anders wordt gebruikt
  • Overweeg registrarvergrendelingsdiensten voor uw meest waardevolle domeinen
  • Zet meldingen voor wijzigingen van uw registraraccount aan zodat u waarschuwingen ontvangt voor wijzigingen
  • Controleer geautoriseerde contacten op uw registraraccount driemaandelijks en verwijder iedereen die geen toegang meer nodig heeft
  • Vernieuw uw domeinen ruim van tevoren, minstens 60 dagen voor expiratie
  • Documenteer uw domeinportfolio met registrargegevens opgeslagen in een wachtwoordbeheerder

Monitoring voor ongeautoriseerde wijzigingen

Zelfs met sterke preventieve maatregelen op plaats voegt monitoring een kritieke detectielaag toe. Als een aanvaller op de een of andere manier je vergrendelingen en authenticatie omzeilt, kunnen monitoringtools je waarschuwen voor ongeautoriseerde wijzigingen voordat de schade permanent wordt. Het ICANN-transferproces bevat een verplichte wachtperiode van 5 dagen voor de meeste gTLD-transfers, wat je een smal venster geeft om bezwaar in te dienen. Maar je kunt dat venster alleen gebruiken als je weet dat de transfer plaatsvindt. Services zoals DomainExpiryCheck.com detecteren wanneer de transferslotstatus van een domein verandert, wat je een vroeg waarschuwingssignaal geeft. Je moet ook de DNS-records van je domein, WHOIS-registratiegegevens en naamserverinstellingen controleren op onverwachte wijzigingen. Het instellen van geautomatiseerde waarschuwingen voor deze gegevenspunten betekent dat je niet elke dag handmatig elk domein hoeft te controleren. Voor grotere portfolio's is dit soort monitoring niet optioneel, het is essentieel. Combineer externe monitoring met het ingebouwde notificatiesysteem van je registrar, en je hebt een veiligheidsnet gecreëerd dat de meeste hijackingpogingen in hun vroege stadia vangt.

Controleer vandaag uw domeinen

Volg vervaldatums van domeinen, ontvang waarschuwingen voordat domeinen vervallen, en verlies nooit meer een domein. Gratis tot 3 domeinen.

Start gratis controle