LONDON (IT BOLTWISE) – Zwischen Juni 2025 und Juni 2026 sind laut Bedrohungsdaten rund 120 Millionen neue Domains registriert worden, ein relevanter Anteil davon mit schädlicher Absicht. Besonders kurzlebige bösartige Domains bleiben teils nur einen Tag aktiv, wodurch herkömmliche Erkennungsketten ins Leere laufen. KI-gestützte Angriffe zielen dabei auf „dangling records“ in DNS-Einträgen, die nach Stilllegungen für Subdomain-Übernahmen offen bleiben. Parallel zeigen Cloud-Daten, dass gerade gelöschte Ressourcen in Minuten noch erreichbar sein können.

Die aktuelle Bedrohungslage beschreibt weniger einen einzelnen Angriffstyp als ein Zusammenspiel aus DNS-Know-how, kurzer Angriffslogistik und KI-gestützter Automatisierung. In dem Bericht „DangleGeddon“ wird die Entwicklung über die Domain-Landschaft konkret: Zwischen Juni 2025 und Juni 2026 sollen rund 120 Millionen neue Domains registriert worden sein, und ein erheblicher Teil davon wird mit schädlicher Absicht in Verbindung gebracht. Auffällig ist zudem, wie schnell sich Kampagnen anpassen: Mehr als 22 Prozent der neu registrierten Domains gelten als kritisch gefährlich, in bestimmten Hochrisiko-Metriken sogar fast 25 Prozent. Entscheidend für die Praxis ist der Zeitfaktor, weil 44 Prozent der bösartigen Domains nur einen einzigen Tag aktiv bleiben – ein Zeitraum, in dem viele Sicherheitsprozesse in Unternehmen organisatorisch und technisch hinterherlaufen.
Aus technischer Sicht ist dabei nicht nur „Domain Missbrauch“ das Problem, sondern die Art, wie Angreifer den DNS-Lebenszyklus ausnutzen. Die Studie führt „dangling records“ als zentralen Angriffspunkt an: Wenn ein DNS-Eintrag auf eine stillgelegte Ressource verweist und der alte Eintrag nicht aus der Konfiguration entfernt wird, entsteht ein Einfallstor für Subdomain-Übernahmen. Die Forscher analysierten 12.500 Domains und identifizierten mehrere hundert potenziell angreifbare Ziele. Betroffen seien vor allem Regierungsdomains (.gov) sowie Banken, Produktionsbetriebe und Pharmaunternehmen; rund ein Drittel der verwaisten CNAME-Einträge soll sich besonders leicht kapern lassen, weil grundlegendes Lebenszyklus-Management fehlt. Für IT- und Security-Teams heißt das: DNS wird nicht automatisch „sicher“, nur weil Systeme abgeschaltet werden – Einträge müssen als eigenständige Asset-Klasse behandelt werden.
Im nächsten Schritt verknüpft der Bericht DNS-Themen mit Mess- und Betriebsdaten aus dem Netzwerkbetrieb. Über 95 Prozent der untersuchten Kundennetzwerke hätten sogenannte Traffic-Distribution-Systeme gefunden, mit denen Angreifer Besucherströme gezielt auf Schadseiten lenken. Damit wird ein Muster sichtbar, das viele Incident-Responder bereits aus klassischen Kampagnen kennen: selbst wenn einzelne Indikatoren im DNS auffallen, kann der eigentliche Schaden über die nachgelagerte Verkehrssteuerung entstehen. Zusätzlich sollen zwei Drittel der Organisationen Domains kontaktiert haben, die mit Wohnort-Proxy-Diensten verbunden sind. Das erklärt auch, warum die Betrugsdomänen im Jahresvergleich um 62 Prozent gestiegen sein sollen: Angreifer können Reputationsmechanismen umgehen und gleichzeitig die Wahrscheinlichkeit erhöhen, dass schadhafte Ziele in etablierten Routinen auftauchen.
Besonders fordernd wird die Lage durch die Rolle von KI bei der Angriffsvorbereitung und -skalierung. Der Bericht betont, dass die Professionalisierung durch Künstliche Intelligenz Unternehmen vor neue Herausforderungen stellt – nicht, weil KI „Magie“ erzeugt, sondern weil sie Routineaufgaben beschleunigt: Zielsuche, Priorisierung, Anpassung von Kampagnen und die schnelle Besetzung kurzer Zeitfenster. Gleichzeitig sieht man in den Cloud-Daten, dass viele Sicherheitsmaßnahmen zeitlich zu grob eingestellt sind. Laut den Angaben existierten 20 Prozent der öffentlichen RDS-Snapshots weniger als zwei Minuten, während 99 Prozent der gelöschten Snapshots in unter 30 Minuten verschwanden. Wenn automatisierte Sicherheitstools oft im 24-Stunden-Rhythmus arbeiten, können Angreifer genau die Phase zwischen Erstellung und nächstem Scan für Abgreifversuche von Kontodaten und Geheimnissen nutzen. Das ist weniger ein „Tool-Ausfall“ als ein grundsätzlicher Konflikt zwischen Angriffs-Taktung und Scan-Granularität.
Auch außerhalb der eigenen Cloud-Umgebung wird mangelnde Übersicht als Faktor sichtbar. Die Studie nennt Skalierungs- und Betriebsprobleme: 60 Prozent der Organisationen sollen Schwierigkeiten bei der Skalierung haben, und nur 36 Prozent verwalten Hybrid- oder Multi-Cloud-Umgebungen erfolgreich. Zudem werden Ausfälle bei Drittanbietern als zweit häufigste Ursache für IT-Störungen eingeordnet; mehr als die Hälfte der Vorfälle soll Unternehmen teurer als 100.000 Dollar zu stehen kommen. Für die Security-Praxis bedeutet das, dass Monitoring, Asset-Inventar und Incident-Playbooks nicht allein im eigenen Verantwortungsbereich funktionieren dürfen. Wer Cloud-Ressourcen über Teams, Konten und Anbieter hinweg verteilt betreibt, braucht einen durchgängigen Blick – sonst entstehen genau jene „verwaisten“ Strukturen, die später als Angriffsflächen dienen.
Konkrete Schwachstellen und Abwehransätze zeigen anschließend, wie schnell sich das Thema bewegt. Der Bericht nennt die Lücke CVE-2026-18369 im Dogtag-PKI-ACME-Responder, die laut Beschreibung Server-Side Request Forgery ermöglicht; betroffen seien CentOS- und RHEL-Systeme, ein Patch steht bislang aus. Parallel rüsten Anbieter mit schnell einsatzbaren Schutzschichten: FlashStart bringt laut den Angaben eine KI-gestützte DNS-Sicherheitsplattform an den Start, die täglich 35 Milliarden Webanfragen verarbeitet und Polizei-Sperrlisten integriert. Neustar bietet außerdem einen öffentlichen DNS-Gesundheitscheck an, der Konfigurationsfehler und Sicherheitslücken bei MX-, SOA- und DNSSEC-Einträgen aufdecken soll. Daneben wird eine weitere Angriffsmethode erwähnt, bei der Traceroute-Pakete manipuliert werden, um dateilose Malware einzuschleusen; beobachtet worden sei das erstmals in kontrollierter Umgebung im März 2024. Für Betreiber folgt daraus vor allem eine Betriebsaufgabe: Traceroute-Verkehr gezielt überwachen und Firmware-Updates zeitnah einspielen.
Für Unternehmen ergibt sich daraus ein relativ klare Prioritätenlogik: Erstens müssen DNS-Assets und ihre Lebenszyklen eng mit Change- und Decommission-Prozessen verknüpft werden, damit „dangling records“ nicht unbemerkt im System verbleiben. Zweitens sollten Sicherheitskontrollen in Cloud-Umgebungen auf Reaktionszeiten ausgelegt werden, die nicht nur auf Tageszyklen basieren, wenn Snapshots und ähnliche Ressourcen in Minuten sichtbar oder erreichbar sein können. Drittens lohnt sich der Blick auf die Verkehrsseite, weil Traffic-Distribution und Proxy-Umgebungen die eigentliche Wirkungskette oft weiter vorne oder parallel zum DNS aufbauen. Wer diese drei Ebenen – DNS-Asset-Hygiene, Cloud-Taktung und Netzwerk-Routing – zusammen betrachtet, reduziert die Angriffsfläche spürbar, auch wenn die Kampagnen durch Künstliche Intelligenz schneller und stärker automatisiert werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "DangleGeddon: KI missbraucht DNS-Fehler bei Bank- und Behördenzielen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "DangleGeddon: KI missbraucht DNS-Fehler bei Bank- und Behördenzielen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »DangleGeddon: KI missbraucht DNS-Fehler bei Bank- und Behördenzielen« bei Google Deutschland suchen, bei Bing oder Google News!