Header image for Hoe voorkom je ongeautoriseerde overdrachten van je domeinnaam?
Header image for Hoe voorkom je ongeautoriseerde overdrachten van je domeinnaam?
Header image for Hoe voorkom je ongeautoriseerde overdrachten van je domeinnaam?

Hoe voorkom je ongeautoriseerde overdrachten van je domeinnaam?

Schildlogo met tekst jouwdomein.nl voor domeinnaam beveiliging tegen ongeautoriseerde overdrachten en diefstal

Je domeinnaam is kwetsbaarder dan je denkt. In 2021 werd GoDaddy getroffen door een grootschalig datalek waarbij 1,2 miljoen Managed WordPress-accounts werden gecompromitteerd door zwakke beveiliging. Criminelen maken misbruik van simpele zwakke punten, zoals onbeveiligde accounts of nep-verlengingsmails. Gelukkig zijn de meeste diefstallen te voorkomen met een paar eenvoudige stappen.

Domeinnamen worden vooral gestolen via zwakke authenticatie, zoals accounts zonder twee-factor-authenticatie (2FA). In 2020 werden zo 28.000 GoDaddy-hostingaccounts gecompromitteerd door zwakke authenticatie. Zet 2FA aan om accountovernames te blokkeren. Een ander risico zijn nep-verlengingsmails, die je naar valse betaalpagina's leiden. Controleer altijd of een e-mail echt van je registrar komt en zet een vergrendeling op je domein om ongeautoriseerde overdrachten te blokkeren.

DNS-kwetsbaarheden, zoals oude of verkeerd ingestelde DNS-records, kunnen criminelen misbruiken om je domein om te leiden. Een extra beveiligingslaag genaamd DNSSEC (zoals een verzegelde envelop voor je DNS-records) voorkomt dit. Bij de SubdoMailing-aanval werden meer dan 8.000 domeinen en 13.000 subdomeinen gekaapt door misbruik van kwetsbare DNS-records en SPF/DMARC-misconfiguraties. Tot slot zijn overdrachtscodes een risico als ze in verkeerde handen vallen. Bewaar ze veilig en deel ze nooit zomaar.

Deze risico's zijn te voorkomen met de onderstaande stappen.


Waardoor domeinnamen gestolen worden

Domeindiefstal gebeurt meestal via bekende zwakke punten. Criminelen maken misbruik van onbeveiligde accounts, valse e-mails en verouderde DNS-instellingen. Hieronder lees je hoe deze aanvallen werken en wat je eraan kunt doen.

Zwakke authenticatie
Accounts zonder twee-factor-authenticatie (2FA) zijn eenvoudig over te nemen. Zet 2FA aan om te voorkomen dat iemand met alleen je wachtwoord je account overneemt.

Nep-verlengingsmails
Valse e-mails die lijken op berichten van je registrar leiden je naar nep-betaalpagina's. Controleer altijd het e-mailadres van de afzender en klik niet zomaar op links.

DNS-kwetsbaarheden
Oude of verkeerd ingestelde DNS-records kunnen worden misbruikt om je domein om te leiden. DNSSEC biedt extra bescherming door digitale handtekeningen aan je DNS-records toe te voegen.

Onveilige overdrachtscodes
De overdrachtscode is als een sleutel voor je domein. Bewaar hem op een veilige plek en deel hem nooit met onbekenden.


Je domeinnaam beveiligen tegen diefstal

Met deze zes stappen verklein je het risico op diefstal aanzienlijk. De onderstaande checklist helpt je om zwakke punten in je domeinbeveiliging te identificeren en aan te pakken.

StapGeïmplementeerd?
1
Is je domein vergrendeld bij de registrar?
2
Gebruik je twee-factor-authenticatie (2FA) voor je registrar-account?
3
Zijn je persoonlijke gegevens afgeschermd in WHOIS?
Bijvoorbeeld: privacy service of AVG-redactie (gegevens verborgen).
4
Bewaar je de overdrachtscode geheim en op een veilige plek?
5
Is DNSSEC ingeschakeld voor je domein?
Extra beveiligingslaag tegen DNS-spoofing (bijv. verzegelde DNS-records).
6
Krijg je meldingen bij overdrachtspogingen?

Een fictief voorbeeld van het instellen van twee-factor-authenticatie in een domeinregistrar-account, met een QR-code, een 30-seconden-codeveld en Nederlandse knoppen.

Het proces verschilt per aanbieder, maar volgt meestal dezelfde stappen: scan met je telefoon een vierkante streepjescode (QR-code) met een authenticatie-app en voer de gegenereerde code in. Bewaar de herstelcodes op een veilige plek.


Een gestolen domeinnaam terugkrijgen

Als je domein gestolen is, kun je het vaak terugkrijgen door snel te handelen. De onderstaande checklist helpt je om je voor te bereiden op herstel en snel actie te ondernemen.

StapWeet ik hoe ik dit moet doen?
1
Heb ik bewijs van eigendom verzameld?
Bijvoorbeeld: registratie-e-mails, facturen, oude WHOIS-gegevens.
2
Weet ik hoe ik mijn registrar moet contacteren?
Zoek het noodcontact of meldpunt voor kapingen op.
3
Weet ik hoe ik een WIPO-geschil kan starten?
Alleen voor .nl-domeinen met een beschermd recht (bijv. handelsmerk).
4
Weet ik hoe ik een gerechtelijke procedure kan starten?
Alleen als de WIPO-uitspraak ongunstig is of niet wordt nageleefd.
5
Weet ik hoe ik mijn domein kan monitoren na herstel?
Gebruik tools zoals Google Alerts of een domeinbewakingsdienst.

Hoe sneller je handelt, hoe groter de kans op herstel. Voor .nl-domeinen kun je een klacht indienen bij WIPO (de Wereldorganisatie voor Intellectuele Eigendom), een onafhankelijke organisatie die geschillen over domeinnamen behandelt, als je een beschermd recht hebt, zoals een handelsmerk.

De infographic laat zien hoe het WIPO-proces voor .nl-domeinen werkt.

Een stappenplan dat laat zien wat er gebeurt nadat je een WIPO-claim indient voor een .nl-domein. Van de reactie van de gedaagde tot de uitvoering door SIDN of een rechtszaak, met duidelijke termijnen en opties voor mediation en beroep.

Houd er rekening mee dat de termijnen kunnen variëren en dat het succes van herstel afhangt van de medewerking van je registrar en de kwaliteit van je bewijs.


WHOIS-privacy beschermt je persoonlijke gegevens, maar kan bij sommige registrars overdrachten en geschillen lastiger maken. Gebruik het om te voldoen aan de AVG, maar schakel het tijdelijk uit als je je domein wilt overdragen of een geschil moet oplossen.

De tabel hieronder vergelijkt WHOIS-privacy met overdrachtverificatie.

Tradeoff dimensionWHOIS-privacy inschakelenOverdracht verifiëren zonder privacyHybride aanpak (privacy + voorwaardelijke toegang)
AVG/GDPR-naleving (persoonlijke gegevens)Ja (verplicht voor persoonlijke gegevens)Nee (risico op boetes)Ja (voorwaardelijk)
Overdracht verifiërenNee (blokkeert verificatie-e-mails)JaJa (voorwaardelijk)
Risico op ongeautoriseerde overdrachtLaagHoog (e-mailcompromittering)Gemiddeld (afhankelijk van implementatie)

De Autoriteit Persoonsgegevens heeft in 2017 expliciet gesteld dat een openbare WHOIS met persoonsgegevens voor gTLD's (zoals .com of .net) in strijd is met de AVG.

De Autoriteit Persoonsgegevens heeft in 2017 expliciet gesteld: een openbare WHOIS met persoonsgegevens is in strijd met de GDPR.

  • SIDN (naar uitspraak Autoriteit Persoonsgegevens)

Gebruik WHOIS-privacy voor dagelijks gebruik, maar schakel het tijdelijk uit als je je domein wilt overdragen of een geschil moet oplossen. Zo houd je je gegevens veilig en voorkom je problemen bij belangrijke stappen.

Geen zin in ingewikkelde stappen?

Domeinbeveiliging is essentieel, maar het instellen van 2FA, DNSSEC en vergrendelingen kan lastig zijn. Wij nemen het technische beheer uit handen.

Bekijk onze prijzen

Veelgestelde vragen over domeinbeveiliging

Hoe beïnvloedt WHOIS-privacy domeinoverdrachten?

WHOIS-privacy kan overdrachtverificatie-e-mails blokkeren omdat privacyproviders vaak generieke of willekeurige e-mailadressen gebruiken. Bijvoorbeeld: als je domein is geregistreerd met een privacy-service, ontvangt de echte eigenaar mogelijk geen verificatieverzoek van de nieuwe registrar. Dit is een bekend probleem bij registrars zoals DNSimple. Schakel WHOIS-privacy tijdelijk uit als je een overdracht plant, of controleer of je registrar een alternatieve verificatieoptie biedt.

Wat is het verschil tussen een .nl-geschilprocedure en UDRP?

Een .nl-geschilprocedure (via WIPO) beschermt handelsmerken, handelsnamen, geografische aanduidingen en persoonsnamen. Er is sprake van kwade trouw als de domeinnaam ofwel bij registratie ofwel bij gebruik in strijd is met je rechten. De procedure gebruikt één arbiter en is hoger beroepbaar bij Nederlandse rechtbanken.

UDRP (Uniform Domain-Name Dispute-Resolution Policy) richt zich vooral op handelsmerken en vereist kwade trouw zowel bij registratie als bij gebruik. UDRP-uitspraken zijn niet standaard hoger beroepbaar. Voor .nl-domeinen is de .nl-procedure vaak praktischer omdat deze beter aansluit bij Nederlandse wetgeving.

Hoe schakel ik DNSSEC in bij mijn registrar?

De stappen verschillen per registrar, maar hier vind je specifieke instructies voor de meestgebruikte aanbieders in Nederland:

TransIP
DNSSEC is standaard ingeschakeld voor domeinen die TransIP's nameservers gebruiken. Voor externe nameservers voer je in het controlepaneel het commando pdnsutil secure-zone [domeinnaam] uit. Je ontvangt dan een DS-record dat je bij je externe DNS-provider moet invoeren.

Versio
Voor domeinen met Versio's nameservers is DNSSEC automatisch ingeschakeld. Gebruik je externe nameservers? Ga dan naar 'Domeinbeheer' > 'DNSSEC' en volg de stappen om een sleutelpaar te genereren. Voeg het DS-record toe bij je DNS-provider.

Hoasted
DNSSEC is beschikbaar voor domeinen met Hoasted's nameservers. Activeer het via 'Domeinbeheer' > 'DNSSEC'. Voor externe nameservers genereer je een sleutelpaar in het controlepaneel en voeg je het DS-record toe bij je DNS-provider.

Controleer na activering altijd of DNSSEC correct werkt via een tool zoals DNSViz.

Kan ik de vergrendeling van mijn .nl-domein uitschakelen?

Voor .nl-domeinen bestaat er geen vergrendeling op registrarniveau vanwege de regels van SIDN, de Nederlandse domeinbeheerder. Bij andere extensies zoals .com, .net of .info kun je de vergrendeling meestal niet uitschakelen binnen 60 dagen na registratie of overdracht. Controleer altijd de specifieke voorwaarden van je registrar.

Wat zijn de risico's van bulk overdrachtscodes?

Het genereren of verzenden van overdrachtscodes in bulk vergroot het risico op diefstal. Criminelen kunnen bijvoorbeeld een onbeveiligde e-mail of een gehackte derde partij misbruiken om toegang te krijgen tot meerdere codes tegelijk. Bewaar codes altijd offline of in een versleutelde wachtwoordmanager, en deel ze nooit via onbeveiligde kanalen zoals standaard e-mail of chatapps.

Wat gebeurt er als bemiddeling in een .nl-geschil mislukt?

Als bemiddeling in een .nl-geschil via WIPO niet tot een oplossing leidt, moet de eiser binnen 10 kalenderdagen €1.500 aan administratiekosten en arbitervergoeding betalen. Gebeurt dit niet, dan wordt de procedure gestaakt. Deze kosten zijn niet restitueerbaar, ook niet als je het geschil wint.

Hoe beïnvloedt de AVG de WHOIS-gegevens van .nl-domeinen?

Voor particulieren met een .nl-domein zijn in de WHOIS-database alleen het e-mailadres van de administratieve contactpersoon zichtbaar. Bedrijven kunnen ervoor kiezen om hun bedrijfsnaam (en optioneel adres) openbaar te maken. Deze regels gelden sinds de invoering van de AVG in 2018 en zijn bedoeld om persoonsgegevens te beschermen. Let op: deze beperking kan overdrachten bemoeilijken, omdat verificatie-e-mails soms niet aankomen bij privacy-gefilterde adressen.

Wat zijn dangling CNAME-records en hoe maken ze kapingen mogelijk?

Dangling CNAME-records zijn DNS-verwijzingen naar subdomeinen die niet meer bestaan of zijn verwijderd. Aanvallers kunnen deze verlaten subdomeinen opnieuw registreren en zo verkeer omleiden naar malafide websites. Bij de SubdoMailing-aanval in 2024 werden bijvoorbeeld meer dan 8.000 domeinen gekaapt via dit soort kwetsbaarheden. Controleer regelmatig je DNS-records en verwijder oude of ongebruikte verwijzingen.

Hoe controleer ik of mijn domein vergrendeld is?

Controleer de WHOIS-informatie van je domein via een tool zoals who.is. Zoek naar statusindicaties zoals:

  • clientTransferProhibited (vergrendeld door je registrar)
  • serverTransferProhibited (vergrendeld door de registry)
  • LOCKED (algemene vergrendeling)

Als deze statussen ontbreken, neem dan contact op met je registrar om de vergrendeling in te schakelen.

Hoe stel ik twee-factor-authenticatie in op TransIP STACK?

Volg deze stappen in je TransIP STACK-account:
1. Ga naar Instellingen > Twee-factor-authenticatie.
2. Scan de QR-code met een authenticatie-app zoals Google Authenticator of Authy.
3. Voer de gegenereerde 6-cijferige code in om de activering te voltooien.
4. Bewaar de 10 herstelcodes op een veilige plek, bijvoorbeeld in een wachtwoordmanager.

Let op: als je 2FA inschakelt, heb je voor WebDAV- en SFTP-toegang ook een toegangstoken nodig. Deze vind je onder Instellingen > Toegangstokens.