Terug naar Blog

Hoe je nep‑SSL‑certificaten en DNS‑hijacks voorkomt – eenvoudige checklist

Hoe je nep‑SSL‑certificaten en DNS‑hijacks voorkomt – eenvoudige checklist
8 oktober 2026|David Velarde RoblesDavid Velarde Robles

Hook: Waarom een nep‑Google‑site jouw bedrijf morgen kan schaden

Stel je voor dat een klant het juiste adres van een bekende website intypt, maar op een identieke kopie belandt die er volkomen legitiem uitziet. Dat gebeurde deze week toen criminelen een aantal landcode‑top‑level‑domains (ccTLD’s) overnamen en frauduleuze SSL‑certificaten voor Google en andere organisaties lieten uitgeven. De browsers gaven geen waarschuwing, waardoor bezoekers hun wachtwoorden, creditcard‑gegevens of andere gevoelige informatie konden invoeren.

Als een soortgelijke truc tegen jouw eigen webshop wordt ingezet, kun je klanten verliezen, je reputatie schaden en zelfs juridische problemen krijgen. Het goede nieuws: de aanval bestond uit een paar technische stappen die je kunt monitoren en blokkeren met een eenvoudige checklist. Hieronder leggen we de dreiging in begrijpelijke taal uit en geven we praktische acties die je vandaag nog kunt uitvoeren.

Wat een DNS‑hijack is – uitgelegd voor de niet‑technische ondernemer

Domain Name System (DNS) is het telefoonboek van het internet. Wanneer iemand jouwwinkel.nl in de browser intypt, vertaalt DNS die mens‑leesbare naam naar het numerieke IP‑adres waar je website staat.

Een DNS‑hijack gebeurt wanneer een aanvaller controle krijgt over de DNS‑records van een domein. Ze kunnen het record dat jouwwinkel.nl naar een IP‑adres laat wijzen, wijzigen naar een adres dat zij beheren. Bezoekers worden dan naar de server van de aanvaller gestuurd, terwijl het adres in de browserbalk ongewijzigd blijft.

In het recente incident namen de aanvallers eerst de DNS‑zones van enkele ccTLD’s over (bijvoorbeeld .gh voor Ghana). Met die controle konden ze nieuwe DNS‑entries maken voor elk domein dat die extensies gebruikte. Nadat het verkeer was omgeleid, vroegen ze een Certificate Authority (de organisatie die SSL‑certificaten uitgeeft) om een nep‑HTTPS‑certificaat voor het doel‑domein. Omdat het certificaat geldig leek, toonden browsers het vertrouwde hangslot‑icoon en gaven ze geen waarschuwing.

Het resultaat? Een overtuigende kopie van een vertrouwde site die inloggegevens, betaalgegevens of malware kan verzamelen – zonder de gebruikelijke “uw verbinding is niet privé” waarschuwing.

Drie‑stappen checklist om een nep‑SSL‑certificaat en DNS‑hijack te voorkomen

1. Controleer regelmatig het SSL‑certificaat van je webshop

  • Waar moet je op letten: Klik op het hangslot‑icoon in de adresbalk en bekijk de certificaatdetails. Controleer of het veld Issued to exact overeenkomt met jouw domein (inclusief eventuele sub‑domeinen) en of het veld Issued by een vertrouwde Certificate Authority is die je zelf hebt geautoriseerd.
  • Hoe je dit kunt automatiseren: Gebruik een monitoring‑tool die een melding stuurt zodra er een nieuw certificaat voor één van je domeinen wordt uitgegeven. Veel diensten kunnen een e‑mail of Slack‑melding versturen op het moment dat een certificaat wordt aangemaakt.

2. Houd DNS‑wijzigingen en Certificate Transparency (CT)‑logs in de gaten

  • DNS‑monitoring: Stel alerts in bij je domein‑registrar of een externe dienst die je waarschuwt bij elke wijziging van je DNS‑records (A, CNAME, MX, enz.). Zelfs één onverwachte wijziging moet een controle triggeren.
  • CT‑log monitoring: Certificate Transparency is een openbaar log van elk uitgegeven SSL‑certificaat. Door deze logs voor jouw domeinen te volgen, kun je ongeautoriseerde certificaten direct opmerken. Er zijn diensten die de logs scannen en je waarschuwen als er een nieuw certificaat voor jouwwinkel.nl of een gerelateerd domein verschijnt.

3. Publiceer restrictieve CAA‑records (Certification Authority Authorization)

  • Wat CAA doet: Een CAA‑record in DNS geeft aan welke Certificate Authorities certificaten mogen uitgeven voor jouw domein. Als een aanvaller een certificaat probeert te krijgen van een niet‑geautoriseerde CA, wordt het verzoek afgewezen.
  • Hoe je dit implementeert: Voeg een CAA‑record toe aan je DNS‑zone met alleen de CA(s) die je daadwerkelijk gebruikt (bijvoorbeeld “letsencrypt.org” of “digicert.com”). Dit is een enkele tekstregel in je DNS‑instellingen en kan binnen enkele minuten worden toegevoegd.

Door deze drie stappen te volgen, bouw je meerdere verdedigingslagen: je ziet een rogue‑certificaat, je krijgt een waarschuwing bij DNS‑manipulatie en je maakt het voor een aanvaller moeilijker om een certificaat te verkrijgen, zelfs als ze tijdelijk je DNS overnemen.

Praktijkvoorbeeld: de online shop van een lokale bakkerij

Stel je voor Bakkerij De Zon, een buurtbakkerij die onlangs een bestelpagina op bakkerijdeszon.nl heeft toegevoegd. De eigenaresse, Marieke, is geen tech‑expert, maar ze weet dat klanten zich veilig moeten voelen bij het invoeren van hun creditcard‑gegevens.

  1. Certificaatcontrole: Marieke gebruikt een goedkope monitoring‑service die haar een e‑mail stuurt zodra er een nieuw SSL‑certificaat voor bakkerijdeszon.nl wordt uitgegeven. Op een ochtend ontvangt ze een melding dat een certificaat is aangemaakt door een onbekende CA. Ze neemt direct contact op met haar hostingprovider, bevestigt dat het certificaat niet van haar is en laat het intrekken.
  2. DNS‑alert: Dezelfde service houdt ook de DNS‑records in de gaten. Wanneer een wijziging in het A‑record verschijnt (die het domein naar een ander IP‑adres laat wijzen), krijgt Marieke een sms‑bericht. Ze ontdekt dat de wijziging is doorgevoerd via een gecompromitteerd medewerkeraccount en herstelt het juiste record.
  3. CAA‑bescherming: Door een CAA‑record toe te voegen dat alleen “letsencrypt.org” toestaat, wordt elke toekomstige poging van een aanvaller om een certificaat van een andere CA te verkrijgen automatisch afgewezen, zelfs als ze de DNS opnieuw weten te kapen.

Doordat Marieke de checklist volgt, blijven haar klanten het vertrouwde hangslot‑icoon zien en bestellen ze met een gerust hart vers brood. De bakkerij voorkomt een mogelijk kostbare inbreuk en behoudt haar reputatie.

Veelgestelde vragen

Q: Hoe herken ik een nep‑SSL‑certificaat voor mijn website? A: Klik op het hangslot, bekijk de certificaatdetails en controleer of de domeinnaam exact overeenkomt met jouw eigendom en of de uitgevende autoriteit een bekende CA is. Als je een andere domeinnaam (bijv. jouwshop.com in plaats van jouwshop.nl) of een onbekende CA ziet, is het verdacht.

Q: Moet ik alle sub‑domeinen die ik bezit monitoren? A: Ja. Aanvallers richten zich vaak op minder zichtbare sub‑domeinen (zoals shop.jouwshop.nl of login.jouwshop.nl) omdat die minder vaak gecontroleerd worden. Neem alle actieve sub‑domeinen op in je CT‑log‑ en DNS‑monitoring.

Q: Mijn website krijgt alleen verkeer van Nederlandse browsers – hoef ik me toch geen zorgen te maken over Chrome’s automatische blokkering? A: De blokkering in Chrome hielp bij het recente incident, maar die bescherming geldt alleen voor Chrome‑gebruikers en pas nadat de browser het rogue‑certificaat heeft geïdentificeerd. Andere browsers (Firefox, Edge, Safari) tonen nog steeds een groen hangslot. Vertrouwen alleen op browser‑side bescherming laat een gat achter; de checklist geeft je controle, ongeacht welke browser de bezoeker gebruikt.

Afsluiting: Laat ons je een stapje voor blijven

Het in de gaten houden van SSL‑certificaten, DNS‑records en CAA‑instellingen kan aanvoelen als een full‑time baan, zeker als je je richt op het runnen van je bedrijf. De Security & Protection‑service van IT Move NL neemt de technische details voor je uit handen. Wij bieden:

  • Doorlopende SSL‑certificaat‑beheer en real‑time alerts
  • Continue monitoring van Certificate Transparency‑logs voor al je domeinen
  • Geautomatiseerde DNS‑wijzigingsmeldingen en CAA‑configuratie

Wil je meteen een gratis security health‑check voor je website? We bekijken je huidige setup, wijzen eventuele gaten aan en laten zien hoe je de drie‑stappen checklist kunt toepassen zonder je dagelijkse bedrijfsvoering te verstoren.

Bescherm je klanten, bescherm je merk – neem vandaag nog contact op en laat ons de beveiliging regelen zodat jij je kunt focussen op waar je goed in bent.

Neem contact op


Bronnen:

David Velarde Robles
David Velarde Robles

Hij/Hem · AWS Certified Solutions Architect | Cloud Engineer @ Essent

Cloud Engineer bij Essent B.V. met meer dan 10 jaar ervaring in de tech-industrie. AWS Certified met een passie voor serverless architecturen, Infrastructure as Code en DevOps. Bedreven in TypeScript, Python en Terraform. Gevestigd in Amersfoort.

Mistral AINederlandse versie geschreven met hulp van Mistral AI.
>

BLIJF OP DE HOOGTE

// Cloud, AI & DevOps inzichten — direct in je inbox.

>

Geen spam. Uitschrijven wanneer je wilt.

Deel dit artikel:

Hulp nodig met je cloud infrastructuur?

Ons team van experts staat klaar om je te helpen met de complexiteit van moderne cloud architectuur.

Neem Contact Op