I don't even know where to start how terrible that is and what it tells us about government IT security practices...
https://mint-secure.de/bundesdomain-im-blindflug-dns-leaks-und-ein-jahrzehnt-it-nachlaessigkeit/
@TimPhSchaefers good work!
@hanno Haha - I had the same case with them a few month ago - now again:
https://netzpolitik.org/2025/bamf-wenn-max-mustermann-zum-sicherheitsproblem-wird/
I offered them the domain - but still have it ... seems to be a structural problem.
Durch einen ungenutzten E-Mail-Account verschaffte sich ein Sicherheitsforscher mit wenigen Klicks Administratorenrechte. Dieser Vorfall bei einem IT-System des BAMF zeigt, wie wichtig eine sorgfältige Benutzerverwaltung ist und wo die Behörde nachbessern muss.
Im Rahmen der Untersuchung zeigten sich nicht nur Fehlkonfigurationen, sondern auch Phänomene wie Bitsquatting und Typoquatting innerhalb der Verwaltungsnetze. Mit dem Betrieb eines DNS-Servers und dem Erwerb von bund.ee (naher Typosquatting/Bitqu...
@gregr @hanno
Thank you. There will be an english translation of the CCC talk I guess.
Heise has a Newsarticle in english about our case: https://www.heise.de/en/news/Digital-Trust-in-Danger-When-Authorities-Forget-Their-Old-Domains-11111066.html
@hanno @TimPhSchaefers Sniffing around in one Austrian ministry's DNS, I see three generations of domains being in active use... and I feel for the admins that need to change all their infrastructure at the drop of a hat because their ministry gets renamed way too often.
The good thing here, tho, is that this is all under .gv.at, which is a tightly managed second-level domain, so the risk of grabbers is not present.
DeNIC used to have a policy that 2-letter domains and any domain that matches a license plate code is unavailable.
Problem with that: VW sued against that policy because they wanted to register vw.de and won, so DeNIC had to abandon the policy. Now all the domain names that match license plate codes (which were supposed to be used by the district administrations) are in the hands of random people.
That is the current average level of digital competence. Everywhere.
@hanno @TimPhSchaefers
Ähnlich absurd (wenngleich nicht gefährlich) war ja die bmftr Domain.
Und alles komplett vermeidbar. Die Ministerien könnten alle unter kürzel.bund.de firmieren und für sämtliche internen Links etc. auch nur diese nutzen, und die Kurzform kürzel.de (für die Nutzung auf Plakaten etc) wäre dann einfach eine Weiterleitung (oder ein C-Record).
Und natürlich sollte alles, was man je hat, auch langfristig behalten werden. Aber das BMFTR hat ja schon nach 3 Monaten geschafft, daß alle Links von Forschungsprojekten auf das Ministerium (inkl Links in Veröffentlichungen etc) einfach kaputt sind und ins Leere führen, weil natürlich jede Regierung alles immer komplett neu strukturieren muß.
Jep, das hat sich ein Domaingrabber einen Monat bevor sie die Abkürzung offiziell verkündet haben gesichert.