Subdomain-Takeover — verwaister CNAME
Worum es geht
Im DNS Ihrer Domain existiert ein Eintrag vom Typ CNAME, der auf einen verwaisten Cloud-Dienst zeigt. Typisches Szenario:
- Vor Jahren hat jemand
blog.example.czmit einem CNAME aufexample-blog.herokuapp.comangelegt. - Die Heroku-App ist längst gelöscht, aber den CNAME im DNS hat niemand entfernt.
- Ein Angreifer registriert sich bei Heroku, erstellt eine App mit dem Namen
example-blogund übernimmt Ihre Subdomain.
Warum das ein Problem ist
Der Angreifer liefert jetzt Inhalte unter Ihrem Domainnamen aus — und sowohl Nutzer als auch Suchmaschinen vertrauen ihm wie Ihnen. Konkret kann er:
- Phishing unter
blog.example.czhosten (Nutzer sehen Ihr HTTPS, Ihre Subdomain). - Sich ein Let’s-Encrypt-Zertifikat ausstellen — grünes Schloss, keine Warnung.
- Cookies Ihrer Root-Domain auslesen, falls diese auf
.example.czohneHostOnlygesetzt sind. - E-Mails mit Links auf Ihre Subdomain versenden (Umgehung von Spam-Filtern).
Das ist nicht theoretisch. Heroku, AWS S3, GitHub Pages, Azure CDN, Shopify und weitere Dienste erlauben alle das „Register-and-Take-Over“, solange der jeweilige Dienst nicht durch Pinning abgesichert ist (viele tun das nicht).
Wie Sie es beheben
Schritt 1 — prüfen, ob das Problem real ist
Aus dem Report kennen Sie die konkrete Subdomain. Öffnen Sie sie im Browser:
- Wenn Sie die offizielle Fehlerseite des Dienstes sehen („No such app“ von Heroku, „404 not found“ von GitHub Pages,„NoSuchBucket“ von AWS S3) — handelt es sich wahrscheinlich um einen realen Takeover.
- Wenn Sie eigene Inhalte sehen — ist die Subdomain aktiv und das Problem existiert wahrscheinlich nicht (False Positive des Scanners).
Schritt 2 — entscheiden
- Sie brauchen die Subdomain nicht mehr. Löschen Sie den CNAME aus Ihrem DNS.
- Die Subdomain soll wieder existieren. Erstellen Sie eine neue App / einen neuen Bucket / eine neue Pages-Site mit demselben Namen, auf den der CNAME zeigt — bevor es der Angreifer tut.
Schritt 3 — regelmäßige Hygiene
Ein Subdomain-Takeover entsteht dadurch, dass man das Aufräumen des DNS vergisst. Etablieren Sie:
- Regelmäßiges Audit aller CNAMEs — exportieren Sie jedes Quartal die Zone und überprüfen Sie jedes fremde Ziel manuell. Für kleine Domains genügt
dig +short ANY example.cz. - Automatischer Takeover-Scanner: subfinder + nuclei (
nuclei -t http/takeovers/).
Achtung bei geerbten alten Marketing-Subdomains
landing.example.cz aus einer fünf Jahre alten Kampagne, gehostet auf einem stillgelegten Unbounce. old-blog.example.cz aus der Migration zu Medium. Das sind klassische Ziele.