Subdomain-Takeover — verwaister CNAME

Worum es geht

Im DNS Ihrer Domain existiert ein Eintrag vom Typ CNAME, der auf einen verwaisten Cloud-Dienst zeigt. Typisches Szenario:

  1. Vor Jahren hat jemand blog.example.cz mit einem CNAME auf example-blog.herokuapp.com angelegt.
  2. Die Heroku-App ist längst gelöscht, aber den CNAME im DNS hat niemand entfernt.
  3. Ein Angreifer registriert sich bei Heroku, erstellt eine App mit dem Namen example-blog und übernimmt Ihre Subdomain.

Warum das ein Problem ist

Der Angreifer liefert jetzt Inhalte unter Ihrem Domainnamen aus — und sowohl Nutzer als auch Suchmaschinen vertrauen ihm wie Ihnen. Konkret kann er:

Das ist nicht theoretisch. Heroku, AWS S3, GitHub Pages, Azure CDN, Shopify und weitere Dienste erlauben alle das „Register-and-Take-Over“, solange der jeweilige Dienst nicht durch Pinning abgesichert ist (viele tun das nicht).

Wie Sie es beheben

Schritt 1 — prüfen, ob das Problem real ist

Aus dem Report kennen Sie die konkrete Subdomain. Öffnen Sie sie im Browser:

Schritt 2 — entscheiden

Schritt 3 — regelmäßige Hygiene

Ein Subdomain-Takeover entsteht dadurch, dass man das Aufräumen des DNS vergisst. Etablieren Sie:

Achtung bei geerbten alten Marketing-Subdomains

landing.example.cz aus einer fünf Jahre alten Kampagne, gehostet auf einem stillgelegten Unbounce. old-blog.example.cz aus der Migration zu Medium. Das sind klassische Ziele.

Referenzen