Subdomain takeover — wiszący CNAME

Co to jest

W DNS Twojej domeny znajduje się rekord typu CNAME, który wskazuje na porzuconą usługę chmurową. Typowy scenariusz:

  1. Lata temu ktoś utworzył blog.example.cz z rekordem CNAME na example-blog.herokuapp.com.
  2. Aplikacja na Heroku dawno usunięta, ale CNAME w DNS nikt nie skasował.
  3. Atakujący rejestruje się w Heroku, tworzy aplikację o nazwie example-blogprzejmuje Twoją subdomenę.

Dlaczego to problem

Atakujący serwuje teraz treści pod Twoją nazwą domenową — a użytkownicy i wyszukiwarki ufają mu jak Tobie. Konkretnie może:

To nie jest teoria. Heroku, AWS S3, GitHub Pages, Azure CDN, Shopify i inne usługi wszystkie umożliwiają „register-and-take-over”, dopóki danej usługi nie zabezpieczy się pinningiem (wiele tego nie robi).

Jak to naprawić

Krok 1 — sprawdzić, czy problem jest realny

Z raportu znasz konkretną subdomenę. Otwórz ją w przeglądarce:

Krok 2 — podjąć decyzję

Krok 3 — regularna higiena

Subdomain takeover bierze się z tego, że zapomina się o czyszczeniu DNS. Wprowadź:

Uwaga na odziedziczone stare subdomeny marketingowe

landing.example.cz z kampanii sprzed pięciu lat, hostowana na zlikwidowanym Unbounce. old-blog.example.cz z migracji na Medium. To są klasyczne cele.

Materiały źródłowe