Acquisizione del sottodominio
Un record DNS sopravvissuto al suo obiettivo può essere rivendicato da chiunque.
Cos’è Acquisizione del sottodominio?
Ritirare una risorsa cloud senza eliminare il record DNS ad essa destinato lascia un nome di tua proprietà che punta a un bersaglio che chiunque può rivendicare. Chiunque affermi di servire i propri contenuti dal tuo sottodominio autentico, su HTTPS, con un certificato valido. Nessuno dei segnali che le persone sono addestrate a individuare appare. Troverai un sottodominio di marketing il cui target restituisce un errore no-such-bucket, lo rivendicherai, ospiterai una pagina di accesso e effettuerai phishing a un dipendente il cui controllo nella barra degli indirizzi non trova nulla di sbagliato. Eliminerai il record pendente e inserirai la rimozione del DNS nella lista di controllo per lo smantellamento.
Cosa imparerai in Acquisizione del sottodominio
- Un record che sopravvive alle sue risorse punta a un obiettivo che chiunque può rivendicare.
- Il risultato è un contenuto dell'autore dell'attacco sul dominio reale dell'organizzazione con un certificato valido, quindi non viene visualizzato nessuno dei soliti segnali di somiglianza.
- La causa è un processo di smantellamento che ritira le risorse senza rimuovere il DNS.
- Correggi il processo per il nuovo lavoro ed esegui la scansione dei record penzolanti per trovare l'arretrato che non verrà rilevato.
Acquisizione del sottodominio — Fasi della formazione
-
Un nome che è sopravvissuto al suo obiettivo
Bob non va a caccia di errori di battitura. Va a caccia dei sottodomini dell'azienda che puntano ancora alle risorse cloud che sono state disattivate ma mai sganciate dal DNS. Controlla uno dei nomi commerciali di Dunwrell.
-
L'obiettivo non è di nessuno
Il nome punta a un bucket S3. Bob chiede a S3 se quel secchio esiste ancora.
-
Rivendica il nome
Bob crea un secchio con il nome esatto a cui punta il record pendente. Da questo momento, il sottodominio di Dunwrell serve tutto ciò che inserisce.
-
Carica la trappola
Bob carica una pagina creata per assomigliare esattamente all'accesso dei partecipanti di Dunwrell. Non ha bisogno di falsificare il marchio in modo convincente, perché verrà servito dal vero indirizzo del marchio.
-
Invia l'esca
La pagina è live sul sottodominio reale. Ora Bob ha bisogno che qualcuno acceda. Invia un'e-mail a Alice, un membro dello staff di Dunwrell, con un avviso di conferma dell'account dall'aspetto di routine e il collegamento alla sua pagina.
-
Un messaggio dall'IT
Alice riceve un avviso di conferma dell'account dall'IT. Sembra di routine e il collegamento rimanda a un indirizzo di Dunwrell, quindi lo apre.
-
Niente sembra sbagliato
La pagina chiede ad Alice di accedere per confermare il suo account. Fa quello che le è stato insegnato: controlla prima la barra degli indirizzi.
-
Accedi per confermare
Rassicurata dal dominio, Alice inserisce il suo login Dunwrell per confermare il suo account. Va direttamente al collezionista di Bob.
-
La sua password arriva
Tornato sulla sua macchina, Bob pedina il suo esattore. L'accesso di Alice è proprio lì, in chiaro.
-
Accedi come Alice
Bob apre l'app Dunwrell originale e accede con le credenziali rubate di Alice. Per Dunwrell si tratta semplicemente di Alice che accede, con il suo vero indirizzo email e la sua password, da un browser.
Copertura dei framework di sicurezza
CWE
- CWE-672 Operation on a Resource after Expiration or Release
MITRE ATT&CK
- T1584.001 Compromise Infrastructure: Domains
CIS Controls
- CIS 12 Network Infrastructure Management
- CIS 2 Inventory and Control of Software Assets
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience
- ID.AM Asset Management