Acquisizione del sottodominio

Acquisizione del sottodominio

Un record DNS sopravvissuto al suo obiettivo può essere rivendicato da chiunque.

Cos’è Acquisizione del sottodominio?

Ritirare una risorsa cloud senza eliminare il record DNS ad essa destinato lascia un nome di tua proprietà che punta a un bersaglio che chiunque può rivendicare. Chiunque affermi di servire i propri contenuti dal tuo sottodominio autentico, su HTTPS, con un certificato valido. Nessuno dei segnali che le persone sono addestrate a individuare appare. Troverai un sottodominio di marketing il cui target restituisce un errore no-such-bucket, lo rivendicherai, ospiterai una pagina di accesso e effettuerai phishing a un dipendente il cui controllo nella barra degli indirizzi non trova nulla di sbagliato. Eliminerai il record pendente e inserirai la rimozione del DNS nella lista di controllo per lo smantellamento.

Cosa imparerai in Acquisizione del sottodominio

Acquisizione del sottodominio — Fasi della formazione

  1. Un nome che è sopravvissuto al suo obiettivo

    Bob non va a caccia di errori di battitura. Va a caccia dei sottodomini dell'azienda che puntano ancora alle risorse cloud che sono state disattivate ma mai sganciate dal DNS. Controlla uno dei nomi commerciali di Dunwrell.

  2. L'obiettivo non è di nessuno

    Il nome punta a un bucket S3. Bob chiede a S3 se quel secchio esiste ancora.

  3. Rivendica il nome

    Bob crea un secchio con il nome esatto a cui punta il record pendente. Da questo momento, il sottodominio di Dunwrell serve tutto ciò che inserisce.

  4. Carica la trappola

    Bob carica una pagina creata per assomigliare esattamente all'accesso dei partecipanti di Dunwrell. Non ha bisogno di falsificare il marchio in modo convincente, perché verrà servito dal vero indirizzo del marchio.

  5. Invia l'esca

    La pagina è live sul sottodominio reale. Ora Bob ha bisogno che qualcuno acceda. Invia un'e-mail a Alice, un membro dello staff di Dunwrell, con un avviso di conferma dell'account dall'aspetto di routine e il collegamento alla sua pagina.

  6. Un messaggio dall'IT

    Alice riceve un avviso di conferma dell'account dall'IT. Sembra di routine e il collegamento rimanda a un indirizzo di Dunwrell, quindi lo apre.

  7. Niente sembra sbagliato

    La pagina chiede ad Alice di accedere per confermare il suo account. Fa quello che le è stato insegnato: controlla prima la barra degli indirizzi.

  8. Accedi per confermare

    Rassicurata dal dominio, Alice inserisce il suo login Dunwrell per confermare il suo account. Va direttamente al collezionista di Bob.

  9. La sua password arriva

    Tornato sulla sua macchina, Bob pedina il suo esattore. L'accesso di Alice è proprio lì, in chiaro.

  10. Accedi come Alice

    Bob apre l'app Dunwrell originale e accede con le credenziali rubate di Alice. Per Dunwrell si tratta semplicemente di Alice che accede, con il suo vero indirizzo email e la sua password, da un browser.

Copertura dei framework di sicurezza

CWE

  • CWE-672 Operation on a Resource after Expiration or Release

MITRE ATT&CK

  • T1584.001 Compromise Infrastructure: Domains

CIS Controls

  • CIS 12 Network Infrastructure Management
  • CIS 2 Inventory and Control of Software Assets

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.IR Technology Infrastructure Resilience
  • ID.AM Asset Management