Subdomein overname
Iedereen kan beweren dat een DNS-record zijn doel heeft overleefd.
Wat is Subdomein overname?
Als u een cloudbron buiten gebruik stelt zonder de daarop gerichte DNS-record te verwijderen, blijft er een naam over die u bezit en die verwijst naar een doel dat iedereen kan claimen. Degene die dit beweert, levert zijn inhoud vanaf uw echte subdomein, via HTTPS, met een geldig certificaat. Geen van de signalen die mensen moeten herkennen, verschijnen. U zult een marketingsubdomein vinden waarvan het doel een 'no-such-bucket'-fout retourneert, het claimen, een inlogpagina hosten en een medewerker phishen wiens adresbalkcontrole niets aan de hand vindt. U verwijdert de bungelende record en plaatst DNS-verwijdering in de ontmantelingschecklist.
Wat je leert in Subdomein overname
- Een record dat zijn hulpbronnen overleeft, wijst op een doelwit dat iedereen kan claimen.
- Het resultaat is inhoud van aanvallers op het echte domein van de organisatie met een geldig certificaat, zodat geen van de gebruikelijke vergelijkbare signalen verschijnt.
- De oorzaak is een buitenbedrijfstellingsproces waarbij bronnen buiten gebruik worden gesteld zonder DNS te verwijderen.
- Herstel het proces voor nieuw werk en zoek naar bungelende records om de achterstand te vinden die niet kan worden opgelost.
Subdomein overname — Trainingsstappen
-
Een naam die zijn doel overleefde
Bob jaagt niet op typefouten. Hij zoekt naar de eigen subdomeinen van het bedrijf die nog steeds verwijzen naar cloudbronnen die zijn uitgeschakeld maar nooit zijn losgekoppeld van DNS. Hij controleert een van de marketingnamen van Dunwrell.
-
Het doelwit is van niemand
De naam verwijst naar een S3-bucket. Bob vraagt aan S3 of die emmer nog bestaat.
-
Claim de naam
Bob maakt een emmer met de exacte naam waar de hangende plaat naar wijst. Vanaf dit moment bedient Dunwrells eigen subdomein alles wat hij erin stopt.
-
Upload de val
Bob uploadt een pagina die er precies zo uitziet als de aanmelding van Dunwrell-bezoekers. Hij hoeft het merk niet op overtuigende wijze na te bootsen, want het wordt geserveerd vanaf het echte adres van het merk.
-
Stuur het aas
De pagina is live op het echte subdomein. Nu heeft Bob iemand nodig om zich aan te melden. Hij e-mailt Alice, een medewerker van Dunwrell, met een routinematig ogend accountbevestigingsbericht en de link naar zijn pagina.
-
Een bericht van IT
Alice krijgt een accountbevestiging van IT. Het ziet er routinematig uit en de link verwijst naar een Dunwrell-adres, dus opent ze het.
-
Niets ziet er verkeerd uit
Op de pagina wordt Alice gevraagd in te loggen om haar account te bevestigen. Ze doet wat haar is geleerd: ze controleert eerst de adresbalk.
-
Log in om te bevestigen
Alice is gerustgesteld door het domein en voert haar Dunwrell-login in om haar account te bevestigen. Het gaat rechtstreeks naar Bob's verzamelaar.
-
Haar wachtwoord landt
Terug op zijn eigen machine volgt Bob zijn verzamelaar. De aanmelding van Alice staat daar, in leesbare tekst.
-
Log in als Alice
Bob opent de echte Dunwrell-app en logt in met de gestolen inloggegevens van Alice. Voor Dunwrell is dit gewoon Alice die inlogt: haar echte e-mailadres en wachtwoord, vanuit een browser.
Dekking van beveiligingsframeworks
CWE
- CWE-672 Operation on a Resource after Expiration or Release
MITRE ATT&CK
- T1584.001 Compromise Infrastructure: Domains
CIS Controls
- CIS 12 Network Infrastructure Management
- CIS 2 Inventory and Control of Software Assets
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience
- ID.AM Asset Management