Захоплення субдоменів
Будь-хто може претендувати на запис DNS, який пережив свою ціль.
Що таке Захоплення субдоменів?
Припинення хмарного ресурсу без видалення призначеного для нього запису DNS залишає ваше ім’я, яке вказує на ціль, на яку будь-хто може претендувати. Той, хто стверджує, що це обслуговує свій вміст із вашого справжнього субдомену, через HTTPS, з дійсним сертифікатом. Жоден із сигналів, які люди навчені помічати, не з’являється. Ви знайдете маркетинговий субдомен, мета якого повертає помилку «no-such-bucket», вимагаєте його, розміщуєте сторінку входу та фішингуєте співробітника, чия перевірка адресного рядка не знаходить нічого поганого. Ви видалите висячий запис і внесете видалення DNS у контрольний список виведення з експлуатації.
Що ви дізнаєтесь у Захоплення субдоменів
- Запис, який переживає свій ресурс, вказує на ціль, на яку може претендувати кожен.
- Результатом є вміст зловмисника на реальному домені організації з дійсним сертифікатом, тому жоден із звичайних схожих сигналів не з’являється.
- Причиною є процес виведення з експлуатації, який вилучає ресурси без видалення DNS.
- Виправте процес для нової роботи та скануйте висячі записи, щоб знайти відставання, яке він не вловить.
Захоплення субдоменів — Кроки навчання
-
Назва, яка пережила свою мету
Боб не полює на друкарські помилки. Він шукає субдомени компанії, які все ще вказують на хмарні ресурси, які були вимкнені, але так і не відключилися від DNS. Він перевіряє одне з маркетингових імен Dunwrell.
-
Ціль нічийна
Назва вказує на відро S3. Боб запитує S3, чи це відро все ще існує.
-
Вимагайте назву
Боб створює відро з точною назвою, на яку вказує звисаючий запис. З цього моменту власний субдомен Dunwrell обслуговує все, що він у нього вкладає.
-
Завантажте пастку
Боб завантажує сторінку, створену так, щоб вона виглядала точно так само, як реєстрація учасників Данрелла. Йому не потрібно переконливо підробляти бренд, тому що він буде обслуговуватися зі справжньої адреси бренду.
-
Надішліть приманку
Сторінка працює на реальному субдомене. Тепер Бобу потрібен хтось, щоб увійти в нього. Він надсилає електронний лист співробітнику Dunwrell, Еліс, із звичайним повідомленням про підтвердження облікового запису та посиланням на його сторінку.
-
Повідомлення від IT
Аліса отримує сповіщення про підтвердження облікового запису від ІТ. Це виглядає звично, і посилання вказує на адресу Данрелла, тому вона відкриває його.
-
Нічого не виглядає погано
Сторінка просить Алісу увійти, щоб підтвердити свій обліковий запис. Вона робить те, чого її навчили: спочатку перевіряє адресний рядок.
-
Увійдіть, щоб підтвердити
Заспокоєна доменом, Аліса вводить свій логін Dunwrell, щоб підтвердити свій обліковий запис. Він йде прямо до колектора Боба.
-
Її пароль приземляється
Повернувшись на власну машину, Боб стежить за своїм збирачем. Вхід Аліси тут же, відкритим текстом.
-
Увійдіть як Аліса
Боб відкриває справжню програму Dunwrell і входить за допомогою вкрадених облікових даних Аліси. Для Данрелла це просто Аліса, яка входить у систему - її справжня електронна адреса та пароль із браузера.
Охоплення стандартів безпеки
CWE
- CWE-672 Operation on a Resource after Expiration or Release
MITRE ATT&CK
- T1584.001 Compromise Infrastructure: Domains
CIS Controls
- CIS 12 Network Infrastructure Management
- CIS 2 Inventory and Control of Software Assets
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.IR Technology Infrastructure Resilience
- ID.AM Asset Management