Ваш банк забыл удалить старый домен? Теперь хакеры собирают там пароли клиентов. Разбор атаки Danglegeddon

6917
Ваш банк забыл удалить старый домен? Теперь хакеры собирают там пароли клиентов. Разбор атаки Danglegeddon

У доверенного имени может появиться новый хозяин, которого никто не заметит.

image

Забытые записи в системе доменных имён годами остаются незаметными, пока освободившийся облачный ресурс не занимает посторонний: специалисты Silent Push в контролируемой проверке обнаружили около 16 тысяч уязвимых поддоменов и автоматизировали захват 4 тысяч из них.

Компания изучила 12,5 тысячи доменов государственных структур, банков, автопроизводителей и фармацевтических организаций. Все проверки проходили в рамках программ раскрытия уязвимостей и безопасного тестирования. Silent Push уведомила владельцев найденной инфраструктуры, поэтому эксперимент не привёл к реальным атакам.

Проблема, которой исследователи дали название Danglegeddon, возникала после удаления облачного хранилища, виртуальной машины или веб-приложения. Связанная с ресурсом DNS-запись продолжала работать и указывала на уже свободный адрес. Посторонний мог зарегистрировать ресурс заново и заставить корпоративный поддомен показывать произвольное содержимое.

Для поиска таких записей специалисты использовали автоматизированные сценарии и Claude Opus 5. Модель помогла сопоставить домены с сервисами, допускающими захват освобождённых ресурсов, проверить доступность адресов и подготовить инструменты для массового тестирования. Весь процесс занял несколько часов, и ко всем целям применялась одна и та же известная техника.

Захваченный поддомен сам по себе не давал доступа к внутренней сети. Однако доверенный адрес позволял разместить убедительную фишинговую страницу, получить TLS-сертификат, обходить фильтры по спискам разрешённых доменов и собирать учётные данные. При слишком широких настройках файлов cookie возникал риск кражи сеансов. Дальнейшее проникновение требовало дополнительных ошибок в защите, включая слабую многофакторную аутентификацию и избыточное доверие между системами.

В отдельных демонстрациях специалисты заняли поддомены федерального ведомства США, международного банка, американского автопроизводителя и фармацевтической компании. Среди найденных причин преобладали удалённые ресурсы Microsoft Azure, на которые продолжали ссылаться действующие DNS-записи, сайты и внутренние сценарии.

Silent Push рекомендует сначала удалять DNS-запись и только потом отключать связанный облачный ресурс. Организациям также советуют в первую очередь проверять записи NS и MX, назначать владельца каждой DNS-записи, включать подтверждение владения через DNS, ограничивать выпуск сертификатов с помощью CAA и постоянно отслеживать новые бесхозные записи.