Subdomain-Takeover: wie er passiert und wie du ihn verhinderst
Ein Subdomain-Takeover passiert, wenn ein DNS-Record (meist ein CNAME) weiterhin auf einen Drittanbieter-Dienst zeigt, den du nicht mehr nutzt. Ein Angreifer registriert diese Ressource neu und beginnt, seine Inhalte auf deiner Subdomain auszuliefern.
Was es ist
Du zeigst blog.deinedomain.de per CNAME auf einen Hosting-Dienst, löschst dann die Hosting-Ressource, vergisst aber den DNS-Record. Der Record 'hängt' nun — er zeigt auf einen nicht beanspruchten Platz, den jeder beanspruchen kann.
Häufige Ziele sind GitHub Pages, S3-Buckets, Heroku-Apps, Azure-Sites, Shopify und ähnliche Plattformen, die es neuen Nutzern erlauben, einen zuvor genutzten Hostnamen zu beanspruchen.
Warum es wichtig ist
Wer die Ressource beansprucht, kontrolliert eine Seite auf deiner echten Domain. Das ist perfekt für Phishing, das Stehlen von auf deine Domain begrenzten Cookies und das Umgehen von Schutzmaßnahmen, die deinem Origin vertrauen.
Da die Inhalte auf deiner legitimen Subdomain liegen, vertrauen ihnen Nutzer — und sogar manche Sicherheitstools — implizit.
So behebst du es
Prüfe dein DNS auf CNAME-/ALIAS-Records, die auf externe Dienste zeigen. Existiert die Ziel-Ressource nicht mehr, lösche den Record.
Wenn du eine gehostete Ressource außer Betrieb nimmst, entferne den DNS-Record zuerst (oder gleichzeitig), nicht danach. Das Zeitfenster zwischen dem Löschen der Ressource und des Records ist der verwundbare Zeitraum.
Willst du die Subdomain weiter nutzen, stelle die Ressource beim Dienst erneut bereit, damit der Hostname auf etwas auflöst, das du kontrollierst.
FAQ
Woran erkenne ich, ob ich verwundbar bin?
Suche nach Subdomains, deren CNAME auf einen Dienst zeigt, der eine 'nicht beansprucht'- oder 'keine solche App'-Seite zurückgibt. AppSafe erkennt diese Fingerprints automatisch.
Ist ein A-Record auch verwundbar?
Meist weniger, da IPs nicht auf Abruf neu zugewiesen werden wie benannte Dienst-Plätze — aber Cloud-IPs können wiederverwendet werden, daher sollten auch ausgemusterte Records entfernt werden.
Ist deine App betroffen?
AppSafe prüft dies und Dutzende weitere Probleme in einem kostenlosen Scan.
Meine App gratis scannenVerwandte Guides
SPF und DMARC: stoppe E-Mail-Spoofing deiner Domain
Hindere Angreifer daran, in deinem Namen an alle zu mailen.
CORS-Fehlkonfiguration: die Wildcard- und Reflection-Fallen
Erlaube jeden Origin und jede Website kann deine API lesen.
Offengelegte .env-Dateien: wie Angreifer deine Secrets finden
Eine einzige erreichbare .env kann deinen gesamten Stack preisgeben.