Subdomain takeover: cómo ocurre y cómo prevenirlo
Un subdomain takeover ocurre cuando un registro DNS (normalmente un CNAME) sigue apuntando a un servicio de terceros que ya no usas. Un atacante vuelve a registrar ese recurso y empieza a servir su contenido en tu subdominio.
Qué es
Apuntas blog.tudominio.com a un servicio de hosting mediante un CNAME, luego eliminas el recurso de hosting pero olvidas el registro DNS. El registro queda 'colgante': apunta a un espacio sin reclamar que cualquiera puede reclamar.
Los objetivos comunes son GitHub Pages, buckets de S3, apps de Heroku, sitios de Azure, Shopify y plataformas similares que permiten a nuevos usuarios reclamar un hostname usado anteriormente.
Por qué importa
Quien reclame el recurso controla una página en tu dominio real. Eso es perfecto para phishing, para robar cookies vinculadas a tu dominio y para eludir protecciones que confían en tu origen.
Como el contenido está en tu subdominio legítimo, los usuarios — e incluso algunas herramientas de seguridad — confían en él implícitamente.
Cómo solucionarlo
Audita tu DNS en busca de registros CNAME/ALIAS que apunten a servicios externos. Si el recurso de destino ya no existe, elimina el registro.
Cuando retires un recurso alojado, elimina primero el registro DNS (o al mismo tiempo), nunca después. La ventana entre eliminar el recurso y el registro es el período vulnerable.
Si todavía quieres el subdominio, vuelve a aprovisionar el recurso en el servicio para que el hostname resuelva a algo que tú controlas.
Preguntas frecuentes
¿Cómo sé si soy vulnerable?
Busca subdominios cuyo CNAME apunte a un servicio que devuelva una página de 'sin reclamar' o 'no existe esa app'. AppSafe detecta estas huellas automáticamente.
¿Un registro A también es vulnerable?
Normalmente menos, porque las IPs no se reasignan a demanda como los espacios de servicios con nombre — pero las IPs de la nube pueden reutilizarse, así que los registros retirados también deben eliminarse.
¿Tu app está afectada?
AppSafe verifica este y docenas de problemas más en un solo escaneo gratis.
Escanear mi app gratisGuías relacionadas
SPF y DMARC: detén la suplantación de email de tu dominio
Evita que los atacantes le escriban al mundo haciéndose pasar por ti.
CORS mal configurado: las trampas del comodín y del reflejo
Permite todos los orígenes y cualquier sitio podrá leer tu API.
Archivos .env expuestos: cómo los atacantes encuentran tus secretos
Un solo .env accesible puede entregar todo tu stack.