전체 가이드
높음 심각도DNS 및 이메일 보안

서브도메인 탈취: 어떻게 일어나고 어떻게 막나

서브도메인 탈취는 DNS 레코드(보통 CNAME)가 더 이상 사용하지 않는 서드파티 서비스를 계속 가리킬 때 발생합니다. 공격자가 그 리소스를 다시 등록하고 여러분의 서브도메인에 자신의 콘텐츠를 제공하기 시작합니다.

무엇인가요

blog.yourdomain.com을 CNAME으로 호스팅 서비스에 연결한 뒤, 호스팅 리소스는 삭제했지만 DNS 레코드는 잊는 경우입니다. 이제 레코드는 'dangling' 상태로 — 누구나 차지할 수 있는 미할당 슬롯을 가리킵니다.

흔한 대상은 GitHub Pages, S3 버킷, Heroku 앱, Azure 사이트, Shopify 등 이전에 사용된 호스트명을 새 사용자가 차지할 수 있게 하는 플랫폼입니다.

왜 중요한가요

리소스를 차지한 사람이 여러분의 실제 도메인에 있는 페이지를 제어합니다. 이는 피싱, 도메인에 스코프된 쿠키 탈취, 여러분의 출처를 신뢰하는 보호 우회에 완벽합니다.

콘텐츠가 여러분의 정상적인 서브도메인에 있기 때문에, 사용자와 일부 보안 도구조차 이를 암묵적으로 신뢰합니다.

고치는 방법

dangling DNS 레코드 제거하기

외부 서비스를 가리키는 CNAME/ALIAS 레코드가 있는지 DNS를 점검하세요. 대상 리소스가 더 이상 존재하지 않으면 레코드를 삭제하세요.

올바른 순서로 해제하기

호스팅 리소스를 폐기할 때는 나중이 아니라 먼저(또는 동시에) DNS 레코드를 제거하세요. 리소스 삭제와 레코드 삭제 사이의 시간이 취약한 구간입니다.

필요하면 다시 확보하기

여전히 서브도메인이 필요하다면, 호스트명이 여러분이 제어하는 것으로 해석되도록 서비스에 리소스를 다시 프로비저닝하세요.

자주 묻는 질문

제가 취약한지 어떻게 알 수 있나요?

CNAME이 '미할당' 또는 '해당 앱 없음' 페이지를 반환하는 서비스를 가리키는 서브도메인을 찾아보세요. AppSafe가 이를 자동으로 핑거프린팅합니다.

A 레코드도 취약한가요?

대개 덜 취약합니다. IP는 명명된 서비스 슬롯처럼 요청 즉시 재할당되지 않기 때문입니다 — 하지만 클라우드 IP는 재사용될 수 있으므로 폐기된 레코드는 여전히 제거해야 합니다.

내 앱도 영향을 받나요?

AppSafe는 이 문제와 수십 가지 다른 문제를 한 번의 무료 스캔으로 점검합니다.

내 앱 무료 스캔