Subdomain takeover: como acontece e como prevenir
Um subdomain takeover acontece quando um registro DNS (normalmente um CNAME) ainda aponta para um serviço de terceiros que você não usa mais. Um atacante registra novamente aquele recurso e começa a servir o conteúdo dele no seu subdomínio.
O que é
Você aponta blog.seudominio.com para um serviço de hospedagem via CNAME, depois exclui o recurso de hospedagem mas esquece do registro DNS. O registro agora fica 'pendente' (dangling) — ele aponta para um espaço não reivindicado que qualquer um pode reivindicar.
Alvos comuns são GitHub Pages, buckets do S3, apps do Heroku, sites do Azure, Shopify e plataformas parecidas que permitem a novos usuários reivindicar um hostname usado anteriormente.
Por que importa
Quem reivindicar o recurso controla uma página no seu domínio real. Isso é perfeito para phishing, para roubar cookies vinculados ao seu domínio e para burlar proteções que confiam na sua origem.
Como o conteúdo está no seu subdomínio legítimo, os usuários — e até algumas ferramentas de segurança — confiam nele sem questionar.
Como corrigir
Audite seu DNS em busca de registros CNAME/ALIAS que apontem para serviços externos. Se o recurso de destino não existe mais, exclua o registro.
Ao aposentar um recurso hospedado, remova primeiro o registro DNS (ou ao mesmo tempo), nunca depois. A janela entre excluir o recurso e o registro é o período vulnerável.
Se você ainda quer o subdomínio, provisione o recurso de novo no serviço para que o hostname resolva para algo que você controla.
FAQ
Como sei se estou vulnerável?
Procure subdomínios cujo CNAME aponta para um serviço que devolve uma página de 'não reivindicado' ou 'app inexistente'. O AppSafe identifica essas assinaturas automaticamente.
Um registro A também é vulnerável?
Normalmente menos, porque os IPs não são reatribuídos sob demanda como os espaços de serviços com nome — mas IPs de nuvem podem ser reutilizados, então registros aposentados também devem ser removidos.
Seu app está afetado?
O AppSafe verifica isso e dezenas de outros problemas em um único escaneamento grátis.
Escanear meu app grátisGuias relacionados
SPF e DMARC: barre a falsificação de e-mail do seu domínio
Impeça atacantes de mandar e-mail ao mundo como se fossem você.
CORS mal configurado: as armadilhas do curinga e do reflexo
Permita toda origem e qualquer site poderá ler sua API.
Arquivos .env expostos: como atacantes acham seus segredos
Um único .env acessível pode entregar toda a sua stack.