Glossário

Subdomain takeover

Tomada de um subdomínio legítimo por meio de um registro DNS que aponta para um recurso desativado em um serviço de terceiros. Quem registrar o mesmo nome no serviço passa a responder pelo subdomínio da organização.

Tipo
Falha de configuração de DNS
Registro
CNAME, na maior parte dos casos; também A e NS
Condição
Destino desativado e nome livre para registro
Impacto
Conteúdo de terceiros sob o domínio da organização
Definição

O que Subdomain takeover significa

5 parágrafos · 2 min de leitura

Subdomain takeover é a tomada de controle de um subdomínio legítimo por meio de um registro DNS que aponta para um recurso que já não pertence à organização. O caso mais comum envolve um registro CNAME: o subdomínio aponta para um nome em um serviço de terceiros, como hospedagem de páginas, armazenamento de arquivos ou plataforma de status; a conta ou o recurso é desativado e o registro DNS permanece. Quem registrar o mesmo nome no serviço passa a responder pelo subdomínio.

O mecanismo depende de três condições ao mesmo tempo: o registro DNS existe e aponta para o serviço; o recurso de destino foi removido e o nome ficou livre; e o serviço permite que qualquer conta reivindique aquele nome sem comprovar a posse do domínio. Provedores que exigem verificação de propriedade do domínio antes de associar um nome eliminam a terceira condição.

O conteúdo publicado por quem tomou o subdomínio é servido no endereço legítimo, com o domínio da organização na barra do navegador. O subdomínio herda a confiança que o domínio construiu: páginas de phishing em um endereço real, e-mails que passam pelas verificações de remetente quando o subdomínio tem registros de e-mail, e acesso a cookies configurados para o domínio inteiro, quando existem. Certificados TLS podem ser emitidos para o subdomínio, porque a validação por HTTP ou por DNS passa a estar sob controle de quem tomou o destino.

A verificação parte do inventário de DNS. Para cada registro que aponta para um serviço externo, consulta-se se o destino ainda responde em nome da organização. Um destino que devolve a página de "não encontrado" do provedor, ou um nome que não resolve mais, indica registro órfão. A confirmação vem da política do provedor: se o nome pode ser reivindicado, o subdomínio está tomável.

A correção é remover o registro DNS ou restaurar o recurso de destino. A prevenção é operacional: retirar o registro no mesmo processo em que o serviço é desativado e revisar periodicamente os registros que apontam para fora. O cidguard percorre os subdomínios descobertos, identifica os que apontam para serviços externos e verifica o estado do destino a cada ciclo.

Estados

O mesmo registro, três estados

O registro DNS não muda em nenhum momento. O que muda é quem controla o destino para o qual ele aponta.

registro dnsblog.empresa.com.br. CNAME empresa.paginas-exemplo.net.não muda em nenhum estado
Em uso01

A empresa controla o destino

A conta no serviço existe e publica o blog. O subdomínio responde com conteúdo da empresa.

Órfão02

O destino foi desativado

A conta foi cancelada ou o recurso removido. O registro continua apontando para um nome que ninguém controla.

Tomado03

Outra pessoa registra o destino

Uma conta nova reivindica o mesmo nome no serviço. O subdomínio passa a responder com o conteúdo dela, sob o domínio da empresa.

Evidência

O que a verificação observa

Duas consultas levantam a suspeita: a resolução do nome e a resposta do destino. A confirmação depende de o provedor permitir o registro do nome sem comprovação do domínio.

verificação · 3 consultas
$ dig +short blog.empresa.com.br CNAME
empresa.paginas-exemplo.net.
01

O subdomínio aponta para um serviço de terceiros.

$ curl -sI https://blog.empresa.com.br
HTTP/2 404
server: paginas-exemplo

There is no site configured at this address.
02

O provedor responde, mas informa que o nome não está associado a nenhuma conta: o destino está livre.

$ verificação de reivindicação no provedor
nome disponível para registro sem comprovação do domínio
03

Terceira condição atendida. O achado é criado como subdomínio tomável, com a instrução de remover o registro ou restaurar o recurso.

Continue por aqui

Termos e páginas relacionados