【さぶどめいんていくおーばー】

サブドメインテイクオーバー とは?

最終更新:
💡 転送先を消したのに、転送設定だけが残る危険

サブドメインの参照先を攻撃者が支配し、正規の名前で攻撃者のサイトなどを表示させること。削除したサービスを指すDNS設定が残り、その参照先を第三者が再取得できる場合などに起きる。

📌 このページのポイント
残った参照先を、別人が支配 ① 利用中 blog.example.test DNS設定 自社サービス service.example.test ② サービスを削除 blog.example.test DNS設定 参照先が不在 取得可否は要確認 ③ 第三者が取得できる場合 blog.example.test DNS設定 攻撃者のサイト service.example.test 不要なDNSを削除・所有権確認を利用 設定の放置だけで必ず成立するわけではない
同じDNS設定が残っていても、参照先の所有者が変わるとアクセス先を支配される。例の名前は説明用で、成立条件はサービスの所有権確認などによる。
ひよこ ひよこ
サブドメインテイクオーバーって何が起きるの?
ペンギン先生 ペンギン先生
サービスを廃止したのに、そのサービスを指すDNS設定が残っている場合が一つの例だよ。攻撃者が参照先を再取得できると、会社のサブドメインに来た人が攻撃者のページへ届いてしまうんだ。
ひよこ ひよこ
CNAMEレコードが残ってたら必ず乗っ取られるの?
ペンギン先生 ペンギン先生
必ずではないよ。参照先を第三者が取得できるか、正規のサブドメインを割り当てられるかが関係する。例えばAzure App ServiceにはTXTレコードを使う所有権確認があり、他の契約からそのドメインを割り当てることを防げるんだ。
ひよこ ひよこ
乗っ取られたらどんな被害が出るの?
ペンギン先生 ペンギン先生
正規の名前を使った偽のログイン画面などで、利用者をだます危険があるよ。Cookieを親ドメイン配下へ送る設定なら、乗っ取られたサブドメインにも届く場合がある。全てのCookieが必ず共有されるわけではなく、送信範囲などの設定によるんだ。
ひよこ ひよこ
HTTPSなら安心できる?
ペンギン先生 ペンギン先生
HTTPSは通信を保護するけど、そのサイトの運営者まで保証するわけではないよ。乗っ取られたサブドメインで有効な証明書を取得される場合もあるので、鍵マークだけで運営者が本物だとは判断できないんだ。
ひよこ ひよこ
どうすれば防げるの?
ペンギン先生 ペンギン先生
サービスを廃止するとき、不要なDNS設定も削除しよう。定期的に参照先が存在するか、自分たちの管理下にあるかを確認する。サービスが提供する所有権確認も活用する。未解決のDNSだけを見つける検査で、乗っ取りの成立を断定してはいけないよ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「サブドメインテイクオーバー」って出てきたら「サブドメインの参照先を支配され、正規の名前で悪用されること」と思えばだいたいOK!
📖 おまけ:英語の意味
「Subdomain Takeover」 = サブドメイン乗っ取り
💬 Subdomainはサブドメイン、Takeoverは乗っ取りの意味。DNSを直接書き換えられなくても、残った設定の参照先を支配される場合があるよ。

参考資料

← 用語集にもどる