Web Security#dns#subdomain takeover#recon

Subdomain takeover: ancaman senyap di DNS yang terlupakan

CNAME yang menunjuk ke layanan yang sudah dihapus itu seperti pintu rumah yang masih terpasang, tapi rumahnya sudah milik orang lain. Begini cara menemukan dan mencegahnya.

RRuyynn20 Agu 20266 menit baca

Apa yang sebenarnya terjadi

Subdomain takeover terjadi ketika sebuah DNS record menunjuk ke layanan eksternal yang sudah tidak aktif, misalnya project di hosting statis yang sudah dihapus. Karena layanan itu bebas diklaim ulang siapa pun, penyerang bisa mendaftarkannya dan menyajikan konten di subdomain milik korban.

Dampaknya serius: cookie lingkup subdomain bisa diambil, email dari subdomain itu bisa dipalsukan, dan kepercayaan pengguna bisa dipakai untuk phishing yang sangat meyakinkan.

Pola yang saya cari saat recon

Sinyalnya hampir selalu sama: DNS record mengarah ke layanan populer, tapi respons dari layanan itu berisi teks error khas seperti keterangan bahwa halaman tidak ditemukan atau project tidak ada.

  • Kumpulkan subdomain dari sumber pasif, lalu resolve semuanya.
  • Tandai yang CNAME nya mengarah ke hosting pihak ketiga.
  • Ambil kontennya dan cocokkan dengan daftar sidik jari error khas tiap provider.
  • Verifikasi manual sebelum melapor. False positive di area ini sangat umum.

Mencegahnya di sisi kita

Pencegahannya membosankan dan justru itu kekuatannya: inventaris DNS yang hidup. Setiap record harus punya pemilik dan alasan untuk ada. Saat layanan dimatikan, record-nya dimatikan di hari yang sama.

Audit berkala membantu. Sekali per kuartal cukup untuk menangkap mayoritas record yatim sebelum mereka menjadi masalah.

Bagikan tulisan
XLinkedIn

Tulisan terkait