Зависающий DNS: скрытая угроза безопасности, которую нельзя игнорировать

watch 12s
views 2

09:18, 15.06.2026

Содержание статьи
arrow

  • Что такое «висящий» DNS?
  • Как возникает «висящий» DNS?
  • Пример 1:
  • Пример 2:
  • Какие потенциальные риски связаны с «висящим» DNS?
  • Как этому предотвратить?

Многие онлайн-атаки можно предотвратить с помощью программного обеспечения и специальных инструментов. Ситуация с «зависшим» DNS несколько отличается и связана, прежде всего, с отсутствием внутренних процессов в организации и человеческими ошибками.

В этой статье мы обсудим процессы, связанные с «висящим» DNS, и некоторые механизмы предотвращения.  

Что такое «висящий» DNS?

«Висящий» DNS — это уязвимость, которая возникает, когда записи DNS указывают на удаленный или больше не используемый ресурс. При этом, несмотря на возможное удаление домена, запись DNS не удаляется и не обновляется.

Такая ситуация создает риски, когда злоумышленник может ею воспользоваться и настроить ресурс на незанятом адресе или даже зарегистрировать ресурс, срок действия которого истек.

Как возникает «висящий» DNS?

Пример 1:

Начнем с первого примера, где есть субдомен, который ранее использовался для отправки электронных писем, но сейчас не работает. Эта служба не используется, и вы вывели из эксплуатации узел и хост, но почему-то забыли удалить CNAME.

Это означает, что эта забытая запись является «висящим» DNS, поскольку ее невозможно контролировать. Благодаря такой уязвимости хакеры могут использовать эту ситуацию для фишинга или других попыток атаки. Когда такая уязвимость обнаруживается мошенниками, они присваивают ресурсу Azure тот же FQDN, что использовался ранее. С этого момента весь трафик может контролироваться хакерами благодаря CNAME. Через CNAME все ресурсы DNS передаются на сторонний сервис.

Пример 2:

Другой сценарий касается субдомена, который не существует, но ранее использовался для отправки электронной почты сторонней компании. CNAME указывает на домен компании, которой не существует. Поскольку срок действия домена истек, им может воспользоваться любой желающий.

Хакеры могут легко обнаружить эту информацию и использовать этот домен. После этого они могут завладеть ресурсами DNS старого субдомена, включая записи DKIM, A и MX.

Какие потенциальные риски связаны с «висящим» DNS?

В случае, если запись DNS указывает на недоступный домен, первым шагом должно быть его удаление из зоны DNS. Если этого не сделать, то будут очевидные последствия, которые мы уже обсуждали в вышеупомянутых примерах.

Поскольку использование субдоменов является законным, хакеры могут легко использовать вредоносное программное обеспечение или другой вредоносный контент. Когда хакер получает контроль над субдоменом, он может настроить все по своему усмотрению и даже перехватывать запросы. Когда настоящие пользователи посещают этот сервис, сервер злоумышленника получает токены сеанса, что может привести к несанкционированному доступу к учетным записям пользователей.

Субдомены, которые используют хакеры, выглядят очень реалистично, и в некоторых ситуациях даже DMARC не может остановить такую незаконную деятельность. Хакеры могут просто использовать аутентифицированный субдомен.   

Другая возможная угроза возникает, когда хакер получает IP-адрес для перехвата трафика. После вывода из эксплуатации определенного домена информация о его IP-адресе остается доступной. Поэтому злоумышленники могут использовать этот IP-адрес и регистрировать запросы.

Такие злонамеренные действия могут перерасти в следующие типы атак:

  • MITM или атака «человек посередине».
  • XSS или межсайтовый скриптинг.
  • CSRF
  • Обход CORS.

Как этому предотвратить?

Существует несколько эффективных механизмов, которые могут помочь в предотвращении возникновения «висящего» DNS. Большинство рекомендаций касаются оптимизации некоторых фундаментальных процессов.

  • Регулярные аудиты DNS. Во время регулярных проверок можно определить, где все точки входа контролируются и активны. В зависимости от количества ресурсов такие проверки следует проводить не реже одного раза в квартал или чаще, в зависимости от потребностей.
  • Мониторинг истечения срока действия доменов. Это должно быть постоянной практикой для предотвращения некоторых серьезных рисков.
  • Процессы вывода из эксплуатации. При выводе ресурсов из эксплуатации очень важно удалить все связанные записи DNS, и это следует делать как можно быстрее.
Поделиться

Была ли эта статья полезной для вас?

Популярные предложения VPS

-8.9%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
Unlimited
wKVM-HDD 16384 Windows

56

При оплате за год

-10%

CPU
CPU
3 Epyc Cores
RAM
RAM
2 GB
Space
Space
20 GB NVMe
Bandwidth
Bandwidth
Unlimited
KVM-NVMe 2048 Linux

8.8

При оплате за год

-10%

CPU
CPU
6 Epyc Cores
RAM
RAM
8 GB
Space
Space
100 GB NVMe
Bandwidth
Bandwidth
Unlimited
KVM-NVMe 8192 Linux

26.35

При оплате за год

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
30 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 2048 Linux

8.3

При оплате за год

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 4096 Linux

15.95

При оплате за год

-21.5%

CPU
CPU
2 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
300 GB
wKVM-SSD 4096 HK Windows

40

При оплате за год

-20.5%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
10 TB
KVM-SSD 16384 Metered Linux

95

При оплате за год

-10.2%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
100 Mbps
DDoS Protected SSD-KVM 16384 Linux

123

При оплате за 6 месяцев

-9.5%

CPU
CPU
8 Epyc Cores
RAM
RAM
32 GB
Space
Space
200 GB NVMe
Bandwidth
Bandwidth
Unlimited
wKVM-NVMe 32768 Windows

74.49

При оплате за год

-22.2%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
300 GB
KVM-SSD 4096 HK Linux

33

При оплате за год

Другие статьи на эту тему

cookie

Принять файлы cookie и политику конфиденциальности?

Мы используем файлы cookie, чтобы обеспечить вам наилучший опыт работы на нашем сайте. Если вы продолжите работу без изменения настроек, мы будем считать, что вы согласны получать все файлы cookie на сайте HostZealot.