Ad
Угрозы

Забытые домены возвращаются уже в чужих руках

Маша Даровская
By Маша Даровская , IT-редактор и автор
Забытые домены возвращаются уже в чужих руках
Обложка © Anonhaven

Старый сайт может исчезнуть, но его адрес продолжит жить. Ссылки остаются в поисковой выдаче, письмах и документах, QR-коды — на упаковке и рекламных материалах, а поддомены — в настройках корпоративной инфраструктуры. Если компания перестает контролировать такой адрес, доверие к нему может достаться новому владельцу.

Специалисты ГК Softline обнаружили забытые или перехваченные домены примерно у половины компаний в исследованной выборке. Анализ охватил 130 российских организаций из образования, консалтинга и ИТ. Еще примерно у 37% участников удалось обнаружить сведения о партнерах в названиях поддоменов, внутренних инструкциях и других доступных материалах. Исследователи использовали данные заказчиков, а также информацию из открытых источников и источников с ограниченным доступом, пишет CNews.

Одна из проблем — домены закрытых проектов и рекламных кампаний. Компания перестает пользоваться сайтом и решает больше не продлевать регистрацию, но ссылки на него могут годами оставаться в интернете и офлайне.

В исследовании приводится сценарий с промоакцией, адрес которой напечатан на упаковке товара в виде QR-кода. Акция заканчивается, домен освобождается и попадает к новому владельцу. Упаковка при этом остается в магазинах и у покупателей. Отсканированный QR-код по-прежнему открывает тот же адрес, но содержимое сайта контролирует уже другой человек.

Злоумышленнику в такой ситуации не требуется взламывать бывшего владельца сайта. Достаточно легально зарегистрировать освободившееся имя и воспользоваться сохранившимся доверием к адресу.

Риск не ограничивается веб-страницей. Старый домен мог использоваться для корпоративной почты, восстановления учетных записей, программных интерфейсов, внешних сервисов и других интеграций. Закрытие самого сайта эти связи автоматически не удаляет.

С тестовыми средами механизм часто устроен иначе. Разработчики создают адреса вроде test.company.ru, dev.company.ru или stage.company.ru и связывают их с временным ресурсом в облаке.

После завершения проекта виртуальную машину, приложение или хранилище удаляют. DNS-запись при этом может остаться.

Особенно опасны записи CNAME, которые связывают корпоративный поддомен с именем внешнего ресурса. Если такой ресурс удален, DNS продолжает указывать на уже несуществующую цель. Это называют висячей, или устаревшей, DNS-записью.

Microsoft описывает захват поддомена как типичную угрозу для инфраструктуры, где облачные ресурсы регулярно создаются и удаляются. Если оставшаяся DNS-запись указывает на освободившееся имя ресурса и провайдер позволяет другому клиенту занять это имя, трафик корпоративного поддомена может попасть на сервер злоумышленника.

Адрес в браузере при этом остается корпоративным: пользователь видит test.company.ru, хотя содержимое уже обслуживает чужая инфраструктура.

Значок защищенного соединения в браузере не решает эту проблему. При успешном захвате поддомена злоумышленник в ряде сценариев может получить для него действующий TLS-сертификат. OWASP отмечает, что контроль над забытым поддоменом позволяет размещать фишинговые страницы, атаковать механизмы единого входа и OAuth, получать доступ к неправильно настроенным файлам cookie и использовать доверие приложений к корпоративным поддоменам.

Сертификат подтверждает, что соединение с указанным доменным именем зашифровано. Он сам по себе не доказывает, что за сайтом все еще стоит та организация, с которой пользователь привык связывать этот адрес.

Типичная ошибка возникает из-за того, что облачный ресурс и его DNS-запись удаляются независимо друг от друга. Разработчик может выключить тестовый сервис, а управление DNS находится у другой команды. Проект закрывается, инфраструктура удаляется, запись остается.

OWASP рекомендует действовать в обратном порядке: сначала перенаправить или удалить DNS-запись, дождаться истечения времени ее кеширования и лишь после этого окончательно удалять связанный облачный ресурс. Это сокращает окно, в котором освободившееся имя можно перехватить.

Проблема особенно характерна для временных стендов, демонстрационных проектов и инфраструктуры подрядчиков. Через несколько лет внутри компании может уже не остаться человека, который знает, зачем был создан конкретный поддомен и какой сервис должен находиться за ним.

У домена может остаться еще одна функция — электронная почта. Если адрес employee@old-project.ru использовался для регистрации во внешнем сервисе, отключение сайта никак не меняет эту привязку. После перехода домена к другому владельцу появляется риск, что почтовую инфраструктуру для него настроят заново.

Для доменов, которые должны оставаться зарегистрированными, но вообще не предназначены для приема почты, существует запись Null MX. Стандарт RFC 7505 позволяет явно сообщить отправляющим серверам, что домен не принимает электронную почту. Эта мера работает только пока организация сама контролирует домен и его DNS. После прекращения регистрации новый администратор сможет изменить записи.

Для адресов в зонах .RU и .РФ окончание оплаченного срока не означает немедленную передачу имени другому человеку. После завершения срока регистрации начинается 30-дневный период преимущественного продления. Прежний администратор еще может продлить домен, но его делегирование на прежние серверы прекращается. После окончания этого периода регистрация аннулируется, и адрес снова становится доступным.

Регистраторы могут заранее принимать заявки на освобождающиеся имена. Координационный центр доменов .RU/.РФ ежедневно в дни удалений публикует соответствующие списки.

С 1 сентября 2026 года для национальных доменов .RU, .РФ и .SU действует еще одно требование. Значимые операции, включая регистрацию и продление, требуют идентификации администратора через Единую систему идентификации и аутентификации. Без нее продлить регистрацию после этой даты нельзя. Для забытых корпоративных активов это добавляет еще одну причину заранее проверять, кто формально управляет доменом и сможет ли компания вовремя его продлить.

Вопросы и ответы

Что называют «зомби-доменом»?

Единого технического определения нет. Этим выражением называют заброшенные или потерянные домены, старые сайты, забытые поддомены и другие адреса, которые продолжают существовать после фактического прекращения работы проекта.

Правда ли, что такие домены есть у половины российских компаний?

Таких данных для всего российского рынка нет. Проблемные домены нашли примерно у половины участников исследования Softline, которое охватило 130 компаний из образования, консалтинга и ИТ.

Что такое захват поддомена?

Это сценарий, при котором корпоративная DNS-запись продолжает указывать на удаленный внешний ресурс. Если его имя может зарегистрировать другой пользователь, корпоративный поддомен начинает направлять посетителей на инфраструктуру нового владельца.

Почему HTTPS не защищает от такой атаки?

HTTPS шифрует соединение с доменным именем, но не гарантирует, что содержимое сайта контролирует прежний владелец. При некоторых вариантах захвата поддомена атакующий способен получить для него действующий сертификат.

Можно ли потерять домен .RU сразу после окончания регистрации?

Нет. Для .RU и .РФ предусмотрен 30-дневный период преимущественного продления. После его завершения непродленный домен может быть удален из реестра и снова стать доступным для регистрации.

Что нужно проверить перед закрытием проекта?

Сам домен, его DNS-записи, связанные облачные ресурсы, корпоративную почту, сертификаты, учетные записи и внешние интеграции. В случае поддоменов особенно важно не оставлять записи, ведущие на уже удаленные ресурсы.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.