子域名接管攻击案例数量环比上涨 27%,闲置域名成为突破口
网络安全监测机构最新统计显示,全网子域名接管攻击公开案例环比上涨27%,大量攻击不再瞄准业务系统漏洞,而是盯上企业下线项目、测试环境遗留的闲置域名、悬空DNS记录。不少政企在业务下线时仅销毁云资源,忘记清理DNS解析,直接留下可被攻击者接管的入口,钓鱼、恶意页面挂载、仿冒业务的事件持续走高。

一、攻击原理:闲置资产产生悬空DNS记录
子域名接管核心诱因是悬空记录。企业搭建测试站、预发布环境、临时活动页时,会配置CNAME、NS记录指向云存储、PaaS平台、SaaS服务商资源。项目结束之后,企业删除云端后端资源,但DNS解析记录并未同步删除。
此时子域名解析依旧生效,但指向的后端资源已经被释放。攻击者通过自动化扫描批量探测全网子域名,发现这类闲置记录后,在对应云服务商注册同名资源,即可完全接管该企业子域名。不需要破解账号、不用挖掘代码漏洞,依靠配置遗留就完成攻击。
闲置域名包含两类高危对象:一是企业内部停用的dev、uat、staging测试子域名;二是历史活动、旧业务下线之后遗留对外子域名。很多企业DNS台账不全,大量子域名处于“无人维护、无人盘点”的闲置状态,成为黑产自动化扫描优先目标。
二、攻击带来多重现实危害
1、品牌仿冒与钓鱼欺诈
接管可信企业子域名后搭建仿冒登录页,域名本身属于受害企业,SSL证书可以正常申请,极易绕过浏览器基础风险提示,诱导用户输入账号密码;部分场景还可利用被接管子域名发送钓鱼邮件,绕过反垃圾邮件规则,欺骗性极强。
2、搜索引擎污染,SEO信誉受损
攻击者在接管子域名部署博彩、违规推广页面,被搜索引擎收录,企业官方域名权重被恶意滥用,清理索引需要漫长周期,对品牌声誉造成长期负面影响,海外多起赌博SEO滥用企业子域名事件均属于该攻击模式。
3、间接供应链风险
部分被接管子域名对内网存在跳转、静态资源引用关系,可作为跳板开展钓鱼、水坑攻击,定向针对企业员工、合作方实施渗透。历史上教育机构、医疗机构、大型企业均曝出大规模子域名接管事件,大量潜伏数月才被发现。
4、无数据泄露不等于无风险
该漏洞不一定能入侵主业务后台,但攻击者完全掌控子域名对外输出内容,即便核心业务数据没有被盗,品牌、用户信任已经遭受实质性伤害。
三、攻击数量上涨背后的行业诱因
1、企业上云规模持续扩大,测试环境、临时项目数量激增,DNS与云资源生命周期脱节,下线流程缺少DNS清理环节。
2、黑产已经实现工具化、自动化扫描,批量枚举全网子域名,自动检测悬空CNAME/NS,发现风险点快速抢占资源,攻击成本大幅降低。
3、多数企业DNS资产台账缺失,不清楚自身全部子域名清单,闲置子域名长期处于盲区。运维团队更迭,历史业务归属人离职,遗留DNS记录无人认领。
4、不少安全建设重心放在主站防护,忽视测试、预发布、历史活动这类“非核心”子域名,认为没有流量就没有风险。
四、企业落地防护建议
1、建立完整子域名资产台账,定期做子域名枚举测绘,把dev、test、uat等测试环境纳入安全检查范围,杜绝资产盲区。
2、完善业务下线标准化流程:销毁云/SaaS资源之前,优先删除对应的CNAME、NS、MX解析记录,做到云资源与DNS同步退役。
3、定期扫描悬空DNS风险,检测CNAME指向目标是否真实存在,识别失效、无法解析的第三方资源指向记录。
4、限制NS记录对外委托授权,尽量减少将子域名NS委托外部第三方,NS委托类接管危害比普通CNAME接管更加严重。
5、DNS变更审计,留存解析变更日志;定期检索搜索引擎,排查是否存在子域名被挂载恶意页面的异常收录。
6、可引入DNS安全检测能力,持续监控悬空记录风险,不要等到漏洞被利用之后再处置。
总结
子域名接管攻击环比上涨27%,揭示一个普遍的安全痛点:风险往往来自被遗忘的闲置资产,而不是主站高危漏洞。云环境下业务快速迭代,大量临时、测试、历史项目产生海量遗留DNS记录,一旦资源下线而解析残留,就给黑产留下可乘之机。
该类攻击技术门槛低、自动化程度高,防范重点不在于复杂WAF或者入侵检测,而在于管好DNS全生命周期,摸清全部子域名资产,业务下线同步清理解析记录,消除悬空DNS这个隐形突破口。
闽公网安备 35021102000564号