产品服务

帝恩思产品矩阵

一站式域名管理与DNS优化专家,致力于让您的在线业务更稳定、更快速、更安全,助力您轻松驾驭数字世界,实现无限可能!

查看全部产品 >
在线工具

帝恩思域名检测工具箱

面向站长、运维工程师、企业IT 人员,一站式域名与网站检测工具箱。快速排查异常,辅助 DNS 运维与安全自查。

首页 / 资讯 / 行业动态 / 安全监测发现新型DNS子域名接管攻击,利用通配记录清理漏洞抢占子域名

安全监测发现新型DNS子域名接管攻击,利用通配记录清理漏洞抢占子域名

时间:2026-10-01 11:43:39 来源:51DNS.COM
分享:

近期网络安全监测平台捕获一类新型DNS子域名接管攻击。攻击者利用权威DNS服务中通配记录自动清理逻辑漏洞,实现对企业闲置子域名的抢占。传统子域名接管多是等待第三方服务资源释放后,注册同名服务来接管解析;而本次新型攻击瞄准DNS通配记录删除机制,通过特定请求触发通配记录清理,让原本被通配记录覆盖的子域名变为可自定义解析状态,攻击者随即添加恶意解析记录,完成子域名接管。

很多企业会在域名下配置`*.example.com`通配DNS记录,用于统一兜底所有未单独配置的子域名。部分DNS平台存在逻辑缺陷:当批量操作、记录变更时,通配记录会被异常清理。帝恩思安全团队提示,该攻击隐蔽性较强,企业运维日常只关注主域名,大量零散子域名长期无人巡检,被接管后可用来搭建钓鱼站点、分发恶意文件,还可用于域名信任劫持,绕过部分WAF与安全检测。

DNS攻击

一、攻击原理与业务危害

DNS通配记录的作用是匹配所有不存在独立解析记录的子域名。正常场景下,只要通配记录存在,任何未单独添加的子域名都会复用通配记录的解析结果。本次漏洞的核心在于,特定API调用或批量记录操作,会错误触发通配记录移除。

一旦通配记录消失,原先被通配覆盖的子域名不再有默认解析。攻击者抢先创建对应子域名解析记录,完成子域名接管。该攻击带来多重风险。

第一,钓鱼欺诈风险,攻击者接管子域名后搭建仿冒页面,利用企业主域名信任度,诱导用户输入账号密码。

第二,邮件与证书风险,利用接管的子域名申请SSL证书,伪造HTTPS站点,规避浏览器安全告警。

第三,供应链与内网风险,部分企业将子域名用于API、测试站、第三方对接接口,接管后可作为攻击跳板横向渗透。

第四,溯源排查困难,攻击仅改动DNS解析记录,服务器本身未被入侵,常规服务器巡检很难发现问题。

  

二、风险自查检测要点

运维人员可通过下面几项操作,快速排查自身域名是否存在同类漏洞风险。

1、盘点域名通配记录:核查所有域名,梳理是否配置`*`通配记录,评估是否业务必需,无用通配记录建议直接删除。

2、批量操作复现测试:在测试域名环境,模拟批量新增、删除解析记录,观察通配记录是否出现异常消失。

3、全量子域名扫描:定期执行子域名探测,对比DNS解析结果,识别异常新增的未知子域名。

4、审计DNS操作日志:查看解析平台操作记录,重点关注通配记录的新增、删除、修改行为,设置异动告警。

5、证书透明度监控:监控证书日志,一旦发现陌生子域名申请SSL证书,第一时间触发告警核查。

 

三、企业DNS安全加固方案

针对该新型子域名接管攻击,运维团队可落地多层防护策略。

第一,尽量减少通配记录使用。若非业务刚需,删除DNS通配记录,从根源消除该类漏洞利用入口。

第二,选用具备操作保护机制的商用DNS平台,如帝恩思,开启记录变更二次确认,防止API误操作或异常逻辑删除通配记录。

第三,建立子域名资产台账,区分生产、测试、废弃子域名,废弃子域名及时清理解析记录。

第四,开启DNSSEC签名,防止解析记录被篡改,同时配置域名操作告警,任何新增、删除子域名记录实时推送通知。

第五,定期自动化扫描子域名,持续监控解析结果和SSL证书申请,尽早发现异常接管行为。

第六,限制域名解析API访问权限,使用最小权限原则,密钥做好保管,避免API被恶意调用篡改记录。

 

总而言之,基于通配记录清理漏洞的新型子域名接管攻击,把攻击面转移到DNS平台底层逻辑缺陷,区别于传统子域名接管。企业不能只关注服务器安全,DNS域名资产同样是安全防护的关键一环。建议尽快盘点通配记录,做好子域名资产测绘与DNS操作审计,防范攻击者抢占闲置子域名发起钓鱼与劫持攻击。

关键词:

联系我们