安全监测发现新型DNS子域名接管攻击,利用通配记录清理漏洞抢占子域名
近期网络安全监测平台捕获一类新型DNS子域名接管攻击。攻击者利用权威DNS服务中通配记录自动清理逻辑漏洞,实现对企业闲置子域名的抢占。传统子域名接管多是等待第三方服务资源释放后,注册同名服务来接管解析;而本次新型攻击瞄准DNS通配记录删除机制,通过特定请求触发通配记录清理,让原本被通配记录覆盖的子域名变为可自定义解析状态,攻击者随即添加恶意解析记录,完成子域名接管。
很多企业会在域名下配置`*.example.com`通配DNS记录,用于统一兜底所有未单独配置的子域名。部分DNS平台存在逻辑缺陷:当批量操作、记录变更时,通配记录会被异常清理。帝恩思安全团队提示,该攻击隐蔽性较强,企业运维日常只关注主域名,大量零散子域名长期无人巡检,被接管后可用来搭建钓鱼站点、分发恶意文件,还可用于域名信任劫持,绕过部分WAF与安全检测。

一、攻击原理与业务危害
DNS通配记录的作用是匹配所有不存在独立解析记录的子域名。正常场景下,只要通配记录存在,任何未单独添加的子域名都会复用通配记录的解析结果。本次漏洞的核心在于,特定API调用或批量记录操作,会错误触发通配记录移除。
一旦通配记录消失,原先被通配覆盖的子域名不再有默认解析。攻击者抢先创建对应子域名解析记录,完成子域名接管。该攻击带来多重风险。
第一,钓鱼欺诈风险,攻击者接管子域名后搭建仿冒页面,利用企业主域名信任度,诱导用户输入账号密码。
第二,邮件与证书风险,利用接管的子域名申请SSL证书,伪造HTTPS站点,规避浏览器安全告警。
第三,供应链与内网风险,部分企业将子域名用于API、测试站、第三方对接接口,接管后可作为攻击跳板横向渗透。
第四,溯源排查困难,攻击仅改动DNS解析记录,服务器本身未被入侵,常规服务器巡检很难发现问题。
二、风险自查检测要点
运维人员可通过下面几项操作,快速排查自身域名是否存在同类漏洞风险。
1、盘点域名通配记录:核查所有域名,梳理是否配置`*`通配记录,评估是否业务必需,无用通配记录建议直接删除。
2、批量操作复现测试:在测试域名环境,模拟批量新增、删除解析记录,观察通配记录是否出现异常消失。
3、全量子域名扫描:定期执行子域名探测,对比DNS解析结果,识别异常新增的未知子域名。
4、审计DNS操作日志:查看解析平台操作记录,重点关注通配记录的新增、删除、修改行为,设置异动告警。
5、证书透明度监控:监控证书日志,一旦发现陌生子域名申请SSL证书,第一时间触发告警核查。
三、企业DNS安全加固方案
针对该新型子域名接管攻击,运维团队可落地多层防护策略。
第一,尽量减少通配记录使用。若非业务刚需,删除DNS通配记录,从根源消除该类漏洞利用入口。
第二,选用具备操作保护机制的商用DNS平台,如帝恩思,开启记录变更二次确认,防止API误操作或异常逻辑删除通配记录。
第三,建立子域名资产台账,区分生产、测试、废弃子域名,废弃子域名及时清理解析记录。
第四,开启DNSSEC签名,防止解析记录被篡改,同时配置域名操作告警,任何新增、删除子域名记录实时推送通知。
第五,定期自动化扫描子域名,持续监控解析结果和SSL证书申请,尽早发现异常接管行为。
第六,限制域名解析API访问权限,使用最小权限原则,密钥做好保管,避免API被恶意调用篡改记录。
总而言之,基于通配记录清理漏洞的新型子域名接管攻击,把攻击面转移到DNS平台底层逻辑缺陷,区别于传统子域名接管。企业不能只关注服务器安全,DNS域名资产同样是安全防护的关键一环。建议尽快盘点通配记录,做好子域名资产测绘与DNS操作审计,防范攻击者抢占闲置子域名发起钓鱼与劫持攻击。
闽公网安备 35021102000564号