聚焦源代码安全,网罗国内外最新资讯!

作者:Stephen Pritchard

编译:代码卫士

企业通常会把管理域名的任务分给市场部门而非安全部门。然而,过期或者被“释放”的域名能造成真正的安全风险。网络犯罪分子可劫持冗余域名并借此发动一系列攻击。

网络犯罪分子可发动的攻击博阿凯钓鱼和商业邮件攻陷、勒索攻击以及供应链攻击。几乎在任意一次由攻击者利用看似合法身份而造成的攻陷中,通过接管过期域名都可让攻击者更轻松地冲破防御措施。

域名为何会过期

组织机构使域名过期的原因很多。有时候只是一个错误:由于支付方法到期或者更新接口人离职,导致域名更新被忽视。

不过也存在域名释放的情况,原因是品牌不再使用、为了测试和开发而设置,或者因为所属业务或产品被另一家公司收购等。例如,2021年4月,谷歌的阿根廷域名被web设计师 Nicolas Kurona 以区区2英镑的价格购买。该域名之后迅速转移到谷歌手中,而且 Kurona 也并未有滥用该域名的意图,但它说明了我们很容易会失去对这类关键的、高价值资产的控制。

Prism Infosec 公司的首席咨询师和创始人 Phil Robinson 表示,“组织机构拥有多个域名,应该会有很多针对主域名的治理和关注。”然而,分支机构或内部系统的域名更难以跟踪。“在收购过程中,如果不够仔细,则域名管理可能无人问津,最终过期。”而这类域名可能会被他人注册并随意使用。

过期域名后来怎么样了?

域名过期有着固定流程。每个域名在 WHOIS 记录中都有一个过期日期。尽管已到期但通常会有一个更新宽限期,具体期限因注册商的不同而不同。

宽限期之后是赎回期,在此期间仍然可索回域名,之后会有一个5天的“即将删除”期。之后该域名会被增加到域名释放清单中,而犯罪分子趁机在这些域名即将上市之际寻找下手目标。

恶意黑客可能会怎么做?

网络犯罪分子可将释放的域名当作任意攻击向量,利用组织机构的身份如账户接管或发动钓鱼攻击。犯罪团伙甚至还会通过过期域名设置邮件服务器,之后获得对与这些过期域名相关联的社交媒体账户的访问权限,或者更令人担心的是获得对 web 服务和 SaaS 应用的访问权限。

云安全平台 Menlo Security 公司的解决方案架构师 Tom McVey 表示,“攻击者利用老旧域名的方法有很多。例如,制造机构可能会忘记更新自己的域名‘manufactory.com’。攻击者可购买该域名并托管看似为该制造商网站的网站,只是每个下载链接中秘密包含着受感染文件。

他补充道,“他们还可以通过看似合法安全的邮件地址如 sales@manufactory.com向之前的客户发送邮件,执行钓鱼攻击和社工攻击。这些攻击者主要依靠该域名的声誉帮助提升攻击的效果。“

除此之外还有更复杂的攻击向量,如利用调用过期域名的网站脚本。例如,以色列网络安全公司 Reflectiz 就曾发布博客,详细说明了针对被盗数据网站 WeLeakInfo的攻击和基于脚本的攻击。

Szathmari 指出,研究人员已证实,通过设置catch-all 邮箱服务器,他们可获得对合法机构的 Office 365 和 GSuite 账户的访问权限,之后访问机密文档。恶意人员滥用释放域名的可能性非常大。

如何检查域名是否已过期或将过期

避免释放域名攻击的最佳方法是通过健壮系统管理域名。安全团队应当和业务部门如开发人员和市场团队合作,确保老旧域名未过期。让域名处于注册状态并受到保护的成本比起不这样做的后果而言很小。

企业可以考虑商业域名监控服务或免费服务。

渗透测试应当也可以识别出和过期域名相关联的系统,以此关闭或重新配置依赖系统。正如 Tom McVey指出,零信任和类似架构通过删除对遗留域名和的信任减少了威胁。

1Password 的首席安全架构师 Jeff Goldberg 指出,“这并非新问题,而且展示出企业只关注新系统而忘记老系统(在本例中是域名)的情况。”他指出域名通常是“影子IT”的一部分。

如何更新已过期域名

如域名已过期,则应联系注册商或分销商,获取更新方法。

用户可通过使用ICANN维护的 lookup 工具向注册商或分销商进行说明等。

然而,如果过期域名已被接管,则可能必须支付现有所有人重新获得控制权。说到域名控制丢失问题,预防要比补救好得多,成本也低得多。


推荐阅读

如何从废弃的域名中访问敏感信息?

Atlassian 域名被曝一次点击账户接管漏洞 可导致供应链攻击

犯罪分子社工GoDaddy 员工,获得密币相关网站域名的控制权

全球最大域名注册商 GoDaddy 的托管账户凭证遭泄露

700多个恶意误植域名库盯上RubyGems 仓库

浓缩精华|苹果修复约40个漏洞;域名注册商 Network Solutions数据遭泄露;暗网出现500强公司的2100万份凭证

原文链接

https://portswigger.net/daily-swig/how-expired-web-domains-help-criminal-hackers-unlock-enterprise-defenses

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

过期域名如何助力犯罪分子攻破企业防御相关推荐

  1. 如何增加过期域名抢注的成功率

    为什么80%的码农都做不了架构师?>>>    众所周知,com域名和 cn域名 的可注册域名资源已经接近枯竭,但作为国内主流域名的引导者,他们受到了众多的企业和网民的一致认可.企业 ...

  2. 1、请简述DNS的作用,并说明当你输入网址“www.nxtc.edu.cn“按下回车后,DNS是怎么工作的?(关键步骤可以给出相应图示) 2、详细描述域名劫持攻击的过程及防御方式。

    一.请简述DNS的作用,并说明当你输入网址"www.nxtc.edu.cn"按下回车后,DNS是怎么工作的?(关键步骤可以给出相应图示) DNS的作用: 把网址解析转化成ip地址, ...

  3. 如何批量提取过期域名,如何批量查询权重域名、收录域名

    如何批量提取过期域名,如何批量查询权重域名.收录域名 上一篇文章我们简单的说一下如何获取过期老域名,今天我们来讲一下如何从大批量的过期域名中找到适合你的域名呢!如下图所见: 操作非常简单,只要勾选相应 ...

  4. 阿里云过期域名的赎回与删除

    域名赎回规则 阿里云域名到期后,通常有 30 天的续费宽限期.错过了续费宽限期,就会进入域名赎回期: 国内域名(包含中/英文 .cn..中国..公司..网络..co 域名等)会进入 14 天的赎回期. ...

  5. 如何申请企业域名工作邮箱?注册企业域名邮箱多少钱?

    企业邮箱是员工之间信息共享和高效办公的重要工具,邮件快速收发.安全性成了用户关注的因素.但是TOM企业邮箱的注册区别于普通邮箱,注册方式不一样,让许多企业在申请邮箱时,遇到了很多难题,往往注册不成功或 ...

  6. 过期域名查询 php,域名啦过期删除域名检索系统 v1.0

    PHPBB简介 即将过期删除域名筛选,过期域名查询,到期域名抢注 域名删除时间查询系统 同时可以进行.com..net..org..us..biz等过期域名查询 安装说明: 1.把Upload内的文件 ...

  7. 如何通过平台注册到过期域名?

    在互联网平台上,域名可以说是一种无形的财富,但是这个财富也是有期限的.一旦域名过期后不及时续费就会被别人抢注.但是如何才能通过平台注册到过期域名呢?下面是给大家的介绍. 1.怎么样才能通过平台注册到过 ...

  8. 如何查找和注册已备案过期域名

    根据相关规定,目前使用国内空间建网站,域名都需要已经备案的域名,很多人觉得比较麻烦.其实有一些域名已经备案过,由于没有续费,即将过期被删除,我们可以购买这些域名来暂时使用,省去备案的麻烦. 那么,要如 ...

  9. 聚名:过期域名抢注的最好时机是什么时候?

    圈内的一些米友,相信大家对过期域名的抢注时间一直还模糊不清.不知道什么时间抢注域名最好?下面小聚就给大姐介绍下过期域名抢注的最好时机. 一.了解过期域名删除时间 ①国内域名删除时间:CN国内域名删除时 ...

最新文章

  1. Laravel框架中的event事件操作
  2. 《大数据、小数据、无数据:网络世界的数据学术》一 导读
  3. 生态伙伴 | 摹客入驻飞书,体验高效产品协作设计!
  4. mac怎么用c语言写文件路径,Mac 中使用os模块更改文件路径
  5. 049_Image图片
  6. 【LeetCode从零单排】No 114 Flatten Binary Tree to Linked List
  7. 文献学习(part49)--机器学习面临的挑战
  8. 网络爬虫抓包使用及通过表单请求
  9. Nodejs版本的企业微信中接收消息与腾讯对接之验证URL 代码已经上传,可以去下载
  10. 命令查看mysql 是否安装_验证mysql是否安装成功的方法
  11. checking build system type... ./config.guess: unable to guess system type/you must specify one
  12. python实现3d建模工具_Python实现3D建模工具
  13. js 获取屏幕高宽_js获取屏幕高度宽度
  14. 在ghost时加载smartdrv.exe是否会提高速度
  15. 双三次插值算法(bicubic interpolation)与图形学和计算方法的关系
  16. CDR是什么软件?用来做什么的,CorelDRAW版本更新历史及快捷键教程分享下载
  17. (对对碰)软工结对作业
  18. The Sandbox沙盒遊戲設計大賽將於12月24日開始
  19. 【LeetCode Python实现】 5473. 灯泡开关 IV(中等)
  20. 带领你打开C++神秘之门--入门篇

热门文章

  1. ***CI的CLI运行方式
  2. 2、Angular2 Directive
  3. @SuppressWarnings(rawtypes)
  4. Zabbix 神器——自动发现
  5. DELL 2400卡原装标志
  6. 关于LINUX权限的一个题目
  7. 区块链软件公司:区块链技术的应用
  8. Tomcat在Linux上的安装
  9. 机器学习算法中的过拟合与欠拟合(转载)
  10. SqlServer系列笔记——游标