Przejęcia subdomen — wyjaśnienie i jak je wykryć | Scanthra

Scanthra · 7 min czytania · Zaktualizowano Maj 2026

Maj 2026
TL;DR: Przejęcie subdomeny zdarza się, gdy jeden z twoich rekordów DNS (zazwyczaj CNAME) nadal wskazuje na usługę chmurową, z której już nie korzystasz. Ktokolwiek może zarejestrować porzuconą nazwę w tej usłudze i zacząć serwować zawartość z twojej prawdziwej subdomeny — idealne miejsce na phishing, oszustwa i zatruwanie SEO. Sprawdź DNS, usuń zwisające rekordy — i po problemie.

Mechanizm w jednym akapicie

Trzy lata temu ktoś z twojego zespołu stworzył events.twojafirma.pl jako CNAME wskazujący na twoja-strona-wydarzen.herokuapp.com. Kampania marketingowa się skończyła, aplikacja Heroku została usunięta, a CNAME w DNS zapomniano. Dziś każdy może zarejestrować się w Heroku, zająć nazwę twoja-strona-wydarzen.herokuapp.com i serwować dowolne HTML. Przeglądarki odwiedzające events.twojafirma.pl dostają ich stronę, z twoją domeną w pasku adresu, z zaufaniem twojej marki. TLS działa, bo serwisy takie jak Heroku wystawiają certyfikaty automatycznie. Z punktu widzenia przeglądarki to w pełni prawidłowa wizyta na twojej prawdziwej stronie.

Dlaczego to jest poważne

Prawdziwe ataki zaobserwowane w praktyce:

Podatne usługi

Przejęcie subdomeny to klasa podatności wymierzona w każdy SaaS, który: (1) pozwala użytkownikom zająć dowolną subdomenę na platformie i (2) nie weryfikuje, że zgłaszający jest też właścicielem oryginalnej domeny. Historycznie podatne platformy to między innymi:

Sygnatura przejęcia jest nieco inna dla każdej platformy — większość wyświetla charakterystyczny komunikat „no such app" / „bucket does not exist" / „404 Not Found" gdy nazwa jest niezajęta. Utrzymywane przez społeczność repozytorium EdOverflow/can-i-take-over-xyz na GitHub zawiera aktualną listę.

Jak samodzielnie wykryć zwisające rekordy

Krok 1 — Zinwentaryzuj swoje subdomeny

Nie możesz naprawić tego, o czym nie wiesz. Źródła pełnego spisu:

Krok 2 — Sprawdź każdą subdomenę

Dla każdego rekordu:

Krok 3 — Usuń lub odzyskaj

Jeśli subdomeny już nie potrzebujesz, usuń rekord DNS. Jeśli nadal jej potrzebujesz, przekieruj ją na aktualny zasób. Unikaj wskazywania na „zastępcze" aplikacje chmurowe — mają tendencję do dryfowania w stronę podatnego stanu.

Jak zapobiec następnemu przypadkowi

Jak Scanthra to wykrywa

Nasz moduł DNS Recon odpytuje publiczne logi Certificate Transparency (pasywnie, bez brutalnego zgadywania DNS) i oznacza każdą subdomenę, która kiedykolwiek miała prawdziwy certyfikat. Subdomeny wyglądające jak deweloperskie, stagingowe i administracyjne pojawiają się jako wykrycia — to klasyczni kandydaci do zapomnianych i zwisających rekordów. Samo wykrywanie przejęcia subdomen (sprawdzanie, czy każdy cel CNAME jest niezajęty u znanych podatnych dostawców) jest w naszej mapie drogowej i trafi najpierw do płacących użytkowników.

Chcesz wiedzieć, czy twoja strona ma ten problem?

Scanthra przeprowadza przyjazną, pasywną kontrolę i wysyła ci zrozumiały raport PDF na e-mail.

Sprawdź swoją stronę za darmo