Bugün kısa bir aradan sonra, tekrar bilgilendirici konular atmaya devam edeceğim. Bugün sizlere uzun araştırma sonucunda web güvenliğinde çok ama çok az bilinen ama bir o kadar da tehlikeli olan Submoin Takeover (Alt Alan Adı Ele Geçirme) Nedir, nasıl yapılır, gerçek hayattaki saldırıları ve nasıl korunuruz bunları ele alacağım. Şimdiden iyi okumalar
Bir şirketin ya da sitenin kullandığı alt alan adlarından (subdomain) biri, artık aktif olarak kullanılmıyorsa ama hâlâ DNS kayıtlarında yer alıyorsa, işte burada büyük bir açık doğar.
Basitçe şöyle düşünün:
Diyelim sizin bir siteniz var:
randomsite.com
Siz zamanında bir proje için bir subdomain açtınız:
eski-proje.randomsite.com Bu subdomain, örneğin GitHub Pages'e bağlıydı: eski-proje.github.io
Ama sonra bu projeyi sildiniz. GitHub'daki sayfayı da kapattınız.
Ama DNS kaydını silmeyi unuttunuz. Yani senin subdomain’in hâlâ GitHub’a yönlendiriyor… ama orada artık sizin sayfanız yok.
İşte tehlike burada başlıyor:
Birisi gelir, GitHub’da sizin subdomain’ine denk gelen alan adını alır (eski-proje.github.io şeklinde).
DNS hâlâ orayı gösterdiği için, o kişi eski-proje.randomsite.com adresini tamamen ele geçirir.
Yani sizin sitenin alt alanı, sizinle alakası olmayan birinin eline geçer.
Kullanıcılar bu subdomain’in hala size ait olduğunu sanır.
Saldırgan bu alanı kendi içeriğiyle doldurabilir.
Phishing (oltalama), zararlı dosya yükleme, fake kampanyalar… hepsi olabilir.
Üstelik tarayıcıda adres şu: eski-proje.randomsite.com — gayet güvenilir görünüyor!
Facebook 2017’de, bir subdomain'ini Amazon S3 üzerinde barındırıyordu. Sonra bu servisi kullanmayı bıraktılar ama DNS kaydını silmediler. Bir güvenlik araştırmacısı bunu fark edip alanı ele geçirdi ve Facebook’a raporladı. Facebook da ona büyük bir ödül verdi.
Yani büyük şirketler bile bu hatayı yapabiliyor.
Subdomain Takeover Nedir?
Bir şirketin ya da sitenin kullandığı alt alan adlarından (subdomain) biri, artık aktif olarak kullanılmıyorsa ama hâlâ DNS kayıtlarında yer alıyorsa, işte burada büyük bir açık doğar.
Basitçe şöyle düşünün:
Diyelim sizin bir siteniz var:
randomsite.com
Siz zamanında bir proje için bir subdomain açtınız:
eski-proje.randomsite.com Bu subdomain, örneğin GitHub Pages'e bağlıydı: eski-proje.github.io
Ama sonra bu projeyi sildiniz. GitHub'daki sayfayı da kapattınız.
Ama DNS kaydını silmeyi unuttunuz. Yani senin subdomain’in hâlâ GitHub’a yönlendiriyor… ama orada artık sizin sayfanız yok.
İşte tehlike burada başlıyor:
Birisi gelir, GitHub’da sizin subdomain’ine denk gelen alan adını alır (eski-proje.github.io şeklinde).
DNS hâlâ orayı gösterdiği için, o kişi eski-proje.randomsite.com adresini tamamen ele geçirir.
Yani sizin sitenin alt alanı, sizinle alakası olmayan birinin eline geçer.
Neden Bu Kadar Tehlikeli?
Kullanıcılar bu subdomain’in hala size ait olduğunu sanır.
Saldırgan bu alanı kendi içeriğiyle doldurabilir.
Phishing (oltalama), zararlı dosya yükleme, fake kampanyalar… hepsi olabilir.
Üstelik tarayıcıda adres şu: eski-proje.randomsite.com — gayet güvenilir görünüyor!
Gerçek Hayattan Bir Örnek
Facebook 2017’de, bir subdomain'ini Amazon S3 üzerinde barındırıyordu. Sonra bu servisi kullanmayı bıraktılar ama DNS kaydını silmediler. Bir güvenlik araştırmacısı bunu fark edip alanı ele geçirdi ve Facebook’a raporladı. Facebook da ona büyük bir ödül verdi.
Yani büyük şirketler bile bu hatayı yapabiliyor.
Nasıl Önleriz?
İçeriği görüntülemek için Giriş yapın veya Kayıt olun.


