Subdomain Takeover : Risque et Protection

Un sous-domaine abandonné peut être détourné. Apprenez à détecter et prévenir ce risque.

Le subdomain takeover est une vulnérabilité où un attaquant prend le contrôle d'un sous-domaine légitime via un enregistrement DNS "dangling" (pendant). Scénario typique : vous avez un CNAME blog.example.com pointant vers votre-blog.heroku.com, puis vous supprimez le blog Heroku mais oubliez le CNAME. Un attaquant peut créer votre-blog.heroku.com et prendre le contrôle de blog.example.com. Cela permet du phishing, du vol de cookies, et des attaques sur votre domaine parent.

Signes de Vulnérabilité

Services à Risque

Détection et Nettoyage

  1. Auditez tous vos sous-domaines : récupérez la liste complète depuis votre DNS provider.
  2. Identifiez les CNAME : pour chaque CNAME, vérifiez que la cible existe et vous appartient.
  3. Testez les réponses : curl chaque sous-domaine et cherchez les pages d'erreur révélatrices.
  4. Nettoyez : supprimez immédiatement les enregistrements DNS vers des services que vous ne contrôlez plus.

Détection Continue avec MoniTao

MoniTao peut identifier les risques de takeover :

Prévention du Takeover

FAQ - Subdomain Takeover

Qu'est-ce qu'un attaquant peut faire avec un takeover ?

Héberger du phishing sur votre domaine, voler des cookies si same-site, afficher du contenu malveillant sous votre marque.

Tous les CNAME sont-ils vulnérables ?

Non, seulement ceux vers des services où n'importe qui peut créer un compte avec un nom personnalisé (GitHub Pages, Heroku, etc.).

Comment savoir si j'ai été takeover ?

Visitez vos sous-domaines. Si vous voyez du contenu que vous n'avez pas créé, c'est un takeover.

Est-ce illégal de faire un takeover ?

Oui, c'est considéré comme une intrusion informatique dans la plupart des juridictions. Signalez-le aux autorités.

Prêt à dormir sur vos deux oreilles ?

Commencez gratuitement, sans carte bancaire.