АлекСо

«Зомби-домены» атакуют российский бизнес: у каждой второй компании найдены забытые сайты, ущерб — сотни миллионов рублей

Аналитики ГК Softline проверили цифровую гигиену 130 российских компаний из сфер образования, консалтинга и ИТ и сделали тревожный вывод: у каждой второй обнаружены «зомби-домены» — забытые или перехваченные третьими лицами веб-адреса

«Зомби-домены» атакуют российский бизнес: у каждой второй компании найдены забытые сайты, ущерб — сотни миллионов рублей

Ещё у 37% организаций сведения о партнёрах оказались открытыми через субдомены и внутренние документы. Казалось бы, мелочь, но именно через такие «заброшки» хакеры чаще всего проникают в корпоративную сеть, а ущерб уже измеряется сотнями миллионов рублей.

Что такое «зомби-домен» и почему он опасен

«Зомби-доменами» эксперты называют заброшенные, но продолжающие существовать и собирать трафик веб-адреса. Единого отраслевого определения нет: одни исследователи относят сюда только освобождённые и перерегистрированные домены, другие — ещё и висящие тестовые ресурсы, уязвимые поддомены и адреса, которыми компания формально владеет, но никто не управляет.

Перехваченный ресурс злоумышленники используют для создания фишинговых сайтов под брендом компании, целевых атак на сотрудников и партнёров, кражи учётных данных. Дальше полученный доступ применяют для проникновения во внутреннюю инфраструктуру.

Типичный сценарий выглядит просто: компания вместе с партнёром выпускает продукт, на упаковку наносят промо-домен. Товар уходит в розницу, за адресом перестают следить. Через время домен перехватывают — и покупатель, отсканировавший QR-код, попадает не на акцию, а на нелегальное казино или мошеннический ресурс.

Тестовые среды разработчиков — главная точка входа

Самую большую опасность представляют не маркетинговые страницы, а забытые «тестовые среды» программистов. Разработчики поднимают их под конкретную задачу, а после завершения проекта не выводят из эксплуатации и не заносят в реестр активов. Контроль службы информационной безопасности над ними минимален, а иногда внутренние ИБ-отделы о существовании таких ресурсов даже не знают.

Часто проблема не в окончании регистрации, а в «висячей» DNS-записи. Эксперты приводят наглядный пример:

  • разработчик создаёт поддомен вида test.company.ru или dev.company.ru;

  • тестовый облачный сервис удаляют;

  • но CNAME-запись, ведущую на него с корпоративного поддомена, забывают убрать;

  • освободившееся имя облачного ресурса занимает злоумышленник и получает контроль над содержимым корпоративного поддомена.

Цена вопроса: от тысяч на продление до сотен миллионов ущерба

Экономика проблемы впечатляет своей асимметрией. Продление домена обошлось бы компании максимум в несколько тысяч рублей в год. Но если регистрация завершится и адрес перехватят, цифры меняются радикально:

Сценарий

Оценка

Перепродажа перехваченного домена

от сотен тысяч до десятков миллионов рублей

Использование как точки входа в инфраструктуру

десятки и сотни миллионов рублей

Простое продление домена

несколько тысяч рублей в год

После окончания регистрации у владельца есть льготный период в ровно 30 дней, чтобы продлить домен на стандартных условиях. Если этого не сделать, адрес уходит в свободную продажу — и здесь счёт идёт на секунды. За дело берутся киберсквоттеры — профессиональные скупщики освободившихся доменов. Чем узнаваемее бренд, тем выше вероятность, что его адрес стоит на автоматическом мониторинге и будет выкуплен мгновенно.

Как защититься: чек-лист для бизнеса

Если проект закрывается, рекомендована поэтапная процедура вывода из эксплуатации:

  1. Определить владельца актива и проверить все зависимости: почту, API, мобильные приложения, OAuth-авторизацию, сброс паролей, CDN, сертификаты, QR-коды.

  2. Сменить email восстановления, отозвать разрешения и API-ключи, удалить «висячие» DNS-записи.

  3. Проверить конфигурацию MX, SPF, DKIM и DMARC; для доменов, не принимающих почту, стандарт RFC 7505 предусматривает Null MX.

  4. Заранее, за несколько месяцев, уведомить клиентов, партнёров и сотрудников.

  5. В течение карантинного периода контролировать обращения к старому домену и фиксировать решение с указанием ответственного лица.

Домены для корпоративной почты, авторизации и массовых коммуникаций с клиентами лучше сохранять надолго — иногда бессрочно. Абсолютно безопасного способа «стереть историю» домена не существует: после освобождения компания теряет контроль над тем, как его использует следующий владелец.

Значение для читателя

Тема «зомби-доменов» касается не только крупных корпораций. Риски цифровой гигиены стоит учитывать и малому бизнесу, и рядовым пользователям: вспомните собственные давно забытые сайты, лендинги акций или адреса старых проектов. Проверка контрагента на заброшенные и перехваченные домены должна проводиться ещё до заключения договора — вместе с анализом открытых репозиториев кода, утечек и скомпрометированных учётных записей.

Показательно, что эксперты считают опубликованные оценки даже заниженными. По косвенным признакам — росту числа фишинговых ресурсов и доменов — реальный масштаб проблемы может быть заметно больше.

Вывод

Забытый домен — это потеря контроля над цифровым активом, а не сэкономленные несколько тысяч рублей. Пока в реестре активов компании числятся «тестовые среды» без владельца, а на упаковках товаров лежат домены без присмотра, у злоумышленников всегда будет открытая дверь во внутреннюю инфраструктуру. Безопасный вывод из эксплуатации — отдельный процесс, а не просто отключение автопродления, и начинается он с простого вопроса: а кто вообще отвечает за этот адрес?

Источники

Полезное

Читайте также