Забытые записи в системе доменных имён годами остаются незаметными, пока освободившийся облачный ресурс не занимает посторонний: специалисты Silent Push в контролируемой проверке обнаружили около 16 тысяч уязвимых поддоменов и автоматизировали захват 4 тысяч из них.
Компания изучила 12,5 тысячи доменов государственных структур, банков, автопроизводителей и фармацевтических организаций. Все проверки проходили в рамках программ раскрытия уязвимостей и безопасного тестирования. Silent Push уведомила владельцев найденной инфраструктуры, поэтому эксперимент не привёл к реальным атакам.
Проблема, которой исследователи дали название Danglegeddon, возникала после удаления облачного хранилища, виртуальной машины или веб-приложения. Связанная с ресурсом DNS-запись продолжала работать и указывала на уже свободный адрес. Посторонний мог зарегистрировать ресурс заново и заставить корпоративный поддомен показывать произвольное содержимое.
Для поиска таких записей специалисты использовали автоматизированные сценарии и Claude Opus 5. Модель помогла сопоставить домены с сервисами, допускающими захват освобождённых ресурсов, проверить доступность адресов и подготовить инструменты для массового тестирования. Весь процесс занял несколько часов, и ко всем целям применялась одна и та же известная техника.
Захваченный поддомен сам по себе не давал доступа к внутренней сети. Однако доверенный адрес позволял разместить убедительную фишинговую страницу, получить TLS-сертификат, обходить фильтры по спискам разрешённых доменов и собирать учётные данные. При слишком широких настройках файлов cookie возникал риск кражи сеансов. Дальнейшее проникновение требовало дополнительных ошибок в защите, включая слабую многофакторную аутентификацию и избыточное доверие между системами.
В отдельных демонстрациях специалисты заняли поддомены федерального ведомства США, международного банка, американского автопроизводителя и фармацевтической компании. Среди найденных причин преобладали удалённые ресурсы Microsoft Azure, на которые продолжали ссылаться действующие DNS-записи, сайты и внутренние сценарии.
Silent Push рекомендует сначала удалять DNS-запись и только потом отключать связанный облачный ресурс. Организациям также советуют в первую очередь проверять записи NS и MX, назначать владельца каждой DNS-записи, включать подтверждение владения через DNS , ограничивать выпуск сертификатов с помощью CAA и постоянно отслеживать новые бесхозные записи.