Забытый поддомен пятилетней давности слил пароли клиентов
Клиент — финансовая компания. Полгода назад они закрыли старую акцию с отдельным сайтом. А через полгода на этом же адресе клиенты вводили пароли — только уже мошенникам.
Пришёл делать плановый аудит цифровых активов — не потому что что-то подозревали, а просто «для порядка». И наткнулся на историю, от которой у собственника похолодели руки.
Три года назад компания запускала акцию с отдельным поддоменом — что-то вроде личного кабинета для конкурса. Акция закончилась, сервис на облаке отключили, а вот техническую запись (DNS-запись), которая указывала на этот адрес, никто не удалил. Классическая история: поддомен как бы существует, но никуда не ведёт — на IT-жаргоне это называют «висячим» доменом.
Полгода назад этот освободившийся адрес в облаке подхватил кто-то посторонний. И разместил там страницу входа — почти один в один похожую на настоящую, с логотипом компании. Доверенное имя домена никуда не делось, а значит, почта клиентов не помечала письма и ссылки как подозрительные.
По моим прикидкам, через эту страницу пароли успели ввести больше сотни клиентов, у части из них потом происходили странные списания. Компания получила волну жалоб, разбирательства с банками по спорным операциям и удар по репутации — сумма компенсаций и потраченного на разбор времени юристов легко перевалила за полмиллиона рублей.
Закрыли всё за пару дней: удалили брошенные записи, провели полную инвентаризацию всех доменов и поддоменов компании — оказалось, забытых «хвостов» было ещё три. Настроил автоматическую проверку раз в месяц и уведомление собственнику в мессенджер, если у домена истекает регистрация или появляется подозрительная запись. Стоимость такой проверки несопоставима с тем, что компания уже потеряла на одном-единственном забытом адресе.
Вывод простой: угроза не всегда приходит извне — иногда это ваш же старый актив, о котором просто забыли. А у вас есть полный список всех доменов и поддоменов, которые когда-либо принадлежали компании?