Les domaines enregistrables et le DNS jouent un rôle crucial dans l'établissement de l'identité en ligne et de la confiance, mais leur importance est souvent considérée comme acquise. Lors de la mise en place de nouveaux services, les mises à jour d'enregistrements sont souvent négligées, ce qui entraîne l'accumulation d'entrées obsolètes. Alors que les équipes d'infrastructure sont de plus en plus débordées, des services peuvent être arrêtés de manière incorrecte sans nettoyage approprié, laissant derrière eux une prolifération d'enregistrements. Ces entrées orphelines continuent de déléguer la confiance au nom de votre entreprise, souvent nécessairement et parfois avec un risque accru pour la sécurité
Cela entraîne une dérive de la configuration DNS — c'est-à-dire les changements progressifs ou les incohérences dans les paramètres DNS qui se produisent au fil du temps en raison de mises à jour manuelles, d'une maintenance négligée ou de mauvaises configurations — engendrant des risques importants en matière de cybersécurité et des risques commerciaux plus larges. Plus tôt cette année, nous avons publié notre guide sur la campagne SubdoMailing, dans lequel des acteurs malveillants exploitaient abusivement les enregistrements SPF pour autoriser l'envoi de millions d'e-mails déguisés en domaines et sous-domaines légitimes.
En plus de permettre aux attaquants d'usurper l'identité de vos domaines légitimes, les enregistrements DNS résiduels peuvent vous rendre vulnérable à des prises de contrôle de domaines qui peuvent être exploitées pour une série d'attaques, notamment le vol d'identifiants, le phishing, la défiguration et la distribution de logiciels malveillants — tout cela sous le couvert des domaines de confiance de votre entreprise.
Dans cet article, nous allons aborder un type particulier de menace résultant d'enregistrements DNS non gérés : la collecte de cookies.
Comment un seul enregistrement DNS orphelin peut entraîner des problèmes majeurs
Example.com est une plateforme composée de plusieurs produits et fonctionnalités sous des sous-domaines qui partagent tous le même cookie de connexion — une pratique courante mais peu sécurisée, involontairement facilitée par les paramètres du navigateur.
Un attaquant remarque qu'un sous-domaine n'est plus utilisé mais possède toujours un enregistrement CNAME orphelin pointant vers le service d'hébergement précédemment utilisé. Comme ce service n'a pas encore mis en place de vérification de propriété — une omission courante même chez les plus grands fournisseurs — l'attaquant le récupère, prenant ainsi effectivement le contrôle du sous-domaine.
L'attaquant lance ensuite une campagne sur les réseaux sociaux visant les abonnés de la plateforme, les attirant vers le sous-domaine compromis afin de récolter leurs cookies de connexion. Les utilisateurs qui ne sont pas déjà connectés sont redirigés vers le portail de connexion légitime. Avec ces cookies, l'attaquant peut désormais usurper l'identité des utilisateurs sur la plateforme.
Parmi les utilisateurs touchés se trouve un administrateur de la plateforme, ce qui donne à l'attaquant un accès complet à toutes les données. L'attaquant peut alors vendre ces données à des acteurs malveillants, faire chanter l'entreprise pour garder la brèche secrète, ou faire du chantage à des utilisateurs individuels avec des éléments compromettants trouvés dans les données exfiltrées.
Bien que cela puisse sembler être un exemple extrême, il s'agit d'une menace réelle qui survient en raison d'une mauvaise gestion du parc de domaines et des enregistrements DNS, une tâche de cybersécurité souvent difficile mais essentielle.
Gestion des domaines : un processus complexe
Avant de rejoindre Red Sift en tant qu'ingénieur client, Antony occupait le poste de responsable de la sécurité de l'information dans une entreprise qui avait accumulé des centaines de domaines au fil des années de fusions et d'acquisitions. Chaque acquisition apportait sa propre collection unique de domaines d'entreprise, de produits, de marques et de marketing. Comme la plupart des entreprises, tous les domaines étaient configurés pour se renouveler automatiquement, mais sans processus régulier permettant de vérifier quels domaines étaient encore nécessaires, l'inventaire a continué de s'étendre sans contrôle.
Un des projets menés par Antony consistait à répertorier tous les domaines et enregistrements DNS de l'organisation, à identifier tous les actifs encore utilisés sous ces domaines, et à nettoyer les enregistrements et domaines devenus inutiles.
Ce processus a nécessité d'innombrables heures de travail sur six mois et comprenait :
- Trouver tous les domaines auprès de plusieurs bureaux d'enregistrement,
- Collecter toutes les zones DNS,
- Examiner chaque enregistrement,
- Catégoriser et prioriser les enregistrements,
- Identifier les contacts responsables, car au fil des années, de nombreux demandeurs initiaux avaient quitté l'entreprise, et
- Coordonner avec les parties prenantes pour confirmer quels actifs pouvaient être nettoyés ou migrés en toute sécurité.
Comment OnDMARC facilite la gestion du DNS et des domaines
Pour simplifier ce défi, Antony a introduit Red Sift OnDMARC au sein de l'entreprise. OnDMARC simplifie la gestion des enregistrements DMARC, SPF et DKIM, garantissant ainsi la délivrabilité des e-mails dans toute l'organisation. Grâce à OnDMARC, Antony a pu facilement identifier quels domaines étaient encore activement utilisés pour l'envoi d'e-mails, détecter les systèmes utilisés pour envoyer ces e-mails, et nettoyer les sources obsolètes qui n'étaient plus nécessaires, atteignant rapidement le niveau « p=reject » pour la plupart des domaines de l'organisation.
Depuis, Red Sift OnDMARC a introduit DNS Guardian, qui utilise les journaux de transparence des certificats (CT logs) ainsi que d'autres sources propriétaires pour identifier automatiquement et en continu les enregistrements DNS orphelins et les sous-domaines détournés.
Avec DNS Guardian, Antony aurait été immédiatement informé des problèmes les plus critiques, ce qui lui aurait permis de se concentrer sur la correction des vulnérabilités critiques le plus rapidement possible, minimisant ainsi le risque ou l'impact d'éventuelles exploitations.
Inscrivez-vous dès aujourd'hui pour en savoir plus sur Red Sift OnDMARC, désormais avec DNS Guardian !
With exceptional email security knowledge and industry experience, Faisal is hands-on and dedicated CSE for Red Sift.





