• Maak kennis met DNS-overnamewaarschuwingen: de leemte opvullen die DMARC niet kan dekken

Maak kennis met DNS-overnamewaarschuwingen: de leemte opvullen die DMARC niet kan dekken

door

Laatst bijgewerkt:
5 leestijd: 5 minuten
Maak kennis met DNS-overnamewaarschuwingen: de leemte opvullen die DMARC niet kan dekken

Uw organisatie heeft het zware werk al gedaan. U hebt SPF, DKIM en DMARC voor elk verzendend domein geïmplementeerd en de instelling aangepast naar p=reject. Op papier is uw e-mailverificatie dus voltooid.

Er is echter een manier waarop een aanvaller e-mails kan versturen onder de naam van uw merk die de SPF-controle doorstaan, voldoen aan de DMARC-alignment en zonder enige detectie in de inbox terechtkomen. Deze techniek wordt ‘subdomeinovername’ genoemd, en DMARC-handhaving kan dit niet voorkomen.

Vandaag introduceren we een nieuw type waarschuwing in PowerAlerts, dat speciaal is ontwikkeld om dit te detecteren: DNS-overnamewaarschuwingen.

Het probleem: een aanval die DMARC nooit had moeten kunnen tegenhouden

DMARC in de handhavingsmodus wordt algemeen erkend als de gouden standaard voor e-mailverificatie, en dat is niet voor niets. Het controleert of een e-mail die beweert afkomstig te zijn van een bepaald domein ook daadwerkelijk geautoriseerd is, en geeft ontvangende servers de opdracht om alles wat dat niet is te weigeren. Deze bescherming is echter volledig afhankelijk van DNS-records, en die records kunnen gemakkelijk over het hoofd worden gezien wanneer de infrastructuur verandert.

Het probleem: een aanval die DMARC nooit bedoeld was om te voorkomen

Stel je een scenario voor dat vaker voorkomt dan de meeste teams beseffen. Je organisatie krijgt voor alle verzendende domeinen de status ‘p=reject’. Maanden later neemt een ontwikkelaar een staging-omgeving uit gebruik, maar verwijdert hij het bijbehorende CNAME-record niet. Dit record verwijst nog steeds naar een cloudresource die niet meer bestaat. Een aanvaller ontdekt het achtergebleven DNS-record, claimt dezelfde cloudresource, zet een e-mailserver op en begint phishing-e-mails te versturen vanaf @staging.yourcompany.com.

De phishingberichten komen door de SPF- en DMARC-controles heen en komen in de inbox terecht, onder de naam van uw merk. Dit is geen theoretisch probleem. De SubdoMailing-campagne van februari 2024 toonde aan hoe deze techniek op grote schaal kan worden toegepast: er werden miljoenen frauduleuze e-mails verstuurd vanaf gekaapte subdomeinen die toebehoorden aan merken die DMARC volledig toepasten. Als er alleen maar op naleving wordt gecontroleerd, blijft dit aanvalsoppervlak volledig onbewaakt.

De oplossing: kennismaking met DNS-overnamewaarschuwingen

DNS Takeover Alerts is een nieuw type waarschuwing binnen onze PowerAlerts-functie die uw domeininfrastructuur continu controleert op DNS-configuratiefouten die het overnemen van subdomeinen mogelijk maken. Wanneer er een risico wordt gedetecteerd, ontvangt u direct een melding met een begrijpelijke uitleg van het probleem en de oplossing, zodat u het kunt verhelpen voordat een aanvaller het ontdekt.

Deze functie is rechtstreeks geïntegreerd in de PowerAlerts-module die u al gebruikt. Ze is ondergebracht naast uw bestaande DNS-, drempel- en forensische waarschuwingen en volgt dezelfde configuratieprocedure, zodat u geen nieuwe tool hoeft te leren en geen apart dashboard hoeft te controleren.

Hoe DNS-overnamewaarschuwingen te configureren

Het instellen gebeurt in drie eenvoudige stappen; het platform regelt de rest:

Stap 1: Selecteer domeinen/domeingroepen

Waarschuwingen bij DNS-overnames

Kies de domeinen of domeingroepen die u wilt controleren op het risico van overname. Selecteer ze afzonderlijk of pas een groep toe om meerdere domeinen tegelijk te selecteren.

Stap 2: Kies het type melding

Waarschuwingen bij DNS-overnames

Selecteer ‘DNS-overname’ in de lijst met waarschuwingstypen, naast uw bestaande DNS-, drempel- en forensische waarschuwingen.

Stap 3: Stel de waarschuwingsvoorwaarden in

Waarschuwingen bij DNS-overnames

Schakel de controletypen in die u wilt uitvoeren, van ‘Dangling NS’ en ‘MX’ tot ‘CNAME’, ‘SPF’ en ‘A/AAAA’, of schakel alle vijf in voor volledige dekking.

Stap 4: Selecteer meldingsgroepen

Waarschuwingen bij DNS-overnames

Geef aan welk team of welke contactpersonen op de hoogte moeten worden gebracht wanneer er een risico wordt gedetecteerd, zodat de juiste personen direct actie kunnen ondernemen zodra er een waarschuwing wordt geactiveerd.

Vijf controles die het volledige aanvalsoppervlak bestrijken

Veel platforms die dit risico aanpakken, dekken alleen de meest voorkomende gevallen. De DNS Takeover Alerts van PowerDMARC bieden vijf verschillende controletypen, waaronder twee die door geen enkel ander DMARC-platform worden gemonitord.

1. Dangling NS (kritiek)

Naamserverrecords die verwijzen naar een server die niet meer bestaat. Als een aanvaller de verlopen naamserver registreert, krijgt hij volledige DNS-controle over het subdomein. Dit is het scenario met het hoogste risico.

2. SPF-subdomeinovername (kritiek)

SPF-records met de richtlijnen `include:` of `redirect=` die verwijzen naar verlopen domeinen. Een aanvaller kan het domein registreren, de SPF-records ervan aanpassen en namens u geauthenticeerde e-mails versturen. Deze controle wordt uitgevoerd voor alle vijf mechanismen: `include`, `redirect`, `a`, `mx` en `exists`.

3. Dangling MX (kritiek)

MX-records die verwijzen naar de hostnaam van een e-mailserver die niet langer kan worden omgezet. Een aanvaller kan onder die hostnaam een e-mailserver opzetten en uw inkomende e-mail onderscheppen of zich voordoen als de afzender.

4. Loshangende CNAME (Hoog)

CNAME-records die verwijzen naar een hostnaam die niet langer kan worden omgezet, wat vaak het gevolg is van het verwijderen van cloudresources of het opzeggen van SaaS-abonnementen. Een aanvaller kan op hetzelfde adres een resource inrichten en zo het subdomein overnemen.

5. Hangende A/AAAA (Waarschuwing)

A- of AAAA-records die verwijzen naar IP-adressen die mogelijk niet langer onder uw beheer vallen en door een derde partij kunnen worden teruggevorderd.

Het voordeel van PowerDMARC

De laatste twee controles, ‘Dangling MX’ en ‘Dangling A/AAAA’, bieden dekking die elders op de DMARC-markt niet beschikbaar is.

Waarom dit van belang is

De handhaving van DMARC vormt een cruciale basis, die garandeert dat uw legitieme afzenders in overeenstemming zijn met de regels en geautoriseerd zijn. DNS Takeover-waarschuwingen breiden die bescherming uit naar de omliggende DNS-infrastructuur, waardoor u beschikt over een completere beveiliging:

  • Breng verkeerde configuraties in kaart en los ze op voordat een aanvaller er misbruik van kan maken, in plaats van pas te reageren nadat er een frauduleuze e-mail is verzonden.
  • Vijf soorten controles houden toezicht op alle soorten ‘dangling records’, waaronder ‘Dangling MX’- en ‘Dangling A/AAAA’-scenario’s die elders op de DMARC-markt niet aan bod komen.
  • Bij het opslaan wordt onmiddellijk een eerste scan uitgevoerd, en door middel van continue monitoring wordt in de gaten gehouden hoe uw DNS-records in de loop van de tijd veranderen.
  • Elke melding bevat de ernstgraad, het betrokken subdomein en een duidelijk bericht waarin precies wordt aangegeven wat u moet verhelpen.
  • Deze functie is geïntegreerd in de PowerAlerts-module die u al gebruikt; u hoeft dus geen nieuwe tool te leren en er is geen apart dashboard dat u in de gaten moet houden.

Beschikbaarheid

Waarschuwingen voor DNS-overnames zijn beschikbaar in de PowerDMARC Enterprise-abonnementen. Om aan de slag te gaan, opent u de PowerAlerts-module, maakt u een nieuwe waarschuwing voor DNS-overnames aan en voert u uw eerste scan uit, of neemt u contact op met ons team voor meer informatie.

Waarschuwingen bij DNS-overnames