Tutti gli articoli

Il sottodominio dimenticato

Un sito di scommesse, o una pagina di phishing, pubblicato sotto un indirizzo del tuo dominio. Senza che nessuno entri nei tuoi account, senza password rubate. Si chiama furto di sottodominio e sfrutta un dettaglio che quasi nessuno controlla: i vecchi record DNS. Questo vademecum spiega come funziona, come accorgersene e la checklist per chiudere la porta in dieci minuti.

Lo scenario

Apri le statistiche del tuo sito e, tra i domini visitati, compare un nome che non ricordi di aver creato: qualcosa come ftp.tuodominio.it. Riceve poche visite, ma non dovrebbe riceverne nessuna.

Dietro quel nome c'è una pagina che non hai mai scritto: slot, scommesse, prezzi finti, pulsanti di accesso e registrazione che portano altrove. E la pagina dichiara come proprio indirizzo ufficiale proprio il tuo sottodominio. Non è un errore: qualcuno l'ha configurata apposta.

Nelle stesse statistiche compaiono spesso anche richieste a percorsi come /.env, /.git/config o /phpinfo.php.bak. Sono bot che scandagliano internet in cerca di file con password lasciati per errore: rumore di fondo che riceve ogni sito pubblico, ma un buon promemoria di quanto siamo osservati.

Come funziona il trucco

In inglese si chiama subdomain takeover: un estraneo pubblica il suo sito sotto un indirizzo tuo, sfruttando un record DNS che punta a un servizio dove nessun tuo progetto lo rivendica.

Il DNS è la rubrica di internet: per ogni nome dice dove andare. Una catena tipica è questa:

  1. ftp rimanda a www, per un record creato anni fa.
  2. www rimanda a un servizio di hosting come GitHub Pages.
  3. Il servizio sceglie quale sito mostrare in base al nome richiesto. Se nessun tuo progetto dichiara “ftp”, quel nome è libero.
  4. Chiunque può creare un progetto dichiarando proprio quel nome, e il servizio comincia a mostrare il suo sito sotto il tuo indirizzo.
È come lasciare sul citofono il cognome di un inquilino che non abita più lì: chiunque si presenti con quel cognome può farsi recapitare la posta.

Nessuna password rubata, nessun account violato: solo un record dimenticato. Lo stesso vale per tutti i servizi dove chiunque può registrarsi e scegliere un dominio: GitHub Pages, Netlify, Vercel, Heroku, Azure, gli storage cloud.

Perché succede: i record che nessuno ha creato

Quando registri un dominio, molti registrar creano in automatico una serie di record standard: ftp, mail, webmail, pop3, smtp, admin, perfino localhost. Nessuno li nota, perché non li ha aggiunti nessuno a mano.

Il problema nasce dopo:

Per questo lo stesso record si ritrova di solito su tutti i domini registrati con lo stesso fornitore: il controllo va sempre esteso a tutti.

Come accorgersene

Il segnale più utile è un nome che non riconosci. Dove guardare:

Se trovi un sottodominio sospetto, non aprirlo per curiosità. Controlla prima il record DNS: dice già tutto quello che serve.

Cosa fare subito

La soluzione immediata richiede un minuto: eliminare il record. Il resto serve a confermare che nessuno sia entrato e che non succeda di nuovo.

  1. Annota il record e poi eliminalo. In pochi minuti la pagina estranea non risponde più sotto il tuo nome.
  2. Controlla il registro attività del pannello DNS (su Cloudflare si chiama Registri di controllo). Ogni modifica deve essere tua o di sistema. Se il record è vecchio, non c'è stata intrusione: è stata sfruttata una porta lasciata aperta.
  3. Verifica membri, sessioni attive e app collegate dell'account. Devi riconoscere tutto.
  4. Cambia la password del pannello DNS: chiude anche le sessioni aperte altrove.
  5. Verifica il dominio sulla piattaforma di hosting. Su GitHub: Settings → Pages → Add a verified domain, poi un record TXT nel DNS. Da quel momento nessun altro account può rivendicare un tuo sottodominio. È la protezione vera.
  6. Ripeti il controllo su tutti i tuoi domini, compresi quelli che usano solo un redirect.
  7. Nei giorni seguenti, controlla su Google e su Search Console che non restino pagine estranee indicizzate, ed eventualmente chiedine la rimozione.

Checklist di prevenzione

Dieci minuti l'anno per dominio bastano a chiudere questa porta.

Due trappole mentre metti in sicurezza gli account

App di autenticazione false a pagamento. Cercando “authenticator” negli store compaiono app che chiedono abbonamenti annuali di decine di euro. Le app vere sono gratuite: Google Authenticator (sviluppatore Google LLC), Microsoft Authenticator (Microsoft Corporation), o quella integrata nel gestore password del telefono. Prima di installare controlla il nome dello sviluppatore, e annulla subito dallo store un'eventuale “prova gratuita” già avviata.

Email di reimpostazione password. Quando reimposti una password arriva un'email con un link. Prima di cliccare, passaci sopra con il mouse e controlla che porti al sito vero del servizio, non a un indirizzo simile. Le false email di “reimposta la password” sono tra i trucchi di phishing più diffusi.

L'email è la chiave di tutto. Chi entra nella tua casella di posta può reimpostare le password di tutti gli altri servizi. È il primo account da proteggere con la verifica in due passaggi.

In sintesi: cinque regole

  1. Un record che non usi è una porta aperta. Eliminalo.
  2. Prima togli il record, poi chiudi il progetto. Mai il contrario.
  3. Verifica i tuoi domini sulle piattaforme che li ospitano, GitHub in testa.
  4. Verifica in due passaggi ovunque conti: email, registrar, DNS, hosting.
  5. Un nome che non riconosci va controllato, non aperto.

Lo stesso trucco può servire a pagine di phishing con il tuo nome sopra. Dieci minuti oggi, con la lista dei record DNS aperta davanti, valgono più di qualunque rimedio dopo.