Un sito di scommesse, o una pagina di phishing, pubblicato sotto un indirizzo del tuo dominio. Senza che nessuno entri nei tuoi account, senza password rubate. Si chiama furto di sottodominio e sfrutta un dettaglio che quasi nessuno controlla: i vecchi record DNS. Questo vademecum spiega come funziona, come accorgersene e la checklist per chiudere la porta in dieci minuti.
Lo scenario
Apri le statistiche del tuo sito e, tra i domini visitati, compare un nome che non ricordi di aver creato: qualcosa come ftp.tuodominio.it. Riceve poche visite, ma non dovrebbe riceverne nessuna.
Dietro quel nome c'è una pagina che non hai mai scritto: slot, scommesse, prezzi finti, pulsanti di accesso e registrazione che portano altrove. E la pagina dichiara come proprio indirizzo ufficiale proprio il tuo sottodominio. Non è un errore: qualcuno l'ha configurata apposta.
Nelle stesse statistiche compaiono spesso anche richieste a percorsi come /.env, /.git/config o /phpinfo.php.bak. Sono bot che scandagliano internet in cerca di file con password lasciati per errore: rumore di fondo che riceve ogni sito pubblico, ma un buon promemoria di quanto siamo osservati.
Come funziona il trucco
In inglese si chiama subdomain takeover: un estraneo pubblica il suo sito sotto un indirizzo tuo, sfruttando un record DNS che punta a un servizio dove nessun tuo progetto lo rivendica.
Il DNS è la rubrica di internet: per ogni nome dice dove andare. Una catena tipica è questa:
ftprimanda awww, per un record creato anni fa.wwwrimanda a un servizio di hosting come GitHub Pages.- Il servizio sceglie quale sito mostrare in base al nome richiesto. Se nessun tuo progetto dichiara “ftp”, quel nome è libero.
- Chiunque può creare un progetto dichiarando proprio quel nome, e il servizio comincia a mostrare il suo sito sotto il tuo indirizzo.
È come lasciare sul citofono il cognome di un inquilino che non abita più lì: chiunque si presenti con quel cognome può farsi recapitare la posta.
Nessuna password rubata, nessun account violato: solo un record dimenticato. Lo stesso vale per tutti i servizi dove chiunque può registrarsi e scegliere un dominio: GitHub Pages, Netlify, Vercel, Heroku, Azure, gli storage cloud.
Perché succede: i record che nessuno ha creato
Quando registri un dominio, molti registrar creano in automatico una serie di record standard: ftp, mail, webmail, pop3, smtp, admin, perfino localhost. Nessuno li nota, perché non li ha aggiunti nessuno a mano.
Il problema nasce dopo:
- Sposti il DNS su un altro servizio: l'importazione automatica copia tutti i vecchi record, compresi quelli inutili.
- Cambi hosting: il sito va su GitHub Pages o simili, ma i vecchi record restano e ora puntano, direttamente o a catena, al nuovo servizio.
- Chiudi un progetto: il sito sparisce, il record resta.
Per questo lo stesso record si ritrova di solito su tutti i domini registrati con lo stesso fornitore: il controllo va sempre esteso a tutti.
Come accorgersene
Il segnale più utile è un nome che non riconosci. Dove guardare:
- Statistiche del sito: tra i domini visitati compare un sottodominio mai usato.
- Lista dei record DNS: un CNAME verso
*.github.io,*.netlify.app,*.vercel.app,*.herokuapp.como simili per un sottodominio senza progetto attivo. Oppure un CNAME verso un altro tuo nome che, a sua volta, finisce su uno di questi servizi. - Google: cerca
site:tuodominio.itseguito da parole come slot, casino o loan. Pagine spam con il tuo nome sono un campanello d'allarme. - Segnalazioni esterne: avvisi di Search Console su contenuti sospetti, o qualcuno che ti segnala pagine strane sotto il tuo nome.
Se trovi un sottodominio sospetto, non aprirlo per curiosità. Controlla prima il record DNS: dice già tutto quello che serve.
Cosa fare subito
La soluzione immediata richiede un minuto: eliminare il record. Il resto serve a confermare che nessuno sia entrato e che non succeda di nuovo.
- Annota il record e poi eliminalo. In pochi minuti la pagina estranea non risponde più sotto il tuo nome.
- Controlla il registro attività del pannello DNS (su Cloudflare si chiama Registri di controllo). Ogni modifica deve essere tua o di sistema. Se il record è vecchio, non c'è stata intrusione: è stata sfruttata una porta lasciata aperta.
- Verifica membri, sessioni attive e app collegate dell'account. Devi riconoscere tutto.
- Cambia la password del pannello DNS: chiude anche le sessioni aperte altrove.
- Verifica il dominio sulla piattaforma di hosting. Su GitHub: Settings → Pages → Add a verified domain, poi un record TXT nel DNS. Da quel momento nessun altro account può rivendicare un tuo sottodominio. È la protezione vera.
- Ripeti il controllo su tutti i tuoi domini, compresi quelli che usano solo un redirect.
- Nei giorni seguenti, controlla su Google e su Search Console che non restino pagine estranee indicizzate, ed eventualmente chiedine la rimozione.
Checklist di prevenzione
Dieci minuti l'anno per dominio bastano a chiudere questa porta.
- Ogni record DNS ha un motivo per esistere: se non sai a cosa serve, scoprilo o eliminalo.
- Nessun CNAME punta a GitHub Pages, Netlify, Vercel o simili senza un progetto attivo con quel nome.
- Ogni dominio che usa GitHub Pages è tra i Verified domains del tuo account GitHub.
- Quando chiudi un progetto, togli subito il suo record DNS. Prima il record, poi il progetto.
- Dopo un trasferimento di DNS, rivedi i record importati in automatico.
- Niente record jolly (
*) se non servono: fanno rispondere qualunque nome inventato. - Verifica in due passaggi attiva su registrar, pannello DNS, hosting e sulla email che riceve i link di recupero password.
- Codici di recupero salvati fuori dagli account che proteggono.
- Una volta l'anno: lista dei record, registro attività, sessioni attive, app collegate.
Due trappole mentre metti in sicurezza gli account
App di autenticazione false a pagamento. Cercando “authenticator” negli store compaiono app che chiedono abbonamenti annuali di decine di euro. Le app vere sono gratuite: Google Authenticator (sviluppatore Google LLC), Microsoft Authenticator (Microsoft Corporation), o quella integrata nel gestore password del telefono. Prima di installare controlla il nome dello sviluppatore, e annulla subito dallo store un'eventuale “prova gratuita” già avviata.
Email di reimpostazione password. Quando reimposti una password arriva un'email con un link. Prima di cliccare, passaci sopra con il mouse e controlla che porti al sito vero del servizio, non a un indirizzo simile. Le false email di “reimposta la password” sono tra i trucchi di phishing più diffusi.
L'email è la chiave di tutto. Chi entra nella tua casella di posta può reimpostare le password di tutti gli altri servizi. È il primo account da proteggere con la verifica in due passaggi.
In sintesi: cinque regole
- Un record che non usi è una porta aperta. Eliminalo.
- Prima togli il record, poi chiudi il progetto. Mai il contrario.
- Verifica i tuoi domini sulle piattaforme che li ospitano, GitHub in testa.
- Verifica in due passaggi ovunque conti: email, registrar, DNS, hosting.
- Un nome che non riconosci va controllato, non aperto.
Lo stesso trucco può servire a pagine di phishing con il tuo nome sopra. Dieci minuti oggi, con la lista dei record DNS aperta davanti, valgono più di qualunque rimedio dopo.