Tips & Trik

Bounty 6.000 Dolar dari Catatan Dangling DNS: Mengurai Anatomi Subdomain Takeover dan Ancaman Pembajakan Kuki Sesi

Konsep keamanan siber dan analisis kerentanan dangling DNS subdomain takeover

Bacotan Online – Di tengah masifnya transformasi digital, kompleksitas tata kelola infrastruktur awan kerap menyisakan celah keamanan yang tidak terduga. Sebuah temuan menarik baru-baru ini memperlihatkan bagaimana sebuah catatan DNS usang yang terlupakan mampu menghasilkan hadiah bug bounty sebesar 6.000 dolar AS (setara Rp95 juta). Celah tersebut tidak menargetkan kelemahan logika bisnis maupun celah injeksi kode pada aplikasi utama, melainkan berpangkal pada catatan dangling DNS yang mengarah pada sumber daya awan nonaktif. Kerentanan ini membuka pintu lebar bagi eksploitasi subdomain takeover yang berujung pada pembajakan session cookie milik para pengguna aktif.

Fenomena ini menyoroti kerapuhan yang lazim dihadapi oleh perusahaan penyedia Software as a Service (SaaS) skala menengah hingga enterprise. Selama bertahun-tahun beroperasi, tim pengembang, pemasaran, maupun operasional kerap membuat puluhan hingga ratusan subdomain baru untuk berbagai keperluan, mulai dari microsite kampanye pemasaran, lingkungan pengujian (staging environment), hingga integrasi alat bantu pihak ketiga seperti portal bantuan pelanggan. Ketika proyek selesai atau langganan layanan pihak ketiga dihentikan, infrastruktur di penyedia layanan awan dimatikan, namun catatan DNS di zona utama sering kali luput untuk dihapus.

Arkeologi Infrastruktur dan Jebakan Catatan CNAME Terbengkalai

Kategori kerentanan subdomain takeover berakar pada pola arsitektur integrasi komputasi awan. Saat sebuah organisasi ingin menghubungkan subdomain miliknya—misalnya promo.perusahaan.com—ke layanan pihak ketiga seperti content delivery network (CDN), penyimpanan objek cloud storage bucket, atau platform static hosting, administrator akan membuat catatan Canonical Name (CNAME) yang mengarahkan subdomain tersebut ke nama domain milik penyedia infrastruktur eksternal.

Masalah kritis muncul ketika organisasi memutuskan untuk mematikan atau menghapus sumber daya pada penyedia layanan eksternal tersebut, tetapi tidak menghapus catatan CNAME pada server pengelola DNS mereka. Situasi inilah yang menciptakan kondisi dangling DNS record atau catatan DNS yatim piatu (orphaned record). Di mata publik dan peramban web, subdomain tersebut masih berstatus sah dan terdaftar resmi di bawah domain induk perusahaan, padahal alamat target tujuan di baliknya sudah kosong dan tidak lagi bertuan.

Bagi peretas maupun peneliti keamanan siber yang melakukan proses reconnaissance mendalam, keberadaan ratusan subdomain perusahaan merupakan ladang penelusuran berharga. Melalui pemindaian otomatis menggunakan teknik DNS brute-forcing dan pencarian data transparansi sertifikat (Certificate Transparency logs), catatan yang mengarah pada respon galat khas—seperti pesan hilangnya bucket atau halaman 404 Not Found bawaan penyedia awan—akan segera terdeteksi sebagai kandidat pengambilalihan.

Anatomi Eksploitasi: Dari Subdomain Yatim Menuju Penguasaan Penuh

Proses pengambilalihan subdomain sejatinya tidak memerlukan eksploitasi kode yang rumit. Setelah mengidentifikasi catatan dangling CNAME yang mengarah ke penyedia pihak ketiga tertentu, penyerang cukup mendaftar ke platform penyedia layanan awan yang sama. Penyerang kemudian membuat akun atau ruang kerja baru dan mendaftarkan nama sumber daya (resource identifier) yang identik dengan nama yang ditinggalkan oleh korban.

Begitu penyedia layanan mengonfirmasi pembuatan sumber daya tersebut tanpa mekanisme verifikasi kepemilikan domain yang memadai, seluruh lalu lintas internet yang mengunjungi subdomain resmi korban akan langsung bermuara ke server penyerang. Penyerang bahkan dapat dengan mudah menerbitkan sertifikat enkripsi SSL/TLS resmi secara gratis menggunakan Let’s Encrypt untuk subdomain tersebut, mengingat catatan DNS otoritatif memang mengarah langsung ke infrastruktur yang mereka kendalikan.

Dari perspektif korban dan pengguna awam, halaman yang ditampilkan tampak sepenuhnya sah. Pengguna melihat bilah alamat peramban menampilkan nama domain resmi perusahaan dengan gembok hijau atau sertifikat keamanan valid. Tanpa memerlukan phishing melalui domain tiruan (typosquatting), penyerang sudah memegang kendali atas titik kontak digital resmi organisasi tersebut.

Mengapa Bernilai Tinggi: Bahaya Laten Pencurian Session Cookies

Banyak pihak mengira bahwa dampak terburuk dari subdomain takeover hanyalah perubahan tampilan situs (defacement) atau pemasangan formulir tipuan. Namun, dalam kasus yang diganjar hadiah ribuan dolar ini, ancaman utamanya adalah kemampuan membajak kuki sesi pengguna (session cookies). Untuk memahami keparahan ini, perlu ditinjau kembali bagaimana mekanisme penanganan kuki bekerja pada arsitektur web modern.

Dalam implementasi aplikasi terdistribusi, pengembang kerap mengonfigurasi kuki otentikasi dengan cakupan domain induk menggunakan atribut Domain=.perusahaan.com. Konfigurasi ini biasanya dipilih demi kenyamanan agar pengguna tidak perlu masuk berulang kali saat berpindah antara aplikasi utama dan layanan pendukung di subdomain lain. Sayangnya, cakupan domain liar (wildcard domain scope) ini menjadi pedang bermata dua.

Ketika pengguna yang telah masuk ke aplikasi utama membuka subdomain yang telah diambil alih oleh penyerang, peramban secara otomatis akan mengirimkan seluruh kuki yang memiliki cakupan domain induk tersebut ke server penyerang. Penyerang dapat menyerap kredensial sesi aktif, token otentikasi, maupun data pribadi tanpa memicu peringatan keamanan apa pun. Lebih jauh lagi, penyerang dapat menyuntikkan skrip berbahaya melalui Stored Cross-Site Scripting (XSS) atau melakukan session fixation yang meruntuhkan batasan Same-Origin Policy (SOP).

Pendekatan pemantauan keamanan yang komprehensif sangat krusial, sebagaimana diulas dalam analisis mengenai manajemen paparan risiko dan pemetaan aset digital, di mana visibilitas terhadap seluruh titik singgung jaringan menjadi kunci mencegah eksploitasi berbasis kredensial.

Langkah Praktis Mitigasi dan Kebersihan Tata Kelola DNS

Mencegah ancaman subdomain takeover membutuhkan kombinasi antara disiplin operasional, otomatisasi pengawasan, dan perombakan arsitektur keamanan aplikasi. Organisasi tidak boleh membiarkan catatan DNS berkembang biak tanpa pengawasan siklus hidup yang jelas.

  • Otomatisasi Inventaris dan Pembersihan DNS: Setiap kali lingkungan pengujian, kampanye pemasaran, atau layanan pihak ketiga dipensiunkan, penghapusan catatan DNS harus menjadi bagian wajib dari daftar periksa operasional. Penggunaan alat Infrastructure as Code (IaC) seperti Terraform sangat dianjurkan agar pencabutan sumber daya awan secara otomatis mencabut pula rekaman CNAME terkait.
  • Penerapan Atribut Kuki yang Ketat: Hindari penyematan atribut kuki berbasis wildcard domain jika tidak mutlak diperlukan. Manfaatkan prefiks kuki keamanan modern seperti __Host- yang memastikan kuki hanya dikirimkan ke origin yang tepat, terisolasi dari subdomain anak, serta selalu diamankan melalui koneksi HTTPS.
  • Audit Rutin Menggunakan Alat Pemindai Dangling DNS: Tim keamanan internal perlu menjalankan pemindaian otomatis terjadwal untuk mengidentifikasi catatan DNS yang mengarah ke alamat yang tidak merespons atau berstatus unclaimed sebelum ditemukan oleh aktor ancaman eksternal. Evaluasi berkala terhadap kode dan infrastruktur, seperti yang dibahas dalam panduan audit keamanan infrastruktur dan kode, harus mencakup pemetaan dependensi domain.
  • Implementasi Arsitektur Tanpa Kepercayaan (Zero Trust): Melindungi akses internal dan mengisolasi lalu lintas aplikasi melalui arsitektur perimeter Zero Trust akan meminimalisasi dampak kebocoran kredensial bila salah satu aset terluar mengalami kompromi.

Kasus dangling DNS ini menjadi pengingat berharga bagi industri teknologi bahwa pertahanan siber tidak selalu tentang mempercanggih algoritma pertahanan atau membeli solusi keamanan termahal. Sering kali, celah paling berbahaya justru bersembunyi pada satu baris konfigurasi lawas yang terlupakan di sudut zona DNS organisasi.

Kang Bakso

About Author

Leave a comment

Your email address will not be published. Required fields are marked *

You may also like

Ilustrasi keamanan password manager dan authenticator
Tips & Trik

Password Manager vs Authenticator: Mana yang Lebih Aman?

Password manager dan authenticator bukan pengganti satu sama lain. Pahami risiko TOTP, passkey, phishing, dan cara migrasi tanpa kehilangan akses.
Pivot table Excel dengan urutan kuartal kustom yang dipertahankan saat dibuka di Google Sheets
Tips & Trik

Google Sheets Makin Kompatibel dengan Excel, Urutan Pivot Table Kini Tetap Utuh

Google Sheets kini mempertahankan urutan kustom pivot table saat file Excel diimpor maupun diekspor kembali. Simak fungsi baru, batasannya, dan