Cайт программиста Ruby, веб-разработчика Ruby on Rails ESV Corp. Екатеринбург, Москва, Санкт-Петербург, Новосибирск, Первоуральск

У каждой второй российской компании нашли бесхозный «домен-зомби»

Забытый веб-адрес способен пережить закрытый проект и спустя месяцы вернуться уже под чужим контролем: в выборке ГК Softline такие «домены-зомби» обнаружились примерно у каждой второй из 130 российских организаций в сферах ИТ, образования и консалтинга. Речь идёт о доменах и поддоменах, за которыми перестали следить либо которые уже перехватили третьи лица.

Команда Softline проанализировала сведения заказчиков и данные разведки по открытым и закрытым источникам. Ещё у 37% компаний нашли доступные извне сведения о партнёрах в именах субдоменов, внутренних инструкциях и других документах. Единого отраслевого определения «домена-зомби» нет, поэтому полученные доли нельзя автоматически переносить на весь российский бизнес.

Самый прямой сценарий начинается после окончания регистрации. Компания закрывает промо-проект, дочернюю структуру или отдельный сервис, перестаёт оплачивать адрес, а позднее домен получает новый владелец. Старые QR-коды, ссылки, закладки и письма продолжают вести на знакомое имя, поэтому злоумышленник наследует не только адрес, но и часть накопленного доверия к нему.

Для технических поддоменов опаснее другой механизм. Разработчики могут удалить тестовый ресурс в облаке, но оставить CNAME, то есть DNS-запись, которая связывает корпоративный поддомен с внешним сервисом. Если освободившееся имя в облаке можно зарегистрировать заново, атакующий получает возможность управлять содержимым поддомена компании, хотя основной домен остаётся у прежнего владельца.

Такая схема уже применялась на практике. Весной 2026 года злоумышленники захватили десятки заброшенных поддоменов университетов, включая Harvard, Stanford и MIT, используя старые DNS-записи на удалённые внешние ресурсы. Адреса с репутацией вузов затем использовали для спама и перенаправления трафика, а поисковые системы продолжали воспринимать страницы как часть доверенных доменов.

Softline считает наиболее рискованными забытые тестовые среды, которые команды создают под отдельные задачи и после завершения проекта не всегда включают в процесс вывода из эксплуатации. Опрошенные CNews специалисты называют также промо-сайты, лендинги мероприятий и защитные регистрации брендов. Общая проблема одна: у интернет-актива исчезает ответственный, а технические зависимости остаются.

Перехваченный адрес подходит не только для подмены сайта. Старый домен может оставаться в настройках корпоративной почты, восстановления паролей, OAuth, API, мобильных приложений, CDN, сертификатов и списков разрешённых адресов партнёров. Поэтому один забытый актив способен вернуть атакующего в давно закрытый процесс и создать убедительную точку для фишинга против сотрудников или контрагентов.

Оценку ущерба в сотни миллионов рублей в исходном материале следует воспринимать как возможный сценарий, а не подтверждённую сумму уже произошедших потерь. Представитель Softline указала, что известный домен можно перепродать за сотни тысяч или десятки миллионов рублей, а при проникновении во внутреннюю инфраструктуру последствия потенциально способны вырасти до десятков и сотен миллионов.

Для доменов .RU и .РФ после окончания срока регистрации действует 30-дневный период преимущественного продления. Пока он не закончился, прежний администратор может вернуть домен, а после аннулирования регистрации имя снова становится доступным. Координационный центр доменов публикует списки освобождающихся адресов, поэтому рассчитывать на то, что привлекательный домен долго останется свободным, нельзя.

Авторы рекомендаций советуют не сводить защиту к бесконечной оплате всех старых имён. При закрытии проекта нужно проверить DNS, почту, сертификаты, облачные ресурсы и внешние интеграции, перенести необходимые сервисы, отозвать токены и API-ключи, удалить оставшиеся CNAME. Критичные домены, связанные с почтой, авторизацией или восстановлением доступа, иногда безопаснее сохранять надолго.

SecurityLab