← Blog
// RED TEAM · OSINT

Subdomain takeover: cómo un CNAME olvidado acaba siendo tuyo

Publicado el 12 ago 2026 · 7 min de lectura
Red TeamBug BountyDNSOSINT

La historia es siempre la misma. Alguien montó blog.tuempresa.com apuntando con un CNAME a una app de Heroku, o a un bucket de S3, o a unas GitHub Pages. Meses después se da de baja el servicio… pero nadie borra el registro DNS. El destino queda vacío y reclamable. Un atacante registra ese mismo nombre en el proveedor, y de golpe blog.tuempresa.com —un subdominio legítimo, con tu marca y tu candado HTTPS— sirve su contenido.

Por qué duele más de lo que parece

La causa: registros DNS «colgando»

Un dangling record es un CNAME (o ALIAS/NS) que apunta a un recurso de terceros que ya no existe o ya no es tuyo. El proveedor devuelve una página de error reconocible —NoSuchBucket, There isn't a GitHub Pages site here, No such app— que es a la vez la señal del fallo y la invitación a reclamarlo. Servicios históricamente afectados: S3, GitHub Pages, Heroku, Azure (blob/cloudapp), Shopify, Fastly, Surge, Netlify, Zendesk… la lista es larga y viva.

Cómo se caza (recon)

  1. Enumera subdominios del objetivo: Certificate Transparency, DNS pasivo, fuerza bruta con diccionario.
  2. Resuelve cada uno y quédate con los que tienen CNAME hacia servicios de terceros.
  3. Huella la respuesta: ¿devuelve una de esas páginas de error de servicio no reclamado?
  4. Confirma sin explotar: en un pentest o bug bounty legítimo, basta demostrar que es reclamable; no publiques contenido en dominio ajeno más allá de una PoC acordada.
🏴‍☠️ El detector de Subdomain Takeover hace justo los pasos 2 y 3: revisa subdominios que apuntan a servicios abandonados y marca los que dan huella de reclamables. Para el paso 1 (descubrir subdominios por Certificate Transparency, WHOIS y más) tienes el reconocimiento pasivo y el DNS Lookup.
⚠️ Esto solo es legítimo sobre dominios propios o con permiso explícito (pentest con alcance, programa de bug bounty). Reclamar el subdominio de un tercero sin autorización es secuestro de dominio: sujeto a consecuencias legales.

Cómo cerrarlo (lado defensa)

Checklist

Un subdominio takeover no explota ningún 0-day: explota el olvido. La superficie de ataque no es solo lo que despliegas, también es lo que dejas de desplegar y no limpias. Un inventario de DNS aburrido es la mejor defensa contra este fallo tan silencioso.

Comparte: LinkedIn X
Sergio Belmonte Morales
Sergio Belmonte Morales
Analista de Ciberseguridad · SOC · Especialista en Sentinel/KQL