DEF.S3C ist seit 3. August 2026 offiziell am Markt — Vollbetrieb seit September. Erstgespräch vereinbaren
Akuter Vorfall? | News | Kontakt |
OSINT

Vergessene Subdomains: die Angriffsfläche, die niemand mehr auf dem Schirm hat

Bei fast jeder OSINT-Analyse finden wir mindestens einen erreichbaren Dienst, von dem im Unternehmen niemand mehr wusste. Eine alte Staging-Umgebung, ein Testsystem aus einem abgeschlossenen Projekt, ein Webmail-Zugang eines längst abgelösten Anbieters.

Warum sie auffindbar bleiben

Certificate-Transparency-Logs protokollieren dauerhaft jedes ausgestellte TLS-Zertifikat. Das lässt sich nicht zurücknehmen. Wer vor drei Jahren ein Zertifikat für vpn-test.ihredomain.at ausgestellt hat, findet diesen Namen dort auch heute noch.

  • Certificate-Transparency-Logs für vergessene Hostnamen
  • Shodan und Censys für offene Dienste samt Version und Banner
  • Suchmaschinen-Indizes für Konfigurationsdateien und Verzeichnislistings

Das eigentliche Risiko

Das Problem ist selten die Subdomain selbst, sondern was dahinter läuft: eine Software-Version von vor drei Jahren, ohne Updates, meist ohne Zwei-Faktor-Anmeldung und praktisch nie im Monitoring. Ein solches System ist ein idealer Einstiegspunkt, weil sein Ausfall niemandem auffällt.

Was niemand mehr betreut, wird auch von niemandem vermisst — genau deshalb ist es der bequemste Weg hinein.

Der pragmatische erste Schritt

Der Aufwand, das zu finden, ist gering, und die Prüfung ist vollständig passiv — wir fassen dabei kein System an. Für viele Betriebe ist das deshalb der sinnvollste Einstieg: kein Ausfallrisiko, keine Abstimmung mit dem Dienstleister, kein Wartungsfenster. Und häufig ergibt sich daraus schon eine Liste von Dingen, die man schlicht abschalten kann.

Zur Übersicht Erstgespräch vereinbaren
Newsletter

Was uns bei Prüfungen begegnet, bevor es Ihnen begegnet.

Kein Produktnewsletter. Wir schreiben über Angriffswege, die bei österreichischen Betrieben, Behörden und Schulen tatsächlich funktioniert haben - und was dagegen hilft.

  • Etwa einmal im Monat, nicht jede Woche
  • Konkrete Angriffswege aus echten Prüfungen
  • Kein Zählpixel, keine Weitergabe an Werbetreibende
  • Abmeldung mit einem Klick in jeder E-Mail

Etwa einmal monatlich. Double-Opt-in, kein Tracking, keine Weitergabe. Abmeldung mit einem Klick.