<script src="https://somehost.example.org/fancycode.js">
</script>
<script src="https://somehost.example.org/fancycode.js">
</script>
Wer betreibt eigentlich somehost.example.org und wer ist dafür verantwortlich?
Idee: Webseiten scannen und nach Referenzen suchen die sich nicht laden lassen
Flickr hatte (2017) Code von Yahoo Web Analytics eingebunden
Yahoo Web Analytics wurde 2012 abgeschaltet
In dem Fall harmlos: Die Domain lieferte zwar nichts mehr aus, gehörte aber immer noch zu Yahoo
Mehrere Duzend Seiten hatten diesen Code eingebunden, überwiegend US-Lokalzeitungen
Ich habe die Betreiber informiert, die meisten haben zwar nicht geantwortet, aber den Code entfernt
Eine Seite - der Saline Courier - hat auf mehrere Kontaktversuche an alle erreichbaren Kontaktadressen nicht reagiert
Was tun?
Auf meine Mail-Kontaktversuche reagierte niemand, aber sie laden Javascript-Code von einem Host der jetzt mir gehört...
Das ist nicht nur ein theoretisches Risiko
Fireclick wurde 2015 abgeschaltet
2017: Der Javascript-Code von Fireclick liefert Malware aus
Related: Subdomain Takeover
project123.mycompany.com CNAME project123.azurewebsites.net
Golem.de: Microsoft verliert Kontrolle über Windows-Kacheln (17.04.2019)
Wenn man externe Dinge in die eigene Webseite einbindet oder Infrastruktur auslagert sollte man sich darüber im klaren sein dass man Kontrolle abgibt
Als Minimum sollte man einen Überblick haben welche externen Services man nutzt und wer dafür verantwortlich ist