Старые веб-адреса продолжают работать долго после закрытия проекта. Softline обнаружила такие «домены-зомби» примерно у половины из 130 проанализированных российских организаций в ИТ, образовании и консалтинге. Речь идёт о доменах и поддоменах, которые перестали контролировать или которые перехватили третьи лица.

Кроме того, у 37% компаний нашли открытые для доступа извне сведения о партнёрах в названиях поддоменов, технических инструкциях и документах. Единого определения такого явления в отрасли нет, поэтому эти цифры нельзя распространять на весь российский рынок.

Сценарий начинается после истечения срока регистрации. Компания закрывает промо-сайт, подразделение или сервис, прекращает платежи за домен, и адрес переходит к новому владельцу. Старые ссылки, QR-коды, закладки и письма ведут на прежний адрес, поэтому злоумышленник получает не только домен, но и накопленное доверие к нему.

Для технических поддоменов опаснее другой механизм. Разработчики удаляют тестовый ресурс в облаке, но оставляют CNAME — DNS-запись, связывающую корпоративный поддомен с внешним сервисом. Если это внешнее имя можно зарегистрировать заново, атакующий получает контроль над поддоменом компании, хотя основной домен остаётся у прежнего владельца.

Подобная атака уже применялась на практике. Весной 2026 года неизвестные захватили десятки заброшенных поддоменов университетов, в том числе Harvard, Stanford и MIT, через старые DNS-записи на удалённые ресурсы. Поисковые системы воспринимали такие страницы как часть доверенных доменов, а атакующие использовали адреса для спама и перенаправления трафика.

Наиболее рискованны забытые тестовые окружения, которые команды создают для отдельных задач и не включают в процесс вывода из эксплуатации. К опасным относят также промо-сайты, лендинги мероприятий и защитные регистрации под бренды. Общее: интернет-актив теряет ответственного, но технические связи остаются.

Перехваченный домен подходит не только для замены сайта. Старый адрес может быть прописан в корпоративной почте, восстановлении паролей, OAuth, API, мобильных приложениях, CDN, сертификатах и списках разрешённых адресов. Один забытый актив способен дать атакующему доступ во внутренние системы и стать убедительной базой для фишинга против сотрудников или контрагентов.

Для .RU и .РФ действует 30-дневный период преимущественного продления после истечения срока. В это время прежний администратор может вернуть домен. После аннулирования имя снова становится доступным. Координационный центр публикует списки освобождающихся адресов, поэтому привлекательные домены занимают быстро.

Специалисты советуют при закрытии проекта проверить DNS, почту, сертификаты, облачные ресурсы и внешние интеграции. Нужно перенести необходимые сервисы, отозвать токены и API-ключи, удалить CNAME. Критичные домены, связанные с почтой, авторизацией или восстановлением доступа, иногда безопаснее оставлять активными надолго. Бесконечная оплата всех старых имён — это затратный подход, но для ключевых адресов он может быть оправдан.