Ciberseguridad Jul 24, 2026Añadir a favoritos

Un usuario afirma en Hacker News que el registrador Namecheap transfirió su cuenta a una persona que pretendía ser él, sin un procedimiento de verificación serio. Si los hechos se confirman, el caso reabre la cuestión del eslabón débil del modelo DNS: el servicio de atención al cliente del registrador.
Un post publicado en la portada de Hacker News el 23 de julio de 2026 cuenta una experiencia preocupante con Namecheap, uno de los registrars más utilizados por el público en general. Según el autor, el soporte de Namecheap habría devuelto el acceso a su cuenta a un tercero sin una verificación robusta de identidad, a simple solicitud de este último.
El autor del post relata que un individuo se hizo pasar por él ante el soporte de Namecheap, pidió la recuperación de la cuenta y la habría obtenido tras lo que describe como un procedimiento de verificación muy débil. Las consecuencias pueden ser graves para la víctima: acceso a los nombres de dominio de la cuenta (por lo tanto, al DNS, a los correos electrónicos y al alojamiento vinculados), al historial de facturación y, potencialmente, a métodos de pago almacenados.
Hechos:
Es importante insistir en este punto: en esta etapa, reportamos las afirmaciones del usuario. Son graves, merecen ser conocidas y discutidas, pero no constituyen una confirmación de un defecto en los procedimientos documentados de Namecheap.
El relato resuena porque toca una debilidad estructural conocida en todo el ecosistema de registrars: los procedimientos de recuperación de cuentas se basan, en última instancia, en humanos del soporte que deben equilibrar entre la facilidad para los usuarios legítimos que pierden sus credenciales (caso frecuente) y la seguridad contra atacantes que emplean ingeniería social (caso raro pero devastador).
Hay un precedente que seguimos desde hace tiempo: el robo de cuentas de criptomonedas mediante SIM swap explota exactamente la misma vulnerabilidad en el lado de los operadores de telecomunicaciones. Históricamente, ha habido varios incidentes públicos en registrars (incluyendo, en 2020, una compromisión de cuentas en GoDaddy mediante ingeniería social en su soporte). La amenaza de "patrón de registrar" es un clásico y es difícil de cubrir con automatización pura.
Para el atacante, la meta es jugosa: tomar el control de un dominio significa poder modificar los registros MX (intercepción de correo), redirigir el sitio (A / AAAA), e incluso pivotar hacia un takeover completo de los servicios SaaS vinculados a ese dominio (Google Workspace, Microsoft 365, todo lo que use you@yourdomain.com como identificador).
Independientemente de su registrar, si gestiona dominios importantes:
clientTransferProhibited) en todos sus dominios: esto bloquea las transferencias salientes, incluso las iniciadas desde su cuenta mientras el bloqueo no sea levantado explícitamente.dig): cualquier modificación no solicitada debe llegarle en menos de una hora.Seguiremos la respuesta eventual de Namecheap y actualizaremos este artículo. También animamos al registrar a publicar su versión de los hechos: es así como avanzamos colectivamente.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.