Namecheap: un usuario relata cómo su cuenta fue entregada a un tercero no verificado con solo pedirlo

Ciberseguridad Jul 24, 2026Añadir a favoritos

Namecheap: un usuario relata cómo su cuenta fue entregada a un tercero no verificado con solo pedirlo
Ilustración : Momiji Shirogane

Un usuario afirma en Hacker News que el registrador Namecheap transfirió su cuenta a una persona que pretendía ser él, sin un procedimiento de verificación serio. Si los hechos se confirman, el caso reabre la cuestión del eslabón débil del modelo DNS: el servicio de atención al cliente del registrador.

Un post publicado en la portada de Hacker News el 23 de julio de 2026 cuenta una experiencia preocupante con Namecheap, uno de los registrars más utilizados por el público en general. Según el autor, el soporte de Namecheap habría devuelto el acceso a su cuenta a un tercero sin una verificación robusta de identidad, a simple solicitud de este último.

Lo que se afirma

El autor del post relata que un individuo se hizo pasar por él ante el soporte de Namecheap, pidió la recuperación de la cuenta y la habría obtenido tras lo que describe como un procedimiento de verificación muy débil. Las consecuencias pueden ser graves para la víctima: acceso a los nombres de dominio de la cuenta (por lo tanto, al DNS, a los correos electrónicos y al alojamiento vinculados), al historial de facturación y, potencialmente, a métodos de pago almacenados.

Hechos:

  • Fuente: post original en la portada de Hacker News, 2026-07-23, item id 49028037 (URL a continuación).
  • Respuesta oficial de Namecheap: a la fecha de publicación de este artículo, no tenemos comunicación oficial pública del registrar que respalde o refute el relato.
  • Verificación independiente: el relato proviene de una sola parte y aún no ha sido corroborado por registros publicados ni por un comunicado del registrar.

Es importante insistir en este punto: en esta etapa, reportamos las afirmaciones del usuario. Son graves, merecen ser conocidas y discutidas, pero no constituyen una confirmación de un defecto en los procedimientos documentados de Namecheap.

Análisis: el verdadero eslabón débil del DNS

El relato resuena porque toca una debilidad estructural conocida en todo el ecosistema de registrars: los procedimientos de recuperación de cuentas se basan, en última instancia, en humanos del soporte que deben equilibrar entre la facilidad para los usuarios legítimos que pierden sus credenciales (caso frecuente) y la seguridad contra atacantes que emplean ingeniería social (caso raro pero devastador).

Hay un precedente que seguimos desde hace tiempo: el robo de cuentas de criptomonedas mediante SIM swap explota exactamente la misma vulnerabilidad en el lado de los operadores de telecomunicaciones. Históricamente, ha habido varios incidentes públicos en registrars (incluyendo, en 2020, una compromisión de cuentas en GoDaddy mediante ingeniería social en su soporte). La amenaza de "patrón de registrar" es un clásico y es difícil de cubrir con automatización pura.

Para el atacante, la meta es jugosa: tomar el control de un dominio significa poder modificar los registros MX (intercepción de correo), redirigir el sitio (A / AAAA), e incluso pivotar hacia un takeover completo de los servicios SaaS vinculados a ese dominio (Google Workspace, Microsoft 365, todo lo que use you@yourdomain.com como identificador).

Qué hacer ahora

Independientemente de su registrar, si gestiona dominios importantes:

  • Active el bloqueo de registrars (clientTransferProhibited) en todos sus dominios: esto bloquea las transferencias salientes, incluso las iniciadas desde su cuenta mientras el bloqueo no sea levantado explícitamente.
  • Active la 2FA reforzada - aplicación TOTP (Authy, Aegis, Bitwarden) y no SMS. El SMS es vulnerable a SIM swap.
  • Considere un registrar "corporativo" para sus dominios críticos: MarkMonitor, CSC Global, Gandi Corporate ofrecen procedimientos de recuperación de cuentas documentados con verificación de identidad robusta (documentos de identidad, palabras clave, contactos predefinidos) - a cambio de una fricción asumida y un costo más elevado.
  • Monitoree sus WHOIS y DNS con un servicio de alertas (DNSTwist, GoDaddy Domain Monitoring, o un simple cron con dig): cualquier modificación no solicitada debe llegarle en menos de una hora.
  • Separe los dominios de producción crítica del resto. El dominio en el que se basa su empresa no debe estar en la misma cuenta que el dominio personal que tomó para un proyecto secundario en 2018.

Seguiremos la respuesta eventual de Namecheap y actualizaremos este artículo. También animamos al registrar a publicar su versión de los hechos: es así como avanzamos colectivamente.

Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
¿Te ha resultado útil este artículo?

19 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información