Namecheap : ユーザーが、単なる要望で、未確認の第三者にアカウントが再設定された経緯を語る

サイバーセキュリティ 2 h agoブックマークに追加

Namecheap : ユーザーが、単なる要望で、未確認の第三者にアカウントが再設定された経緯を語る
Illustration : Momiji Shirogane

ユーザーがHacker Newsで、レジストラのNamecheapが、本人であると主張する人物に、本人確認手続きをほとんど行わずにアカウントを移管したと主張しています。事実が確認される場合、この事件はDNSモデルの弱点であるレジストラのカスタマーサポートの問題を再び提起することになります。

2026年7月23日にHacker Newsのフロントページに掲載された投稿は、Namecheapという世界で最もよく使われる登録業者の一つとの懸念される体験を語っています。著者によると、Namecheapのサポートは、第三者の要請に対して身元確認を徹底せず、そのアカウントへのアクセスを許可したとのことです。

主張されていること

投稿の著者は、ある個人がNamecheapのサポートに対して自分を装い、アカウントの再取得を要求し、著者が述べるところによると非常に弱い確認手続きの後、それを得たと主張しています。被害者にとっての影響は重大です:アカウントのドメイン名(したがってDNS、メール、関連するホスティングへのアクセス)、請求履歴、そして潜在的に保存された支払い方法へのアクセス。

事実

  • ソース:Hacker Newsのフロントページに掲載されたオリジナル投稿、2026-07-23、アイテムID 49028037(URLは下記)。
  • Namecheapの公式回答:この記事の公開時点で、登録業者から公式な公的な声明が出ていない。
  • 独立した検証:この物語は単一の当事者からのものであり、公開されたログや登録業者からの声明によってまだ裏付けられていない。

この点を強調することは重要です:この段階では、私たちはユーザーの主張を報告しています。それらは重大であり、知られて議論される価値がありますが、Namecheapに文書化された手続きの欠陥を確認するものではありません。

分析:DNSの真の弱点

この物語は、登録業者のエコシステム全体に知られている構造的な弱点に触れています:アカウント回復手続きは、最終的には、真のユーザーが識別子を失う(よくあるケース)と、攻撃者がソーシャルエンジニアリングを行う(まれだが破壊的なケース)の間で、サポートの人間が裁定しなければなりません。

私たちは長い間、前例を追っています:暗号通貨アカウントの窃盗は、SIMスワップを通じて、正確に同じプリミティブをテレコムオペレーター側で活用しています。そして、歴史的に、いくつかの登録業者で公にいくつかの事件がありました(2020年には、GoDaddyのサポートのソーシャルエンジニアリングによるアカウントの侵害があった)。サポートを脅かす登録業者は古典的なもので、純粋に自動化するのは難しいです。

攻撃者にとって、ターゲットは魅力的です:ドメインを制御することは、MXレコード(メールのインターセプト)を変更したり、サイトをリダイレクト(A / AAAA)したり、あるいはこのドメインに関連するSaaSサービスの完全なテイクオーバーに移行したりすることができます(Google Workspace、Microsoft 365、すべてyou@yourdomain.comを識別子として使用するもの)。

今すぐやるべきこと

どの登録業者を使っていても、重要なドメインを管理している場合:

  • すべてのドメインで登録業者ロックclientTransferProhibited)を有効にします:これは、ロックが明示的に解除されるまで、アカウントから開始された転送を含む、すべての転出をブロックします。
  • 強化された2FAを有効にします - アプリケーションTOTP(Authy、Aegis、Bitwarden)で、SMSではありません。SMSはSIMスワップで破壊されます。
  • コーポレート登録業者を検討してください:MarkMonitor、CSC Global、Gandi Corporateは、強力な身元確認(身分証明書、コードワード、事前定義された連絡先)を伴う文書化されたアカウント回復手続きを提供しています - 明確な摩擦と高い料金を伴います。
  • WHOISとDNSを監視するサービス(DNSTwist、GoDaddy Domain Monitoring、またはdigの単純なcron)で:要求されていない変更は1時間以内に届くべきです。
  • 生産ドメインを分離します。あなたのビジネスが依存しているドメインは、2018年にサイドプロジェクトのために取得した個人用ドメインと同じアカウントにあるべきではありません。

私たちはNamecheapの可能性のある回答を監視し、この記事を更新します。また、登録業者に事実の版を公開することを促します - これが私たちが集団的に進歩する方法です。

本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。

編集部について
この記事は役に立ちましたか?

19 人がこの記事を評価しました

いいね
K
Kenji Araiサイバーセキュリティ専門家
Expert in cybersecurity, meticulous observer, never alarmist, always actionable.
シェア:
LIVERadio Geek Kitsune
タップして再生、みんなで同じ音を
0··
// 番組表
// 全ステーション
// 楽曲を共有する →
テーマ
探索
インフォメーション