サイバーセキュリティ 2 h agoブックマークに追加

ユーザーがHacker Newsで、レジストラのNamecheapが、本人であると主張する人物に、本人確認手続きをほとんど行わずにアカウントを移管したと主張しています。事実が確認される場合、この事件はDNSモデルの弱点であるレジストラのカスタマーサポートの問題を再び提起することになります。
2026年7月23日にHacker Newsのフロントページに掲載された投稿は、Namecheapという世界で最もよく使われる登録業者の一つとの懸念される体験を語っています。著者によると、Namecheapのサポートは、第三者の要請に対して身元確認を徹底せず、そのアカウントへのアクセスを許可したとのことです。
投稿の著者は、ある個人がNamecheapのサポートに対して自分を装い、アカウントの再取得を要求し、著者が述べるところによると非常に弱い確認手続きの後、それを得たと主張しています。被害者にとっての影響は重大です:アカウントのドメイン名(したがってDNS、メール、関連するホスティングへのアクセス)、請求履歴、そして潜在的に保存された支払い方法へのアクセス。
事実:
この点を強調することは重要です:この段階では、私たちはユーザーの主張を報告しています。それらは重大であり、知られて議論される価値がありますが、Namecheapに文書化された手続きの欠陥を確認するものではありません。
この物語は、登録業者のエコシステム全体に知られている構造的な弱点に触れています:アカウント回復手続きは、最終的には、真のユーザーが識別子を失う(よくあるケース)と、攻撃者がソーシャルエンジニアリングを行う(まれだが破壊的なケース)の間で、サポートの人間が裁定しなければなりません。
私たちは長い間、前例を追っています:暗号通貨アカウントの窃盗は、SIMスワップを通じて、正確に同じプリミティブをテレコムオペレーター側で活用しています。そして、歴史的に、いくつかの登録業者で公にいくつかの事件がありました(2020年には、GoDaddyのサポートのソーシャルエンジニアリングによるアカウントの侵害があった)。サポートを脅かす登録業者は古典的なもので、純粋に自動化するのは難しいです。
攻撃者にとって、ターゲットは魅力的です:ドメインを制御することは、MXレコード(メールのインターセプト)を変更したり、サイトをリダイレクト(A / AAAA)したり、あるいはこのドメインに関連するSaaSサービスの完全なテイクオーバーに移行したりすることができます(Google Workspace、Microsoft 365、すべてyou@yourdomain.comを識別子として使用するもの)。
どの登録業者を使っていても、重要なドメインを管理している場合:
clientTransferProhibited)を有効にします:これは、ロックが明示的に解除されるまで、アカウントから開始された転送を含む、すべての転出をブロックします。digの単純なcron)で:要求されていない変更は1時間以内に届くべきです。私たちはNamecheapの可能性のある回答を監視し、この記事を更新します。また、登録業者に事実の版を公開することを促します - これが私たちが集団的に進歩する方法です。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。