Namecheap: 사용자가 간단한 요청만으로 계정이 인증되지 않은 제3자에게 넘어간 경험을 расска다

사이버 보안 Jul 24, 2026북마크에 추가

Namecheap: 사용자가 간단한 요청만으로 계정이 인증되지 않은 제3자에게 넘어간 경험을 расска다
삽화 : Momiji Shirogane

사용자가 해커 뉴스에 게시한 글에 따르면 레지스트라 Namecheap이 심각한 인증 절차 없이 자신을 사칭하는 사람에게 계정을 이전했다고 합니다. 만약 사실이라면 이 사건은 DNS 모델의 가장 약한 고리인 레지스트라의 고객 지원 문제를 다시 한 번 부각시키고 있습니다.

2026년 7월 23일 해커 뉴스 1면에 게시된 포스트에 따르면, Namecheap (세계에서 가장 많이 사용되는 대중용 레지스트라 중 하나)과의 경험이 우려스러운 상황이라고 합니다. 작성자에 따르면 Namecheap의 지원팀이 신원 확인 절차가 부실한 상태에서 제3자의 요청만으로 계정 접근 권한을 복구했다고 주장합니다.

주장된 내용

포스트 작성자는 한 개인이 자신을 사칭하여 Namecheap 지원팀에 계정 복구를 요청했고, 매우 약한 인증 절차 후 접근 권한을 획득했다고 설명합니다. 피해자에게는 심각한 결과가 초래될 수 있습니다: 계정의 도메인 접근 (DNS, 이메일, 호스팅 포함), 결제 내역, 저장된 결제 수단 등에 접근할 수 있게 됩니다.

사실 관계:

  • 출처: 2026-07-23 해커 뉴스 1면 포스트, 항목 ID 49028037 (URL)
  • Namecheap 공식 답변: 이 글 작성 시점 기준, 레지스트라 측에서 해당 주장에 대한 공식 발표는 없습니다.
  • 독립 검증: 해당 주장은 한 개인에 의한 단독 주장으로, 로그 공개 또는 레지스트라의 공식 통보로 아직 입증되지 않았습니다.

중요한 점은, 이 시점에서 우리는 사용자의 주장을 전달하는 것임을 강조합니다. 해당 주장은 심각하며 공유되고 논의되어야 하지만, Namecheap의 절차적 결함이 공식적으로 확인된 것은 아닙니다.

분석: DNS의 진정한 약점

이 이야기는 레지스트라 생태계 전체의 구조적 약점을 건드립니다. 계정 복구 절차는 종종 진짜 사용자가 로그인 정보를 분실하는 경우(흔한 상황)와 사회공학적 공격을 시도하는 공격자(드물지만 파괴적인 경우) 사이에서 지원팀 인력이 중재해야 하는 최후의 관문입니다.

우리는 오랫동안 주목해온 선례가 있습니다: SIM swap을 통한 암호화폐 계정 탈취는 통신사 측의 동일한 약점을 악용합니다. 또한 역사적으로 여러 레지스트라에서 유사한 incidents가 발생했습니다(예: 2020년 GoDaddy의 지원팀을 통한 사회공학적 공격으로 인한 계정 침해). 레지스트라를 위협하는 전형적인 공격 방식은 자동화로 완전히 방지하기 어려운 문제입니다.

공격자에게는 매력적인 목표입니다: 도메인 통제권을 획득하면 MX 레코드 수정(이메일 가로채기), 사이트 리디렉션(A / AAAA),甚至 연결된 SaaS 서비스(Google Workspace, Microsoft 365 등 you@yourdomain.com을 아이디로 사용하는 서비스)의 완전한 takeover으로 이어질 수 있습니다.

지금 당장 해야 할 일

중요한 도메인을 관리하고 있다면, 어떤 레지스트라를 사용하든 다음을 실천하세요:

  • 모든 도메인에 레지스트라 락(clientTransferProhibited) 활성화: 락이 해제되지 않는 한 계정에서 발행된 전송 요청을 포함한 모든 전송을 차단합니다.
  • 강화된 2FA 활성화 - SMS가 아닌 TOTP 앱(Authy, Aegis, Bitwarden)을 사용하세요. SMS는 SIM swap으로 쉽게 탈취됩니다.
  • 크리티컬 도메인에는 ‘기업용 레지스트라’ 고려: MarkMonitor, CSC Global, Gandi Corporate 등은 신원 확인 절차를 강화(신분증, 암호 단어, 사전 정의된 연락처 등)을 제공하며, 다소 번거로움을 감수하고 비용이 더 들지만 보안은 강화됩니다.
  • WHOIS 및 DNS 모니터링: DNSTwist, GoDaddy Domain Monitoring 또는 dig 기반 cron 작업을 통해 비정상적인 변경을 감지하세요. 요청하지 않은 변경은 즉시 확인해야 합니다.
  • 생산용 크리티컬 도메인과 나머지 도메인 분리: 사업의 핵심 도메인은 2018년 사이드 프로젝트로 등록했던 개인용 도메인과 같은 계정에 두지 마세요.

Namecheap의 공식 답변을 모니터링하고 이 글을 업데이트할 예정입니다. 또한 레지스트라 측에서도 사실 관계를 공개해 주시기를 권장합니다—이것이 коллектив적 발전을 위한 길입니다.

Resources

인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.

편집팀
이 기사가 도움이 되었나요?

19 명이 이 기사를 좋아합니다

좋아요
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
공유:
LIVERadio Geek Kitsune
눌러서 청취, 모두에게 같은 소리
0··
// 편성표
// all stations
// 트랙 공유 →
토픽
탐색
정보