Namecheap: um usuário conta como sua conta foi entregue a terceiros não verificados com simples solicitação

Cibersegurança Jul 24, 2026Adicionar aos favoritos

Namecheap: um usuário conta como sua conta foi entregue a terceiros não verificados com simples solicitação
Ilustração : Momiji Shirogane

Um utilizador afirma no Hacker News que o registrador Namecheap transferiu sua conta para uma pessoa que alegava ser ele, sem um procedimento de verificação sério. Se os fatos forem confirmados, o caso reacende a questão do elo mais fraco do modelo DNS: o suporte ao cliente do registrador.

Um post publicado na primeira página do Hacker News em 23 de julho de 2026 conta uma experiência preocupante com a Namecheap, um dos registrars mais usados pelo público em geral. Segundo o autor, o suporte da Namecheap teria devolvido o acesso à conta a um terceiro sem verificação robusta de identidade, apenas mediante solicitação deste.

O que é afirmado

O autor do post relata que um indivíduo se passou por ele junto ao suporte da Namecheap, pediu a recuperação da conta e teria obtido sucesso após o que descreve como um procedimento de verificação muito fraco. As consequências podem ser graves para a vítima: acesso aos nomes de domínio da conta (portanto, ao DNS, aos e-mails e ao hospedagem vinculados), ao histórico de faturamento e, potencialmente, a métodos de pagamento armazenados.

Fatos:

  • Fonte: post original na primeira página do Hacker News, 2026-07-23, item id 49028037 (URL abaixo).
  • Resposta oficial da Namecheap: até a data de publicação deste artigo, não há comunicação oficial pública do registar que confirme ou refute o relato.
  • Verificação independente: o relato vem de apenas uma parte e ainda não foi corroborado por logs publicados nem por comunicado do registar.

É importante insistir neste ponto: até o momento, estamos relatando as afirmações do usuário. Elas são graves, merecem ser conhecidas e discutidas, mas não constituem confirmação de um defeito de procedimento documentado na Namecheap.

Análise: o verdadeiro elo fraco do DNS

O relato ressoa porque toca em uma fraqueza estrutural conhecida de todo o ecossistema de registrars: os procedimentos de recuperação de conta dependem, no fim das contas, de humanos do suporte que devem arbitrar entre facilidade para os verdadeiros usuários que perdem suas credenciais (caso frequente) e segurança contra atacantes que fazem engenharia social (caso raro, mas devastador).

Há um precedente que acompanhamos há muito tempo: o roubo de contas de criptomoedas via SIM swap explora exatamente a mesma primitiva do lado do operador de telecomunicações. E já houve, historicamente, vários incidentes públicos em registrars (incluindo, em 2020, uma violação de contas na GoDaddy por meio de engenharia social no suporte). A ameaça de sequestro de registrars é um clássico e é difícil de ser coberta apenas com automação.

Para o atacante, a meta é tentadora: tomar o controle de um domínio significa poder modificar os registros MX (interceptação de e-mail), redirecionar o site (A / AAAA), ou até mesmo fazer takeover completo de serviços SaaS vinculados a esse domínio (Google Workspace, Microsoft 365, tudo que usa você@seudominio.com como identificador).

O que fazer agora

Independentemente do seu registar, se você gerencia domínios importantes:

  • Ative o bloqueio de transferência do registar (clientTransferProhibited) em todos os seus domínios: isso bloqueia transferências de saída, inclusive aquelas iniciadas a partir da sua conta enquanto o bloqueio não for explicitamente removido.
  • Ative a 2FA reforçada — aplicação TOTP (Authy, Aegis, Bitwarden) e não SMS. O SMS é vulnerável a SIM swap.
  • Considere um registar “corporativo” para seus domínios críticos: MarkMonitor, CSC Global, Gandi Corporate oferecem procedimentos de recuperação de conta documentados com verificação de identidade forte (documentos de identidade, palavras-código, contatos pré-definidos) — ao custo de uma fricção assumida e de uma tarifa mais elevada.
  • Monitore seus WHOIS e DNS com um serviço de alerta (DNSTwist, GoDaddy Domain Monitoring, ou um simples cron com dig) — uma modificação não solicitada deve chegar até você em até uma hora.
  • Separe os domínios de produção crítica do restante. O domínio no qual sua empresa se baseia não deve estar na mesma conta que o domínio pessoal que você registrou para um projeto paralelo em 2018.

Vamos monitorar a eventual resposta da Namecheap e atualizar este artigo. Também incentivamos o registar a publicar sua versão dos fatos — é assim que progredimos coletivamente.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Este artigo foi-lhe útil?

19 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações