Cibersegurança Jul 24, 2026Adicionar aos favoritos

Um utilizador afirma no Hacker News que o registrador Namecheap transferiu sua conta para uma pessoa que alegava ser ele, sem um procedimento de verificação sério. Se os fatos forem confirmados, o caso reacende a questão do elo mais fraco do modelo DNS: o suporte ao cliente do registrador.
Um post publicado na primeira página do Hacker News em 23 de julho de 2026 conta uma experiência preocupante com a Namecheap, um dos registrars mais usados pelo público em geral. Segundo o autor, o suporte da Namecheap teria devolvido o acesso à conta a um terceiro sem verificação robusta de identidade, apenas mediante solicitação deste.
O autor do post relata que um indivíduo se passou por ele junto ao suporte da Namecheap, pediu a recuperação da conta e teria obtido sucesso após o que descreve como um procedimento de verificação muito fraco. As consequências podem ser graves para a vítima: acesso aos nomes de domínio da conta (portanto, ao DNS, aos e-mails e ao hospedagem vinculados), ao histórico de faturamento e, potencialmente, a métodos de pagamento armazenados.
Fatos:
É importante insistir neste ponto: até o momento, estamos relatando as afirmações do usuário. Elas são graves, merecem ser conhecidas e discutidas, mas não constituem confirmação de um defeito de procedimento documentado na Namecheap.
O relato ressoa porque toca em uma fraqueza estrutural conhecida de todo o ecossistema de registrars: os procedimentos de recuperação de conta dependem, no fim das contas, de humanos do suporte que devem arbitrar entre facilidade para os verdadeiros usuários que perdem suas credenciais (caso frequente) e segurança contra atacantes que fazem engenharia social (caso raro, mas devastador).
Há um precedente que acompanhamos há muito tempo: o roubo de contas de criptomoedas via SIM swap explora exatamente a mesma primitiva do lado do operador de telecomunicações. E já houve, historicamente, vários incidentes públicos em registrars (incluindo, em 2020, uma violação de contas na GoDaddy por meio de engenharia social no suporte). A ameaça de sequestro de registrars é um clássico e é difícil de ser coberta apenas com automação.
Para o atacante, a meta é tentadora: tomar o controle de um domínio significa poder modificar os registros MX (interceptação de e-mail), redirecionar o site (A / AAAA), ou até mesmo fazer takeover completo de serviços SaaS vinculados a esse domínio (Google Workspace, Microsoft 365, tudo que usa você@seudominio.com como identificador).
Independentemente do seu registar, se você gerencia domínios importantes:
clientTransferProhibited) em todos os seus domínios: isso bloqueia transferências de saída, inclusive aquelas iniciadas a partir da sua conta enquanto o bloqueio não for explicitamente removido.dig) — uma modificação não solicitada deve chegar até você em até uma hora.Vamos monitorar a eventual resposta da Namecheap e atualizar este artigo. Também incentivamos o registar a publicar sua versão dos fatos — é assim que progredimos coletivamente.
Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.