Namecheap: пользователь рассказывает, как его учётную запись была передана третьему лицу без проверки по простой просьбе

Кибербезопасность Jul 24, 2026В закладки

Namecheap: пользователь рассказывает, как его учётную запись была передана третьему лицу без проверки по простой просьбе
Иллюстрация : Momiji Shirogane

Пользователь утверждает на Hacker News, что регистратор Namecheap перенёс его учётную запись на человека, который выдавал себя за него, без серьёзной процедуры проверки. Если факты подтвердятся, дело снова поднимает вопрос о слабом звене модели DNS: службе поддержки регистратора.

Un пост, опубликованный на первой странице Hacker News 23 июля 2026 года, рассказывает о тревожном опыте работы с Namecheap — одним из самых популярных публичных регистраторов доменов в мире. По словам автора, служба поддержки Namecheap вернула доступ к его учётной записи третьему лицу без надёжной проверки личности, просто по его запросу.

Что утверждается

Автор поста описывает, как некто выдал себя за него перед службой поддержки Namecheap, запросил восстановление доступа к учётной записи и якобы получил его после того, что он называет крайне слабой процедурой проверки. Последствия для жертвы могут быть серьёзными: доступ к доменным именам учётной записи (а значит, к DNS, связанным электронным письмам и хостингу), истории платежей и, возможно, сохранённым платёжным методам.

Факты:

  • Источник: оригинальный пост на первой странице Hacker News, 23.07.2026, идентификатор 49028037 (ссылка).
  • Официальный ответ Namecheap: на момент публикации этой статьи у нас нет публичного заявления регистратора, подтверждающего или опровергающего эту историю.
  • Независимая проверка: история исходит от одной стороны и пока не подтверждена опубликованными логами или заявлением регистратора.

Важно подчеркнуть: на данный момент мы передаём только утверждения пользователя. Они серьёзные и заслуживают внимания и обсуждения, но пока не являются подтверждённым фактом о недостатке процедур Namecheap.

Анализ: настоящая слабость DNS

Эта история затрагивает известную структурную уязвимость всего экосистемы регистраторов: процедуры восстановления доступа в конечном итоге зависят от сотрудников службы поддержки, которые должны балансировать между удобством для реальных пользователей, потерявших учётные данные (частый случай), и безопасностью против злоумышленников, использующих социальную инженерию (редкий, но разрушительный случай).

У нас есть давний прецедент: кражи криптовалютных счетов через SIM swap эксплуатируют ту же самую уязвимость на стороне оператора связи. В истории уже было несколько громких инцидентов у регистраторов (в том числе в 2020 году — компрометация счетов у GoDaddy через социальную инженерию их службы поддержки). Угроза захвата регистратора — классическая атака, и её сложно полностью автоматизировать.

Для злоумышленника цель очень заманчива: получить контроль над доменом — значит получить возможность изменять записи MX (перехват писем), перенаправлять сайт (A / AAAA), а то и полностью захватить связанные SaaS-сервисы (Google Workspace, Microsoft 365 и всё, что использует you@yourdomain.com в качестве идентификатора).

Что делать прямо сейчас

Независимо от вашего регистратора, если вы управляете важными доменами:

  • Включите блокировку регистратора (clientTransferProhibited) для всех ваших доменов: это блокирует исходящие трансферы, даже если они инициированы из вашего аккаунта, пока блокировка не снята вручную.
  • Включите усиленную двухфакторную аутентификацию — приложения TOTP (Authy, Aegis, Bitwarden) и ни в коем случае не SMS. SMS уязвим к SIM swap.
  • Рассмотрите регистратора «корпоративного» уровня для критически важных доменов: MarkMonitor, CSC Global, Gandi Corporate предлагают задокументированные процедуры восстановления доступа с сильной проверкой личности (удостоверение личности, кодовые слова, заранее определённые контакты) — за счёт большей сложности и более высокой цены.
  • Наблюдайте за вашими WHOIS и DNS с помощью сервиса оповещений (DNSTwist, GoDaddy Domain Monitoring или простого cron на dig): любое несанкционированное изменение должно быть вам сообщено в течение часа.
  • Разделяйте критически важные домены для производства и остальные. Домен, на котором держится ваш бизнес, не должен находиться в том же аккаунте, что и ваш личный домен для хобби-проекта 2018 года.

Мы будем следить за возможным ответом Namecheap и обновим статью. Мы также призываем регистратора опубликовать свою версию событий — только так мы сможем коллективно двигаться вперёд.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

19 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация