Namecheap:一位用户讲述其账户如何仅凭简单请求被转交给未经验证的第三方

网络安全 Jul 24, 2026加入收藏

Namecheap:一位用户讲述其账户如何仅凭简单请求被转交给未经验证的第三方
插图 : Momiji Shirogane

用户在黑客新闻上声称注册商Namecheap将其账户转移给了假冒自己的人,且未进行严格的验证程序。若事实属实,此案再次引发了DNS模型的薄弱环节问题:注册商的客户支持。

{"ENCADRE titre="本文来源" contenu="2026年7月23日发布于黑客新闻头条,项目ID 49028037(链接见下文)"} {"ENCADRE titre="重要提醒" contenu="截至本文发布时,我们未收到注册商Namecheap的任何官方公开回应或辟谣。"}2026年7月23日发布在黑客新闻头条的一篇帖子讲述了一个令人担忧的Namecheap体验,Namecheap是全球最常用的大众注册商之一。据作者称,Namecheap的客服在未进行严格身份验证的情况下,仅凭第三方的简单请求即恢复了其账户访问权限。

所称内容

帖子作者描述了一名个人冒充自己联系Namecheap客服,要求接管账户,并称其在他认为极其薄弱的验证流程后获得了账户访问权限。此类事件对受害者可能造成严重后果:包括访问账户中的域名(进而控制DNS、邮件及关联的托管服务)、查看历史账单,甚至可能访问存储的支付方式。

事实

  • 来源:2026年7月23日黑客新闻头条帖子,项目ID 49028037(链接见下文)。
  • Namecheap官方回应:截至本文发布时,我们未收到该注册商发布的任何官方公开回应或辟谣。
  • 独立验证:该叙述仅来自一方当事人,尚未获得注册商日志或公告的证实。

需要强调的是:在当前阶段,我们仅报道用户的声明。这些指控极为严重,值得关注与讨论,但尚未构成Namecheap流程缺陷的已证事实。

分析:DNS生态系统的真正薄弱环节

这一叙述引发共鸣,因为它触及整个注册商生态系统中已知的结构性弱点:账户恢复流程最终依赖于人工客服,他们必须在两个极端间权衡——为丢失凭证的真实用户(常见情况)提供便利,还是阻止通过社工攻击的攻击者(罕见但破坏性极强)。

我们长期关注的一个先例是:通过SIM交换窃取加密货币账户,其原理与电信运营商侧的同一漏洞完全一致。历史上,多家注册商曾发生公开的账户泄露事件(包括2020年GoDaddy因客服被社工攻击而导致的账户泄露)。针对注册商的“威胁者”攻击是经典手法,难以仅通过自动化完全防范。

对攻击者而言,目标极具诱惑:控制一个域名即可修改MX记录(邮件拦截)、重定向网站(A/AAAA记录),甚至完全接管与该域名关联的SaaS服务(Google Workspace、Microsoft 365等,所有使用you@yourdomain.com作为登录凭据的服务)。

立即行动

无论您使用哪家注册商,若管理重要域名,请立即:

  • 启用注册商锁定clientTransferProhibited):阻止所有域名转出,包括从您的账户发起的转出,除非显式解锁。
  • 启用强化2FA——使用TOTP应用(Authy、Aegis、Bitwarden),切勿使用短信。短信可通过SIM交换被攻破。
  • 为关键域名考虑“企业级”注册商:MarkMonitor、CSC Global、Gandi Corporate等提供文档化的强身份验证恢复流程(身份证件、代码词、预定义联系人),代价是更高的摩擦与费用。
  • 监控WHOIS与DNS:使用告警服务(DNSTwist、GoDaddy域名监控,或简单的dig定时任务)。任何未经请求的修改应在1小时内通知您。
  • 分离域名:将关键业务域名与其他域名(如2018年注册的个人side-project域名)分离存放。

我们将持续关注Namecheap的回应并更新本文。我们也鼓励该注册商发布其事实版本——这正是我们共同进步的方式。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

19 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息