网络安全 Jul 24, 2026加入收藏

用户在黑客新闻上声称注册商Namecheap将其账户转移给了假冒自己的人,且未进行严格的验证程序。若事实属实,此案再次引发了DNS模型的薄弱环节问题:注册商的客户支持。
{"ENCADRE titre="本文来源" contenu="2026年7月23日发布于黑客新闻头条,项目ID 49028037(链接见下文)"} {"ENCADRE titre="重要提醒" contenu="截至本文发布时,我们未收到注册商Namecheap的任何官方公开回应或辟谣。"}2026年7月23日发布在黑客新闻头条的一篇帖子讲述了一个令人担忧的Namecheap体验,Namecheap是全球最常用的大众注册商之一。据作者称,Namecheap的客服在未进行严格身份验证的情况下,仅凭第三方的简单请求即恢复了其账户访问权限。
帖子作者描述了一名个人冒充自己联系Namecheap客服,要求接管账户,并称其在他认为极其薄弱的验证流程后获得了账户访问权限。此类事件对受害者可能造成严重后果:包括访问账户中的域名(进而控制DNS、邮件及关联的托管服务)、查看历史账单,甚至可能访问存储的支付方式。
事实:
需要强调的是:在当前阶段,我们仅报道用户的声明。这些指控极为严重,值得关注与讨论,但尚未构成Namecheap流程缺陷的已证事实。
这一叙述引发共鸣,因为它触及整个注册商生态系统中已知的结构性弱点:账户恢复流程最终依赖于人工客服,他们必须在两个极端间权衡——为丢失凭证的真实用户(常见情况)提供便利,还是阻止通过社工攻击的攻击者(罕见但破坏性极强)。
我们长期关注的一个先例是:通过SIM交换窃取加密货币账户,其原理与电信运营商侧的同一漏洞完全一致。历史上,多家注册商曾发生公开的账户泄露事件(包括2020年GoDaddy因客服被社工攻击而导致的账户泄露)。针对注册商的“威胁者”攻击是经典手法,难以仅通过自动化完全防范。
对攻击者而言,目标极具诱惑:控制一个域名即可修改MX记录(邮件拦截)、重定向网站(A/AAAA记录),甚至完全接管与该域名关联的SaaS服务(Google Workspace、Microsoft 365等,所有使用you@yourdomain.com作为登录凭据的服务)。
无论您使用哪家注册商,若管理重要域名,请立即:
clientTransferProhibited):阻止所有域名转出,包括从您的账户发起的转出,除非显式解锁。dig定时任务)。任何未经请求的修改应在1小时内通知您。我们将持续关注Namecheap的回应并更新本文。我们也鼓励该注册商发布其事实版本——这正是我们共同进步的方式。
本文由人工智能撰写,并经人工编辑审核。