ソーシャルエンジニアリングによるNamecheapアカウント乗っ取り

ソーシャルエンジニアリングによるNamecheapアカウント乗っ取り

Namecheapサポートが未確認の第三者にアカウントアクセスを付与

長年のNamecheap顧客は、シンプルな電話リクエストに続いてレジストラが未承認の第三者にフルアカウントアクセスを付与した重大なセキュリティ失敗を報告しました。このインシデントは、ユーザーがドメイン登録料を支払っていた大学クラブの新しいリーダーが、DNS変更を依頼するためにNamecheapサポートに連絡したときに発生しました。アカウントがユーザーの名前、住所、電話番号で登録されているにもかかわらず、Namecheapスタッフはリクエスターの身元や所有権の正式な確認を行わずに、アカウントのパスワードと関連付けられたメールアドレスを変更して第三者に制御を渡しました。

インシデントタイムライン

アカウント乗っ取りは、Namecheapの内部セキュリティチェックの失敗を示す一連のイベントに従って発生しました:

  1. 初期の試み: 第三者はドメイン名を使用してパスワードリセットを開始しました。正規のアカウント所有者はリセットメールを受け取り、すぐにNamecheapサポートにそのリクエストが不正であることを通知しました。
  2. 所有者の確認: Namecheapサポートは電話で正規の所有者に連絡し、サポートチケットを確認しました。これにより、実際のアカウント所有者に連絡できる手段があることを確認しました。
  3. 不正アクセス: 所有者の警告にもかかわらず、第三者はNamecheapacheに電話をかけ、代表者にそのドメインが自分のクラブのものであると説得しました。
  4. アカウント乗っ取り: Namecheapスタッフはパスワードとアカウントのメールアドレスを変更し、正規の所有者を実際のアカウントから効果的にロックアウトしました。

コミュニティ分析とセキュリティへの影響

報告後の技術的な議論では、このインシデントは「人間の要素」がセキュリティチェーンにおける最も弱いリンクとなるソーシャルエンジニアリングの教科書的な例であると示唆されています。

ソーシャルエンジニアリング vs. システムの脆弱性

一部ではこれが技術的なバグではなくソーシャルエンジニアリング攻撃だと主張していますが、他の一部ではアカウント変更のための厳格な確認プロセスがないことが巨大なシステム的脆弱性を構成すると主張しています。

"コールセンターの最低賃金で働く従業員は、ドメインの本当の所有者が誰かなど気にしません。彼らは通話をすぐに終わらせ、フィードバックフォームで顧客から5つ星を獲得したいだけです。"

サービス品質低下の広範なパターン

いくつかのユーザーは同様の経験またはNamecheapのサービス品質の一般的な低下を報告しており、いくつかの要因を挙げています:

  • プライベートエクイティ所有: 一部のユーザーは、2025年9月にCVCキャピタルパートナーズがNamecheapの過半数の株式を取得したことを挙げ、これがサポートとセキュリティにおけるコスト削減の可能な要因であると指摘しています。
  • アカウントロックアウト: 他のユーザーは、任意のアカウントロックまたは自動更新システムの失敗を報告しており、これがドメインが広告ページに駐車される原因となっています。
  • 類似の失敗: 一人のユーザーは、小規模なローカルレジストラで、クライアントの「IT担当者」にフルアカウントアクセスが付与され、プライマリーアカウントマネージャーがロックアウトされた類似の経験を報告しました。

代替レジストラの推奨

これらのセキュリティ懸念に応じて、コミュニティメンバーはより安定または透明性の高い慣習があると認識されるレジストラに重要なドメインを移動することを提案しました。頻繁に挙げられる代替案には以下が含まれます:

  • Porkbun: 信頼性と価格の面で複数のユーザーから強く推奨されています。
  • Cloudflare: 最初の年のプロモーション価格罠にはまらず、コストでドメイン登録を提供していることが挙げられます(たとえば、.comの場合約$10.46/年)。
  • Hover: 信頼性のために少し高いプレミアムを支払うことを厭わないユーザーにとって、安定した長期的な代替案として挙げられています。

Sources