소셜 엔지니어링을 통한 Namecheap 계정 탈취
소셜 엔지니어링을 통한 Namecheap 계정 탈취
Namecheap 지원팀이 검증되지 않은 제3자에게 계정 접근 권한 부여
오랜 기간 Namecheap을 이용해 온 고객이 레지스트라가 단순 전화 요청만으로 무단 제3자에게 전체 계정 접근 권한을 부여한 중대한 보안 실패를 보고했습니다. 이 사건은 대학 동아리의 새로운 리더가(사용자가 도메인 등록 비용을 지불하고 있던) DNS 변경을 요청하기 위해 Namecheap 지원팀에 연락했을 때 발생했습니다. 계정이 사용자의 이름, 주소, 전화번호로 등록되어 있었음에도 불구하고, Namecheap 직원은 요청자의 신원이나 소유권을 공식적으로 확인하지 않은 채 계정 비밀번호와 연동된 이메일 주소를 변경해 제3자에게 제어권을 넘겼습니다.
이 사건은 인간 개입이 기존 보안 자격 증명을 우회할 수 있는 Namecheap의 계정 복구 및 지원 프로토콜에 중대한 취약점이 있음을 보여줍니다.
사건 타임라인
계정 탈취는 Namecheap 내부 보안 검증 절차가 실패했음을 보여주는 일련의 사건을 통해 진행되었습니다:
- 초기 시도: 제3자는 도메인 이름을 사용해 비밀번호 재설정을 시도했습니다. 정당한 계정 소유자는 재설정 이메일을 받고 즉시 Namecheap 지원팀에 해당 요청이 무단임을 알렸습니다.
- 소유자 확인: Namecheap 지원팀은 전화로 정당한 소유자에게 연락해 지원 티켓을 확인했으며, 실제 계정 소유자와 연락할 수 있는 방법을 가지고 있음을 확인했습니다.
- 무단 접근: 소유자의 경고에도 불구하고 제3자는 Namecheap 지원팀에 전화를 걸어 해당 도메인이 자신의 동아리 소유라고 설득했습니다.
- 계정 탈취: Namecheap 직원은 비밀번호와 계정 이메일 주소를 변경해 정당한 소유자를 자신의 계정에서 완전히 차단했습니다.
커뮤니티 분석 및 보안 함의
보고 이후 진행된 기술 토론은 이 사건이 "인간 요소"가 보안 체인에서 가장 약한 고리가 되는 전형적인 소셜 엔지니어링 사례임을 시사합니다.
소셜 엔지니어링 vs. 시스템 취약점
일부는 이것이 기술적 버그라기보다 소셜 엔지니어링 공격이라고 주장하는 반면, 다른 이들은 계정 변경에 대한 엄격한 검증 절차가 없다는 점이 거대한 시스템 취약점이라고 주장합니다.
"콜센터 직원이 제3세계 최저임금으로 일하면서 도메인 실제 소유자가 누구인지 전혀 신경 쓰지 않는다. 그들은 전화를 빨리 끊고 피드백 양식에서 고객에게 5성 평가를 받으려 한다."
서비스 저하의 광범위한 패턴
여러 사용자는 비슷한 경험이나 Namecheap 서비스 품질 전반의 저하를 보고했으며, 그 원인으로 다음과 같은 요인을 제시했습니다:
- 프라이빗 에쿼티 소유: 일부 사용자는 2025년 9월 CVC Capital Partners가 Namecheap의 지분 대부분을 인수한 것이 지원 및 보안 비용 절감의 원인일 수 있다고 지적했습니다.
- 계정 잠금: 다른 사용자는 임의의 계정 잠금이나 자동 갱신 시스템 오류로 인해 도메인이 광고 페이지에 주차되는 사례를 보고했습니다.
- 유사한 실패: 한 사용자는 작은 지역 레지스트라에서 고객의 "IT 담당자"에게 전체 계정 접근 권한을 부여해 주요 계정 관리자를 차단한 유사한 경험을 공유했습니다.
대체 레지스트라 추천
이러한 보안 우려에 대응해 커뮤니티 구성원들은 보다 안정적이거나 투명한 운영을 하는 레지스트라로 중요한 도메인을 이전할 것을 제안했습니다. 자주 언급된 대안은 다음과 같습니다:
- Porkbun: 다수 사용자가 신뢰성과 가격 면에서 강력히 추천합니다.
- Cloudflare: .com 도메인의 경우 연간 약 $10.46 정도의 원가 등록을 제공하며, 첫 해 프로모션 가격 함정이 없습니다.
- Hover: 약간 높은 프리미엄을 지불하더라도 안정적인 장기 대안을 찾는 사용자에게 언급됩니다.
SUMMARY: 오랜 기간 Namecheap을 이용해 온 고객이 지원 직원이 검증되지 않은 제3자의 전화 요청만으로 계정 비밀번호와 이메일 주소를 변경해 계정 접근 권한을 잃었다고 보고했습니다.
TITLE: 소셜 엔지니어링을 통한 Namecheap 계정 탈취