Namecheap 通过社会工程学进行的账户劫持

Namecheap 通过社会工程学进行的账户劫持

Namecheap 支持向未经验证的第三方授予账户访问权限

一位长期使用 Namecheap 的客户报告了一起严重的安全故障:注册商在收到一个简单的电话请求后,向未经授权的第三方授予了完整的账户访问权限。事件发生时,一个大学俱乐部的新负责人(该用户一直在为其支付域名注册费用)联系了 Namecheap 支持以请求 DNS 更改。尽管该账户已注册在用户的姓名、地址和电话号码下,但 Namecheap 工作人员在未对请求者的身份或所有权进行任何正式验证的情况下,更改了账户密码和关联的电子邮件地址,以将控制权交给第三方。

事件时间线

账户劫持发生了一系列事件,表明 Namecheap 的内部安全检查存在失败:

  1. Initial Attempt: 第三方使用域名发起了密码重置。合法账户所有者收到了重置邮件,并立即通知 Namecheap 支持该请求未经授权。
  2. Verification of Owner: Namecheap 支持通过电话联系了合法所有者以验证支持工单,确认他们有办法联系到实际的账户持有人。
  3. Unauthorized Access: 尽管所有者发出警告,第三方仍致电 Namecheap 支持,并说服代表该域名属于他们的俱乐部。
  4. Account Takeover: Namecheap 工作人员更改了密码和账户电子邮件地址,实际上将合法所有者锁定在其自身账户之外。

社区分析与安全影响

报告后的技术讨论表明,此事件是社会工程学的典型例子,其中“人为因素”成为安全链条中最薄弱的环节。

社会工程学与系统漏洞

虽然有些人认为这是一种社会工程攻击而非技术漏洞,但其他人则认为缺乏对账户更改的严格验证流程构成了巨大的系统性漏洞。

"呼叫中心员工只拿第三世界的最低工资,不关心域名的真实所有者是谁。他们只想快速结束通话,并在反馈表上获得客户的五星评价。"

服务质量下降的更广泛模式

几位用户报告了类似经历或 Namecheap 服务质量的普遍下降,并引用了几个因素:

  • Private Equity Ownership: 一些用户指出,CVC Capital Partners 在 2025 年 9 月收购 Namecheap 大多数股份可能是导致支持和安全方面成本削减的驱动因素。
  • Account Lockouts: 其他用户报告了任意的账户锁定或自动续费系统故障,导致域名被停放在广告页面上。
  • Similar Failures: 一位用户报告了与一家小型本地注册商的类似经历,其中客户的“IT 人员”被授予完整的账户访问权限,锁定了主要账户管理者。

替代注册商推荐

针对这些安全问题,社区成员建议将关键域名转移到被认为具有更稳定或更透明做法的注册商。经常被提及的替代方案包括:

  • Porkbun: 多位用户因其可靠性和定价而强烈推荐。
  • Cloudflare: 因其以成本价提供域名注册(例如,.com 域名约每年 10.46 美元)而被引用,且没有第一年促销定价陷阱。
  • Hover: 被提及为那些愿意为可靠性支付略高溢价的用户的稳定长期替代方案。

Sources