Namecheap 帳戶接管 透過社交工程

Namecheap 帳戶接管 透過社交工程

Namecheap 支援將帳戶存取權授予未經驗證的第三方

一位長期使用 Namecheap 的客戶報告了一項關鍵的安全失誤,註冊商在簡單的電話請求後授予未經授權的第三方完整的帳戶存取權。事件發生時,一個大學社團的新領導人——該使用者一直在為其支付域名註冊費用——聯繫 Namecheap 支援以請求 DNS 變更。儘管該帳戶已註冊在使用者的姓名、地址和電話號碼下,Namecheap 員工仍將帳戶密碼和關聯的電子郵件地址變更,以將控制權交給該第三方,且未對請求者的身份或所有權進行任何正式驗證。

此事件凸顯 Namecheap 帳戶恢復與支援協議中的重大漏洞,其中人為介入可以繞過既定的安全憑證。

事件時間線

帳戶接管經過一系列事件,顯示出 Namecheap 內部安全檢查的失誤:

  1. Initial Attempt: 第三方使用域名發起密碼重設。合法帳戶擁有者收到重設郵件,並立即通知 Namecheap 支援該請求為未授權。
  2. Verification of Owner: Namecheap 支援透過電話聯繫合法擁有者以驗證支援工單,確認他們擁有聯繫實際帳戶持有人的有效方法。
  3. Unauthorized Access: 儘管擁有者的警告,第三方仍致電 Namecheap 支援,並說服代表該域名屬於他們的社團。
  4. Account Takeover: Namecheap 員工變更了密碼和帳戶電子郵件地址,實際上將合法擁有者鎖定在自己的帳戶外。

社群分析與安全影響

報告後的技術討論顯示,此事件是社交工程的典型範例,其中「人為因素」成為安全鏈條中最薄弱的環節。

社交工程 vs. 系統漏洞

雖然有些人認為這是社交工程攻擊而非技術錯誤,但其他人則認為缺乏嚴格的帳戶變更驗證過程構成巨大的系統性漏洞。

"處於第三世界最低工資的客服中心員工並不在乎域名的真實擁有者是誰。他們只想快速結束通話,並在回饋表單上獲得客戶的五星評價。"

服務品質下降的廣泛模式

多位使用者報告了類似經驗或 Namecheap 服務品質的整體下降,並指出以下幾個因素:

  • Private Equity Ownership: 一些使用者指出,CVC Capital Partners 在 2025 年 9 月收購 Namecheap 多數股權,可能是導致支援與安全成本削減的驅動力。
  • Account Lockouts: 其他使用者報告了任意帳戶鎖定或自動續費系統失敗,導致域名被停泊在廣告頁面上。
  • Similar Failures: 一位使用者報告了與一家小型本地註冊商的類似經驗,該客戶的「IT 人員」被授予完整帳戶存取權,鎖定了主要帳戶管理者。

替代註冊商建議

為回應這些安全顧慮,社群成員建議將關鍵域名轉移至被視為具有更穩定或透明做法的註冊商。經常被提及的替代方案包括:

  • Porkbun: 多位使用者強烈推薦其可靠性與定價。
  • Cloudflare: 被引用為提供成本價域名註冊(例如 .com 大約每年 $10.46),且無第一年促銷定價陷阱。
  • Hover: 被視為一個穩定的長期替代方案,適合願意為可靠性支付略高溢價的使用者。

Sources