内容提要
NameCheap被曝在未经充分核实的情况下,仅凭多次客服电话就将用户账户转给他人,重置密码并改绑邮箱,导致用户失去控制权。网友对此流程漏洞表示震惊,并迅速转移重要域名。此前GoDaddy也有类似失误,显示域名注册商内部管理存在共性问题。
延伸解读
流程漏洞的根源
NameCheap 的账户重置流程允许通过域名、联系邮箱或用户名发起密码重置,但客服在未与域名持有人核实的情况下,仅凭多次电话沟通就重置密码并改绑邮箱。这反映出客服在身份验证环节缺乏严格的多因素确认机制,例如回拨原绑定电话或发送验证码到原邮箱。此类漏洞并非个例,GoDaddy 也曾因客服看错相似域名且未严格检查身份证明而误转域名,说明行业内部管理存在共性问题。
用户应如何防范
事件中,网友因收到密码重置邮件后立即联系客服,但客服仅回复模板邮件,未采取实质措施。这提示用户,在收到异常重置请求时,应主动通过工单、电话等多渠道明确拒绝,并要求客服记录在案。同时,用户应定期检查账户安全设置,启用两步验证(如支持),并考虑将重要域名转移至提供更强身份验证机制的注册商,以降低账户被他人通过社会工程学手段获取的风险。
域名控制权的交接风险
该事件中,社团新负责人因不了解域名控制权归属,通过重置密码的方式试图获取控制权,最终在未与持有人核实的情况下成功。这暴露了域名控制权交接的潜在风险:当组织内部人员变动时,若未正式转移域名所有权,新任负责人可能通过客服漏洞获取控制权。建议组织在人员变动时,及时更新域名注册信息,并确保交接流程有书面记录,避免因信息不透明而引发纠纷。
Q&A
Namecheap 被曝出了什么安全事件?
Namecheap 被曝在未经充分核实的情况下,仅凭多次客服电话就将用户账户转给他人,重置密码并改绑邮箱,导致用户失去控制权。
Namecheap 客服是如何将账户转给他人的?
Namecheap 客服在收到他人多次电话请求后,未与域名持有人仔细核对,直接重置账户密码和改绑邮箱,将控制权转给请求者。
Namecheap 事件中,域名最终是如何处理的?
在他人提供网友信息后,双方联系并顺利完成域名交接,网友重新控制账户,并乐意将域名交给社团。
Namecheap 事件与 GoDaddy 事件有何相似之处?
两者都涉及域名注册商在未经充分核实的情况下将域名或账户转给他人,GoDaddy 因客服看错相似域名且未严格核验身份证明,Namecheap 则未与持有人确认就重置账户,显示内部流程存在共性问题。
Namecheap 事件中,网友采取了什么措施来保护自己的域名?
网友火速将十几个重要域名从 Namecheap 迁移出去,以避免未来再发生账户被他人控制的情况。
Namecheap 事件暴露了哪些内部流程漏洞?
Namecheap 在收到他人要求获得账户所有权时,没有通过工单与域名持有人联系确认,仅凭电话请求就重置密码和改绑邮箱,缺乏严格的身份核实流程。