一名自称长期使用Namecheap的用户在Hacker News发帖,称客服在未充分核验身份的情况下,把自己的账户控制权移交给了一名第三方。对方自称是某公司的"IT负责人",凭邮箱、用户名和域名信息发起密码重置,客服照办,账户随即失控。

目前只有当事人单方陈述和论坛讨论,Namecheap没有公开回应,完整工单记录也没有披露。帖子下面聚了几十条跟帖,不止一人说自己或客户的域名账户被同样手法要走过。这说明一件事值得单独拎出来看:域名账户的最后一道防线,常常不是密码或双重验证,而是客服人工审核的松紧。

发生了什么:一通电话绕过了密码和双重验证

据当事人描述,对方靠邮箱、用户名和域名信息联系客服,自称"IT负责人",要求重置密码。客服没有进一步核验就直接执行。

这不是孤例。评论区里有运维人员说,自己代管的客户域名也被同样手法要走过控制权,密码被改,原持有人被锁在外面。

密码、双重验证、域名转移锁,保护的都是"正常登录"这条路。人工找回走的是另一条路,客服一旦判断松,前面三层防护等于没设。

两条路径,一条后门 正常登录路径 密码 双重验证 域名转移锁 三层防护有效 人工找回路径 一通电话 一封邮件 客服人工判断 三层防护被绕过

现在能确认的只有当事人的描述和论坛讨论。Namecheap没有回应,完整工单也没有公开,这件事究竟是个案还是流程通病,暂时看不清。

域名隐私挡不住"已经认得你"的人

当事人开了域名隐私保护,这项功能只隐藏WHOIS公开记录里的邮箱。他也承认,攻击者本来就知道他的邮箱,域名隐私护不住这一层。

它挡的是陌生人从公开信息里挖资料,挡不住已经拿到邮箱、用户名或域名本身的人直接联系客服发起找回。很多人把域名隐私当成身份验证的一部分,其实两者不是一回事。

这也不只是Namecheap一家的问题。几家主流注册商的定位和隐私政策可以对照着看:

注册商定价定位域名隐私保护账户恢复流程是否公开
Namecheap中低价,常有促销默认免费未公开详细核验标准
Cloudflare Registrar按进价销售,不加价默认免费未公开详细核验标准
Hover中高价,少促销默认免费未公开详细核验标准
Porkbun低价定位默认免费未公开详细核验标准

送隐私保护几乎是行业标配,但没有一家公开过客服人工核验身份的具体门槛。这才是真正的差异盲区,也是外部很难核实、只能审慎看待的地方。

谁受影响,该检查什么

域名账户通常还挂着DNS解析、网站托管,不少人用域名邮箱做企业通讯。账户一旦被接管,攻击者能同时拿到网站控制权和邮件收发权,还能用邮箱去重置其他依赖它找回密码的账户。丢的不是一个域名,是挂在域名上的一整套东西。

代管多个客户域名的运维和IT服务团队风险更集中。一个账户下挂着多个客户的域名,客服一旦被"IT负责人"的说法说服,受影响的不是一个客户,是名下所有域名。

对象该做的事
个人站长、创业者开硬件安全密钥,锁定域名转移锁,确认恢复邮箱本身没有被盗风险
代管客户域名的运维/IT团队把高风险域名拆到独立账户,预设联系客服时的身份核验话术,一旦发生接管立刻联系注册商申诉并留存工单证据

值得接下来盯住的是两件事:Namecheap是否会公开回应或说明核验流程,以及有没有更多用户拿出工单证据。这决定了这次讨论是个案,还是需要重新审视的流程漏洞。