一名自称长期使用Namecheap的用户在Hacker News发帖,称客服在未充分核验身份的情况下,把自己的账户控制权移交给了一名第三方。对方自称是某公司的"IT负责人",凭邮箱、用户名和域名信息发起密码重置,客服照办,账户随即失控。
目前只有当事人单方陈述和论坛讨论,Namecheap没有公开回应,完整工单记录也没有披露。帖子下面聚了几十条跟帖,不止一人说自己或客户的域名账户被同样手法要走过。这说明一件事值得单独拎出来看:域名账户的最后一道防线,常常不是密码或双重验证,而是客服人工审核的松紧。
发生了什么:一通电话绕过了密码和双重验证
据当事人描述,对方靠邮箱、用户名和域名信息联系客服,自称"IT负责人",要求重置密码。客服没有进一步核验就直接执行。
这不是孤例。评论区里有运维人员说,自己代管的客户域名也被同样手法要走过控制权,密码被改,原持有人被锁在外面。
密码、双重验证、域名转移锁,保护的都是"正常登录"这条路。人工找回走的是另一条路,客服一旦判断松,前面三层防护等于没设。
现在能确认的只有当事人的描述和论坛讨论。Namecheap没有回应,完整工单也没有公开,这件事究竟是个案还是流程通病,暂时看不清。
域名隐私挡不住"已经认得你"的人
当事人开了域名隐私保护,这项功能只隐藏WHOIS公开记录里的邮箱。他也承认,攻击者本来就知道他的邮箱,域名隐私护不住这一层。
它挡的是陌生人从公开信息里挖资料,挡不住已经拿到邮箱、用户名或域名本身的人直接联系客服发起找回。很多人把域名隐私当成身份验证的一部分,其实两者不是一回事。
这也不只是Namecheap一家的问题。几家主流注册商的定位和隐私政策可以对照着看:
| 注册商 | 定价定位 | 域名隐私保护 | 账户恢复流程是否公开 |
|---|---|---|---|
| Namecheap | 中低价,常有促销 | 默认免费 | 未公开详细核验标准 |
| Cloudflare Registrar | 按进价销售,不加价 | 默认免费 | 未公开详细核验标准 |
| Hover | 中高价,少促销 | 默认免费 | 未公开详细核验标准 |
| Porkbun | 低价定位 | 默认免费 | 未公开详细核验标准 |
送隐私保护几乎是行业标配,但没有一家公开过客服人工核验身份的具体门槛。这才是真正的差异盲区,也是外部很难核实、只能审慎看待的地方。
谁受影响,该检查什么
域名账户通常还挂着DNS解析、网站托管,不少人用域名邮箱做企业通讯。账户一旦被接管,攻击者能同时拿到网站控制权和邮件收发权,还能用邮箱去重置其他依赖它找回密码的账户。丢的不是一个域名,是挂在域名上的一整套东西。
代管多个客户域名的运维和IT服务团队风险更集中。一个账户下挂着多个客户的域名,客服一旦被"IT负责人"的说法说服,受影响的不是一个客户,是名下所有域名。
| 对象 | 该做的事 |
|---|---|
| 个人站长、创业者 | 开硬件安全密钥,锁定域名转移锁,确认恢复邮箱本身没有被盗风险 |
| 代管客户域名的运维/IT团队 | 把高风险域名拆到独立账户,预设联系客服时的身份核验话术,一旦发生接管立刻联系注册商申诉并留存工单证据 |
值得接下来盯住的是两件事:Namecheap是否会公开回应或说明核验流程,以及有没有更多用户拿出工单证据。这决定了这次讨论是个案,还是需要重新审视的流程漏洞。
