域名管理存重大漏洞!NameCheap、GoDaddy频繁出现账号域名被盗风险
对于企业、站长及个人用户而言,域名是线上资产的核心载体,域名账号安全直接关乎网站运营、品牌权益与数据安全。多数用户默认知名域名注册商具备完善的安全审核机制,可近期多起安全事件曝光,GoDaddy、NameCheap两大主流域名平台接连曝出严重流程漏洞,无需复杂黑客技术,普通人即可通过客服漏洞篡改账号权限、盗取域名控制权,给全网域名用户敲响安全警钟。

一、两大知名域名平台接连曝出低级安全漏洞
早前蓝点网曝光GoDaddy重大操作漏洞,平台客服因肉眼看错相似域名,且未严格核验用户身份凭证,在未经域名持有人授权的前提下,擅自将用户域名转移至陌生账户,暴露出平台审核流程松散、人工操作无复核的致命问题。
无独有偶,海外HN论坛网友爆料,另一主流注册商NameCheap存在同款“草台操作”漏洞,安全风险甚至更为严重。该网友长期为大学社团代管.COM域名,域名注册信息、联系方式均为本人真实资料,且持续续费规避学生社团人员流动导致的域名流失、被黑灰产抢注问题。
社团换届后,新任负责人不了解域名权属情况,尝试重置该网友的NameCheap账号密码。当事人收到重置通知后,第一时间联系客服否认操作、报备异常,但仅收到模板化敷衍回复,问题未得到任何处理。
二、流程形同虚设!无核验即可篡改账号掌控域名
相较于简单的域名误转,NameCheap的漏洞危害更大。社团新负责人持续致电客服申请账号权限变更,平台在未联系域名原持有人核实、未核对权属凭证、无视用户异常工单报备的情况下,直接强制重置账号密码、篡改绑定邮箱。
这一操作导致当事人在完全不知情的情况下,不仅丢失社团域名控制权,连自身账号下所有域名资产均面临被盗风险。网友表示,此次事件并非高端社会工程学攻击,而是平台内部安全流程的根本性缺失,客服权限过大、核验机制空白,任何人通过电话申诉均可篡改他人域名账号权限。
所幸本次事件中,双方顺利沟通完成域名交接,未造成资产损失。但经历此次风险后,当事人火速将名下十几个核心域名全部迁出NameCheap,规避后续被盗风险。
三、域名用户必备安全防护技巧
从GoDaddy误转域名到NameCheap无核验改绑账号,主流域名注册商的内部管理漏洞已成为行业共性问题,人工审核疏漏、权限管控缺失、核验流程形式化,让域名资产处于高危风险中。
针对此类风险,建议广大域名用户做好防护:优先开启域名锁定、两步验证等安全功能,杜绝单一密码登录;重要域名定期检查账号绑定邮箱、权限状态,留存操作记录;尽量选择审核机制严谨、售后安全体系完善的注册平台,核心商业域名切勿长期托管在流程松散的平台,避免因平台漏洞导致域名被盗、业务停摆、品牌受损等不可逆损失。


闽公网安备 35021102000564号