近日,一则关于知名域名注册商 Namecheap 的账户安全投诉在网络安全社区引发广泛关注。用户 Luka(化名)在 Reddit 发帖控诉,称自己的 Namecheap 账户在未经历任何严格身份验证的情况下,被客服直接移交给了自称“账户所有者”的第三方。这一事件暴露出 Namecheap 在客户支持流程中的严重安全漏洞,也让大量用户对域名资产的信任度产生动摇。
事件经过:一个“请求”就足够?
根据 Luka 的描述,他拥有一笔包含多个高价值域名的 Namecheap 账户。某天,一名自称是他本人(但使用不同邮箱地址)的第三方通过 Namecheap 官方在线客服发起请求,声称“丢失了账户访问权限”,要求重置账户绑定邮箱并转移账户控制权。令人震惊的是,Namecheap 的客服并未要求对方提供账户密码、历史交易信息、身份证明文件,甚至未通过账户原绑定的邮箱发送验证码或确认通知。仅仅经过简短聊天,客服便直接修改了账户的注册邮箱和密码,将整个账户的控制权交给了这位未被核实的“请求者”。
Luka 表示,他是在尝试登录账户失败、收到陌生 IP 的登录通知后才意识到情况异常。等他联系 Namecheap 支持时,对方最初甚至拒绝承认存在操作失误,直到提供详细的账户历史记录才算立案。“他们仅仅因为有人‘要求’,就把我多年的域名资产拱手让人,” Luka 在帖子中写道,“如果那是一位恶意攻击者,我的域名、网站流量、甚至业务都会毁于一旦。”
安全隐患:客服流程为何失效?
这并不是 Namecheap 第一次因客服身份验证流程而受到批评。早在 2020 年,安全研究员就曾指出,Namecheap 的客服系统存在“社会工程学攻击”的隐患——攻击者只要掌握目标账户的注册邮箱或部分域名信息,就可能利用客服的“善意”骗取账户权限。然而,本次事件表明,Namecheap 似乎并未从历史教训中改进。
行业惯例中,主流域名注册商通常会要求用户在提交账户变更请求时,提供至少两种验证方式:一是通过注册邮箱发送确认链接或验证码;二是要求上传身份证明(如护照、驾照)或回答预设的安全问题。对于高价值域名,还应额外触发 EPP 授权码锁定(域名转移锁定)或两步验证(2FA)确认。而 Namecheap 在此事件中的表现,几乎完全跳过了这些标准步骤。
一位不愿具名的网络安全专家分析称:“Namecheap 的客服可能因为追求效率而简化了验证流程。但‘效率’绝不能以牺牲安全为代价。如果一名客服可以在没有原邮箱授权的情况下修改账户邮箱,那么几乎任何知道账户注册名称的人都可能发起攻击。”
Namecheap 的回应与行业反思
截至目前,Namecheap 官方尚未就此事发表正式声明。但在 Luka 的帖子下,一位自称 Namecheap 工作人员的账号回应称正在“优先调查”,并建议用户联系支持团队。然而,许多用户对这样的回应表示失望,认为 Namecheap 应该公开详细的安全审计报告,并立即承诺改进客服验证协议。
域名注册商掌握用户的核心网络资产——网站域名,一旦被劫持,将导致网站无法访问、邮件系统瘫痪、甚至品牌被滥用。近年来,域名劫持事件屡见不鲜,从高流量的品牌域名到个人博客,无不是攻击目标。如 2019 年发生的“Epik 域名注册商被黑导致数千域名被转移”事件,就曾给大量中小企业带来毁灭性损失。Namecheap 作为全球前五大域名注册商,拥有超过 1500 万个托管域名,其安全防线一旦出现裂缝,影响范围不可小觑。
用户自救:如何避免成为下一个受害者?
这一事件再次敲响警钟:即使是大型服务商也可能存在流程漏洞,用户必须主动加强账户防护。安全专家建议采取以下措施:
- 强制启用两步验证(2FA):在 Namecheap 账户中开启基于 TOTP(时间一次性密码)的二次认证,确保即使客服被社会工程学绕过,攻击者也无法直接登录。
- 锁定域名转移功能:在 Namecheap 控制面板中启用“域名锁定”(EPP Lock),并设置额外的“域名授权码”保护,任何转移操作都需要输入该码,且只能通过原注册邮箱接收。
- 定期检查账户活动日志:Namecheap 提供账户登录和操作记录,用户应定期查看是否有异常 IP 或未授权变更。
- 避免在客服对话中透露敏感信息:如果必须联系客服,不要提供账户密码或完整的历史交易记录,尽量使用官方渠道提交工单而非在线实时聊天。
- 使用独立的注册邮箱:为主域名账户单独设置一个不公开的邮箱地址,降低被定向攻击的可能性。
结语
“Namecheap Gave My Account to an Unverified Third Party Just Because They Asked” 这句控诉,不仅仅是一个用户的愤怒,更是对整个域名生态安全的一次拷问。当“请求”就可以绕过身份验证时,我们对互联网资产的信任基础正在被侵蚀。Namecheap 若想挽回用户信任,必须迅速公布事件调查结果,并实施更加严格、透明的客服身份验证标准。同时,每一位域名持有者都应提高警惕,用技术手段为自己的数字资产筑牢防线,因为安全从来不应该只依赖服务商的自觉。