Namecheap отдал аккаунт постороннему просто по телефонной просьбе

· Безопасность
Клиент Namecheap с 13-летним стажем рассказал, как регистратор передал управление его аккаунтом человеку, который всего лишь вежливо попросил об этом по телефону — без какой-либо проверки.

cover.svg

Пользователь Hacker News под ником Thrashed описал случай, который сам он затрудняется даже назвать социальной инженерией — настолько всё оказалось просто. Тринадцать лет он был клиентом регистратора Namecheap и, помимо прочего, оплачивал домен .com для студенческого клуба своего бывшего колледжа. Домен был зарегистрирован на его имя, адрес и телефон — он просто продлевал регистрацию, чтобы адрес не перехватили сквоттеры при очередной смене руководства клуба.

Как всё произошло

Новый руководитель клуба захотел изменить DNS, но не знал, к кому обращаться. Выяснив, что домен обслуживается в Namecheap, он инициировал сброс пароля, указав имя домена. Владелец получил письмо о сбросе и немедленно открыл тикет в поддержке: «Я этого не запрашивал». Ему перезвонили, подтвердили, что тикет создал именно он, и прислали шаблонный ответ с советами вроде «проверьте антивирус».

Но настойчивый новый лидер клуба тоже позвонил в поддержку. Он убедил оператора, что домен, оформленный на чужое имя и адрес, на самом деле принадлежит его клубу — и Namecheap без единой проверки сменил пароль на аккаунте и привязанный к нему адрес электронной почты. Достаточно было вежливо попросить.

Параллельно стороны всё же нашли друг друга и мирно договорились о передаче домена — автор и сам был не против отдать его клубу. Но, как он подчёркивает, Namecheap об этом ничего не знал: для регистратора это был личный аккаунт постороннего человека.

Ирония в том, что проверить могли

Показательна асимметрия: чтобы подтвердить собственный тикет владельца, Namecheap не поленился ему позвонить. А когда чужой человек заявил «я очень хочу доступ к этому аккаунту», проверять не стали вовсе. При этом у автора были включены и приватность WHOIS, и двухфакторная аутентификация — но сброс через поддержку обходит 2FA, а инициировать сброс пароля Namecheap позволяет по имени пользователя, почте или просто по имени домена.

Автор называет это не социальной инженерией, а откровенной уязвимостью, и сообщает, что уже вывел из Namecheap десяток самых важных доменов.

Реакция сообщества

Обсуждение быстро превратилось в перечень альтернатив — чаще других советуют Porkbun, Cloudflare (регистрация по себестоимости, но с обязательным использованием их DNS), Dynadot и NearlyFreeSpeech. Многие связывают ухудшение сервиса с недавней сменой владельца: осенью 2025 года контрольную долю в Namecheap приобрёл фонд CVC Capital Partners, оценив компанию в 1,5 млрд долларов, а прежний CEO покинул пост в декабре. Впрочем, часть участников резонно замечает, что подобные истории про Namecheap появлялись и раньше — задолго до прихода private equity.


Источник: Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.