“这甚至都不算是社会工程学攻击,而是巨大的内部流程漏洞。”一位用户在Hacker News上发帖,描述了自己在域名注册商Namecheap遭遇的一次账户失控事件。他曾为大学社团注册一个.COM域名,本人并未进行任何转移操作,但社团新负责人却通过持续拨打电话说服客服,成功让Namecheap在未与域名持有人核实的情况下直接重置了账号密码和绑定邮箱。换句话说,他账号下的全部域名控制权,在不知情的瞬间就被交到了别人手上。
复盘整条路径,能清楚看到三个环节同时失守。首先是重置入口过于松散,Namecheap允许通过域名、域名联系邮箱或用户名发起密码重置,新负责人仅凭域名信息和反复尝试就触发了重置流程。其次是客服对异常信号的反应完全模板化,当事人收到重置邮件后立刻提交工单并联系客服说明并非本人操作,得到的却是一封建议检查杀毒软件的敷衍回复。最关键的是,在工单已标记“非本人发起”的情况下,电话渠道的客服仍然被持续来电说服,绕过人工核实直接完成账户邮箱改绑。
这起事件很容易让人想起此前GoDaddy的类似情况。当时GoDaddy客服同样在未严格核对证件的情况下,将域名转给未知用户,事后调查发现是看错了相似的域名。现在Namecheap的案例再次说明,域名注册商在内部流程上普遍存在一个共性漏洞:电话客服作为最后一道防线,并没有与工单系统、身份验证机制形成有效联动,异常申诉一旦被反复致电摩擦,就能绕开所有验证关卡。
事件最终以和平交接收场。有其他人员向新负责人提供了网友的联系方式,双方沟通后顺利完成域名移交,网友重新取回账户。他坦言自己长期为社团续费只是出于方便,因为学生组织人员变动频繁,一旦忘记续费域名就容易被黑灰产抢注。但令他感到后怕的是,Namecheap这种“不经持有人确认就把账户交给其他人”的做法不属于精心策划的社会工程学攻击,而是纯靠流程设计缺失就能触发的系统性隐患。为此,他已经将十几个重要域名紧急迁出,不再继续使用Namecheap服务。
热门跟贴