概要
- NameCheapのサポート体制 に重大な脆弱性
- 本人確認なし でアカウント乗っ取りが可能だった事例
- 13年利用した顧客 が信頼を失い、主要ドメインを移管
- 学生団体のドメイン管理 がきっかけで発覚
- 今後の利用・管理方法 の見直しが必要
NameCheapアカウント乗っ取りの脆弱性体験談
- 13年間NameCheapを利用 してきた長期顧客の体験
- 大学サークルの.comドメイン を個人名義で管理
- サークルの 新リーダーがDNS変更を希望 し、連絡手段が分からず
- ドメイン名から NameCheapでパスワードリセットを試行
- 本人によるリセットでないことを即時サポートに通報
- NameCheapサポートは 電話確認 と形式的なセキュリティ案内のみ
- 新リーダーが 電話でサポートに直接連絡し、アカウント情報変更を依頼
- 本人確認なしでパスワード・メールアドレスを第三者に変更
- 「お願いしただけ」で乗っ取り完了
- 最終的に当事者同士で連絡がつき、円満に引き渡し
- NameCheap側は顧客情報や背景を全く把握していない状況
- 個人アカウントである認識のまま第三者へ権限移譲
- サポートの対応に根本的な問題
- 通報時は本人確認を実施
- 乗っ取り時は本人確認を怠る矛盾
- 危機感から主要ドメインを他社に移管
- 第三者によるアカウント乗っ取りの容易さを痛感
- 「ソーシャルエンジニアリング」とも呼べない単純な脆弱性
ドメイン・アカウント管理の教訓
- ドメイン管理者情報の明確化 と定期的な見直しの必要性
- サポート窓口の本人確認プロセス強化 の重要性
- 複数人が関与するドメインは組織名義での登録推奨
- 学生団体などの所有権移譲時の手順整備
- 信頼できるレジストラ選定 とセキュリティ体制の確認