sequestro de domínio
Tomar o controle do nome de domínio Nome legível da internet formado por rótulos separados por pontos. Definição completa de nome de domínio de alguém sem permissão, por exemplo roubando senhas da conta no registrador Uma empresa que registra nomes de domínio no registro para seus clientes. Definição completa de registrador, usando indevidamente um código de autorização Código secreto necessário para aprovar a transferência de um domínio para outro registrador. Definição completa de código de autorização ou enganando a equipe de suporte. O atacante pode mudar os servidor de nomes Servidor que guarda os registros DNS de um domínio e responde às consultas. Definição completa de servidor de nomes ou transferir o nome para outro lugar. bloqueio de transferência Restrição que impede um domínio de passar para outro registrador. Definição completa de bloqueio de transferência, o bloqueio no registro Um bloqueio aplicado pelo próprio registro (registry lock) que protege fortemente um domínio contra alterações não autorizadas. Definição completa de bloqueio no registro (registry lock) e o login com dois fatores reduzem o risco.
- categoria
- Segurança e abuso
O sequestro de domínio acontece quando alguém tira o controle de um nome de domínio do seu titular A pessoa ou organização que detém o registro de um nome de domínio. Definição completa de titular legítimo sem permissão. O atacante pode então desviar o site e o e-mail para outro lugar, ou levar o nome para outra conta. Recuperá-lo pode ser demorado, por isso a prevenção e uma boa documentação são importantes.
O que é sequestro de domínio
O SSAC Comitê Consultivo de Segurança e Estabilidade Comitê de especialistas da ICANN sobre a segurança e a estabilidade dos sistemas de nomes e endereços. Definição completa de SSAC da ICANN Corporação da Internet para Atribuição de Nomes e Números Organização sem fins lucrativos que coordena o DNS mundial e as políticas de gTLDs. Definição completa de ICANN o definiu em 2005 como a tomada indevida do controle de um nome de domínio de quem é seu titular legítimo, um termo que abrange vários tipos de ataque. Dois resultados são comuns: o atacante altera o DNS sistema de nomes de domínio O diretório da internet que liga os nomes de domínio aos endereços dos computadores. Definição completa de DNS para que um servidor de nomes que o titular não opera responda pelo domínio, ou altera os dados de contato e se apodera do domínio por completo.
Os danos incluem perda de e-mails, sites de phishing Fingir ser alguém de confiança para roubar dados, muitas vezes com domínios parecidos com os verdadeiros. Definição completa de phishing em um nome de confiança, interceptação de comunicações, sites desfigurados e extorsão. Clientes e parceiros muitas vezes também são atingidos, e o SSAC ressalta que mesmo uma perda temporária de controle é grave.
Como os domínios são roubados: contas, DNS e registros esquecidos
Contas. Os atacantes adivinham ou roubam senhas, obtêm-nas por phishing ou enganam o titular ou funcionários do registrador. Alguns atacam diretamente o registrador ou o registro O banco de dados e o sistema centrais de um domínio de topo ou, em sentido mais amplo, a organização que os opera. Definição completa de registro. Casos mais antigos usavam dados públicos do WHOIS O antigo serviço de consulta de dados de registro de domínios, substituído pelo RDAP nos gTLDs. Definição completa de WHOIS e registravam de novo o domínio expirado por trás do endereço de e-mail de um contato administrativo. Uma vez dentro, o atacante pode alterar servidores de nomes, contatos e bloqueios, ou transferir o nome.
DNS. Mudar para onde um domínio aponta é um objetivo comum. O sequestro de DNS Um ataque que altera em segredo as respostas DNS que os usuários recebem para um domínio. Definição completa de sequestro de DNS altera as respostas. O envenenamento de cache Inserção de respostas DNS falsas em um resolvedor para enviar usuários ao endereço errado. Definição completa de envenenamento de cache não precisa de nenhuma conta: respostas falsificadas são plantadas em um resolvedor O servidor DNS que consulta nomes de domínio em nome dos usuários. Definição completa de resolvedor, que as repete para seus usuários.
Registros esquecidos. Alguns sequestros não precisam de senha. Se example.com usa servidores de nomes sob example.net e example.net expira, quem registrá-lo em seguida pode controlar para onde example.com aponta. Um relatório do SSAC de 2024 cita uma pesquisa segundo a qual, em setembro de 2020, uma prática relacionada de registradores, renomear servidores de nomes para domínios “sacrificiais” que qualquer pessoa pode registrar, havia exposto mais de 500.000 domínios em gTLD domínio de topo genérico Domínio de topo não vinculado a um país, operado sob contratos com a ICANN. Definição completa de gTLD e colocado a resolução de mais de 163.000 sob controle não autorizado. Uma delegação defeituosa Delegação que aponta para um servidor de nomes que não responde pelo domínio. Definição completa de delegação defeituosa (lame delegation) ou um registro que aponta para um serviço externo abandonado abre brechas semelhantes.
Sinais de que o seu domínio foi sequestrado
Nenhum destes sinais prova um sequestro, mas cada um merece uma verificação:
- um aviso do registrador sobre uma alteração que você não fez, ou uma transferência que você não pediu;
- uma consulta WHOIS ou RDAP Protocolo de Acesso a Dados de Registro O protocolo moderno para consultar dados de registro de domínios, que substitui o WHOIS. Definição completa de RDAP que mostra bloqueios removidos ou servidores de nomes diferentes;
- e-mails que deixam de chegar, ou um site que mostra um conteúdo que não é seu.
Como proteger o seu domínio
Segundo o SSAC, bloqueios e códigos de autorização podem evitar alguns incidentes de sequestro; nenhuma medida garante segurança. A ICANN e o seu SSAC recomendam:
- uma senha diferente para cada conta, e 2FA autenticação de dois fatores Login que exige uma segunda prova além da senha e protege contas em registradores. Definição completa de 2FA (autenticação de dois fatores) ou outro login com vários fatores quando o registrador oferecer (isso varia conforme o registrador);
- bloqueio do registrador Um bloqueio definido pelo registrador que impede transferências até que o dono o remova. Definição completa de bloqueio do registrador (clientTransferProhibited Status definido pelo registrador que bloqueia transferências para outro registrador. Definição completa de clientTransferProhibited, clientUpdateProhibited Código de status definido pelo registrador que impede alterações nos dados do domínio. Definição completa de clientUpdateProhibited) e um bloqueio no registro (registry lock) como segunda camada;
- e-mail de contato em um servidor de e-mail fora do domínio, para que um DNS alterado não possa bloquear os avisos;
- dados de contato atualizados e renovação O pagamento para estender o registro de um domínio por mais tempo. Definição completa de renovação dentro do prazo;
- tratar cada aviso como motivo para verificar, entrar diretamente na conta em vez de seguir links de e-mails e remover o acesso de funcionários que saem;
- monitorar o status e as respostas do DNS, e assinar e validar com DNSSEC extensões de segurança do DNS Assinaturas digitais que provam que as respostas DNS são autênticas e não foram alteradas. Definição completa de DNSSEC;
- provas guardadas com antecedência: comprovantes de registro e de cobrança, logs, correspondência com o registrador, documentos jurídicos e fiscais.
Como recuperar um domínio sequestrado
Nos gTLDs, as principais regras são as da Política de Transferência Regras da ICANN para mover domínios de gTLDs entre registradores e mudar o titular. Definição completa de Política de Transferência da ICANN, na versão publicada em 21 de fevereiro de 2024 e em vigor em outubro de 2026. Os ccTLD domínio de topo de código de país Domínio de topo de um país ou território, normalmente com duas letras. Definição completa de ccTLD, como o .es, seguem as regras do seu próprio registro, por isso os titulares devem consultar o registrador ou o registro.
- Entre em contato com o seu registrador imediatamente. A ICANN indica isso como o primeiro passo.
- Comprove o seu vínculo anterior com o nome com a documentação citada acima.
- O registrador aciona o TEAC Contato de Ação Emergencial de Transferência Contato de urgência de um registrador para problemas de transferência, que precisa responder em até quatro horas. Definição completa de TEAC, um canal de emergência reservado a registradores, registros e funcionários da ICANN. Em outubro de 2026, a primeira resposta deve vir em até 4 horas.
- O registro desfaz a transferência em até cinco dias corridos após uma notificação válida, por exemplo quando os dois registradores concordam que foi um erro ou que violou a política, uma ordem judicial, ou a prova de que o registrador de destino Registrador para o qual um domínio está sendo transferido. Definição completa de registrador de destino não cumpriu o prazo do TEAC. Após uma decisão de disputa do registro, o prazo é de catorze dias corridos, salvo se for ajuizada uma ação judicial.
- Se os registradores não chegarem a um acordo, em outubro de 2026 o registrador cedente Registrador do qual um domínio está sendo transferido. Definição completa de registrador cedente, e não o titular, pode recorrer à TDRP Política de Resolução de Disputas de Transferência Processo da ICANN para que registradores contestem uma transferência que pode ter violado as regras. Definição completa de TDRP em até 12 meses.
- O titular pode apresentar à ICANN uma reclamação de transferência não autorizada, mas a ICANN não pode obrigar um registrador a devolver um nome. A via judicial continua sendo uma opção; um advogado pode orientar. A UDRP Política Uniforme de Resolução de Disputas de Nomes de Domínio Procedimento extrajudicial da ICANN para disputas de marcas sobre nomes de domínio. Definição completa de UDRP é para disputas de marcas, não para roubo de contas.
Exemplo: o titular de example.com recebe um aviso de que seus servidores de nomes foram alterados, entra diretamente na conta e encontra o nome em outro registrador. O titular liga para o seu registrador e envia faturas e e-mails antigos do registrador, e o registrador entra em contato com o TEAC do outro registrador. Nenhum resultado é garantido.
Mudanças adotadas em 2026, ainda não em vigor
Em 7 de junho de 2026, a Diretoria da ICANN Conselho de administração da ICANN, que adota políticas e aprova as decisões principais. Definição completa de Diretoria da ICANN adotou as 47 recomendações da revisão da Política de Transferência. Em outubro de 2026, elas ainda precisam ser implementadas e não têm data de entrada em vigor. O TEAC teria 24 horas para responder em vez de 4, o primeiro contato seria esperado em até 720 horas após a perda e as atualizações viriam pelo menos a cada 72 horas. As transferências ficariam restritas por 720 horas após o registro e após uma transferência, e o bloqueio de 60 dias Período de 60 dias após certos eventos do domínio em que uma transferência entre registradores pode ser recusada ou bloqueada. Definição completa de bloqueio de 60 dias após uma mudança de titular Mudança nos dados do titular de um domínio, com etapas de confirmação. Definição completa de mudança de titular deixaria de existir. Os titulares seriam avisados em até 10 minutos após a emissão de um código de autorização de transferência (TAC) e em até 24 horas após uma alteração nos dados do titular. Um caminho de disputa para titulares será apenas estudado.
Ataques relacionados: sequestro de DNS e tomada de subdomínio
- Sequestro de DNS: controle das respostas do DNS, não do registro de domínio A obtenção do direito de usar um nome de domínio por um período determinado. Definição completa de registro de domínio.
- Envenenamento de cache: respostas falsificadas em um resolvedor.
- tomada de subdomínio Apropriação de um subdomínio cujo registro DNS ainda aponta para um serviço externo abandonado. Definição completa de tomada de subdomínio: um registro esquecido que aponta para um recurso que outra pessoa pode reivindicar.
- ataque Sitting Ducks O sequestro de um domínio reivindicando-o em um provedor de DNS onde sua delegação ficou quebrada. Definição completa de ataque Sitting Ducks: uma delegação defeituosa reivindicada em um provedor de DNS Uma empresa que opera os servidores de nomes de um domínio, que pode ser diferente do registrador. Definição completa de provedor de DNS.
- tomada de controle de domínios expirados Perigo que surge quando outra pessoa registra um domínio expirado do qual outros ainda dependem. Definição completa de tomada de controle de domínios expirados: um domínio do qual outros dependem é deixado expirar.
- domain shadowing Criação oculta de subdomínios maliciosos em um domínio legítimo por meio de uma conta invadida. Definição completa de domain shadowing: subdomínio Nome criado sob um domínio registrado, como shop.example.com. Definição completa de subdomínio ocultos acrescentados por meio de uma conta roubada.
Fontes
- A Registrant’s Guide to Protecting Domain Name Registration Accounts (SAC 044), abre outro site em uma nova aba
- Transfer Policy (version published 21 February 2024), abre outro site em uma nova aba
- About Unauthorized Transfers and Changes of Registrant - ICANN, abre outro site em uma nova aba
- Transfer Policy Review PDP WG Final Report (dated 4 February 2025), abre outro site em uma nova aba