угон домена

Захват контроля над чужим доменное имя Понятное человеку имя в интернете, состоящее из меток, разделенных точками. Полное определение термина доменное имя без разрешения, например путем кражи паролей от аккаунта у регистратор Компания, которая регистрирует доменные имена в регистратуре для своих клиентов. Полное определение термина регистратор, злоупотребления код авторизации Секретный код, необходимый для подтверждения переноса домена к другому регистратору. Полное определение термина код авторизации или обмана сотрудников поддержки. Злоумышленник может сменить DNS-сервер Сервер, который хранит записи DNS домена и отвечает на запросы. Полное определение термина DNS-сервер или перенести имя в другое место. Риск снижают блокировки переноса, блокировка на уровне регистратуры Блокировка на уровне регистратуры, надежно защищающая домен от несанкционированных изменений. Полное определение термина блокировка на уровне регистратуры (registry lock) и двухфакторный вход.

категория
Безопасность и злоупотребления

Обновлено 5 мин чтения

Угон домена означает, что кто-то без разрешения лишает законного владельца контроля над доменным именем. После этого злоумышленник может перенаправить сайт и почту в другое место или перевести имя на другой аккаунт. Вернуть домен бывает долго, поэтому важны профилактика и хорошо сохраненные документы.

Что такое угон домена

SSAC Консультативный комитет по безопасности и стабильности Экспертный комитет ICANN по безопасности и стабильности систем имен и адресов. Полное определение термина SSAC при ICANN Интернет-корпорация по присвоению имен и номеров Некоммерческая организация, которая координирует глобальную DNS и политику в отношении gTLD. Полное определение термина ICANN в 2005 году определил его как неправомерный захват контроля над доменным именем у его законного владельца; под этот термин подпадает несколько видов атак. Чаще всего бывает одно из двух: злоумышленник меняет DNS система доменных имен Справочник интернета, который связывает доменные имена с адресами компьютеров. Полное определение термина DNS так, чтобы за домен отвечал DNS-сервер, которым владелец не управляет, или меняет контактные данные и полностью забирает домен себе.

Ущерб включает потерю почты, фишинговые сайты на имени, которому доверяют, перехват переписки, подмену содержимого сайтов и вымогательство. Часто страдают также клиенты и партнеры, и SSAC подчеркивает, что даже временная потеря контроля – это серьезно.

Как крадут домены: аккаунты, DNS и забытые записи

Аккаунты. Злоумышленники подбирают или крадут пароли, выманивают их с помощью фишинг Выдача себя за доверенную сторону ради кражи данных, часто с помощью похожих доменов. Полное определение термина фишинг или обманывают владельца либо сотрудников регистратора. Некоторые атакуют регистратора или регистратуру напрямую. В более ранних случаях использовались общедоступные данные WHOIS Устаревший сервис поиска регистрационных данных доменов, который в gTLD заменил RDAP. Полное определение термина WHOIS: злоумышленники повторно регистрировали истекший домен, на котором находился адрес электронной почты административного контакта. Получив доступ, злоумышленник может сменить DNS-серверы, контакты и блокировки или перенести имя.

DNS. Частая цель – изменить, куда указывает домен. перехват DNS Атака, которая тайно подменяет ответы DNS, получаемые пользователями для домена. Полное определение термина перехват DNS (DNS hijacking) подменяет ответы. Для отравления кэша аккаунт не нужен: поддельные ответы подбрасывают резолверу, а тот повторяет их своим пользователям.

Забытые записи. Для некоторых угонов пароль не нужен. Если example.com использует DNS-серверы на домене example.net, а регистрация example.net истекает, тот, кто зарегистрирует его следующим, сможет управлять тем, куда указывает example.com. Отчет SSAC 2024 года ссылается на исследование, согласно которому по состоянию на сентябрь 2020 года связанная с этим практика регистраторов, переименование DNS-серверов в «жертвенные» домены, которые может зарегистрировать кто угодно, поставила под угрозу более 500 000 доменов в gTLD общий домен верхнего уровня Домен верхнего уровня, не привязанный к стране и работающий по договорам с ICANN. Полное определение термина gTLD и передала разрешение имен более чем 163 000 из них под несанкционированный контроль. Похожие уязвимости создают некорректное делегирование Делегирование на DNS-сервер, который не отвечает за домен. Полное определение термина некорректное делегирование (lame delegation) или запись, указывающая на заброшенный внешний сервис.

Признаки угона домена

Ни один из этих признаков не доказывает угон, но каждый стоит проверить:

  • уведомление регистратора об изменении, которое владелец не вносил, или о переносе, которого он не запрашивал;
  • запрос WHOIS или RDAP протокол доступа к регистрационным данным Современный протокол поиска регистрационных данных доменов, который заменяет WHOIS. Полное определение термина RDAP показывает, что блокировки сняты или DNS-серверы другие;
  • перестает приходить почта, или на сайте появляется чужое содержимое.

Как защитить домен

По словам SSAC, блокировки и коды авторизации могут предотвратить часть угонов; ни одна мера не гарантирует безопасность. ICANN и ее SSAC советуют:

  • отдельный пароль для каждого аккаунта и двухфакторную (2FA двухфакторная аутентификация Вход, при котором помимо пароля нужно второе подтверждение; защищает учетные записи у регистраторов. Полное определение термина 2FA) или другую многофакторную аутентификацию там, где ее предлагает регистратор (это зависит от регистратора);
  • блокировки регистратора (clientTransferProhibited Статус, устанавливаемый регистратором, который блокирует перенос домена к другому регистратору. Полное определение термина clientTransferProhibited, clientUpdateProhibited Код статуса, устанавливаемый регистратором, который запрещает изменение данных домена. Полное определение термина clientUpdateProhibited) и блокировку на уровне регистратура Центральная база данных и система домена верхнего уровня или, в широком смысле, организация, которая ими управляет. Полное определение термина регистратура (registry lock) как второй уровень защиты;
  • контактный адрес электронной почты на почтовом сервере вне этого домена, чтобы измененный DNS не мог перехватить уведомления;
  • актуальные контактные данные и своевременное продление Оплата продления регистрации домена на дополнительный срок. Полное определение термина продление;
  • проверку по каждому уведомлению, вход в аккаунт напрямую, а не по ссылкам из писем, и отзыв доступа у уволившихся сотрудников;
  • контроль статуса и ответов DNS, а также подпись и проверку DNSSEC расширения безопасности DNS Цифровые подписи, которые подтверждают, что ответы DNS подлинны и не изменены. Полное определение термина DNSSEC;
  • заранее сохраненные доказательства: документы о регистрации и оплате, журналы, переписку с регистратором, юридические и налоговые документы.

Как вернуть угнанный домен

Для gTLD основные правила содержатся в Политике переноса ICANN (Политика переноса Правила ICANN для переноса доменов gTLD между регистраторами и смены регистранта. Полное определение термина Политика переноса) в редакции, опубликованной 21 февраля 2024 года и действующей по состоянию на октябрь 2026 года. Национальные домены (ccTLD национальный домен верхнего уровня Домен верхнего уровня страны или территории, обычно из двух букв. Полное определение термина ccTLD), например .es, следуют собственным правилам регистратуры, поэтому владельцам стоит уточнить их у регистратора или регистратуры.

  1. Сразу обратиться к регистратору. ICANN называет это первым шагом.
  2. Доказать свою прежнюю связь с именем с помощью перечисленных выше документов.
  3. Регистратор использует TEAC Контакт для экстренных действий при переносе Экстренный контакт регистратора по проблемам переноса, который должен ответить в течение четырех часов. Полное определение термина TEAC, экстренный канал, доступный только регистраторам, регистратурам и сотрудникам ICANN. По состоянию на октябрь 2026 года первый ответ должен поступить в течение 4 часов.
  4. Регистратура отменяет перенос в течение пяти календарных дней после действительного уведомления, например если оба регистратора согласны, что перенос был ошибкой или нарушил политику, при наличии судебного решения или доказательства того, что принимающий регистратор Регистратор, к которому переносится домен. Полное определение термина принимающий регистратор пропустил срок ответа TEAC. После решения регистратуры по спору у нее есть четырнадцать календарных дней, если не подан иск в суд.
  5. Если регистраторы не согласны, по состоянию на октябрь 2026 года заявление по TDRP Политика разрешения споров о переносе доменов Процедура ICANN, по которой регистраторы оспаривают перенос, возможно нарушивший правила. Полное определение термина TDRP в течение 12 месяцев может подать регистратор, потерявший домен, но не владелец.
  6. Владелец может подать в ICANN жалобу на несанкционированный перенос (Unauthorized Transfer Complaint), но ICANN не может обязать регистратора вернуть имя. Остается возможность обратиться в суд; проконсультировать может юрист. UDRP Единообразная политика урегулирования споров в области доменных имен Внесудебная процедура ICANN для споров о товарных знаках и доменных именах. Полное определение термина UDRP предназначена для споров о товарных знаках, а не для кражи аккаунтов.

Пример: владелец example.com получает уведомление о смене DNS-серверов, входит в аккаунт напрямую и обнаруживает, что имя находится у другого регистратора. Владелец звонит своему регистратору и отправляет счета и прежние письма регистратора, а регистратор связывается с TEAC другого регистратора. Результат не гарантирован.

Изменения, принятые в 2026 году, но еще не вступившие в силу

7 июня 2026 года Правление ICANN Высший руководящий орган ICANN, который утверждает политику и принимает ключевые решения. Полное определение термина Правление ICANN приняло все 47 рекомендаций по пересмотру Политики переноса. По состоянию на октябрь 2026 года их еще предстоит внедрить, и дата вступления в силу не установлена. У TEAC будет 24 часа на ответ вместо 4, первое обращение будет ожидаться в течение 720 часов после утраты домена, а обновления будут поступать не реже чем каждые 72 часа. Перенос будет ограничен в течение 720 часов после регистрации и после переноса, а 60-дневная блокировка Срок в 60 дней после определенных событий с доменом, в течение которого перенос к другому регистратору может быть отклонен или заблокирован. Полное определение термина 60-дневная блокировка после смена регистранта Изменение данных владельца домена с этапами подтверждения. Полное определение термина смена регистранта будет отменена. Владельцы будут получать уведомления в течение 10 минут после выдачи кода авторизации переноса (Transfer Authorization Code, TAC) и в течение 24 часов после изменения данных регистрант Человек или организация, на которых зарегистрировано доменное имя. Полное определение термина регистрант. Порядок разрешения споров для регистрантов только предстоит изучить.

Связанные атаки: перехват DNS и захват поддомена

  • Перехват DNS (DNS hijacking): контроль над ответами DNS, а не над регистрацией.
  • отравление кэша Подмена ответов DNS в резолвере, из-за которой пользователей направляют на неверный адрес. Полное определение термина отравление кэша: поддельные ответы в резолвере.
  • захват поддомена Перехват контроля над поддоменом, запись DNS которого все еще указывает на заброшенный внешний сервис. Полное определение термина захват поддомена (subdomain takeover): оставшаяся запись указывает на ресурс, который может присвоить кто-то другой.
  • атака Sitting Ducks Захват домена путем его присвоения у DNS-провайдера, где его делегирование осталось неисправным. Полное определение термина атака Sitting Ducks: некорректное делегирование, которое злоумышленник присваивает у DNS-провайдер Компания, которая обслуживает DNS-серверы домена и может не совпадать с регистратором. Полное определение термина DNS-провайдер.
  • Захват истекшего домена: домен, от которого зависят другие, оставляют без продления.
  • domain shadowing Скрытое добавление вредоносных поддоменов к законному домену через взломанную учетную запись. Полное определение термина domain shadowing: скрытые поддомен Имя, созданное под зарегистрированным доменом, например shop.example.com. Полное определение термина поддомен, добавленные через украденный аккаунт.

Источники