---
id: "domain-hijacking"
kind: "glossary-term"
title: "угон домена"
language: "ru"
category: "Безопасность и злоупотребления"
updated: "2026-10-10T23:12:43Z"
canonical: "https://tldlog.com/ru/glossariy/ugon-domena/"
translations:
  en: "https://tldlog.com/glossary/domain-hijacking/"
  es: "https://tldlog.com/es/glosario/secuestro-dominio/"
  de: "https://tldlog.com/de/glossar/domain-hijacking/"
  fr: "https://tldlog.com/fr/glossaire/detournement-nom-domaine/"
  it: "https://tldlog.com/it/glossario/furto-dominio/"
  pt-BR: "https://tldlog.com/pt/glossario/sequestro-dominio/"
  zh-Hans: "https://tldlog.com/zh/cihui/yuming-jiechi/"
---

# угон домена

Захват контроля над чужим доменным именем без разрешения, например путем кражи паролей от аккаунта у регистратора, злоупотребления кодом авторизации или обмана сотрудников поддержки. Злоумышленник может сменить DNS-серверы или перенести имя в другое место. Риск снижают блокировки переноса, блокировка на уровне регистратуры (registry lock) и двухфакторный вход.

Угон домена означает, что кто-то без разрешения лишает законного владельца контроля над доменным именем. После этого злоумышленник может перенаправить сайт и почту в другое место или перевести имя на другой аккаунт. Вернуть домен бывает долго, поэтому важны профилактика и хорошо сохраненные документы.

## Что такое угон домена

SSAC при ICANN в 2005 году определил его как неправомерный захват контроля над доменным именем у его законного владельца; под этот термин подпадает несколько видов атак. Чаще всего бывает одно из двух: злоумышленник меняет DNS так, чтобы за домен отвечал DNS-сервер, которым владелец не управляет, или меняет контактные данные и полностью забирает домен себе.

Ущерб включает потерю почты, фишинговые сайты на имени, которому доверяют, перехват переписки, подмену содержимого сайтов и вымогательство. Часто страдают также клиенты и партнеры, и SSAC подчеркивает, что даже временная потеря контроля – это серьезно.

## Как крадут домены: аккаунты, DNS и забытые записи

**Аккаунты.** Злоумышленники подбирают или крадут пароли, выманивают их с помощью фишинга или обманывают владельца либо сотрудников регистратора. Некоторые атакуют регистратора или регистратуру напрямую. В более ранних случаях использовались общедоступные данные WHOIS: злоумышленники повторно регистрировали истекший домен, на котором находился адрес электронной почты административного контакта. Получив доступ, злоумышленник может сменить DNS-серверы, контакты и блокировки или перенести имя.

**DNS.** Частая цель – изменить, куда указывает домен. Перехват DNS (DNS hijacking) подменяет ответы. Для отравления кэша аккаунт не нужен: поддельные ответы подбрасывают резолверу, а тот повторяет их своим пользователям.

**Забытые записи.** Для некоторых угонов пароль не нужен. Если example.com использует DNS-серверы на домене example.net, а регистрация example.net истекает, тот, кто зарегистрирует его следующим, сможет управлять тем, куда указывает example.com. Отчет SSAC 2024 года ссылается на исследование, согласно которому по состоянию на сентябрь 2020 года связанная с этим практика регистраторов, переименование DNS-серверов в «жертвенные» домены, которые может зарегистрировать кто угодно, поставила под угрозу более 500 000 доменов в gTLD и передала разрешение имен более чем 163 000 из них под несанкционированный контроль. Похожие уязвимости создают некорректное делегирование (lame delegation) или запись, указывающая на заброшенный внешний сервис.

## Признаки угона домена

Ни один из этих признаков не доказывает угон, но каждый стоит проверить:

- уведомление регистратора об изменении, которое владелец не вносил, или о переносе, которого он не запрашивал;
- запрос WHOIS или RDAP показывает, что блокировки сняты или DNS-серверы другие;
- перестает приходить почта, или на сайте появляется чужое содержимое.

## Как защитить домен

По словам SSAC, блокировки и коды авторизации могут предотвратить часть угонов; ни одна мера не гарантирует безопасность. ICANN и ее SSAC советуют:

- отдельный пароль для каждого аккаунта и двухфакторную (2FA) или другую многофакторную аутентификацию там, где ее предлагает регистратор (это зависит от регистратора);
- блокировки регистратора (clientTransferProhibited, clientUpdateProhibited) и блокировку на уровне регистратуры (registry lock) как второй уровень защиты;
- контактный адрес электронной почты на почтовом сервере вне этого домена, чтобы измененный DNS не мог перехватить уведомления;
- актуальные контактные данные и своевременное продление;
- проверку по каждому уведомлению, вход в аккаунт напрямую, а не по ссылкам из писем, и отзыв доступа у уволившихся сотрудников;
- контроль статуса и ответов DNS, а также подпись и проверку DNSSEC;
- заранее сохраненные доказательства: документы о регистрации и оплате, журналы, переписку с регистратором, юридические и налоговые документы.

## Как вернуть угнанный домен

Для gTLD основные правила содержатся в Политике переноса ICANN (Transfer Policy) в редакции, опубликованной 21 февраля 2024 года и действующей по состоянию на октябрь 2026 года. Национальные домены (ccTLD), например .es, следуют собственным правилам регистратуры, поэтому владельцам стоит уточнить их у регистратора или регистратуры.

1. **Сразу обратиться к регистратору.** ICANN называет это первым шагом.
2. **Доказать свою прежнюю связь с именем** с помощью перечисленных выше документов.
3. **Регистратор использует TEAC**, экстренный канал, доступный только регистраторам, регистратурам и сотрудникам ICANN. По состоянию на октябрь 2026 года первый ответ должен поступить в течение 4 часов.
4. **Регистратура отменяет перенос** в течение пяти календарных дней после действительного уведомления, например если оба регистратора согласны, что перенос был ошибкой или нарушил политику, при наличии судебного решения или доказательства того, что принимающий регистратор пропустил срок ответа TEAC. После решения регистратуры по спору у нее есть четырнадцать календарных дней, если не подан иск в суд.
5. **Если регистраторы не согласны,** по состоянию на октябрь 2026 года заявление по TDRP в течение 12 месяцев может подать регистратор, потерявший домен, но не владелец.
6. **Владелец может подать в ICANN жалобу на несанкционированный перенос** (Unauthorized Transfer Complaint), но ICANN не может обязать регистратора вернуть имя. Остается возможность обратиться в суд; проконсультировать может юрист. UDRP предназначена для споров о товарных знаках, а не для кражи аккаунтов.

Пример: владелец example.com получает уведомление о смене DNS-серверов, входит в аккаунт напрямую и обнаруживает, что имя находится у другого регистратора. Владелец звонит своему регистратору и отправляет счета и прежние письма регистратора, а регистратор связывается с TEAC другого регистратора. Результат не гарантирован.

### Изменения, принятые в 2026 году, но еще не вступившие в силу

7 июня 2026 года Правление ICANN приняло все 47 рекомендаций по пересмотру Политики переноса. По состоянию на октябрь 2026 года их еще предстоит внедрить, и дата вступления в силу не установлена. У TEAC будет 24 часа на ответ вместо 4, первое обращение будет ожидаться в течение 720 часов после утраты домена, а обновления будут поступать не реже чем каждые 72 часа. Перенос будет ограничен в течение 720 часов после регистрации и после переноса, а 60-дневная блокировка после смены регистранта будет отменена. Владельцы будут получать уведомления в течение 10 минут после выдачи кода авторизации переноса (Transfer Authorization Code, TAC) и в течение 24 часов после изменения данных регистранта. Порядок разрешения споров для регистрантов только предстоит изучить.

## Связанные атаки: перехват DNS и захват поддомена

- **Перехват DNS (DNS hijacking):** контроль над ответами DNS, а не над регистрацией.
- **Отравление кэша:** поддельные ответы в резолвере.
- **Захват поддомена (subdomain takeover):** оставшаяся запись указывает на ресурс, который может присвоить кто-то другой.
- **Атака Sitting Ducks:** некорректное делегирование, которое злоумышленник присваивает у DNS-провайдера.
- **Захват истекшего домена:** домен, от которого зависят другие, оставляют без продления.
- **Domain shadowing:** скрытые поддомены, добавленные через украденный аккаунт.

## Источники

- [A Registrant's Guide to Protecting Domain Name Registration Accounts (SAC 044)](https://itp.cdn.icann.org/en/files/security-and-stability-advisory-committee-ssac-reports/sac-044-en.pdf)
- [Transfer Policy (version published 21 February 2024)](https://www.icann.org/en/contracted-parties/accredited-registrars/resources/domain-name-transfers/policy)
- [About Unauthorized Transfers and Changes of Registrant - ICANN](https://www.icann.org/resources/pages/unauthorized-2013-05-03-en)
- [Transfer Policy Review PDP WG Final Report (dated 4 February 2025)](https://gnso.icann.org/sites/default/files/policy/2025/correspondence/tpr-team-to-gnso-council-04feb25-en.pdf)

## связанные термины

- [блокировка на уровне регистратуры](https://tldlog.com/ru/glossariy/blokirovka-urovne-registratury/)
- [блокировка переноса](https://tldlog.com/ru/glossariy/blokirovka-perenosa/)
- [код авторизации](https://tldlog.com/ru/glossariy/kod-avtorizatsii/)
- [перехват DNS](https://tldlog.com/ru/glossariy/perekhvat-dns/)
