域名劫持

未经许可夺取他人域名 由以点分隔的标签组成、便于阅读的互联网名称。 完整定义(域名)的控制权,例如窃取注册服务机构 代客户向注册管理机构注册域名的公司。 完整定义(注册服务机构)账户密码、滥用授权码 将域名转移到另一家注册服务机构时,用于批准转移的秘密代码。 完整定义(授权码)或欺骗客服人员。攻击者可能更改域名服务器 保存域名DNS记录并应答查询的服务器。 完整定义(域名服务器),或将域名转走。转移锁定 阻止域名转到另一家注册服务机构的限制。 完整定义(转移锁定)、注册管理机构锁定 在注册管理机构层面设置的锁定,可有力防止域名遭到未经授权的更改。 完整定义(注册管理机构锁定)和双因素认证可以降低风险。

类别
安全与滥用

更新于 阅读需6分钟

域名劫持是指有人未经许可,从合法持有人手中夺走对域名的控制权。攻击者随后可以将网站和电子邮件引向别处,或将域名转移 将域名从一家注册服务机构转到另一家。 完整定义(域名转移)到另一个账户。夺回域名可能耗时很长,因此预防措施和完善的记录十分重要。

什么是域名劫持

ICANN 互联网名称与数字地址分配机构 协调全球DNS和gTLD政策的非营利组织。 完整定义(ICANN)的安全与稳定咨询委员会(SSAC 安全与稳定咨询委员会 ICANN负责名称和地址系统安全与稳定问题的专家委员会。 完整定义(SSAC))在2005年将其定义为“the wrongful taking of control of a domain name from the rightful name holder”,即从合法持有人手中不当夺取对域名的控制权,这一术语涵盖多种攻击。常见的结果有两种:攻击者修改DNS 域名系统 将域名与计算机地址关联起来的互联网目录。 完整定义(DNS),使一台并非由持有人运营的域名服务器为该域名作答;或者修改联系信息,直接将域名据为己有。

造成的危害包括电子邮件丢失、在受信任的域名上架设钓鱼网站、窃听、网站被篡改以及敲诈勒索。客户和合作伙伴也常常受到波及,SSAC强调,即使只是暂时失去控制权,后果也很严重。

域名如何被盗:账户、DNS和被遗忘的记录

账户。攻击者猜测或窃取密码、通过网络钓鱼 冒充可信方窃取数据,常借助仿冒域名。 完整定义(网络钓鱼)骗取密码,或者欺骗持有人或注册服务机构的工作人员。有些攻击者直接攻击注册服务机构或注册管理机构 顶级域的中央数据库和系统,也泛指运营它们的组织。 完整定义(注册管理机构)。早期案例曾利用公开的WHOIS 传统的域名注册数据查询服务,在通用顶级域中现已被RDAP取代。 完整定义(WHOIS)数据,重新注册管理联系人电子邮件地址所用的已过期域名。一旦进入账户,攻击者就可以更改域名服务器、联系人和锁定状态,或者转移域名。

DNS。改变域名的指向是常见目标。DNS劫持 暗中篡改用户获得的某个域名DNS应答的攻击。 完整定义(DNS劫持)改变的是应答。缓存投毒 在解析器中植入虚假DNS应答,把用户引向错误地址。 完整定义(缓存投毒)则无需账户:伪造的应答被植入解析器 代表用户查询域名的DNS服务器。 完整定义(解析器),再由解析器转发给其用户。

被遗忘的记录。有些劫持不需要密码。如果example.com使用example.net之下的域名服务器,而example.net到期 域名注册如不续费即告结束的日期。 完整定义(到期)失效,那么下一个注册example.net的人就能控制example.com的指向。SSAC在2024年的一份报告中引用的研究发现,截至2020年9月,一种相关的注册服务机构做法,即把域名服务器改名到任何人都能注册的“sacrificial”(牺牲性)域名下,已使通用顶级域中超过500,000个域名暴露于风险之中,并使超过163,000个域名的解析处于未经授权的控制之下。无效委派 指向一台并不为该域名提供应答的域名服务器的委派。 完整定义(无效委派)(lame delegation),或指向已弃用外部服务的记录,也会造成类似的漏洞。

域名被劫持的迹象

以下情况都不能证明发生了劫持,但每一项都值得核查:

  • 注册服务机构发来通知,告知一项持有人并未进行的变更,或一项并未申请的转移;
  • WHOIS或RDAP 注册数据访问协议 查询域名注册数据的现代协议,取代WHOIS。 完整定义(RDAP)查询显示锁定已被解除,或域名服务器已经不同;
  • 电子邮件不再送达,或网站显示的内容并非持有人所发布。

如何保护域名

SSAC表示,锁定和授权码可以防止部分劫持事件;没有任何措施能够保证安全。ICANN及其SSAC建议:

  • 每个账户使用不同的密码,并在注册服务机构提供时启用双因素认证(2FA 双因素认证 除密码外还需第二项证明的登录方式,用于保护注册服务机构账户。 完整定义(2FA))或其他多因素登录(各注册服务机构的做法不同);
  • 使用注册服务机构锁定 由注册服务机构设置的锁定,在持有人解除之前阻止转移。 完整定义(注册服务机构锁定)(clientTransferProhibited 由注册服务机构设置、禁止将域名转移到其他注册服务机构的状态。 完整定义(clientTransferProhibited)、clientUpdateProhibited 由注册服务机构设置、禁止更改域名数据的状态代码。 完整定义(clientUpdateProhibited)),并以注册管理机构锁定作为第二道防线;
  • 联系电子邮件使用该域名之外的邮件服务器,以免DNS被篡改后无法收到通知;
  • 保持联系信息最新,并及时续费 付费将域名注册延长一段时间。 完整定义(续费);
  • 将每一条通知都视为需要核查的信号,直接登录而不是点击电子邮件中的链接,并取消离职员工的访问权限;
  • 监测域名状态和DNS应答,并进行DNSSEC 域名系统安全扩展 证明DNS应答真实且未被篡改的数字签名。 完整定义(DNSSEC)签名和验证;
  • 事先保存证据:注册和账单记录、日志、与注册服务机构的往来信函、法律和税务文件。

夺回被劫持的域名

对于通用顶级域,主要规则是ICANN的《转移政策 ICANN关于在注册服务机构之间转移通用顶级域域名以及变更注册人的规则。 完整定义(转移政策)》,即2024年2月21日发布、截至2026年10月仍然有效的版本。.es等国家和地区代码顶级域遵循各自注册管理机构的规则,因此持有人应向其注册服务机构或注册管理机构核实。

  1. 立即联系注册服务机构。ICANN将此列为第一步。
  2. 证明此前与该域名的关联,依据就是上文所列的记录。
  3. 注册服务机构使用TEAC 转移紧急行动联系人 注册服务机构处理紧急转移问题的联系人,须在4小时内答复。 完整定义(TEAC),即转移紧急行动联系人,这是仅供注册服务机构、注册管理机构和ICANN工作人员使用的紧急渠道。截至2026年10月,首次答复须在4小时内作出。
  4. 注册管理机构撤销转移,时限为收到有效通知后五个日历日内。有效通知的例子包括:双方注册服务机构一致认为该转移属于错误或违反了政策、法院命令,或证明转入注册服务机构 域名正在转入的注册服务机构。 完整定义(转入注册服务机构)错过了TEAC的答复期限。注册管理机构作出争议裁决后,撤销时限为十四个日历日,除非有人提起诉讼。
  5. 如果注册服务机构之间存在分歧,截至2026年10月,可由转出注册服务机构 域名转移时被转出的注册服务机构。 完整定义(转出注册服务机构)而非持有人在12个月内依据《转移争议解决政策》(TDRP 转移争议解决政策 ICANN供注册服务机构对可能违反规则的转移提出异议的程序。 完整定义(TDRP))提出申请。
  6. 持有人可以向ICANN提交未经授权转移投诉,但ICANN无法要求注册服务机构归还域名。诉诸法院仍是一种选择,可以咨询律师。《统一域名争议解决政策》(UDRP 统一域名争议解决政策 ICANN针对域名商标争议的庭外程序。 完整定义(UDRP))适用于商标争议,不适用于账户被盗。

示例:example.com的持有人收到通知,称其域名服务器已被更改;持有人直接登录后,发现域名已转到另一家注册服务机构。持有人致电自己的注册服务机构,并提交发票和以往与注册服务机构往来的电子邮件,注册服务机构随即联系另一家注册服务机构的TEAC。结果无法保证。

2026年通过、尚未生效的变更

2026年6月7日,ICANN董事会 ICANN的董事会,负责通过政策并批准重大决定。 完整定义(ICANN董事会)通过了转移政策审核 ICANN的一项政策流程,其建议已获通过但尚未实施,将改变通用顶级域的转移规则。 完整定义(转移政策审核)的全部47项建议。截至2026年10月,这些建议仍有待实施,尚无生效日期。按照这些建议,TEAC的答复时限将由4小时改为24小时,首次联系预计应在失去域名后720小时内进行,此后至少每72小时更新一次。注册后和转移后的720小时内将限制转移,注册人变更 对域名所有者信息的变更,需要经过确认步骤。 完整定义(注册人变更)后的60天锁定 某些域名事件发生后的60天期限,在此期间注册服务机构之间的转移可被拒绝或阻止。 完整定义(60天锁定)将被取消。转移授权码(TAC)签发后10分钟内,以及注册人 持有域名注册的个人或组织。 完整定义(注册人)数据变更后24小时内,持有人将收到通知。面向注册人的争议途径仅处于待研究阶段。

相关攻击:DNS劫持和子域名接管

  • DNS劫持:控制的是DNS应答,而不是注册本身。
  • 缓存投毒:在解析器中植入伪造的应答。
  • 子域名接管 夺取一个DNS记录仍指向已弃用外部服务的子域名。 完整定义(子域名接管):残留的记录指向他人可以认领的资源。
  • Sitting Ducks攻击 在域名委派已无效的DNS服务商处认领该域名,从而劫持域名。 完整定义(Sitting Ducks攻击):在DNS服务商处认领一个无效委派。
  • 过期域名接管 他人仍在依赖的失效域名被别人注册时产生的危险。 完整定义(过期域名接管):他人所依赖的域名被任其到期失效。
  • 域名阴影 通过被入侵的账户,在合法域名下秘密添加恶意子域名。 完整定义(域名阴影)(domain shadowing):通过被盗账户添加隐藏的子域名 在已注册域名下创建的名称,如shop.example.com。 完整定义(子域名)。

来源