---
id: "domain-hijacking"
kind: "glossary-term"
title: "域名劫持"
language: "zh-Hans"
category: "安全与滥用"
updated: "2026-10-10T23:12:43Z"
canonical: "https://tldlog.com/zh/cihui/yuming-jiechi/"
translations:
  en: "https://tldlog.com/glossary/domain-hijacking/"
  es: "https://tldlog.com/es/glosario/secuestro-dominio/"
  de: "https://tldlog.com/de/glossar/domain-hijacking/"
  fr: "https://tldlog.com/fr/glossaire/detournement-nom-domaine/"
  it: "https://tldlog.com/it/glossario/furto-dominio/"
  pt-BR: "https://tldlog.com/pt/glossario/sequestro-dominio/"
  ru: "https://tldlog.com/ru/glossariy/ugon-domena/"
---

# 域名劫持

未经许可夺取他人域名的控制权，例如窃取注册服务机构账户密码、滥用授权码或欺骗客服人员。攻击者可能更改域名服务器，或将域名转走。转移锁定、注册管理机构锁定和双因素认证可以降低风险。

域名劫持是指有人未经许可，从合法持有人手中夺走对域名的控制权。攻击者随后可以将网站和电子邮件引向别处，或将域名转移到另一个账户。夺回域名可能耗时很长，因此预防措施和完善的记录十分重要。

## 什么是域名劫持

ICANN的安全与稳定咨询委员会（SSAC）在2005年将其定义为“the wrongful taking of control of a domain name from the rightful name holder”，即从合法持有人手中不当夺取对域名的控制权，这一术语涵盖多种攻击。常见的结果有两种：攻击者修改DNS，使一台并非由持有人运营的域名服务器为该域名作答；或者修改联系信息，直接将域名据为己有。

造成的危害包括电子邮件丢失、在受信任的域名上架设钓鱼网站、窃听、网站被篡改以及敲诈勒索。客户和合作伙伴也常常受到波及，SSAC强调，即使只是暂时失去控制权，后果也很严重。

## 域名如何被盗：账户、DNS和被遗忘的记录

**账户**。攻击者猜测或窃取密码、通过网络钓鱼骗取密码，或者欺骗持有人或注册服务机构的工作人员。有些攻击者直接攻击注册服务机构或注册管理机构。早期案例曾利用公开的WHOIS数据，重新注册管理联系人电子邮件地址所用的已过期域名。一旦进入账户，攻击者就可以更改域名服务器、联系人和锁定状态，或者转移域名。

**DNS**。改变域名的指向是常见目标。DNS劫持改变的是应答。缓存投毒则无需账户：伪造的应答被植入解析器，再由解析器转发给其用户。

**被遗忘的记录**。有些劫持不需要密码。如果example.com使用example.net之下的域名服务器，而example.net到期失效，那么下一个注册example.net的人就能控制example.com的指向。SSAC在2024年的一份报告中引用的研究发现，截至2020年9月，一种相关的注册服务机构做法，即把域名服务器改名到任何人都能注册的“sacrificial”（牺牲性）域名下，已使通用顶级域中超过500,000个域名暴露于风险之中，并使超过163,000个域名的解析处于未经授权的控制之下。无效委派（lame delegation），或指向已弃用外部服务的记录，也会造成类似的漏洞。

## 域名被劫持的迹象

以下情况都不能证明发生了劫持，但每一项都值得核查：

- 注册服务机构发来通知，告知一项持有人并未进行的变更，或一项并未申请的转移；
- WHOIS或RDAP查询显示锁定已被解除，或域名服务器已经不同；
- 电子邮件不再送达，或网站显示的内容并非持有人所发布。

## 如何保护域名

SSAC表示，锁定和授权码可以防止部分劫持事件；没有任何措施能够保证安全。ICANN及其SSAC建议：

- 每个账户使用不同的密码，并在注册服务机构提供时启用双因素认证（2FA）或其他多因素登录（各注册服务机构的做法不同）；
- 使用注册服务机构锁定（clientTransferProhibited、clientUpdateProhibited），并以注册管理机构锁定作为第二道防线；
- 联系电子邮件使用该域名之外的邮件服务器，以免DNS被篡改后无法收到通知；
- 保持联系信息最新，并及时续费；
- 将每一条通知都视为需要核查的信号，直接登录而不是点击电子邮件中的链接，并取消离职员工的访问权限；
- 监测域名状态和DNS应答，并进行DNSSEC签名和验证；
- 事先保存证据：注册和账单记录、日志、与注册服务机构的往来信函、法律和税务文件。

## 夺回被劫持的域名

对于通用顶级域，主要规则是ICANN的《转移政策》，即2024年2月21日发布、截至2026年10月仍然有效的版本。.es等国家和地区代码顶级域遵循各自注册管理机构的规则，因此持有人应向其注册服务机构或注册管理机构核实。

1. **立即联系注册服务机构**。ICANN将此列为第一步。
2. **证明此前与该域名的关联**，依据就是上文所列的记录。
3. **注册服务机构使用TEAC**，即转移紧急行动联系人，这是仅供注册服务机构、注册管理机构和ICANN工作人员使用的紧急渠道。截至2026年10月，首次答复须在4小时内作出。
4. **注册管理机构撤销转移**，时限为收到有效通知后五个日历日内。有效通知的例子包括：双方注册服务机构一致认为该转移属于错误或违反了政策、法院命令，或证明转入注册服务机构错过了TEAC的答复期限。注册管理机构作出争议裁决后，撤销时限为十四个日历日，除非有人提起诉讼。
5. **如果注册服务机构之间存在分歧**，截至2026年10月，可由转出注册服务机构而非持有人在12个月内依据《转移争议解决政策》（TDRP）提出申请。
6. **持有人可以向ICANN提交未经授权转移投诉**，但ICANN无法要求注册服务机构归还域名。诉诸法院仍是一种选择，可以咨询律师。《统一域名争议解决政策》（UDRP）适用于商标争议，不适用于账户被盗。

示例：example.com的持有人收到通知，称其域名服务器已被更改；持有人直接登录后，发现域名已转到另一家注册服务机构。持有人致电自己的注册服务机构，并提交发票和以往与注册服务机构往来的电子邮件，注册服务机构随即联系另一家注册服务机构的TEAC。结果无法保证。

### 2026年通过、尚未生效的变更

2026年6月7日，ICANN董事会通过了转移政策审核的全部47项建议。截至2026年10月，这些建议仍有待实施，尚无生效日期。按照这些建议，TEAC的答复时限将由4小时改为24小时，首次联系预计应在失去域名后720小时内进行，此后至少每72小时更新一次。注册后和转移后的720小时内将限制转移，注册人变更后的60天锁定将被取消。转移授权码（TAC）签发后10分钟内，以及注册人数据变更后24小时内，持有人将收到通知。面向注册人的争议途径仅处于待研究阶段。

## 相关攻击：DNS劫持和子域名接管

- **DNS劫持**：控制的是DNS应答，而不是注册本身。
- **缓存投毒**：在解析器中植入伪造的应答。
- **子域名接管**：残留的记录指向他人可以认领的资源。
- **Sitting Ducks攻击**：在DNS服务商处认领一个无效委派。
- **过期域名接管**：他人所依赖的域名被任其到期失效。
- **域名阴影**（domain shadowing）：通过被盗账户添加隐藏的子域名。

## 来源

- [A Registrant's Guide to Protecting Domain Name Registration Accounts (SAC 044)](https://itp.cdn.icann.org/en/files/security-and-stability-advisory-committee-ssac-reports/sac-044-en.pdf)
- [Transfer Policy (version published 21 February 2024)](https://www.icann.org/en/contracted-parties/accredited-registrars/resources/domain-name-transfers/policy)
- [About Unauthorized Transfers and Changes of Registrant - ICANN](https://www.icann.org/resources/pages/unauthorized-2013-05-03-en)
- [Transfer Policy Review PDP WG Final Report (dated 4 February 2025)](https://gnso.icann.org/sites/default/files/policy/2025/correspondence/tpr-team-to-gnso-council-04feb25-en.pdf)

## 相关术语

- [注册管理机构锁定](https://tldlog.com/zh/cihui/zhuce-guanli-jigou-suoding/)
- [转移锁定](https://tldlog.com/zh/cihui/zhuanyi-suoding/)
- [授权码](https://tldlog.com/zh/cihui/shouquanma/)
- [DNS劫持](https://tldlog.com/zh/cihui/dns-jiechi/)
