Každý rok jsou tisíce jmen domén ukradeny prostřednictvím praktiky známé jako krádež domény. Podle Výboru pro bezpečnost a stabilitu ICANN zůstávají neoprávněné transfery domén jednou z nejčastěji hlášených kategorií zneužití, přičemž incidenty postihují podniky všech velikostí. Důsledky jdou daleko za hranice ztráty webové adresy. Odcizená doména může přesměrovat vaše zákazníky na phishingové weby, zničit roky SEO rankingu a během noci podkopat důvěryhodnost vaší značky. Dobrou zprávou je, že krádežím domén se lze z velké části vyhnout. Se správnou kombinací nastavení registrátora, praktik ověřování a průběžného monitorování můžete své domény učinit extrémně obtížnými na krádež. Tato příručka vás provede konkrétními kroky k zabezpečení vašeho portfolia domén.
Co je to krádež domény?
Krádež domény je neoprávněný přenos jména domény pryč od jejího právního majitele. Útočníci získávají kontrolu zneužitím slabé bezpečnosti účtu registrátora, sociálního inženýrství pracovníků podpory registrátora nebo zneužitím vypršelých domén. Jakmile je doména přenesena na nový registrátor pod kontrolou útočníka, její obnovení může trvat týdny nebo měsíce a někdy vyžaduje právní kroky. Zásady ICANN pro řešení sporů o transfery existují pro tento účel, ale proces je pomalý a není zaručena úspěšnost.
Dopad úspěšné krádeže je těžký. Podniky ztrácí funkcionalitu e-mailu, provoz webových stránek klesne na nulu a zákazníci mohou být vystaveni škodlivému obsahu servírovanému z odcizené domény. V roce 2023 bezpečnostní výzkumníci ze společnosti Palo Alto Networks zdokumentovali více případů, kdy byly odcizené domény přeměněny na phishingové kampaně v průběhu hodin od dokončení transferu. Pro organizace, které se pro ověřování e-mailu spoléhají na záznamy SPF a DKIM své domény, může událost krádeže také ohrozit bezpečnost každého e-mailu dříve odeslaného z té domény.
Běžné metody krádeže domén
Pochopení toho, jak si útočníci domény krádou, je prvním krokem k jejich prevenci. Většina incidentů krádeže domén nezahrnuje sofistikovaný hacking. Místo toho zneužívají lidské chyby, slabé ověřování nebo procedurální mezery u registrátorů. Sociální inženýrství je nejčastější vektor, kde se útočníci vydávají za majitele domény při kontaktování podpory registrátora. Ale existuje několik dalších metod, které jsou stejně nebezpečné a stojí za to je porozumět podrobně.
- Sociální inženýrství - Útočníci volají nebo posílají e-mail podporě registrátora, předstírají, že jsou majitelem domény, a používají veřejně dostupné údaje WHOIS k odpovědi na ověřovací otázky
- Krádež přihlašovacích údajů - Phishingové e-maily, které napodobují přihlašovací stránky registrátora, oklamou majitele domén, aby prozradili své uživatelské jméno a heslo
- Zachycení vypršelé domény - Když doména vypršela z důvodu zmeškaného prodloužení, útočníci ji hned zaregistrují během období zrušení
- Kompromitace e-mailového účtu - Pokud je e-mailová adresa účtu registrátora ohrožena, útočníci mohou resetovat heslo registrátora a získat plnou kontrolu
- Zranitelnosti registrátora - Občas mají sami registrátoři bezpečnostní chyby, které umožňují neoprávněný přístup k panelům správy domén
- Krádež DNS - Místo přenosu domény, útočníci upravují záznamy DNS pro přesměrování provozu, zatímco majitel stále technicky drží doménu
Role zámků transferu
Zámky transferu jsou vaší první linií obrany proti neoprávněným transferům domén. Když má doména povolen stavový kód clientTransferProhibited, registr odmítne jakýkoli požadavek na transfer, dokud zámek explicitně neodstraní současný registrátor. To znamená, že i když útočník získá přístup k vašemu účtu registrátora, stále musí podniknout další krok odemknutí domény před zahájením transferu. Ten další krok vytváří okno, kde mohou nástroje monitorování detekovat změnu a upozornit vás. Přestože jsou zdarma a dostupné od prakticky každého registrátora, překvapivě velký počet domén zůstává odemknutý.
Zámky registru, také nazývané serverTransferProhibited, poskytují ještě silnější vrstvu ochrany. Na rozdíl od zámků na straně klienta, které lze odstranit přes ovládací panel registrátora, zámky registru vyžadují přímé ověření s operátorem registru, obvykle prostřednictvím vícekrokového ručního procesu. Například služba Registry Lock společnosti Verisign pro domény .com a .net vyžaduje telefonické ověření od předem autorizovaného kontaktu, než lze provést jakékoli změny. To činí neoprávněné transfery téměř nemožnými. Nevýhodou je cena, protože zámky registru typicky přidávají 25 až 300 dolarů ročně v závislosti na TLD, a nepříjemnost delšího zpracování záměrných transferů.
Bezpečnostní kontrolní seznam pro ochranu domény
Ochrana vašich domén vyžaduje vrstvený přístup. Žádné jediné opatření není samo o sobě dostatečné, ale kombinace více bezpečnostních opatření činí krádež extrémně nepravděpodobnou. Následující kontrolní seznam obsahuje základní kroky, které by měl podniknout každý majitel domény, přibližně seřazené od nejdůležitějších po doplňkové. Pokud budete dělat pouze tři věci, povolte zámky transferu, používejte dvoufaktorové ověřování a nastavte ochranu WHOIS. Tyto tři kroky samotné porazí většinu pokusů o krádež.
- Povolte clientTransferProhibited na každé doméně prostřednictvím ovládacího panelu vašeho registrátora
- Aktivujte dvoufaktorové ověřování na vašem účtu registrátora, nejlépe pomocí aplikace autentizátoru místo SMS
- Povolte ochranu soukromí WHOIS, abyste své kontaktní údaje uchovávali mimo veřejné záznamy WHOIS
- Používejte pro svůj účet registrátora vyhrazenou bezpečnou e-mailovou adresu, která se nepoužívá nikde jinde
- Zvažte služby zámku registru pro své nejcennější domény
- Povolte oznámení o změnách účtu registrátora, abyste dostávali výstrahy na jakékoli změny
- Čtvrtletně zkontrolujte autorizované kontakty na vašem účtu registrátora a odeberte koho, kdo již nepotřebuje přístup
- Udržujte registraci domény obnovovanou s dostatečným předstihem, nejméně 60 dní před vypršením
- Zdokumentujte své portfolio domén s přihlašovacími údaji registrátora uloženými ve správci hesel
Monitorování neoprávněných změn
I když máte na místě silná preventivní opatření, monitoring představuje kritickou vrstvu detekce. Pokud se útočníkovi podaří obejít vaše zámky a ověřování, monitorovací nástroje vás mohou upozornit na neoprávněné změny předtím, než se poškození stane trvalým. Proces transferu ICANN zahrnuje povinnou 5denní lhůtu čekání pro většinu transferů gTLD, což vám dává úzké okno pro námitku. Ale toto okno můžete využít pouze v případě, že víte, že transfer probíhá. Služby jako DomainExpiryCheck.com detekují, když se změní stav zámku transferu domény, což vám dává včasný varovný signál. Měli byste také monitorovat DNS záznamy vaší domény, údaje registrace WHOIS a nastavení jmenného serveru na neočekávané změny. Nastavení automatizovaných upozornění pro tyto datové body znamená, že nemusíte ručně kontrolovat jednotlivé domény každý den. Pro větší portfolia není monitoring volitelný, je to nezbytnost. Zkombinujte externí monitoring s vestavěným systémem oznámení vašeho registrátora a vytvořili jste bezpečnostní síť, která zachytí většinu pokusů o únosy domén během jejich raných fází.
Monitorujte své domény ještě dnes
Sledujte termíny vypršení domén, dostávejte upozornění před vypršením domén a nikdy neztratíte doménu. Zdarma pro až 3 domény.
Začít sledovat zdarma