Hvert år stjæles tusindvis af domænenavne gennem en praksis kendt som domænekaping. Ifølge ICANN's Sikkerhed og Stabilitet Rådgivende Komité, forbliver uautoriserede domæneoverføringer en af de mest rapporterede misbrugskategorier, med hændelser, der påvirker virksomheder af alle størrelser. Konsekvenserne går langt ud over at miste en webadresse. Et kapret domæne kan omdirigere dine kunder til phishing-websteder, ødelægge år med SEO-rangering og underminere dit mærkes troværdighed fra den ene dag til den anden. Det gode nyt er, at domænekaping i høj grad kan forebygges. Med den rigtige kombination af registerindstillinger, autentiseringspraksis og løbende overvågning kan du gøre dine domæner ekstremt svære at stjæle. Denne guide gennemgår de specifikke trin til at låse dit domæneportfolio.
Hvad er domænekaping?
Domænekaping er uautoriseret overførsel af et domænenavn væk fra dets retmæssige ejer. Angribere får kontrol ved at udnytte svag registrarkontosikerhed, social engineering af registrarmedarbeidere eller ved at drage fordel af udløbne domæner. Når et domæne først er overført til en ny registrar under angribernes kontrol, kan det tage uger eller måneder at gendanne det, og det kræver undertiden retlig handling. ICANN's Transfer Dispute Resolution Policy findes til dette formål, men processen er langsom og ikke garanteret at lykkes.
Konsekvenserne af en succesfuld kapringsangreb er alvorlig. Virksomheder mister e-mailfunktionalitet, webstedstrafikken falder til nul, og kunder kan blive udsat for ondsindet indhold fra det stjålne domæne. I 2023 dokumenterede sikkerhedsforskere på Palo Alto Networks flere tilfælde, hvor kaprede domæner blev genbrugt til phishing-kampagner inden for timer efter, at overføringen blev fuldført. For organisationer, der er afhængige af deres domæne til e-mailautentifikation gennem SPF- og DKIM-poster, kan en kapringsbegivenhed også kompromittere sikkerheden for hver e-mail, der tidligere blev sendt fra det pågældende domæne.
Almindelige domænekagingsmetoder
At forstå, hvordan angribere stjæler domæner, er det første skridt mod at forhindre det. De fleste domænekapingshændelser involverer ikke sofistikeret hacking. I stedet udnyttes menneskelig fejl, svag autentificering eller proceduremæssige gab hos registrarer. Social engineering er den mest almindelige vektor, hvor angribere foregiver at være domæneejer, når de kontakter registrarunderstøttelse. Men der er flere andre metoder, der er lige så farlige og værd at forstå i detaljer.
- Social engineering - Angribere ringer eller sender e-mail til registrarunderstøttelse og foregiver at være domæneejer ved hjælp af offentligt tilgængelige WHOIS-data til at svare på verifikationsspørgsmål
- Kredentialstyveri - Phishing-e-mails, der efterligner registrarlogin-sider, bedrager domæneejer til at afsløre deres brugernavn og adgangskode
- Kapring af udløbne domæner - Når et domæne udløber på grund af manglende fornyelse, registrerer angribere det omgående i drop-perioden
- Kompromittering af e-mailkonto - Hvis e-mailadressen på registrarkontoen er kompromitteret, kan angribere nulstille registrarens adgangskode og få fuld kontrol
- Registrarsårbarheder - Lejlighedsvis har registrarer sikkerhedsfejl, der tillader uautoriseret adgang til domæneadministrationspaneler
- DNS-kapring - I stedet for at overføre domænet ændrer angribere DNS-poster for at omdirigere trafik, mens ejeren stadig teknisk beholder domænet
Overføringslåsenes rolle
Overføringslåse er dit første forsvarslag mod uautoriserede domæneoverføringer. Når et domæne har clientTransferProhibited-statuskoden aktiveret, vil registret afvise enhver overførselsanmodning, indtil låsen eksplicit fjernes af den nuværende registrar. Det betyder, at selv hvis en angriber får adgang til din registrarkonto, skal han eller hun stadig tage det ekstra trin at låse domænet op, før en overførsel initieres. Det ekstra trin skaber et vindue, hvor overvågningsværktøjer kan registrere ændringen og advare dig. På trods af at være gratis og tilgængelige fra næsten alle registrarer, forbliver et overraskende antal domæner ulåste.
Registerlåse, også kaldet serverTransferProhibited, giver endnu et stærkere lag af beskyttelse. I modsætning til klientsidelåse, der kan fjernes gennem registrarens kontrolpanel, kræver registerlåse direkte bekræftelse fra registermyndigheden, typisk gennem en flertrinproces. Verisigns Registry Lock-service til .com- og .net-domæner kræver for eksempel telefonbekræftelse fra en forhåndsgodkendt kontakt, før der kan foretages ændringer. Dette gør uautoriserede overførsler næsten umulige. Ulempen er omkostninger, da registerlåse typisk tilføjer $25 til $300 pr. år afhængigt af TLD, og ulemperne ved at autoriserede overførsler tager længere tid at behandle.
Sikkerhedstjekliste til domænebeskyttelse
Beskyttelse af dine domæner kræver en lagdelt tilgang. Ingen enkelt foranstaltning er tilstrækkelig alene, men kombinationen af flere sikkerhedsforanstaltninger gør kapring ekstremt usandsynlig. Følgende tjekliste dækker de væsentlige trin, som hver domæneejer bør tage, groft ordnet fra mest kritisk til supplerende. Hvis du kun gør tre ting, skal du aktivere overføringslåse, bruge to-faktor-autentificering og opsætte WHOIS-privatliv. Disse tre trin alene vil besejre størstedelen af kapringsangreb.
- Aktivér clientTransferProhibited på hvert domæne gennem dit registrars kontrolpanel
- Aktivér to-faktor-autentificering på din registrarkonto, helst ved hjælp af en authenticator-app snarere end SMS
- Aktivér WHOIS-privatlivsbeskyttelse for at holde dine kontaktoplysninger væk fra offentlige WHOIS-poster
- Brug en dedikeret, sikker e-mailadresse til din registrarkonto, som ikke bruges andre steder
- Overvej registerlåstjenester for dine mest værdifulde domæner
- Aktivér meddelelser om registrarkontoændringer, så du modtager advarsler om eventuelle ændringer
- Gennemse autoriserede kontakter på din registrarkonto kvartalsvis og fjern alle, der ikke længere skal have adgang
- Sørg for at domæneregistreringen fornys længe i forvejen, mindst 60 dage før udløb
- Dokumentér dit domæneportfolio med registrarloginoplysninger gemt i en adgangskodeadministrator
Overvågning af uautoriserede ændringer
Selv med stærke forebyggende foranstaltninger på plads tilføjer overvågning et kritisk detektionslag. Hvis en angriber på en eller anden måde omgår dine låse og autentificering, kan overvågningsværktøjer advare dig om uautoriserede ændringer, før skaden bliver permanent. ICANNs overføringsprocedure inkluderer en obligatorisk 5-dages venteperiode for de fleste gTLD-overføringer, som giver dig et snævert vindue til at protestere. Men du kan kun bruge det vindue, hvis du ved, at overføringen foregår. Tjenester som DomainExpiryCheck.com registrerer, når en domænes overføringslåsstatus ændres, hvilket giver dig et tidligt advarselssignal. Du bør også overvåge dit domænes DNS-poster, WHOIS-registreringsdata og navneserverindstillinger for uventede ændringer. Opsætning af automatiserede påmindelser for disse datapunkter betyder, at du ikke skal kontrollere hvert domæne manuelt hver dag. For større porteføljer er denne form for overvågning ikke valgfri, det er væsentligt. Kombiner ekstern overvågning med dit registrars indbyggede notifikationssystem, og du har skabt et sikkerhedsnet, der fanger de fleste kapringsforsøg på deres tidligste stadier.
Overvåg dine domæner i dag
Spor domæneudløbsdatoer, få advarsler før domæner udløber, og mist aldrig et domæne igen. Gratis for op til 3 domæner.
Start gratis overvågning