Varje år stjäls tusentals domännamn genom en praktik känd som domänkapning. Enligt ICANN:s säkerhets- och stabilitetsrådgivande kommitté är obehöriga domänöverföringar fortfarande en av de mest rapporterade missbrukskategorierna, med incidenter som påverkar företag av alla storlekar. Följderna sträcker sig långt bortom att förlora en webadress. En kappad domän kan omdirigera dina kunder till phishing-webbplatser, förstöra års SEO-rankningar och undergräva ditt varumärkes trovärdighet över en natt. Den goda nyheten är att domänkapning till stor del är förebyggbar. Med rätt kombination av registrarsinställningar, autentiseringspraxis och fortlöpande övervakning kan du göra dina domäner extremt svåra att stjäla. Den här guiden går igenom de specifika steg för att låsa ditt domänportfölj.
Vad är domänkapning?
Domänkapning är den obehöriga överföringen av ett domännamn från dess rättmätige ägare. Angripare får kontroll genom att utnyttja svag registrarsäkerhet, social engineering av registrarstöd eller genom att dra fördel av utgångna domäner. När en domän väl överförts till en ny registrar under angriparens kontroll kan återhämtningen ta veckor eller månader, och ibland krävs rättsliga åtgärder. ICANN:s policy för tvistlösning av överföringar finns för detta ändamål, men processen är långsam och inte garanterad att lyckas.
Konsekvenserna av en framgångsrik kapning är allvarliga. Företag förlorar e-postfunktioner, webbplatstrafiken faller till noll, och kunder kan exponeras för skadligt innehål från den stulna domänen. År 2023 dokumenterade säkerhetsforskare på Palo Alto Networks flera fall där kapade domäner återanvändes för phishing-kampanjer inom timmar efter att överföringen slutförts. För organisationer som förlitar sig på sin domän för e-postautentisering genom SPF- och DKIM-poster kan en kapningshändelse också kompromissa säkerheten för varje e-post som tidigare skickats från den domänen.
Vanliga domänkapningsmetoder
Att förstå hur angripare stjäl domäner är det första steget för att förhindra det. De flesta domänkapningsincidenter involverar inte sofistikerad hackning. Istället utnyttjar de mänskliga fel, svag autentisering eller procedurella luckor hos registrarer. Social engineering är den vanligaste vektorn, där angripare utger sig för att vara domänägaren när de kontaktar registrarstödet. Men det finns flera andra metoder som är lika farliga och värdiga att förstå i detalj.
- Social engineering - Angripare ringer eller skickar e-post till registrarstöd och utger sig för att vara domänägaren, använder allmänt tillgänglig WHOIS-data för att besvara verifieringsfrågor
- Lösenordsstöld - Phishing-e-postmeddelanden som efterliknar registrarlogginsidor lurar domänägare att avslöja sitt användarnamn och lösenord
- Kapning av utgångna domäner - När en domän löper ut på grund av missad förnyelse registrerar angripare den omedelbar under dropperioden
- E-postkontokompromiss - Om e-postadressen på registrarkontot är komprometterad kan angripare återställa registrarlösenordet och få full kontroll
- Registrarsäkerhetsluckor - Ibland har registrarer säkerhetsproblem som möjliggör obehörig åtkomst till domänhanteringspaneler
- DNS-kapning - Istället för att överföra domänen ändrar angripare DNS-poster för att omdirigera trafik medan ägaren fortfarande tekniskt innehar domänen
Överföringslåsens roll
Överföringslås är ditt första försvar mot obehöriga domänöverföringar. När en domän har statusskoden clientTransferProhibited aktiverad kommer registret att avvisa varje överföringsbegäran tills låset uttryckligen tas bort av den aktuella registraren. Detta innebär att även om en angripare får åtkomst till ditt registrarkonto måste de fortfarande ta det ytterligare steget att låsa upp domänen innan de initierar en överföring. Det extra steget skapar ett fönster där övervakningsverktyg kan identifiera ändringen och varna dig. Trots att det är gratis och tillgängligt från praktiskt taget alla registrarer förblir ett överraskande antal domäner olåsta.
Registrilås, även kallade serverTransferProhibited, ger ett ännu starkare skyddslager. Till skillnad från låsen på klientsidan som kan tas bort genom registrarens kontrollpanel kräver registrilås direkt verifiering med registreoperatören, vanligtvis genom en flerstegig manuell process. Verisigns Registry Lock-tjänst för .com- och .net-domäner kräver till exempel telefonverifiering från en förabehörig kontakt innan några ändringar kan göras. Detta gör obehöriga överföringar nästan omöjliga. Nackdelen är kostnaden, då registrilås vanligtvis ökar med $25 till $300 per år beroende på TLD, och besvären med att avsiktliga överföringar tar längre tid att bearbeta.
Säkerhetskontrollista för domänskydd
Att skydda dina domäner kräver en skiktad strategi. Inget enskilt åtgärd är tillräcklig i sig självt, men genom att kombinera flera skyddsåtgärder blir kapning extremt osannolikt. Följande checklista täcker de väsentliga steg som varje domänägare bör ta, ungefär ordnad från mest kritisk till tilläggsåtgärd. Om du bara gör tre saker, aktivera överföringslås, använd tvåfaktorsautentisering och ställ in WHOIS-sekretess. Dessa tre steg ensamma kommer att besegra majoriteten av kapningsförsök.
- Aktivera clientTransferProhibited på varje domän genom ditt registrarkontrollpanel
- Aktivera tvåfaktorsautentisering på ditt registrarkonto, helst med en autentiseringsapp istället för SMS
- Aktivera WHOIS-sekretessprotokoll för att hålla dina kontaktuppgifter utanför offentliga WHOIS-poster
- Använd en dedikerad, säker e-postadress för ditt registrarkonto som inte används någon annanstans
- Överväg registrilåstjänster för dina mest värdefulla domäner
- Aktivera aviseringar för registrarkontoförändringar så att du får varningar för alla ändringar
- Granska auktoriserade kontakter på ditt registrarkonto kvartalsvis och ta bort alla som inte längre behöver åtkomst
- Håll domänregistrering förnyad långt i förväg, minst 60 dagar före utgång
- Dokumentera ditt domänportfölj med registraruppgifter lagrade i en lösenordshanterare
Övervakning av obehöriga ändringar
Även med starka förebyggande åtgärder på plats lägger övervakning till ett kritiskt detektionslager. Om en angripare på något sätt kringgår dina lås och autentisering kan övervakningsverktyg varna dig om obehöriga ändringar innan skadan blir permanent. ICANNs överföringsprocess inkluderar en obligatorisk 5-dagars väntetid för de flesta gTLD-överföringar, vilket ger dig ett smalt tidsfönster för att invända. Men du kan bara använda det fönstret om du vet att överföringen pågår. Tjänster som DomainExpiryCheck.com upptäcker när en domäns överföringslåsstatus ändras och ger dig en tidig varnningssignal. Du bör också övervaka dina domäners DNS-poster, WHOIS-registreringsdata och namnserverinställningar för oväntade ändringar. Att konfigurera automatiserade varningar för dessa datapunkter innebär att du inte behöver kontrollera varje domän manuellt varje dag. För större portföljer är denna typ av övervakning inte valfri, den är väsentlig. Kombinera extern övervakning med ditt registrars inbyggda meddelandesystem och du har skapat ett säkerhetsnät som fångar de flesta kapningsförsök i sina tidiga stadier.
Övervaka dina domäner idag
Spåra domäners utgångsdatum, få aviseringar innan domäner förfaller och förlora aldrig en domän igen. Kostnadsfritt för upp till 3 domäner.
Börja övervaka gratis