每年都有数千个域名通过域名劫持的手段被盗。根据ICANN安全与稳定咨询委员会的数据,未经授权的域名转移仍然是报告最多的滥用类别之一,影响着各种规模的企业。其后果远不止失去一个网址。被劫持的域名可能会将您的客户重定向到钓鱼网站,摧毁多年积累的SEO排名,并在一夜之间损害您品牌的信誉。好消息是,域名劫持在很大程度上是可以预防的。通过正确组合注册商设置、身份验证措施和持续监控,您可以让域名极难被盗。本指南将带您了解锁定域名组合的具体步骤。
什么是域名劫持?
域名劫持是指未经授权将域名从其合法所有者处转移。攻击者通过利用薄弱的注册商账户安全、对注册商客服人员进行社会工程攻击,或利用过期域名来获取控制权。一旦域名被转移到攻击者控制的新注册商,恢复过程可能需要数周或数月,有时还需要采取法律行动。ICANN的转移争议解决政策就是为此而设,但该流程缓慢且不保证成功。
成功劫持的影响是严重的。企业会失去邮件功能,网站流量降至零,客户可能会接触到从被盗域名上提供的恶意内容。2023年,Palo Alto Networks的安全研究人员记录了多起案例,其中被劫持的域名在转移完成后数小时内就被用于钓鱼活动。对于依赖域名通过SPF和DKIM记录进行邮件身份验证的组织来说,劫持事件还可能危及之前从该域名发送的每封邮件的安全性。
常见的域名劫持方法
了解攻击者如何窃取域名是预防的第一步。大多数域名劫持事件并不涉及复杂的黑客技术,而是利用人为错误、薄弱的身份验证或注册商的流程漏洞。社会工程是最常见的攻击途径,攻击者在联系注册商客服时冒充域名所有者。但还有其他几种同样危险的方法,值得详细了解。
- 社会工程攻击 - - 攻击者打电话或发邮件给注册商客服,假装是域名所有者,利用公开的WHOIS数据回答验证问题
- 凭据盗窃 - - 模仿注册商登录页面的钓鱼邮件诱骗域名所有者泄露用户名和密码
- 过期域名抢注 - - 当域名因错过续费而失效时,攻击者在释放期内立即注册
- 邮箱账户入侵 - - 如果注册商账户上的邮箱地址被入侵,攻击者可以重置注册商密码并完全控制账户
- 注册商漏洞 - - 偶尔注册商本身存在安全缺陷,允许未经授权访问域名管理面板
- DNS劫持 - - 攻击者不转移域名,而是修改DNS记录来重定向流量,此时所有者在技术上仍持有该域名
转移锁定的作用
转移锁定是防止未经授权域名转移的第一道防线。当域名启用了clientTransferProhibited状态码时,注册局将拒绝任何转移请求,直到当前注册商明确解除锁定。这意味着即使攻击者获得了您注册商账户的访问权限,他们仍需要额外执行解锁域名的步骤才能发起转移。这个额外步骤创造了一个时间窗口,监控工具可以在此期间检测到变更并向您发出警报。尽管转移锁定是免费的且几乎所有注册商都提供,但仍有大量域名处于未锁定状态。
注册局锁定(也称为serverTransferProhibited)提供更强的保护层。与可通过注册商控制面板移除的客户端锁定不同,注册局锁定需要直接与注册局运营商进行验证,通常需要多步手动流程。例如,Verisign针对.com和.net域名的注册局锁定服务要求预授权联系人通过电话验证后才能进行任何更改。这使得未经授权的转移几乎不可能发生。缺点是费用较高,注册局锁定通常每年增加25至300美元不等(取决于TLD),以及主动转移处理时间较长带来的不便。
域名保护安全清单
保护您的域名需要分层防御策略。单一措施本身是不够的,但结合多重保障可以使劫持变得极不可能发生。以下清单涵盖了每位域名所有者应采取的基本步骤,大致按从最关键到辅助的顺序排列。如果您只做三件事,那就是启用转移锁定、使用双因素身份验证以及设置WHOIS隐私保护。仅这三个步骤就能阻止大多数劫持企图。
- 通过注册商控制面板为每个域名启用clientTransferProhibited
- 在注册商账户上激活双因素身份验证,最好使用身份验证器应用而非短信
- 启用WHOIS隐私保护,防止您的联系信息出现在公开的WHOIS记录中
- 为注册商账户使用专用的安全邮箱地址,且该地址不在其他任何地方使用
- 考虑为最有价值的域名使用注册局锁定服务
- 启用注册商账户变更通知,以便在任何修改时收到警报
- 每季度审查注册商账户上的授权联系人,移除不再需要访问权限的人员
- 提前续费域名注册,至少在到期前60天完成
- 记录您的域名组合,将注册商凭据存储在密码管理器中
监控未经授权的变更
即使已经采取了强有力的预防措施,监控仍然是不可或缺的检测层。如果攻击者以某种方式绕过了您的锁定和身份验证,监控工具可以在损害变得不可挽回之前,提醒您注意未经授权的更改。ICANN 的转移流程对大多数 gTLD 转移设有强制性的5天等待期,这为您提供了一个提出异议的短暂窗口。但只有在您知道转移正在发生的情况下,才能利用这个窗口。DomainExpiryCheck.com 等服务可以检测域名的转移锁定状态何时发生变化,为您提供早期预警信号。您还应该监控域名的 DNS 记录、WHOIS 注册数据和域名服务器设置,以防出现意外更改。为这些数据点设置自动警报意味着您不必每天手动检查每个域名。对于较大的域名组合,这种监控不是可选项,而是必需的。将外部监控与注册商内置的通知系统结合起来,您就创建了一个安全网,能够在大多数劫持企图的早期阶段将其捕获。
