25/07/10

Кража доменных имен

3 июня началась массовая кража доменных имен и все домены были украдены по одинаковой схеме:

Кража доменов

1) У доменного имени в контактах указан e-mail на mail.ru;
2) е-mail стал доступным для повторной регистрации, так как e-mail никем не использовались и сервис их освободил;
3) Все e-mail были заново зарегистрированы. Данные по этим e-mail была взята из whois;
4) По всем доменам был запрос пароля на регистроторе nic.ru
5) У всех доменов днс были изменены на ns1.domain.ru и ns2.domain.ru, где domain.ru – имя домена, у которого менялся днс.
6) Все новые ns- и a-записи указывали на адреса из одной и той же сетки: 62.122.75.0/24.

При обращении к соответствущим сайтам запросы переадресуются на реальные сервера хостинга.

Таким образом факт воровства пока визуально почти не заметен, однако злоумышленники контролируют весь трафик с сайтов и в любой момент могут заменить любую выдаваемую сайтом информацию на свою собственную.

Что делать если домен все таки увели

В аккаунте меняем почту администратора на более актуальную , после чего запрашиваем востановление пароля и меняем его.

Действовать нужно быстро, так как когда произойдет смена почты, злоумышленнк получит об этом уведомление. Доменов  украли тысячи, вряд ли воры успеют быстро среагировать.

Уже потом поменять днс-сервера. Важно сохранить последовательность действий.

Работники Руцентра рекомендуют запретить смену пароля из под аккаунта.

Не известно, какие данные успели записать взломщики при проходе сайта через прокси, поэтому нужно сменить все пароли доступа на сайте, почте, фтп и базе данных.

-

Интересное на сегодня – классные советы по AdSense, да не просто классные, а целый курс по заработку на микронишевых MFA. Вообщем Made For Adsense Forever!

Buick Ретро

Комментарии
Олег Маркарьян Июль 25th, 2010 (18:50)
comment

Я сначала испугался, а потом дочитал и вздохнул с облегчением. Почту только гугловскую с некоторых пор использую А на мейле мои ящики почему-то отключили, хотя я пользовался ими время от времени.

Замкадный Июль 25th, 2010 (19:09)
comment

Давно была эта тема спалена на хабре. Все таки интересно было узнать, что кто-то воспользовался ей по крупному. Причем угон доменов может быть не только с регой через mail.ru, а так же и другую фри почту.

СеоДжо Июль 25th, 2010 (21:02)
comment

да уж… представляю масштабы…а урали только домены зарегистрированный на nic.ru?

Max1mus Июль 25th, 2010 (21:23)
comment

Триста раз уже об этом писали. Главная уязвимость – это рега доменов на вымышленный адрес e-mail. Так и угоняют. Можно сказать, что по собственной беспечности владельцев доменов

Truth Hunter Июль 25th, 2010 (22:08)
comment

Читал инструкцию на Хабре, да и в принципе без инструкций до эжтого допереть нетрудно. Забавно, что народ не предохраняется от такого примитива)

velotut Июль 26th, 2010 (13:53)
comment

Вот суки, крадут домены! Слава богу у меня тоже почта от гугла.

Дмитрий Июль 26th, 2010 (18:52)
comment

А известно сколько доменов украли и были ли среди них так называемые “премиум-домены”?

Roumik Июль 26th, 2010 (21:16)
comment

И до доменов добрались!

TDSSE Июль 29th, 2010 (2:49)
comment

Гмейл аки вроде легко взламываются…
И кстати, если пытаться угнать рушку – там же без личного присутствия у регистратора владельца домена не поменяешь…

Добавить комментарий

Имя*

E-mail*

Сайт

Комментарий*

JSantispam

В Вашем браузере отключена поддержка JavaScript! Для корректной работы Вам необходимо включить поддержку JavaScript и обновить данную страницу.