А как Вы проверили, что этот домен принадлежит именно этому Клиенту, если адрес электронной почты изменился (ведь именно завладев почтовым ящиком, злодеи получили доступ к админке nic.ru), пароля от админки nic.ru у Клиента уже нет?
Это очень важный вопрос для безопасности — и он не освещён.
Варианты: предоставить скан документов на организацию, скан паспорта, письмо с «доверенного» ящика в этом домене (вида admin@, webmaster@ и т.п. в данном домене).
Пока сами регистраторы не переживают — реселлеры могут сами прорабатывать варианты защиты от таких ситуаций.
Если Вы являетесь реселлером данного домена, можно организовать получение и обработку технических уведомлений, в том числе, о смене NS-серверов на Ваш адрес.
nic.ru их отсылает как в адрес владельца, так и партнёра (под чьим управлением находится домен). И это событие должно было насторожить.
1. Дополните статью, как именно осуществлялась проверка, что к Вам обратился именно Ваш Клиент и этот Клиент является владельцем домена? Скан паспорта/юр.документов, письмо с «доверенного ящика» (admin@, webmaster@ и т.п. в этом домене)… Ведь Клиент не мог писать с угнанного адреса. Следовательно, надо исключать возможные злоупотребления на почве «угона доменов».
2. Вы, как партнёр nic.ru и домен под Вашим техническим управлением, должны были получить уведомление на свой адрес электронной почты, что изменились NS-сервера — уже это должно было насторожить.
И с Ru-Center — тоже.
Смотрим в анкете поле «Адрес электронной почты для уведомлений технического характера (mnt-nfy)». При к.л. действиях с доменом приходит уведомление.
В whois этот адрес не выводится.
Если кто-то считает, что может совершить ошибку — он перепроверит все и ошибок не допустит.
Угон, описанный в статье достаточно элементарен и рассчитан на тех, кому сайт нужен что б показать там как живет и развивается его щенок пуделя… На хабре даже недавно описывался вместе с кучей прог-авточекеров и сабмитеров. Человеку, которому его сайт нужен как продолжение или вообще основная часть бизнеса/развлечения/хобби такие ошибок допускать не совсем к лицу.
Причем тут пафос? Куча тупых сервисов в инете не имеют функции смены email'а. Это адрес, под которым «жить» в инете очень долго, и ставить свой бизнес в зависимость от какого-нибудь mail.ru, да еще регая на какой-нибудь временный адрес — это все равно, что сейф открытым держать.
Там всё написано — просто пропинговали сервер и увидели айпишник, отличный от нашего основного сервера.
Почта на домене не менялась — читайте ссылку в начале.
Домен был зареган на ящик на халявной почте, который быз удален за безактивностью добросердечным мейл.ру
хацкер просто по новой зарегал почту на мейл.ру и инициировал на ник.ру восстановление пароля на почту.
далее перебил тупо все в настройках и все.
такие дела.
> Там всё написано — просто пропинговали сервер и увидели айпишник, отличный от нашего основного сервера.
Собственно, самый простой способ — посмотреть данные по домену в Вашем партнёрском аккаунте на nic.ru (и более быстрый, в ощем случае лучше смотреть по whois, он меняется почти сразу, а зона обновляется дольше — т.е. проверяя пингами Вы дождётесь обновления зоны).
> Почта на домене не менялась — читайте ссылку в начале.
Именно! То есть Ваш Клиент не мог написать Вам с адреса регистрации домена. Как же Вы определили, что это Ваш Клиент?
И интересно, пришло ли Вам, как реселлеру, письмо о смене NS-серверов? Должно было придти.
Каждого, кто у нас хостится или купил домен — кто либо из наших знает или видел лично, у нас нет массового подхода к клиенту и на перепродажи доменов мы не зарабатываем.
Узнали элементарно — позвонили по телефону.
В нашем цифровом веке всё ещё можно узнать человека не только по почте ;)
Регистратор, скорее всего, пойдёт Вам навстречу. Восстановление пароля по номеру телефону пока ни один регистратор не предоставляет.
Только вот описанный способ перехвата управления доменом даёт возможность сменить и телефон, просто такой задачи не ставилось.
А вот сменить владельца в зонах RU, РФ — не получится. Т.е. именно эти сведения ключевые для установления действительного владельца домена.
Для Ru-Center (раз уж в статье речь о нём), если утерян доступ к адресу электропочты и нельзя воспользоваться автоматическим восстановлением пароля, есть только восстановление пароля по официальному письму:
> Следующий фронт мимикрии — сервер по указанному адресу транспарентно брал контент со старого айпи-адреса (уж не знаю как).
Никакой мистики. Прокси-сервер. Если Вы посмотрите в логи сайта, то увидите там запросы только с IP этого прокси-сервера с момента обновления зоны.
К слову, это даёт возможность отслеживать трафик и подменять его, «дополняя», например, рекламой. Т.е. использование — зависит от фантазии злодея.
Кража доменов: Что делать, если во время этой массовой атаки у вас его увели