DNSPod客服審核不嚴,導致國內某技術論壇域名被劫持一小時
今天凌晨,國內知名技術社區吾愛破解論壇發布公告,稱網站域名剛剛被人劫持了一個小時左右,考慮到可能有反向代理,建議最近兩小時內登錄的用戶修改密碼。
公告中稱,2017年5月9日晚間22點28分,吾愛的域名被劫持到一個美國IP上(172.106.139.70),並生成了一個黑頁,預計持續時間有個把小時。
吾愛的論壇域名註冊在萬網,DNS解析用的是騰訊DNSPod。發現域名被劫持後,官方馬上將DNS轉回了萬網,緊急止損並發布安全公告。此時離調查出的劫持時間不到兩小時。
至於劫持原因,DNSPod在今天早上給到了詳細過程。吾愛的域名是DNSPod VIP域名,系統禁止直接被轉走,小黑通過工單申訴的方式社工了DNSPod客服人員,通過欺騙NS解析域名,將域名所有權轉移(DNSPod VIP域名目前正常流程只有通過工單申訴才可以轉移)。
DNSPod後面還承諾,審核加強對客戶原始聯繫的核實並用自動化工具進行驗證,對涉案人員會進一步跟進處理。
DNSPod在國內的域名服務商中相對安全口碑還行,沒想到在「工單申訴」上也栽了跟頭,沒有完全核實客服就給操作了。但願DNSPod能吃一塹長一智,好好理清工單申訴的核實流程。
在此也要提醒各家服務商,「工單申訴」是很常見的攻擊方式,如果你們家的客服許可權很大,請務必定期檢測是否有隱患。
※http81殭屍網路預警:專門攻擊攝像頭,國內5萬台設備已淪陷
※如何使用任務計劃程序繞過UAC?
※維基解密再爆CIA工具,可重定向目標計算機流量
※俄羅斯視頻處理軟體HandBrake Mac版本下載鏡像伺服器遭入侵
TAG:嘶吼RoarTalk |
※OPPO受邀參與高峰論壇 Reno核心技術為用戶帶來沉浸交互體驗
※EEVIA中國ICT媒體論壇,聽半導體廠商的乾貨分享
※韓國論壇炸鍋,評價RNG擊敗KZ獲MSI冠軍:這就是UZI支配的恐懼?
※LOL:外國論壇討論微笑擔任WE教練「唯一得到Uzi和Bang尊重的AD」
※LG Innotek 舉辦「中國熱電半導體論壇」 最新熱電半導體技術產品動向及產品應用事例
※世界VR論壇 中國創企iVReal榮獲最具突破MR技術獎
※OWL唯一女選手Geguri受邀出席電競論壇,電競入奧指日可待
※RNG擊敗KZ獲MSI冠軍,韓國論壇已炸鍋:這就是UZI支配的恐懼?
※CHINA IoT論壇成功舉辦,WULIAN再次為智能家居行業帶來變革
※HTC VIVE舉辦世界VR產業大會產業生態分論壇 六自由度VR互動體驗
※HTC VIVE舉辦世界VR產業大會產業生態分論壇 開啟六自由度VR互動體驗新時代
※納微GaNFast?功率IC在中國USB PD快充產業高峰論壇大放異彩
※由國際知名發燒論壇Head-Fi主辦的CANJAM耳機節即將落戶上海
※EDA/IP技術論壇七大看點
※國外論壇現iPhone新品真機圖 網友猜測:iPhone X SE?
※BOE Mobile SBU副總經理魏星已確認出席論壇
※第三屆VRCORE開發者論壇正式開幕,NOLO VR將助力移動VR快速發展
※OPPO 出席曼徹斯特 Distractions 高峰論壇,助力中國新銳藝術家走向國際
※洲際賽:LPL奪冠的同時也心疼一下LCK隊伍,被韓國觀眾在論壇狂噴
※OPPO助力藝術創作 新銳藝術家作品亮相Distractions高峰論壇