1 points par GN⁺ 7 시간 전 | 1 commentaires | Partager sur WhatsApp
  • Sur un compte Namecheap utilisé depuis 13 ans, une demande de réinitialisation du mot de passe a été déclenchée pour le domaine d’un club universitaire ; elle a été signalée immédiatement, mais le support, après avoir vérifié l’identité du signalant, n’a envoyé qu’un message indiquant de procéder à un contrôle de sécurité
  • Ensuite, lorsqu’un responsable du club a revendiqué la propriété par téléphone, Namecheap a modifié sans vérification supplémentaire le mot de passe du compte et l’adresse e-mail associée, transférant ainsi l’accès à l’ensemble du compte
  • Les personnes concernées ont pu se contacter et transférer le domaine, mais après avoir constaté à quel point la prise de contrôle du compte par un tiers était facile, 12 domaines importants ont été transférés hors de Namecheap

1 commentaires

 
GN⁺ 7 시간 전
Commentaires Hacker News
  • pilingual : Namecheap appartient à un fonds de private equity depuis quelques mois. Ce serait bien d’avoir un registrar de domaines à but non lucratif auquel on n’aurait pas besoin de migrer tous les quelques années.

    • davnicwil : Le conseil consistant à utiliser un registrar appartenant à une grande entreprise, dont l’enregistrement de domaines n’est pas la principale source de revenus mais sert à attirer d’autres activités, me paraît raisonnable. Cela ne résoudra pas tous les problèmes, mais réduit fortement le risque de voir apparaître de nouveaux problèmes inattendus, comme un rachat par un fonds de private equity.
      Si le domaine lui-même est une source de revenus, il y a une incitation à extraire du chiffre d’affaires supplémentaire sur un marché concurrentiel ; et si la réputation ne compte pas vraiment, il y a très peu de raisons d’agir correctement.
    • ajb : Il faut un acteur assez grand pour ne pas céder à une action en justice ou à des pressions politiques. Difficile de blâmer une petite boîte portée par des techniciens si elle cède sous une forte pression.
      Pour les domaines d’une certaine importance, il faudrait quelque chose comme un cabinet d’avocats disposant de son propre registrar, mais ce serait sans doute dans une gamme de prix où il faut « demander un devis ». Même Amazon et Google ont leurs propres registrars, mais ne les utilisent pas pour des domaines critiques comme Google.com ou Amazon.com.
    • AussieWog93 : J’utilise VentraIP en Australie depuis 10 ans. Ce n’est pas spécialement mieux ou pire, mais comme ils sont à Melbourne, au pire je peux aller leur parler en personne. Après avoir eu des problèmes avec Stripe, j’ai choisi mes prestataires de paiement selon le même critère.
  • Adachi91 : J’ai quitté Namecheap il y a 2 ans à cause d’un échec du renouvellement automatique. Le renouvellement automatique était activé, mais le domaine n’a pas été renouvelé ; il a été remplacé par une page pleine de publicités, et le transfert était verrouillé.
    Après avoir menacé de faire un signalement à l’ICANN, je suis parti chez Hover, mon registrar principal. C’est plus cher, mais je n’ai eu aucun problème pendant des décennies, et quand mon ancien registrar a fermé au milieu des années 2000, Hover a repris mes domaines.

  • happytoexplain : J’ai migré de Namecheap vers Porkbun il y a quelques semaines. Ce n’est pas une pub : j’ai juste cherché des registrars populaires et j’ai choisi celui-là, ce qui montre bien que Namecheap est en train de devenir comme GoDaddy.
    Ils penchent vers des stratégies de court terme comme des prix élevés et des pratiques de données contraires à l’éthique, donc mieux vaut partir immédiatement. Apprendre qu’ils ont été rachetés par un fonds de private equity quelques semaines avant que je ne sente que quelque chose clochait ne ressemble pas à une coïncidence ; aux États-Unis, je pense que ce type de rachat devrait être interdit par la loi.

    • rickydroll : J’ai fui Gandi à cause du private equity, et c’est frustrant de devoir déjà envisager de changer encore de registrar. Je ne sais pas où aller pour être sûr, ne serait-ce que quelques années, de ne pas tomber sur quelqu’un dont le modèle économique est la dégradation du service. Je comprends pourquoi des gens quittent la tech pour élever des chèvres.
    • dgudkov : Rien ne garantit que la même chose n’arrivera pas à Porkbun.
  • ryandrake : Je me demande quel est le domaine le plus célèbre et le plus précieux qu’on pourrait prendre en se montrant simplement convaincant au téléphone. Pour se connecter au site web, ils imposent même une vérification par e-mail au nom du « renforcement de la sécurité », mais cette entreprise semble transférer un domaine dès qu’on le demande poliment.

    • nkrisc : Même si c’est facile, c’est probablement illégal dans beaucoup de pays. Un crime facile à commettre reste un crime, donc mieux vaut en rester à l’hypothèse.
    • jacobgkau : Même si le grand public ne connaît pas les subtilités juridiques, les grosses cibles peuvent s’en servir, et vous pourriez aussi faire l’objet d’une action civile ; prudence.
  • geuis : Namecheap fournit gratuitement par défaut la protection de la confidentialité des domaines pour tous les domaines éligibles. Si elle avait été activée, le club universitaire n’aurait pas pu voir l’adresse e-mail et lancer une réinitialisation du mot de passe.
    Je ne peux pas défendre le support client ni les politiques de l’entreprise, mais comme je l’utilise depuis longtemps avec satisfaction, je recommande de faire votre propre due diligence plutôt que de migrer précipitamment sur la seule base d’autres commentaires. Les avis négatifs attirent souvent davantage non seulement les vraies victimes, mais aussi les personnes qui estiment avoir été lésées à tort.

    • paxys : La confidentialité de domaine ne fait que masquer l’e-mail dans les registres publics ; je ne vois pas le rapport. Si l’attaquant connaissait déjà l’e-mail, cela ne sert à rien, et une adresse e-mail est une information destinée à être partagée publiquement, pas un mot de passe.
    • Thrashed : La protection de la confidentialité du domaine était activée. Namecheap permet de lancer une réinitialisation de mot de passe avec seulement l’un des trois éléments suivants : nom d’utilisateur, adresse e-mail ou nom de domaine.
      J’étais un client satisfait jusqu’à cet incident, et je suis d’accord pour dire que la due diligence est indispensable quand on choisit un service aussi critique qu’un registrar.
    • turpentine : L’incident récent sur https://bsky.app/profile/neocities.org/post/3mnkqgxostk2k est lui aussi une gestion lamentable inacceptable pour un registrar de domaines. Si le fonds de private equity a procédé à des réductions d’effectifs et à de l’externalisation offshore, cela l’expliquerait, mais même sans rachat, ce serait indefendable.
      Ils n’ont même pas répondu publiquement sur ce qui s’est passé ni sur ce qu’ils allaient corriger.
  • dalmo3 : J’ai vécu exactement la même chose avec un petit registrar local. Sur un compte qui gérait plusieurs clients, le « responsable IT » d’un client a demandé une modification DNS, et le registrar lui a transféré les droits sur tout le compte, allant jusqu’à changer le mot de passe et à me bloquer l’accès.
    Dès que j’ai récupéré l’accès, j’ai transféré tous les domaines ailleurs.

    • sixtyj : Il faut publier le nom de cette entreprise. Ce genre de comportement est inacceptable, et les entreprises qui ne changent pas leurs politiques doivent disparaître du marché.
    • preg_match : C’est l’équivalent, pour les domaines, du SIM swapping / port-out fraud. Les opérateurs télécoms ont fini par régler le problème ; aujourd’hui, ce vecteur d’attaque est pratiquement bloqué, donc les autres secteurs peuvent aussi le prévenir techniquement.
  • addaon : Rien que le nom, ce n’était déjà pas NameCompetent.

    • Retr0id : Et aujourd’hui, ce n’est même plus bon marché. Je continue à l’utiliser par paresse, mais je devrais vraiment migrer.
  • prmph : Mieux vaut ne pas garder ses domaines chez Namecheap. J’ai eu un problème inverse, mais tout aussi mauvais : j’ai perdu mes domaines simplement parce que j’avais perdu le téléphone utilisé pour l’authentification à deux facteurs.
    J’ai fourni toutes les informations demandées, mais il leur a fallu plus d’un an pour répondre ; à ce moment-là, je n’avais déjà plus envie de les conserver. Heureusement, c’étaient des domaines non critiques achetés pour une idée de business, et je suis maintenant en train de les transférer vers Cloudflare.

  • petecooper : Je recommande Porkbun. Quand j’ai besoin d’un TLD que Porkbun ne prend pas en charge, je compare les registrars sur tld-list.com.

  • richardchilders : Je me suis connecté à Namecheap et j’ai même fourni les informations de ma carte, mais à l’étape du paiement on m’a soudainement imposé la création d’un compte Link et la ressaisie des informations de carte. Je me demande pourquoi Namecheap a collecté ces informations et comment il va les utiliser.
    Link exige même une vérification par SMS, ce qui permet de connaître votre localisation. Comme cela date de moins de 24 heures, j’envisage de changer de registrar, et je recommande Paul Vixie comme candidat au poste de CTO ou de CEO d’un service de domaines DNS fictif à but non lucratif. Infos supplémentaires : uggcf://fnynanir-ehalba.bet/ureovr.ugzy

    • Walf : Link est le service de traitement des paiements de Stripe. https://stripe.com/payments/link
      Si vous avez récemment payé en ligne et que l’entité qui collectait les informations de paiement n’était pas claire, ou que cela ressemblait à un écran de paiement maison, il y a de fortes chances que Stripe ait été utilisé.
    • Cider9986 : Les paiements en ligne de la finance traditionnelle sont un enfer de surveillance, donc il existe aussi beaucoup de services permettant d’acheter des domaines avec Monero.
    • assimpleaspossi : Quand j’ai renouvelé un domaine vers février dernier, ça ne se passait pas comme ça ; je me demande depuis quand ils ont commencé.
  • dvdyzag : Ça me fait rire nerveusement. Une discussion précédente de 2022 se trouve ici : https://news.ycombinator.com/item?id=32638028 ; ça semble concerner une prime, mais le texte original a disparu.

  • paxys : L’IA superintelligente est évidemment inquiétante, mais dans l’infrastructure numérique, le plus grand vecteur d’attaque reste l’ingénierie sociale. La situation empire à mesure que l’on continue à réduire les coûts du support client.
    Un employé de centre d’appels offshore sous-payé se soucie davantage de terminer l’appel rapidement et d’obtenir 5 étoiles de satisfaction que du véritable propriétaire du domaine. C’est pour cela que je quitte les services qui imposent l’authentification à deux facteurs par SMS ; récemment, j’ai même changé de banque.

    • preg_match : Les attaques d’ingénierie sociale peuvent aussi être empêchées par des moyens techniques. Si vous activez le verrouillage de la SIM et le verrouillage du transfert de numéro, les tentatives de SIM swapping ou de portabilité du numéro par ingénierie sociale ne fonctionnent pas.
      Comme les attaques courantes aux États-Unis il y a cinq ans ont aujourd’hui pratiquement disparu, il faut faire en sorte que les employés du support client ne puissent pas casser la sécurité. Il faut mettre la clé dans un coffre-fort, entouré d’épines et d’un délai d’attente de 5 jours.
    • Georgelemental : L’IA superintelligente devient elle aussi très douée en ingénierie sociale. Les arnaques par clonage vocal en sont un exemple typique.
    • ethin : Les attaques d’ingénierie sociale m’inquiètent bien plus qu’une hypothétique IA superintelligente. Entre les deux, je pense que l’ingénierie sociale est de loin le problème le plus grave.
  • newsomix9xl : Demander poliment est aussi une forme d’ingénierie sociale. Même si ce n’est pas une technique digne de Mitnick consistant à se faire passer pour un vice-président senior en vacances afin d’exiger une modification urgente, le cœur de l’ingénierie sociale consiste à exploiter la coopération humaine, et la manière d’obtenir cette coopération n’est pas strictement définie.

  • thegrim33 : C’est bien le même Namecheap qui, au début de la guerre en Ukraine, a mis fin aux services de tous ses clients particuliers et entreprises associés à une adresse russe. Si vous l’utilisez encore, il faut aussi assumer les conséquences de ce choix.

  • n8n_and_coffee : J’étais en train de migrer progressivement de GoDaddy vers Namecheap avant les renouvellements, donc c’est décevant. Je les avais choisis parce que l’écart de prix est important et que Namecheap propose gratuitement des fonctions que GoDaddy vend en option, mais il semble qu’il y avait une raison à ces prix bas.
    Je me demande si le domaine était en état verrouillé, empêchant les transferts, etc.

    • Thrashed : Le domaine était bien verrouillé et il n’a pas été transféré. C’est le compte Namecheap lui-même, propriétaire du domaine, qui a été cédé.
      Moi aussi, j’ai quitté GoDaddy pour Namecheap en 2013, quand GoDaddy soutenait SOPA.
    • system2 : Si le prix est important, l’enregistrement chez Cloudflare ne coûte que 10 dollars.
  • hmokiguess : L’humain est le maillon le plus faible, et cela ne me surprendrait pas que ce soit arrivé dans un centre d’appels offshore sous-payé. Cela dit, plutôt qu’une vulnérabilité, c’est une attaque d’ingénierie sociale qui utilise l’humain comme vecteur d’attaque et exploite l’usurpation d’identité.

  • Georgelemental : J’ai quitté Namecheap quand ils ont saisi le domaine de Databases for Palestine au motif qu’il publiait des preuves du génocide à Gaza. Cette entreprise ne mérite pas qu’on lui donne de l’argent : https://www.thecanary.co/skwawkbox/2026/01/03/namecheap-gaza...

    • velcrohn : La population de Gaza augmente depuis 1948, et avant les attaques du Hamas, des dizaines de milliers de personnes travaillaient en Israël ou y recevaient des soins hospitaliers. Même pendant la guerre, Israël a fourni nourriture, électricité, eau, carburant et médicaments, malgré des interruptions ponctuelles, et a aussi instauré des cessez-le-feu pour vacciner les enfants ainsi que des avertissements aux civils avant les attaques.
      Il est vrai que des dizaines de milliers de civils sont morts, mais les combattants du Hamas ne portent pas d’uniforme et ont placé des installations militaires autour et sous des hôpitaux, des mosquées, des écoles et des zones résidentielles ; les autorités de Gaza ne distinguent pas non plus les morts militaires des morts civiles. Elles portent aussi la responsabilité de disposer de 500 km de tunnels sans y laisser entrer les civils.
      La mort massive de civils dans des combats urbains intenses relève de la guerre ; c’est un phénomène différent du génocide, et je pense que vous confondez les deux.
  • xyst : Namecheap a vu une participation majoritaire acquise par CVC Capital Partners en septembre 2025, pour une valorisation de 1,5 milliard de dollars, et Kirkendall a quitté son poste de CEO le 16 décembre 2025.
    Il y avait déjà eu beaucoup d’incidents auparavant, donc j’ai transféré tous mes domaines chez Porkbun il y a quelques années.

  • userbinator : Le compte de l’auteur n’avait que 3 heures au moment de la publication, et le même concurrent apparaît plusieurs fois dans d’autres commentaires. À chacun d’en tirer ses propres conclusions.

    • happytoexplain : Il est naturel de créer un nouveau compte pour signaler un préjudice, et il est courant qu’un registrar racheté par un fonds de private equity se dégrade progressivement. Indépendamment de ce billet, Porkbun est clairement l’option suivante la plus populaire.
      Il a même été dit que Porkbun pourrait être la prochaine cible d’une dégradation, ce qui serait difficile à dire pour quelqu’un qui ferait de la pub. Dans ce cas, le soupçon de publicité n’est pas raisonnable.
    • squigz : Je m’attendais à voir au moins quelques réactions disant qu’une histoire aussi grave ne pouvait pas être vraie, ou demandant ce qui manquait au récit ; la réaction de la communauté est intéressante parce qu’elle ne correspond pas à ce que j’imaginais.
  • captn3m0 : Mon domaine principal a lui aussi été suspendu à cause d’un bug côté Namecheap : https://captnemo.in/blog/2026/05/05/namecheap-whois/
    Après que Namecheap a activé Domain Privacy, qui n’est pas autorisé par le registre .in, ils ont suspendu le domaine au motif que les informations WHOIS étaient masquées. Je connais quelques autres personnes qui ont subi le même préjudice.

  • sandeepkd : Sans informations précises, il est difficile de savoir sur quelle base la décision a été prise. À titre d’hypothèse, la personne a peut-être prouvé la propriété du domaine en montrant qu’elle contrôlait le serveur web qui hébergeait le contenu.
    On peut y voir de l’ingénierie sociale, mais on pourrait aussi classer cela comme une récupération de compte fondée sur la vérification du contrôle du contenu du domaine. Cela dit, si une carte de crédit était liée au compte, c’est un traitement catastrophique.

    • maxgashkov : Il ne faut pas prouver la propriété d’un domaine par le contrôle du serveur web. Si le serveur est compromis et qu’il faut basculer le DNS vers un serveur de secours, et que le registrar reconnaît la propriété au motif que l’attaquant peut déposer un fichier arbitraire sur le serveur compromis, c’est un désastre de sécurité.
  • jacobgkau : J’ai cessé de faire confiance à Namecheap quand ils ont expulsé tous les utilisateurs russes en invoquant la guerre en Ukraine. Comme ils autorisaient les transferts, ce n’était pas une violation des règles de l’ICANN, mais l’appliquer aussi à des particuliers et petites entreprises non visés par des sanctions me semblait contraire à l’esprit de la mesure.
    J’avais gardé provisoirement certains domaines de premier niveau spéciaux, car ils étaient beaucoup moins chers que chez Hover, mais désormais Porkbun est moins cher pour tous les domaines que j’utilise, et j’ai tout transféré au cours de l’année écoulée.

    • slig : Il y a aussi cette affaire : https://news.ycombinator.com/item?id=30506581
    • bellowsgulch : J’avais moi aussi dit que je n’aimais pas cette décision, mais j’ai reçu beaucoup de votes négatifs pour avoir dit que je ne voulais pas que des fournisseurs de services d’infrastructure se mêlent de politique.
  • superkuh : Cette semaine, j’ai reçu de Namecheap un e-mail disant que si je ne mettais pas à jour les informations de mon profil, mon compte serait fermé sous 24 heures. En même temps, ils avaient verrouillé mon compte, m’empêchant de me connecter moi-même.
    Les informations WHOIS étaient parfaitement conformes légalement et j’étais disposé à mettre mon profil à jour, mais la réponse par e-mail n’est arrivée qu’alors qu’il ne restait plus qu’une heure avant l’échéance. J’ai sauvé le compte et les domaines, mais la dégradation s’accélère, donc je vais les transférer vers un autre registrar.

    • ramgine : J’avais lu ce même e-mail en diagonale sans y prêter attention, mais je vais le revérifier et transférer mes domaines.
    • iAMkenough : Donner seulement 24 heures tout en verrouillant le compte de sorte qu’on ne puisse pas traiter soi-même les exigences, c’est absurdement court. Si l’e-mail est classé en spam, ou envoyé à une adresse qu’on ne consulte que quelques fois par semaine, on ne peut pas réagir.
      Après m’être renseigné, je vais transférer mon domaine personnel.
    • jddj : Ça ressemble plus à une tentative de phishing qu’à un vrai message d’une entreprise. Il me reste encore un domaine chez eux et je n’ai pas reçu ce genre d’e-mail, mais c’est un bon rappel que je devrais le transférer.
  • system2 : J’ai des domaines importants chez Namecheap et j’hésite entre les transférer chez Porkbun ou Cloudflare. Cloudflare me donne l’impression d’être une grosse entreprise qui ne fournira pas vraiment de support pour un domaine à 10 dollars, donc je ne l’utilise que pour des domaines jetables bon marché, tandis que j’ai laissé les domaines importants chez Namecheap même si cela coûte deux fois plus cher.
    Je veux une entreprise américaine avec un vrai support client, en excluant GoDaddy.

    • happytoexplain : Pour l’instant, Porkbun semble être le choix le plus approprié. Cela peut changer dans un an ou dans dix ans, mais les services d’entreprise au XXIe siècle fonctionnent de toute façon comme ça.
    • jacobgkau : J’ai déjà eu un contact individuel avec le support client de Porkbun. J’avais ouvert un ticket après l’échec d’un paiement PayPal, et environ 1 h 30 plus tard, quelqu’un qui semblait être un vrai employé a répondu que le problème était résolu.
    • assimpleaspossi : Il faut se demander si vous auriez envisagé un transfert sans avoir vu ce billet. J’utilise Namecheap depuis au moins 16 ans, c’est la première fois que je vois une plainte, et je n’ai jamais eu de problème moi-même, donc on peut raisonnablement douter de l’ensemble du récit.
  • OutOfHere : Comme il n’a pas été précisé si l’authentification à deux facteurs était activée sur le compte, je suppose qu’elle était désactivée.

    • mook : Si l’affaire concerne le support client qui a transféré le compte avec des droits d’administration, je ne vois pas en quoi l’authentification à deux facteurs est pertinente. Rien n’indique que le compte ait été piraté, donc il n’y aurait même pas eu d’étape où une demande d’authentification aurait été déclenchée.
    • john_strinlai : Les réinitialisations et transferts initiés par le support client contournent l’authentification à deux facteurs.
  • phendrenad2 : Les affaires concernant Namecheap reviennent régulièrement sur HN : https://hn.algolia.com/?dateRange=all&page=0&prefix=true&que...

  • terminalbraid : Porkbun est vraiment bien.

  • bellowsgulch : Je ne compte pas transférer mes domaines professionnels vers une petite entreprise appelée Porkbun.

  • ButlerianJihad : Vu les trous dans le récit, il semble que la personne n’était ni responsable ni membre du club, n’avait aucun lien avec l’université, et que le domaine n’était pas réellement utilisé mais seulement conservé. La direction légitime d’un club affilié à l’université a apparemment prouvé son droit sur le nom du club sur Internet, et Namecheap leur a transféré le contrôle plutôt qu’au propriétaire de la dernière carte de paiement.
    Si le domaine était détenu sur un compte personnel, Namecheap pouvait disposer d’éléments pour déterminer qui était le propriétaire légitime. Les actifs d’un club ne devraient pas être payés directement par un particulier, mais achetés par le trésorier et via un compte du club ; si la personne voulait aider, elle aurait dû faire un don au club ou à l’université. Il semble maintenant que l’erreur ait été corrigée.

    • kstrauser : N’importe quoi. Il existe une procédure légale pour trancher les litiges, et sans cette procédure, le détenteur actuel doit être considéré comme le propriétaire afin d’éviter le chaos.
      Un registrar ne devrait pas transférer google.com parce que quelqu’un produit des documents plausibles prétendant posséder « Google Foods ». Pour revendiquer la propriété, il faut prouver devant un tribunal qu’on est le propriétaire légitime et obtenir une ordonnance de transfert ; en cas d’échec, Google continue à le détenir. C’est la seule façon normale de faire.
  • assimpleaspossi : En parcourant les commentaires, je me suis rendu compte que j’utilise Namecheap depuis si longtemps que je ne sais même plus depuis combien de temps, et je n’ai jamais eu le moindre problème.

    • dessimus : Si vous rendez le domaine public, on pourra vérifier dans quelques jours si c’est toujours le cas.
    • happytoexplain : Les récits où rien de mauvais ne s’est produit sont les moins convaincants des anecdotes possibles.
  • linsomniac : Cloudflare a aussi ses avantages et ses inconvénients, mais ils enregistrent les domaines au prix coûtant. Par exemple, un .com coûte 10,46 $ par an, au lieu d’être remisé uniquement la première année puis augmenté ensuite.

    • foresto : Cloudflare est devenu l’intermédiaire et le gardien du Web, un point de surveillance unique, et un ennemi de l’Internet ouvert. Lui confier encore plus d’activité ne ferait qu’aggraver le problème, donc non merci.
    • sigio : Le problème, c’est qu’ils obligent aussi à utiliser Cloudflare pour l’hébergement DNS.