域名劫持是有人拿到了域名注册权的控制,改掉持有者信息、把域名转到别处。它和改解析不一样:改解析只是把流量指走,域名还在你名下;劫持是把域名本身拿走。
有个说法容易混:域名劫持和域名系统劫持,中文只差两个字,实际是两件事。后者动的是解析——域名还在你名下,只是访问者被导去了别处,本栏目第 65 期讲的缓存投毒就属于这一类。
域名劫持偷的是所有权。攻击者拿到你在注册商那里的账号,或者骗过注册商的客服,然后把域名的持有者信息改成自己,再转移到别的注册商名下。到了这一步,域名就不再是你的了,你登录自己的账号也看不到它。
手法基本是冲着人去的,不是冲技术去的。常见几种:冒充注册商发邮件,钓你的登录密码;冒充你本人联系注册商客服,说自己丢了访问权限,让客服把控制权交出来;攻陷与域名绑定的邮箱,用邮箱走一遍找回密码流程;拿到泄露的接口密钥,直接调注册商的接口改设置。也出现过注册商平台本身出漏洞、迁移期间被利用的情况。
域名一旦转走,追回很难。要证明"这个域名原来是我的",得拿出注册时的凭证、付款记录、历史解析信息,而这些往往存在已经登不进去的账号和邮箱里。有的几天能拿回,有的拖成诉讼,也有再也拿不回来的。
防的办法都在注册商设置里:开启双重验证,把域名锁定打开,保持注册邮箱可用,不用共享账号,不开不必要的接口权限。这些都做齐,攻击者就得先过账号这道关。