Domenekapring: slik skjer det, og slik stopper du det
Domenekapring betyr at en angriper får kontroll over domenenavnet ditt, og dermed over alt trafikken, e-posten og nettsiden som er knyttet til det. Angrepene skjer sjelden ved å hacke selve domeneinfrastrukturen. Som regel starter de med en kapret e-postkonto, sosial manipulering av registrar, et utløpt domene eller en svak konto hos registraren.
Kort oppsummert: Domenekapring går i praksis gjennom mennesker og konti, ikke tekniske hull i domenesystemet. Sikre e-posten og kontoen hos registraren med to-faktor, hold kontaktdata oppdatert, slå på domenelås og overvåk domenet ditt. DNSSEC, en standard som gjør svar i DNS (systemet som oversetter domenenavn til IP-adresser) kryptografisk verifiserbare, stenger i tillegg veien for forfalsket trafikk.
Hva er domenekapring?
Kort sagt: domenekapring er når noen andre enn du tar kontroll over domenet ditt. Når en angriper har kontroll, kan de endre hva domenet peker på, legge inn egne DNS-oppføringer, videresende e-posten din og i verste fall selge domenet videre. DNS (Domain Name System) er telefonkatalogen på internett: det oversetter domenenavnet til IP-adressen der nettsiden ligger. Den som kontrollerer DNS-oppføringene, kontrollerer i praksis domenet.
Derfor er det lurt å vite hvilken registrar som drifter domenet ditt, og å velge en norsk registrar som Feno med transparent prising og moderne kontrollpanel når du skal fornye eller flytte domener.
Slik skjer domenekapring: de reelle angrepsveiene
Mange som blir utsatt for domenekapring, har ikke blitt hacket i teknisk forstand. Angriperen har i stedet utnyttet en svakhet i en konto, en prosess eller en person. Her er de vanligste veiene inn.
Kapret e-postkonto
Dette er den vanligste veien inn. Registraren og Norid, som drifter .no-registeret, bruker e-post til å bekrefte eierskap og godkjenne endringer. En overføring av et .no-domene krever godkjenning fra registranten. Har angriperen kontroll over e-postkontoen som står registrert på domenet, kan de godkjenne i ditt sted, endre kontaktdata og flytte domenet videre. Mange har et gammelt passord som har dukket opp i en lekkasje, og ingen to-faktor på kontoen.
Sosial manipulering av registrar
Sosial manipulering handler om å lure mennesker, ikke maskiner. Angriperen ringer eller sender en melding til en registrar og utgjir seg for å være deg eller en kollega. Med nok informasjon om selskapet, hentet fra for eksempel offentlige registre og LinkedIn, kan en overtalende samtale i verste fall føre til at et passord tilbakestilles. Derfor er det viktig at registrarer verifiserer henvendelser grundig, og at du selv sikrer kontoen din.
Utløpt domene
Et domene kan også skifte eier uten noen form for hacking. Domenet utløper fordi en kortbetaling feiler eller et varsel blir oversett. Etter sletting går et .no-domene gjennom en karanteneperiode før det blir ledig igjen. Da kan hvem som helst, også programvare som overvåker utløp, registrere navnet i løpet av sekunder. Du mister både navnet og alt som er knyttet til det.
Svak konto hos registrar
Har du samme passord på registrarkontoen som på en tjeneste som har blitt lekket, kan angriperen prøve det samme passordet på registrarkontoen. Denne teknikken kalles credential stuffing, og den virker fordi mange gjenbruker passord. Bruker registraren dessuten bare passord som eneste sikring, står døren på gløtt.
Slik stopper du domenekapring
Du trenger ikke være nettverksingeniør for å gjøre det vesentlig vanskeligere for en angriper. Tiltakene nedenfor dekker de fire angrepsveiene over.
Sett opp to-faktor på de to viktigste kontiene
To-faktor betyr at innlogging krever noe mer enn bare passordet, for eksempel en kode på mobilen eller i en autentiseringsapp. Slå det på for e-postkontoen som står registrert på domenet, og for kontoen hos registraren. Det er disse to kontiene som i praksis kontrollerer domenet ditt.
Hold kontaktdata oppdatert
Norid og registraren sender varsler om utløp og godkjenninger til kontaktadressene du har registrert. Stemmer ikke e-postadressen, får du aldri varselet, og en utløpsprosess kan gå sin gang uten at du ser den. Sjekk i dag at eier, administrativ kontakt og teknisk kontakt er korrekte.
Slå på domenelås
En domenelås hindrer at domenet overføres eller at kritiske innstillinger endres uten at du låser det opp igjen. Bekreft at låsen faktisk er aktiv hos registraren din. Hos Feno finner du domenestatus og låsstatus i kontrollpanelet.
Overvåk domenet ditt
Den enkleste måten å stoppe et angrep på er å oppdage det tidlig. Får du beskjed når noen prøver å endre kontaktdata, legge om navneservere eller overføre domenet, kan du reagere før det er for sent. Feno sender varsler ved endringer og utløp, så du slipper å følge med manuelt.
Aktiver DNSSEC
DNSSEC er en utvidelse av DNS som gjør at svar fra navneserverne kan verifiseres kryptografisk. Det gjør det mye vanskeligere for en angriper å forfalske hvor domenet ditt peker, en teknikk som kalles DNS-spoofing eller cache poisoning. Hos Feno er DNSSEC aktivert på alle domener, og DS-posten sendes til Norid automatisk. Du trenger ikke gjøre noe selv.
Steg for steg: sikkerhetssjekk av domenet ditt
Gjennomfør denne sjekken, så har du stengt de viktigste dørene på under ti minutter.
- Slå på to-faktor på e-postkontoen som står registrert på domenet, og på kontoen hos registraren.
- Kontroller kontaktdata. Logg inn i registrarpanelet og sjekk at eier, administrativ og teknisk kontakt har riktig e-postadresse.
- Bekreft at domenelåsen er aktiv. En lås blokkerer overføring og uautoriserte endringer.
- Sett opp utløpsvarsel. Pass på at du får beskjed i god tid før utløp, helst på både e-post og SMS.
- Aktiver DNSSEC hvis registraren støtter det. Hos Feno skjer dette automatisk.
- Lag et unikt passord til registrarkontoen, og gjenbruk det aldri andre steder.
Vanlige spørsmål om domenekapring
Kan et .no-domene bli stjålet?
Ja. Selv om .no-regelverket er strengt, avhenger domenet av sikkerheten rundt kontiene og kontaktdataene dine. Er e-postkontoen kapret eller kontaktdata gammel, kan noen i verste fall få eierskapet overført. Tiltakene over reduserer risikoen betydelig.
Hva gjør jeg hvis domenet mitt er kapret?
Kontakt registraren din umiddelbart og si at en overføring eller endring er uautorisert. Noter ned når det skjedde og hva som ble endret. Registraren kan blokkere videre endringer og starte en prosess for å føre domenet tilbake til deg. Er domenet overført til en annen registrar, må du også kontakte Norid.
Hva er forskjellen på domenelås og DNSSEC?
De beskytter mot to forskjellige ting. Domenelåsen hindrer at domenet flyttes eller endres uten din godkjenning. DNSSEC gjør at svarene i DNS ikke kan forfalskes, slik at en angriper ikke kan omdirigere trafikken til domenet i det stille.
Beskytt domenet ditt før det er for sent
Domenekapring høres teknisk og uoverkommelig ut, men angrepene følger noen få kjente mønstre. Tar du kontroll over e-posten og registrarkontoen, holder kontaktdata oppdatert, og bruker domenelås, overvåking og DNSSEC, har du stengt de veiene som faktisk brukes.
Vil du ha full kontroll over domenet ditt med transparent prising og DNSSEC på alle domener? Flytt domenet ditt til Feno i dag, og få varsler og overvåking på plass med en gang.