Domenekapring: slik skjer det, og slik stopper du det

Domenekapring betyr at en angriper får kontroll over domenenavnet ditt, og dermed over alt trafikken, e-posten og nettsiden som er knyttet til det. Angrepene skjer sjelden ved å hacke selve domeneinfrastrukturen. Som regel starter de med en kapret e-postkonto, sosial manipulering av registrar, et utløpt domene eller en svak konto hos registraren.

Kort oppsummert: Domenekapring går i praksis gjennom mennesker og konti, ikke tekniske hull i domenesystemet. Sikre e-posten og kontoen hos registraren med to-faktor, hold kontaktdata oppdatert, slå på domenelås og overvåk domenet ditt. DNSSEC, en standard som gjør svar i DNS (systemet som oversetter domenenavn til IP-adresser) kryptografisk verifiserbare, stenger i tillegg veien for forfalsket trafikk.

Hva er domenekapring?

Kort sagt: domenekapring er når noen andre enn du tar kontroll over domenet ditt. Når en angriper har kontroll, kan de endre hva domenet peker på, legge inn egne DNS-oppføringer, videresende e-posten din og i verste fall selge domenet videre. DNS (Domain Name System) er telefonkatalogen på internett: det oversetter domenenavnet til IP-adressen der nettsiden ligger. Den som kontrollerer DNS-oppføringene, kontrollerer i praksis domenet.

Derfor er det lurt å vite hvilken registrar som drifter domenet ditt, og å velge en norsk registrar som Feno med transparent prising og moderne kontrollpanel når du skal fornye eller flytte domener.

Slik skjer domenekapring: de reelle angrepsveiene

Mange som blir utsatt for domenekapring, har ikke blitt hacket i teknisk forstand. Angriperen har i stedet utnyttet en svakhet i en konto, en prosess eller en person. Her er de vanligste veiene inn.

Kapret e-postkonto

Dette er den vanligste veien inn. Registraren og Norid, som drifter .no-registeret, bruker e-post til å bekrefte eierskap og godkjenne endringer. En overføring av et .no-domene krever godkjenning fra registranten. Har angriperen kontroll over e-postkontoen som står registrert på domenet, kan de godkjenne i ditt sted, endre kontaktdata og flytte domenet videre. Mange har et gammelt passord som har dukket opp i en lekkasje, og ingen to-faktor på kontoen.

Sosial manipulering av registrar

Sosial manipulering handler om å lure mennesker, ikke maskiner. Angriperen ringer eller sender en melding til en registrar og utgjir seg for å være deg eller en kollega. Med nok informasjon om selskapet, hentet fra for eksempel offentlige registre og LinkedIn, kan en overtalende samtale i verste fall føre til at et passord tilbakestilles. Derfor er det viktig at registrarer verifiserer henvendelser grundig, og at du selv sikrer kontoen din.

Utløpt domene

Et domene kan også skifte eier uten noen form for hacking. Domenet utløper fordi en kortbetaling feiler eller et varsel blir oversett. Etter sletting går et .no-domene gjennom en karanteneperiode før det blir ledig igjen. Da kan hvem som helst, også programvare som overvåker utløp, registrere navnet i løpet av sekunder. Du mister både navnet og alt som er knyttet til det.

Svak konto hos registrar

Har du samme passord på registrarkontoen som på en tjeneste som har blitt lekket, kan angriperen prøve det samme passordet på registrarkontoen. Denne teknikken kalles credential stuffing, og den virker fordi mange gjenbruker passord. Bruker registraren dessuten bare passord som eneste sikring, står døren på gløtt.

Slik stopper du domenekapring

Du trenger ikke være nettverksingeniør for å gjøre det vesentlig vanskeligere for en angriper. Tiltakene nedenfor dekker de fire angrepsveiene over.

Sett opp to-faktor på de to viktigste kontiene

To-faktor betyr at innlogging krever noe mer enn bare passordet, for eksempel en kode på mobilen eller i en autentiseringsapp. Slå det på for e-postkontoen som står registrert på domenet, og for kontoen hos registraren. Det er disse to kontiene som i praksis kontrollerer domenet ditt.

Hold kontaktdata oppdatert

Norid og registraren sender varsler om utløp og godkjenninger til kontaktadressene du har registrert. Stemmer ikke e-postadressen, får du aldri varselet, og en utløpsprosess kan gå sin gang uten at du ser den. Sjekk i dag at eier, administrativ kontakt og teknisk kontakt er korrekte.

Slå på domenelås

En domenelås hindrer at domenet overføres eller at kritiske innstillinger endres uten at du låser det opp igjen. Bekreft at låsen faktisk er aktiv hos registraren din. Hos Feno finner du domenestatus og låsstatus i kontrollpanelet.

Overvåk domenet ditt

Den enkleste måten å stoppe et angrep på er å oppdage det tidlig. Får du beskjed når noen prøver å endre kontaktdata, legge om navneservere eller overføre domenet, kan du reagere før det er for sent. Feno sender varsler ved endringer og utløp, så du slipper å følge med manuelt.

Aktiver DNSSEC

DNSSEC er en utvidelse av DNS som gjør at svar fra navneserverne kan verifiseres kryptografisk. Det gjør det mye vanskeligere for en angriper å forfalske hvor domenet ditt peker, en teknikk som kalles DNS-spoofing eller cache poisoning. Hos Feno er DNSSEC aktivert på alle domener, og DS-posten sendes til Norid automatisk. Du trenger ikke gjøre noe selv.

Steg for steg: sikkerhetssjekk av domenet ditt

Gjennomfør denne sjekken, så har du stengt de viktigste dørene på under ti minutter.

  1. Slå på to-faktor på e-postkontoen som står registrert på domenet, og på kontoen hos registraren.
  2. Kontroller kontaktdata. Logg inn i registrarpanelet og sjekk at eier, administrativ og teknisk kontakt har riktig e-postadresse.
  3. Bekreft at domenelåsen er aktiv. En lås blokkerer overføring og uautoriserte endringer.
  4. Sett opp utløpsvarsel. Pass på at du får beskjed i god tid før utløp, helst på både e-post og SMS.
  5. Aktiver DNSSEC hvis registraren støtter det. Hos Feno skjer dette automatisk.
  6. Lag et unikt passord til registrarkontoen, og gjenbruk det aldri andre steder.

Vanlige spørsmål om domenekapring

Kan et .no-domene bli stjålet?

Ja. Selv om .no-regelverket er strengt, avhenger domenet av sikkerheten rundt kontiene og kontaktdataene dine. Er e-postkontoen kapret eller kontaktdata gammel, kan noen i verste fall få eierskapet overført. Tiltakene over reduserer risikoen betydelig.

Hva gjør jeg hvis domenet mitt er kapret?

Kontakt registraren din umiddelbart og si at en overføring eller endring er uautorisert. Noter ned når det skjedde og hva som ble endret. Registraren kan blokkere videre endringer og starte en prosess for å føre domenet tilbake til deg. Er domenet overført til en annen registrar, må du også kontakte Norid.

Hva er forskjellen på domenelås og DNSSEC?

De beskytter mot to forskjellige ting. Domenelåsen hindrer at domenet flyttes eller endres uten din godkjenning. DNSSEC gjør at svarene i DNS ikke kan forfalskes, slik at en angriper ikke kan omdirigere trafikken til domenet i det stille.

Beskytt domenet ditt før det er for sent

Domenekapring høres teknisk og uoverkommelig ut, men angrepene følger noen få kjente mønstre. Tar du kontroll over e-posten og registrarkontoen, holder kontaktdata oppdatert, og bruker domenelås, overvåking og DNSSEC, har du stengt de veiene som faktisk brukes.

Vil du ha full kontroll over domenet ditt med transparent prising og DNSSEC på alle domener? Flytt domenet ditt til Feno i dag, og få varsler og overvåking på plass med en gang.

Registrer ditt .no-domene i dag

Sikre deg det perfekte domenenavnet for din bedrift eller prosjekt. Enkel registrering og administrasjon.

  • Norsk domeneforhandler
  • Enkel DNS-administrasjon
  • Konkurransedyktige priser
Kom i gang