تشريح اختطاف النطاق
اختطافات النطاقات البارزة التي تقرأ عنها في أخبار الأمن — شركات بكاملها تفقد السيطرة على نطاقها لساعات أو أيّام — شبه دائماً تعود إلى أحد أربعة أسباب جذرية:
- كلمة سرّ حساب المسجّل أُعيد استخدامها أو اختُرقت.
- المصادقة الثنائية لم تكن مُفعَّلة.
- قفل المسجّل كان مُعطَّلاً.
- رمز التفويض سُرِّب أو خُمِّن أو وُلِّد وخُزِّن بشكل غير آمن.
الأوّلان مُعلَنان جيّداً. الأخيران — قفل المسجّل ورموز التفويض — هما المُمكِّنان الصامتان اللذان يحوّلان اختراق الاعتماد إلى نقل نطاق كامل.
ما يفعله قفل المسجّل فعلاً
قفل المسجّل (يُسمّى أحياناً "transfer lock"، "domain lock"، أو "60-day lock") علم على نطاقك على مستوى السجلّ. عند ضبطه، يمنع:
- النقل الصادر إلى مسجّل آخر
- تغييرات معلومات اتّصال المسجِّل في بعض السجلّات
- تحديثات nameservers في بعض السجلّات (أقلّ شيوعاً)
القفل لا يمنع:
- التجديد (تستطيع دائماً تجديد نطاق مقفول)
- تغييرات سجلّات DNS (سجلّات A، MX، TXT — تلك عند مزوّد DNS، لا السجلّ)
- تسجيل الدخول ورؤية النطاق في حسابك
معظم المسجّلين الكبار يُفعّلون القفل افتراضياً. بعضهم — خصوصاً المسجّلين الرخيصين وبعض باقات الاستضافة — لا يفعلون. تحقّق أنّ قفلك مُفعَّل، بغضّ النظر عمّن سجّلت معه.
كيف تتحقّق من حالة القفل
فحص سريع: شغّل WHOIS lookup على نطاقك. ابحث عن حقل "status". يجب أن ترى واحداً أو أكثر من:
- clientTransferProhibited — مسجّلك أقفل النطاق (جيّد)
- serverTransferProhibited — السجلّ أقفل النطاق (جيّد جدّاً — انظر Registry Lock أدناه)
إن رأيت ok أو active دون علم transfer-prohibited، نطاقك مفتوح وقابل للنقل. أصلح هذا فوراً بتفعيل القفل في لوحة المسجّل.
رموز التفويض: المفتاح الرئيسي الذي ربّما نسيته
رمز التفويض (يُسمّى أيضاً EPP code، transfer code، أو auth-info code) سرّ لكلّ نطاق يُصرّح بنقل. لنقل نطاق من مسجّل إلى آخر، المسجّل المُستقبِل يتطلّب رمز التفويض. من يملك الرمز يستطيع بدء نقل.
هذا يعني: رمز التفويض هو وظيفياً مفتاح رئيسي لنطاقك. عامله كذلك.
أفضل الممارسات:
- لا تُولّد رمز التفويض حتّى تخطّط فعلاً للنقل. معظم المسجّلين يُعيدون توليد الرمز عند الطلب — لا تحتاج نسخة "محفوظة" مُلقاة.
- لا تُرسل رمز التفويض بريداً بنصّ واضح أبداً. إن وجب مشاركته (نقل لحساب زميل)، استخدم ميزة المشاركة الآمنة في مدير كلمات السرّ أو قناة مُشفّرة من طرف لطرف.
- اعتبر أيّ رمز تفويض قديم في ملاحظاتك أو مدير كلمات السرّ مُسرَّباً مسبقاً. أعد توليده قبل النقل.
- أعد ضبط رمز التفويض فوراً بعد فشل أو إلغاء محاولة نقل. الرمز السابق قد يكون مُخترَقاً.
قفل السجلّ: الطبقة فوق قفل المسجّل
للنطاقات عالية القيمة، قفل السجلّ طبقة ثانية أقوى. يُفرض على السجلّ (Verisign لـ.com، إلخ)، لا المسجّل. لفكّ القفل، عادةً تحتاج:
- إجراء مكالمة هاتفية إلى خطّ دعم معتمد لدى السجلّ
- المصادقة عبر عبارة سرّ أو اتّصال مرتدّ إلى رقم هاتف مُسجَّل مسبقاً
- الانتظار تأخيراً ثابتاً (غالباً 24–72 ساعة)
هذا يجعل قفل السجلّ مستحيلاً عملياً تجاوزه عبر اختراق حساب مسجّل وحده. علامات كبرى (Google، Facebook، Twitter) تستخدم قفل السجلّ لنطاقاتها الأساسية. يكلّف 50–500$/سنة بحسب المسجّل المُقدِّم له.
للنطاقات حيث ساعات قليلة من التوقّف ستُسبّب ضرراً مادّياً، قفل السجلّ يستحقّه. لمعظم النطاقات الشخصية والشركات الصغيرة، قفل المسجّل + 2FA + نظافة رمز التفويض كافية.
مسار إشعار النقل
عند بدء أحدهم نقلاً صادراً لنطاقك، المسجّل يُرسل بريداً إلى جهة اتّصال المسجِّل المُسجّلة. إن نقرت "موافق" — أو إن تجاهلته 5 أيّام — يستمرّ النقل.
كتاب لعب المختطف غالباً يعتمد على بريد المسجِّل كونه:
- عنوان عمل قديم من صاحب عمل سابق
- عنوان شخصي لم تعد تُراقبه
- اسم مستعار عامّ "info@" مُعاد توجيهه لعدّة أشخاص، لا أحد منهم يتحمّل المسؤولية
دقّق بريد المسجِّل على نطاقك الآن. WHOIS سيُريك ما هو مُسجَّل. حدّثه إلى عنوان تُراقبه نشيطاً.
قائمة تحصين 5 دقائق
- سجّل دخول لمسجّلك. فعّل 2FA إن لم تكن.
- تحقّق أنّ قفل المسجّل مُفعَّل لكلّ نطاق.
- شغّل WHOIS على نطاقك. تحقّق من ظهور clientTransferProhibited في الحالة.
- تحقّق أنّ بريد المسجِّل حالي ومُراقَب.
- تأكّد أنّ لا نسخة من أيّ رمز تفويض جالسة في بريدك أو Slack أو ملاحظاتك.
- للنطاقات التي تساوي أكثر من إيرادك الشهري: فكّر في قفل السجلّ.
- اضبط مذكّر تقويم لإعادة هذا التدقيق سنوياً.
ماذا لو شككت بمحاولة اختطاف؟
إن استلمت إشعار نقل غير متوقّع:
- لا تنقر أيّ روابط في البريد. قد تكون مُزوَّرة.
- سجّل دخولاً مباشرة للوحة المسجّل (اكتب URL).
- إن كان نقل قيد الانتظار، ارفضه. معظم المسجّلين يُبرزون النقل قيد الانتظار بوضوح.
- غيّر كلمة سرّ المسجّل وسرّ 2FA فوراً.
- أعد توليد رمز التفويض (يُبطل أيّ رمز مُسرَّب).
- اتّصل بدعم المسجّل للإبلاغ عن المحاولة وطلب التحقيق.
عادة الدقيقتين
اختطافات النطاقات دراماتيكية حين تحدث، لكنها شبه دائماً قابلة للمنع. قفل + 2FA + نظافة رمز تفويض + بريد مسجِّل مُراقَب يُغلق 95% من سطح الهجوم. لا شيء يكلّف مالاً. معظمه يستغرق دقائق للإعداد.
الـ5% المتبقية — قفل السجلّ، سلاسل DNSSEC مُخصَّصة — للنطاقات حيث التوقّف سيكون كارثياً. للبقية، الأساسيّات كافية، لكن فقط إن فعلتها.