تشريح اختطاف النطاق

اختطافات النطاقات البارزة التي تقرأ عنها في أخبار الأمن — شركات بكاملها تفقد السيطرة على نطاقها لساعات أو أيّام — شبه دائماً تعود إلى أحد أربعة أسباب جذرية:

  1. كلمة سرّ حساب المسجّل أُعيد استخدامها أو اختُرقت.
  2. المصادقة الثنائية لم تكن مُفعَّلة.
  3. قفل المسجّل كان مُعطَّلاً.
  4. رمز التفويض سُرِّب أو خُمِّن أو وُلِّد وخُزِّن بشكل غير آمن.

الأوّلان مُعلَنان جيّداً. الأخيران — قفل المسجّل ورموز التفويض — هما المُمكِّنان الصامتان اللذان يحوّلان اختراق الاعتماد إلى نقل نطاق كامل.

ما يفعله قفل المسجّل فعلاً

قفل المسجّل (يُسمّى أحياناً "transfer lock"، "domain lock"، أو "60-day lock") علم على نطاقك على مستوى السجلّ. عند ضبطه، يمنع:

  • النقل الصادر إلى مسجّل آخر
  • تغييرات معلومات اتّصال المسجِّل في بعض السجلّات
  • تحديثات nameservers في بعض السجلّات (أقلّ شيوعاً)

القفل لا يمنع:

  • التجديد (تستطيع دائماً تجديد نطاق مقفول)
  • تغييرات سجلّات DNS (سجلّات A، MX، TXT — تلك عند مزوّد DNS، لا السجلّ)
  • تسجيل الدخول ورؤية النطاق في حسابك

معظم المسجّلين الكبار يُفعّلون القفل افتراضياً. بعضهم — خصوصاً المسجّلين الرخيصين وبعض باقات الاستضافة — لا يفعلون. تحقّق أنّ قفلك مُفعَّل، بغضّ النظر عمّن سجّلت معه.

كيف تتحقّق من حالة القفل

فحص سريع: شغّل WHOIS lookup على نطاقك. ابحث عن حقل "status". يجب أن ترى واحداً أو أكثر من:

  • clientTransferProhibited — مسجّلك أقفل النطاق (جيّد)
  • serverTransferProhibited — السجلّ أقفل النطاق (جيّد جدّاً — انظر Registry Lock أدناه)

إن رأيت ok أو active دون علم transfer-prohibited، نطاقك مفتوح وقابل للنقل. أصلح هذا فوراً بتفعيل القفل في لوحة المسجّل.

رموز التفويض: المفتاح الرئيسي الذي ربّما نسيته

رمز التفويض (يُسمّى أيضاً EPP code، transfer code، أو auth-info code) سرّ لكلّ نطاق يُصرّح بنقل. لنقل نطاق من مسجّل إلى آخر، المسجّل المُستقبِل يتطلّب رمز التفويض. من يملك الرمز يستطيع بدء نقل.

هذا يعني: رمز التفويض هو وظيفياً مفتاح رئيسي لنطاقك. عامله كذلك.

أفضل الممارسات:

  • لا تُولّد رمز التفويض حتّى تخطّط فعلاً للنقل. معظم المسجّلين يُعيدون توليد الرمز عند الطلب — لا تحتاج نسخة "محفوظة" مُلقاة.
  • لا تُرسل رمز التفويض بريداً بنصّ واضح أبداً. إن وجب مشاركته (نقل لحساب زميل)، استخدم ميزة المشاركة الآمنة في مدير كلمات السرّ أو قناة مُشفّرة من طرف لطرف.
  • اعتبر أيّ رمز تفويض قديم في ملاحظاتك أو مدير كلمات السرّ مُسرَّباً مسبقاً. أعد توليده قبل النقل.
  • أعد ضبط رمز التفويض فوراً بعد فشل أو إلغاء محاولة نقل. الرمز السابق قد يكون مُخترَقاً.

قفل السجلّ: الطبقة فوق قفل المسجّل

للنطاقات عالية القيمة، قفل السجلّ طبقة ثانية أقوى. يُفرض على السجلّ (Verisign لـ.com، إلخ)، لا المسجّل. لفكّ القفل، عادةً تحتاج:

  • إجراء مكالمة هاتفية إلى خطّ دعم معتمد لدى السجلّ
  • المصادقة عبر عبارة سرّ أو اتّصال مرتدّ إلى رقم هاتف مُسجَّل مسبقاً
  • الانتظار تأخيراً ثابتاً (غالباً 24–72 ساعة)

هذا يجعل قفل السجلّ مستحيلاً عملياً تجاوزه عبر اختراق حساب مسجّل وحده. علامات كبرى (Google، Facebook، Twitter) تستخدم قفل السجلّ لنطاقاتها الأساسية. يكلّف 50–500$/سنة بحسب المسجّل المُقدِّم له.

للنطاقات حيث ساعات قليلة من التوقّف ستُسبّب ضرراً مادّياً، قفل السجلّ يستحقّه. لمعظم النطاقات الشخصية والشركات الصغيرة، قفل المسجّل + 2FA + نظافة رمز التفويض كافية.

مسار إشعار النقل

عند بدء أحدهم نقلاً صادراً لنطاقك، المسجّل يُرسل بريداً إلى جهة اتّصال المسجِّل المُسجّلة. إن نقرت "موافق" — أو إن تجاهلته 5 أيّام — يستمرّ النقل.

كتاب لعب المختطف غالباً يعتمد على بريد المسجِّل كونه:

  • عنوان عمل قديم من صاحب عمل سابق
  • عنوان شخصي لم تعد تُراقبه
  • اسم مستعار عامّ "info@" مُعاد توجيهه لعدّة أشخاص، لا أحد منهم يتحمّل المسؤولية

دقّق بريد المسجِّل على نطاقك الآن. WHOIS سيُريك ما هو مُسجَّل. حدّثه إلى عنوان تُراقبه نشيطاً.

قائمة تحصين 5 دقائق

  1. سجّل دخول لمسجّلك. فعّل 2FA إن لم تكن.
  2. تحقّق أنّ قفل المسجّل مُفعَّل لكلّ نطاق.
  3. شغّل WHOIS على نطاقك. تحقّق من ظهور clientTransferProhibited في الحالة.
  4. تحقّق أنّ بريد المسجِّل حالي ومُراقَب.
  5. تأكّد أنّ لا نسخة من أيّ رمز تفويض جالسة في بريدك أو Slack أو ملاحظاتك.
  6. للنطاقات التي تساوي أكثر من إيرادك الشهري: فكّر في قفل السجلّ.
  7. اضبط مذكّر تقويم لإعادة هذا التدقيق سنوياً.

ماذا لو شككت بمحاولة اختطاف؟

إن استلمت إشعار نقل غير متوقّع:

  1. لا تنقر أيّ روابط في البريد. قد تكون مُزوَّرة.
  2. سجّل دخولاً مباشرة للوحة المسجّل (اكتب URL).
  3. إن كان نقل قيد الانتظار، ارفضه. معظم المسجّلين يُبرزون النقل قيد الانتظار بوضوح.
  4. غيّر كلمة سرّ المسجّل وسرّ 2FA فوراً.
  5. أعد توليد رمز التفويض (يُبطل أيّ رمز مُسرَّب).
  6. اتّصل بدعم المسجّل للإبلاغ عن المحاولة وطلب التحقيق.

عادة الدقيقتين

اختطافات النطاقات دراماتيكية حين تحدث، لكنها شبه دائماً قابلة للمنع. قفل + 2FA + نظافة رمز تفويض + بريد مسجِّل مُراقَب يُغلق 95% من سطح الهجوم. لا شيء يكلّف مالاً. معظمه يستغرق دقائق للإعداد.

الـ5% المتبقية — قفل السجلّ، سلاسل DNSSEC مُخصَّصة — للنطاقات حيث التوقّف سيكون كارثياً. للبقية، الأساسيّات كافية، لكن فقط إن فعلتها.