Squarespace代管網域成為駭客攻擊目標
支付動態 · 2024-07-16

近期傳出有多個加密貨幣平臺的網域遭到駭客劫持,這些受害者共通點都是由Squarespace所接收的Google Domains用戶,資安專家推測攻擊者可能利用Squarespace將Google Domains網域遷移到自家服務程式的安全瑕疵

近期傳出有多個加密貨幣平臺的網域遭到駭客劫持,這些受害者共通點都是由Squarespace所接收的Google Domains用戶,安全研究人員認為,這些受害用戶的網域之所以都遭到劫持,是因為Squarespace在將Google Domains用戶遷移至自家服務的過程,針對尚未註冊Squarespace帳戶的Google Domains用戶,直接以用戶所使用的電子郵件帳戶先行標註所屬的網域,一旦駭客搜尋到這些電子郵件帳號,並搶先代為註冊Squarespace帳戶,就可接管他人網域。

上週傳出有多個加密貨幣平臺的網域遭到駭客劫持,包括Compound Finance、Celer Network及Pendle等,它們皆為Squarespace用戶,資安專家揣測,很可能是Squarespace把Google Domains網域遷移到自家服務的程式出了差錯,才讓駭客得以劫持眾多網域。

Google是在去年6月宣佈退出網域名稱註冊市場,並將Google Domains業務出售給Google Workspace經銷商Squarespace,由Squarespace接手Google Domains所代管的約1,000萬網域。接著Squarespace便著手將Google Domains用戶分批遷移至自家服務,網域名稱所有人會在完成遷移時收到Google通知,不過,雙方並未公佈完整的遷移時程。

由於迄今Squarespace尚未出麵說明此事,而讓資安專家著手釐清可能出錯的環節。代號為samczsun、tayvano與AndrewMohawk的安全研究人員共同撰寫了一篇文章,認為Squarespace為了方便大量遷移,只要是Google Domains的用戶以同樣的電子郵件註冊了Squarespace,就會在自己的系統上直接將原本隸屬於該帳戶的網域名稱指派給該帳戶。

但對於那些尚未註冊Squarespace帳戶的Google Domains用戶,也會根據後者所使用的電子郵件帳戶先行標註所屬的網域。

由於網域名稱註冊者的電子郵件帳戶很可能是公開的或是很方便查到的,因此,駭客只要利用這些電子郵件帳戶去註冊Squarespace,就可能取得網域的控制權。

tayvano向KrebsOnSecurity解釋,一來向Squarespace註冊的新帳戶尚無密碼,只會導至密碼建立流程,二來Squarespace並未對此一新帳戶進行電子郵件身分驗證,因此,只要透過這些尚未在Squarespace註冊的電子郵件進行註冊,就可取得別人的網域。

劫持了他人網域的駭客就能將流量導至其它惡意網站以發動網釣攻擊,取得Google Workspace租戶控制權,或是存取該網域的電子郵件,也能建立或變更使用者與其權限,或者利用Google OAuth 2.0以登入第三方網站。

資安專家們建議Squarespace的網域用戶應該啟用雙因素身分驗證,以及移除其它可存取該網域的陌生對象,未來最好選擇更安全的網域名稱供應商,另外也有針對Google的批評聲浪,指出Google處理Google Domains與Google Workspace的方式破壞了他們對Google的信任。

熱門文章
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
首頁
遊戲
合作
發現
我的