薄弱的安全默认值导致 Squarespace 域名被劫持

上周,至少有十几个在域名注册商Squarespace拥有域名的组织的网站被劫持。

Squarespace 一年前收购了Google Domains的所有资产,但许多客户仍未设置新账户。

专家表示,恶意黑客了解到,他们只需提供与现有域名绑定的电子邮件地址,就可以劫持任何已迁移但尚未注册的 Squarespace 账户。

图片

直到上周末,Squarespace 的网站才提供通过电子邮件登录的选项。

Squarespace 域名劫持事件发生在 7 月 9 日至 7 月 12 日之间,主要针对加密货币企业,包括Celer Network、Compound Finance、Pendle Finance和Unstoppable Domains。

在某些情况下,攻击者能够将被劫持的域名重定向到为窃取访问者加密货币资金而设置的钓鱼网站。

总部位于纽约的Squarespace于 2023 年 6 月从 Google Domains 购买了大约 1000 万个域名,此后一直在逐步将这些域名迁移到其服务中。

Squarespace 尚未回应置评请求,也没有就此次攻击发表声明。

但Metamask和Paradigm的安全专家发布的分析发现,对于这一事件最可能的解释是,Squarespace 假设所有从 Google Domains 迁移的用户都会选择社交登录选项 - 例如“继续使用 Google”或“继续使用 Apple” - 而不是“继续使用电子邮件”选项。

Metamask 首席产品经理泰勒·莫纳汉(Taylor Monahan) 表示,Squarespace 从未考虑到这种可能性:威胁行为者可能会在合法电子邮件持有者自己创建账户之前,使用与最近迁移的域相关联的电子邮件注册账户。

因此,实际上没有什么可以阻止他们尝试使用电子邮件登录。

由于帐户上没有密码,因此它只会将他们引导到‘为您的新帐户创建密码’流程。由于帐户在后端已半初始化,因此他们现在可以访问相关域。

此外,Squarespace 并不要求使用密码创建的新账户进行电子邮件验证。

从 Google 迁移到 Squarespace 的域名是已知的哪些电子邮件地址拥有域名的管理员信息要么是公开的,要么是很容易辨别的。

如果该电子邮件从未在 Squarespace 上设置他们的帐户(比如因为结算管理员五年前离开了公司,或者人们只是忽略了该电子邮件),那么在 Squarespace 表单中输入该电子邮件@域名的任何人都可以完全控制该域名。

研究人员表示,如果攻击者发现与域名绑定的权限较低的用户账户(如“域名管理员”)的电子邮件地址,一些迁移过来的 Squarespace 域名也可能会被劫持,该管理员同样有能力转移域名或将其指向不同的互联网地址。

图片

Squarespace 表示域名所有者和域名管理员拥有许多相同的权限,包括移动域名或管理网站域名服务器 (DNS) 设置的权限。

迁移使得域名所有者保护和监控其账户的选择更少。

Squarespace 无法支持那些需要控制或了解其帐户或域中正在执行的活动的用户。

你基本上无法控制不同人的访问权限。你没有任何审计日志。你不会收到某些操作的电子邮件通知。所有者不会收到‘域管理员’所采取的操作的电子邮件通知。

如果你习惯并期待 Google 提供的控制,这绝对是疯了。

研究人员发布了一份有关锁定 Squarespace 用户账户的综合指南,敦促 Squarespace 用户启用多因素身份验证(迁移期间禁用)。

https://securityalliance.notion.site/A-Squarespace-Retrospective-or-How-to-Coordinate-an-Industry-Wide-Incident-Response-fead693b66c14543a48283d85aec19ad

帮助指南建议:“第一步是确定哪些电子邮件可以访问您的新 Squarespace 帐户。大多数团队甚至没有意识到这些帐户的存在,更不用说理论上可以访问了。”

该指南还建议删除不必要的 Squarespace 用户帐户,并禁用 Google Workspace 中的经销商访问权限。

如果您通过 Google Domains 购买了 Google Workspace,那么 Squarespace 现在是您的授权经销商,”帮助文档解释道。

这意味着任何有权访问您的 Squarespace 帐户的人也都有进入您 Google Workspace 的后门,除非您按照此处的说明明确禁用它,您应该这样做。保护一个帐户比保护两个帐户更容易。

Squarespace是一个知名的网站建设平台,它具有以下特点: 1. 简单易用:Squarespace提供了直观的拖放功能和预设模板,使得网站建设过程变得简单易用,不需要编程知识。用户可以根据自己的需求选择模板并自定义页面,轻松创建出专业、高质量的网站。 2. 模板美观:Squarespace拥有大量精美且现代的模板供用户选择,涵盖各行业和用途。这些模板设计精良,配色搭配合理,呈现出富有吸引力的页面效果,可以吸引用户的注意力。 3. 响应式设计:Squarespace的模板都采用了响应式设计,可以自动适应不同设备的屏幕尺寸,使得网站在桌面电脑、平板电脑和手机等各种设备上都能够呈现出优秀的效果。 4. 强大的功能:Squarespace提供了丰富的功能和工具,包括博客、在线商店、社交媒体集成、SEO优化等。用户可以轻松添加各种功能,满足自己的需求。此外,Squarespace还提供了安全性能强大的托管服务,确保网站数据安全和可靠性。 5. 良好的客户支持:Squarespace提供了全天候的客户支持,用户可以通过邮件、在线聊天和社区论坛等方式获取帮助和解答疑问。此外,Squarespace还提供了丰富的帮助文档和视频教程,帮助用户更好地使用平台。 总之,Squarespace是一个简单易用、模板美观、功能强大的网站建设平台,适用于个人、企业和创作者等各种用户,能够帮助他们快速搭建出具有高质量的网站,展示出个性化和专业的形象。
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

网络研究观

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值