1 pontos por GN⁺ 7 시간 전 | 1 comentários | Compartilhar no WhatsApp
  • Na minha conta da Namecheap, usada há 13 anos, houve uma solicitação de redefinição de senha para o domínio de um clube universitário. Denunciei imediatamente, mas a equipe de suporte, após verificar minha identidade, apenas enviou orientações para uma checagem de segurança
  • Depois, quando o responsável pelo clube alegou a propriedade por telefone, a Namecheap alterou sem verificação adicional a senha da conta e o endereço de e-mail vinculado, entregando o acesso à conta inteira
  • As partes conseguiram se contatar e transferiram o domínio, mas, ao confirmar como era fácil para um terceiro tomar a conta, transferi 12 domínios importantes para fora da Namecheap

1 comentários

 
GN⁺ 7 시간 전
Opiniões no Hacker News
  • pilingual: A Namecheap passou a ser propriedade de private equity há alguns meses. Seria bom existir um registrador de domínios sem fins lucrativos para que não fosse preciso migrar a cada poucos anos

    • davnicwil: O conselho de usar um registrador de uma grande empresa, cujo principal faturamento não venha do registro de domínios, parece razoável. Não resolve todos os problemas, mas reduz muito o risco de surgirem novos problemas inesperados, como uma aquisição por private equity
      Se o domínio em si é a fonte de receita, há incentivo para extrair receita adicional em um mercado competitivo; e, se a reputação nem for tão importante, quase não há motivo para agir corretamente
    • ajb: Precisa ser grande o suficiente para não ceder a processos ou pressão política. É difícil culpar uma pequena empresa focada em técnicos se ela ceder sob forte pressão
      Para domínios acima de certo nível de importância, seria necessário algo como um escritório de advocacia com registrador próprio, mas provavelmente isso ficaria na faixa cara de “consulte o preço”. Até a Amazon e o Google têm seus próprios registradores, mas não os usam para domínios centrais como Google.com ou Amazon.com
    • AussieWog93: Uso a VentraIP, da Austrália, há 10 anos. Ela não é particularmente melhor nem pior, mas fica em Melbourne, então, no pior caso, posso ir até lá pessoalmente para conversar. Depois de ter problemas com a Stripe, passei a escolher provedores de pagamento pelo mesmo critério
  • Adachi91: Saí da Namecheap há 2 anos por causa de uma falha na renovação automática. Eu tinha ativado a renovação automática, mas ela não aconteceu; o domínio virou uma página cheia de anúncios e a transferência foi bloqueada
    Depois de dizer que faria uma denúncia à ICANN, migrei para meu registrador principal, a Hover. É mais caro, mas nunca tive problemas em décadas; e, quando meu registrador anterior fechou as portas em meados dos anos 2000, a Hover assumiu meus domínios

  • happytoexplain: Mudei da Namecheap para a Porkbun algumas semanas atrás. Não é propaganda; apenas pesquisei registradores populares e escolhi um, e isso é uma evidência de que a Namecheap está virando a GoDaddy
    Ela está se inclinando para estratégias de curto prazo, como preços altos e práticas de dados antiéticas, então é melhor sair imediatamente. Não parece coincidência que ela tenha sido adquirida por private equity poucas semanas antes de eu perceber essa estranheza; nos EUA, acho que aquisições desse tipo deveriam ser barradas por lei

    • rickydroll: Fugi da Gandi por causa de private equity, e é frustrante já ter que trocar de registrador de novo. Não sei quem não vai adotar a degradação do serviço como modelo de negócio por pelo menos alguns anos, e entendo por que as pessoas querem largar o setor de tecnologia para criar cabras
    • dgudkov: Não há garantia de que a mesma coisa não acontecerá com a Porkbun
  • ryandrake: Fico me perguntando qual seria o domínio mais famoso e valioso que alguém conseguiria tomar só falando de forma convincente ao telefone. Para entrar no site, eles obrigam até verificação por e-mail em nome de “mais segurança”, mas parece que essa empresa entrega domínios se você pedir educadamente

    • nkrisc: Mesmo que seja fácil, provavelmente é ilegal em muitos países. Crimes fáceis de cometer continuam sendo crimes, então é melhor deixar isso só como hipótese
    • jacobgkau: Mesmo que seja uma lei desconhecida do público em geral, alvos grandes podem usá-la, e você também pode ser alvo de processo civil, então é bom tomar cuidado
  • geuis: A Namecheap oferece privacidade de domínio gratuitamente por padrão em todos os domínios válidos. Se isso estivesse ativado, o pessoal do clube universitário não teria visto o endereço de e-mail para iniciar uma redefinição de senha
    Não dá para defender o atendimento ao cliente nem as políticas da empresa, mas, como eu a uso há muito tempo com satisfação, recomendo não migrar às pressas só com base em outros comentários e fazer sua própria diligência. Em avaliações negativas, há uma tendência de participação mais ativa não só de vítimas reais, mas também de pessoas que sentem ter sido prejudicadas injustamente

    • paxys: Não entendo a relação, já que a privacidade de domínio só oculta o e-mail nos registros públicos. Se o invasor já sabia o e-mail, não adianta; e o endereço de e-mail é uma informação para ser compartilhada publicamente, não uma senha
    • Thrashed: A privacidade de domínio estava ativada. A Namecheap permite iniciar uma redefinição de senha usando apenas um dos três: nome de usuário, endereço de e-mail ou nome de domínio
      Eu era um cliente satisfeito até este incidente, e concordo que a diligência é essencial ao escolher um serviço tão importante quanto um registrador
    • turpentine: O incidente recente em https://bsky.app/profile/neocities.org/post/3mnkqgxostk2k também é um tratamento inaceitavelmente negligente para um registrador de domínios. Se o private equity promoveu cortes de pessoal e terceirização para o exterior, isso explicaria, mas, mesmo sem aquisição, não há desculpa
      Eles nem sequer responderam publicamente como aconteceu e o que vão corrigir
  • dalmo3: Passei pela mesma coisa com um pequeno registrador local. Em uma conta que gerenciava vários clientes, quando o “responsável de TI” de um cliente pediu uma alteração de DNS, o registrador entregou permissão para a conta inteira e ainda mudou a senha, me bloqueando
    Assim que recuperei o acesso, transferi todos os domínios para outro lugar

    • sixtyj: Você deveria divulgar o nome da empresa. Esse tipo de conduta é inaceitável, e empresas que não mudarem suas políticas devem ser expulsas do mercado
    • preg_match: É como SIM swapping/ataque de portabilidade na versão dos domínios. As operadoras acabaram resolvendo isso, e hoje esse vetor de ataque está praticamente bloqueado, então outros setores também conseguem preveni-lo tecnicamente
  • addaon: Pelo nome, nunca foi NameCompetent

    • Retr0id: Hoje em dia nem é barata. Continuo usando por preguiça, mas realmente preciso migrar
  • prmph: É melhor não manter domínios na Namecheap. Passei por algo ruim no sentido oposto: perdi meus domínios só porque perdi o celular que usava para autenticação de dois fatores
    Forneci todas as informações solicitadas, mas levaram mais de 1 ano para responder; àquela altura, eu já não tinha mais vontade de mantê-los. Felizmente eram domínios não essenciais que eu tinha comprado enquanto pensava em um negócio, e agora estou migrando para a Cloudflare

  • petecooper: Recomendo a Porkbun. Quando preciso de um domínio de nível superior que a Porkbun não oferece, comparo registradores no tld-list.com

  • richardchilders: Fiz login na Namecheap e até forneci os dados do cartão, mas, na etapa de pagamento, de repente fui obrigado a criar uma conta Link e reinserir os dados do cartão. Fiquei me perguntando por que a Namecheap coletou essas informações e como vai usá-las.
    O Link exige até verificação por SMS para poder saber sua localização. Como isso aconteceu há menos de 24 horas, estou considerando trocar de registrador; e, como candidato a CTO ou CEO de um serviço fictício sem fins lucrativos de domínios DNS, recomendo Paul Vixie. Mais informações: uggcf://fnynanir-ehalba.bet/ureovr.ugzy

    • Walf: O Link é o serviço de processamento de pagamentos da Stripe. https://stripe.com/payments/link
      Se você pagou algo online recentemente e não ficou claro quem estava coletando os dados de pagamento, ou se parecia uma tela de pagamento própria, é bem provável que usassem Stripe.
    • Cider9986: Pagamentos online no sistema financeiro tradicional são um inferno de vigilância, então há muitos serviços que permitem comprar domínios com Monero.
    • assimpleaspossi: Quando renovei um domínio por volta de fevereiro passado, não era assim; fico curioso para saber quando isso começou.
  • dvdyzag: Ri de nervoso. A discussão anterior de 2022 está em https://news.ycombinator.com/item?id=32638028; parece ser sobre uma recompensa, mas o texto original desapareceu.

  • paxys: Uma IA superinteligente, claro, também é preocupante, mas o maior vetor de ataque na infraestrutura digital continua sendo a engenharia social. Com os custos de suporte ao cliente sendo reduzidos continuamente, a situação só está piorando.
    Um funcionário mal pago de um call center no exterior está mais interessado em encerrar a ligação rapidamente e receber 5 estrelas de satisfação do que em saber quem é o verdadeiro proprietário do domínio. Por isso, estou deixando serviços que impõem autenticação de dois fatores baseada em SMS; recentemente até troquei de banco.

    • preg_match: Ataques de engenharia social também podem ser impedidos por meios técnicos. Se você ativar o bloqueio do SIM e o bloqueio de portabilidade do número, tentativas de SIM swapping ou portabilidade por engenharia social não funcionam.
      Assim como um ataque comum nos EUA há 5 anos praticamente desapareceu hoje, é preciso fazer com que funcionários de suporte não consigam quebrar a segurança. A chave deve ser colocada em um cofre e cercada de espinhos e de um período de espera de 5 dias.
    • Georgelemental: IAs superinteligentes também estão ficando muito boas em engenharia social. Um exemplo típico são os golpes de clonagem de voz.
    • ethin: Ataques de engenharia social me preocupam muito mais do que uma IA superinteligente teórica. Entre os dois, considero a engenharia social muito mais grave.
  • newsomix9xl: Pedir com educação também é uma forma de engenharia social. Mesmo que não seja um truque nível Mitnick, como se passar por um vice-presidente sênior em férias para exigir uma mudança urgente, a essência da engenharia social é explorar a cooperação humana, e a forma de obter essa cooperação não é rigidamente definida.

  • thegrim33: É a mesma Namecheap que, quando a guerra na Ucrânia começou, encerrou os serviços de todos os clientes individuais e empresariais vinculados a endereços russos. Se você ainda a usa, precisa arcar com as consequências dessa escolha.

  • n8n_and_coffee: Eu estava migrando aos poucos da GoDaddy para a Namecheap antes das renovações, então isso é decepcionante. A diferença de preço é grande, e recursos que a GoDaddy cobra a Namecheap oferece de graça; foi por isso que escolhi, mas parece que havia um motivo para ser mais barato.
    Fico curioso se o domínio estava em estado bloqueado, impedindo transferência etc.

    • Thrashed: O domínio estava bloqueado e nem foi transferido. O que foi entregue foi a própria conta da Namecheap que possuía o domínio.
      Eu também migrei da GoDaddy para a Namecheap em 2013, quando a GoDaddy apoiou a SOPA.
    • system2: Se preço é importante, o custo de registro da Cloudflare é só 10 dólares.
  • hmokiguess: Humanos são o elo mais fraco, e não me surpreenderia se isso tivesse acontecido em um call center no exterior com baixos salários. Mas, mais do que uma vulnerabilidade, é um ataque de engenharia social que usa humanos como vetor de ataque e explora roubo de identidade.

  • Georgelemental: Saí da Namecheap quando eles tomaram o domínio da Databases for Palestine por ela ter publicado evidências do genocídio em Gaza. Essa empresa não merece receber dinheiro: https://www.thecanary.co/skwawkbox/2026/01/03/namecheap-gaza...

    • velcrohn: A população de Gaza cresceu desde 1948, e, antes dos ataques do Hamas, dezenas de milhares de pessoas trabalhavam em Israel ou recebiam tratamento hospitalar lá. Mesmo durante a guerra, Israel forneceu alimentos, eletricidade, água, combustível e medicamentos, embora com interrupções ocasionais, e também implementou cessar-fogo para vacinação infantil e avisos a civis antes de ataques.
      É fato que dezenas de milhares de civis morreram, mas combatentes do Hamas não usam uniforme e posicionaram instalações militares em torno e abaixo de hospitais, mesquitas, escolas e áreas residenciais; as autoridades de Gaza também não distinguiram mortes de militares e civis. Também há responsabilidade por haver 500 km de túneis sem permitir a entrada de civis neles.
      A morte em larga escala de civis em combates urbanos intensos é guerra, um fenômeno diferente de genocídio; vejo isso como uma confusão entre os dois.
  • xyst: Em setembro de 2025, a CVC Capital Partners adquiriu uma participação majoritária na Namecheap, a empresa foi avaliada em US$ 1,5 bilhão, e Kirkendall deixou o cargo de CEO em 16 de dezembro de 2025.
    Mesmo antes disso já havia muitos incidentes, então transferi todos os meus domínios para a Porkbun alguns anos atrás.

  • userbinator: A conta do autor tinha sido criada havia apenas 3 horas no momento da publicação, e o mesmo concorrente aparece várias vezes em outros comentários. Como interpretar isso fica a critério de cada um.

    • happytoexplain: É natural criar uma conta nova para relatar um dano sofrido, e também é comum um registrador adquirido por private equity ir piorando aos poucos. A Porkbun, independentemente deste post, é claramente a próxima opção mais popular.
      Chegaram até a dizer que a Porkbun pode ser a próxima a piorar, algo difícil de um divulgador dizer. Neste caso, a suspeita de propaganda não é razoável.
    • squigz: Eu esperava que ao menos algumas reações dissessem que uma história tão grave não poderia ser verdade ou perguntassem o que estava faltando, então achei interessante a reação da comunidade ser diferente do que eu imaginava.
  • captn3m0: Meu domínio principal também foi suspenso por causa de um bug da Namecheap: https://captnemo.in/blog/2026/05/05/namecheap-whois/
    A Namecheap ativou Domain Privacy, algo que o registro .in não permite, e depois suspendeu o domínio alegando que as informações WHOIS estavam ocultas. Conheço mais algumas pessoas que sofreram o mesmo problema

  • sandeepkd: Sem informações concretas, é difícil saber com base em que tomaram a decisão. Supondo, a pessoa pode ter provado a posse do domínio mostrando controle sobre o servidor web que hospedava o conteúdo
    Dá para chamar isso de engenharia social, mas também há espaço para classificar como recuperação de conta baseada na verificação do controle do conteúdo do domínio. Ainda assim, se havia um cartão de crédito vinculado à conta, foi um tratamento desastroso

    • maxgashkov: Não se deve provar a posse de um domínio pelo controle do servidor web. Se o servidor for comprometido e for preciso apontar o DNS para um servidor de backup, seria um desastre de segurança se o registrador reconhecesse a posse só porque o invasor consegue enviar um arquivo arbitrário para o servidor que controla
  • jacobgkau: Deixei de confiar na Namecheap quando ela expulsou todos os usuários russos por causa da guerra na Ucrânia. Como permitiram a transferência, não foi violação das regras da ICANN, mas aplicar isso até a pessoas físicas e pequenas empresas que não estavam sob sanções pareceu contrariar o espírito da medida
    Mantive alguns domínios de topo especiais por um tempo, porque eram muito mais baratos que na Hover, mas agora a Porkbun é mais barata para todos os domínios que uso, então transferi tudo no último ano

    • slig: Também houve este caso: https://news.ycombinator.com/item?id=30506581
    • bellowsgulch: Eu também disse que não gostei daquela decisão, mas recebi muitos votos negativos por dizer que não queria que provedores de serviços de infraestrutura se envolvessem em política
  • superkuh: Esta semana recebi um e-mail da Namecheap dizendo que, se eu não atualizasse minhas informações de perfil, minha conta seria encerrada em 24 horas. Só que eles bloquearam a conta, impedindo que eu fizesse login diretamente
    As informações WHOIS estavam totalmente em conformidade com a lei e eu estava disposto a atualizar o perfil, mas a resposta ao e-mail só chegou quando faltava apenas 1 hora para o prazo. Consegui salvar a conta e os domínios, mas a velocidade com que isso está piorando está aumentando, então pretendo mudar para outro registrador

    • ramgine: Li esse mesmo e-mail meio por cima e deixei para lá, mas vou conferir de novo e transferir
    • iAMkenough: Dar só 24 horas enquanto bloqueiam a conta para impedir que a pessoa resolva as exigências diretamente é absurdamente pouco. Se o e-mail cair no spam ou for um endereço verificado só algumas vezes por semana, não há como responder
      Vou pesquisar e depois transferir meus domínios pessoais
    • jddj: Isso soa mais como uma tentativa de phishing do que como um aviso de uma empresa real. Ainda tenho um domínio lá e não recebi esse tipo de e-mail, mas serve como um bom lembrete de que devo transferi-lo
  • system2: Tenho domínios importantes na Namecheap e estou em dúvida se transfiro para a Porkbun ou para a Cloudflare. A Cloudflare parece uma empresa grande demais para dar suporte adequado a um domínio de 10 dólares, então uso só para domínios baratos e descartáveis; os importantes mantive na Namecheap mesmo pagando o dobro
    Quero uma empresa dos EUA com suporte ao cliente de verdade, excluindo a GoDaddy

    • happytoexplain: No momento, a Porkbun parece ser a escolha mais adequada. Isso pode mudar daqui a 1 ano ou 10, mas serviços empresariais no século 21 são assim mesmo
    • jacobgkau: Já tive contato direto com o suporte da Porkbun. Perguntei sobre uma falha no pagamento via PayPal e, cerca de 1 hora e 30 minutos depois, alguém que parecia ser um funcionário real respondeu dizendo que havia resolvido o problema
    • assimpleaspossi: Vale pensar se você consideraria a transferência mesmo sem ter visto este post. Uso a Namecheap há pelo menos 16 anos e esta é a primeira reclamação que encontro, sem nunca ter tido problemas pessoalmente, então faz sentido desconfiar da história toda
  • OutOfHere: Como não foi esclarecido se a autenticação em dois fatores estava ativada na conta, vou assumir que estava desativada

    • mook: Se foi um caso em que o suporte ao cliente entregou a conta usando privilégios administrativos, não vejo por que a autenticação em dois fatores seria relevante. Não há indícios de que a conta tenha sido hackeada, então nem haveria uma etapa em que uma solicitação de autenticação aparecesse
    • john_strinlai: Redefinições e transferências iniciadas pelo suporte ao cliente contornam a autenticação em dois fatores
  • phendrenad2: Casos envolvendo a Namecheap aparecem regularmente no HN: https://hn.algolia.com/?dateRange=all&page=0&prefix=true&que...

  • terminalbraid: A Porkbun é realmente boa

  • bellowsgulch: Não pretendo transferir domínios de trabalho para uma pequena empresa chamada Porkbun

  • ButlerianJihad: Pelas lacunas da história, parece que a pessoa não era dirigente nem membro do clube, não tinha relação com a universidade, e o domínio não estava realmente em uso, apenas guardado. A diretoria legítima do clube vinculado à universidade provou seus direitos sobre o nome do clube na internet, e a Namecheap parece ter dado o controle a eles em vez de ao titular do último cartão usado para pagamento
    Se estava em uma conta pessoal, a Namecheap pode ter tido elementos para avaliar quem era o proprietário legítimo. Ativos de um clube não deveriam ser comprados diretamente por um indivíduo com dinheiro próprio, mas pelo tesoureiro e pela conta do clube; se quisesse ajudar, deveria ter doado ao clube ou à universidade. Parece que agora o erro foi corrigido

    • kstrauser: Isso é absurdo. Existe um processo legal específico para decidir disputas, e, sem esse processo, o detentor atual deve ser tratado como proprietário para evitar caos
      Um registrador não deve entregar google.com só porque alguém apresenta documentos plausíveis dizendo ser dono da “Google Foods”. Para reivindicar a propriedade, é preciso provar no tribunal que é o proprietário legítimo e obter uma ordem de transferência; se isso falhar, o único procedimento normal é a Google continuar com ele
  • assimpleaspossi: Pensando enquanto passava os olhos pelos comentários, uso a Namecheap há tanto tempo que nem lembro há quantos anos, e nunca tive problema algum

    • dessimus: Se você divulgar o domínio, podemos verificar se isso continuará assim daqui a alguns dias
    • happytoexplain: Relatos de que nada ruim aconteceu são os menos convincentes entre as anedotas possíveis
  • linsomniac: A Cloudflare também tem seus prós e contras, mas registra domínios pelo preço de custo. Por exemplo, .com custa US$ 10,46 por ano, em vez de dar desconto só no primeiro ano e aumentar depois

    • foresto: A Cloudflare se tornou intermediária e gatekeeper da web, um ponto único de vigilância e inimiga da internet aberta. Dar mais negócios a ela só vai piorar o problema, então passo
    • sigio: O problema é que ela obriga a usar a Cloudflare também para hospedagem de DNS