1 puntos por GN⁺ 7 시간 전 | 1 comentarios | Compartir por WhatsApp
  • En una cuenta de Namecheap usada durante 13 años, hubo una solicitud de restablecimiento de contraseña para el dominio de un club universitario; se reportó de inmediato, pero el equipo de soporte solo envió instrucciones de revisión de seguridad tras verificar la identidad de quien hizo el reporte.
  • Luego, cuando la persona responsable del club reclamó la propiedad por teléfono, Namecheap cambió sin verificación adicional la contraseña de la cuenta y la dirección de correo asociada, entregando el acceso a toda la cuenta.
  • Las partes lograron contactarse y transferir el dominio, pero tras comprobar lo fácil que era que un tercero tomara control de la cuenta, se transfirieron 12 dominios importantes fuera de Namecheap.

1 comentarios

 
GN⁺ 7 시간 전
Comentarios de Hacker News
  • pilingual: Namecheap pasó a ser propiedad de capital privado hace unos meses. Ojalá existiera un registrador de dominios sin fines de lucro al que no hubiera que mudarse cada pocos años

    • davnicwil: Suena razonable el consejo de usar un registrador grande cuyo negocio principal no sea el registro de dominios, sino atraer otros negocios. No resuelve todo, pero sí reduce mucho el riesgo de que aparezcan problemas nuevos e inesperados, como una compra por parte de capital privado
      Si el dominio en sí es la fuente de ingresos, en un mercado competitivo aparece el incentivo de exprimir ingresos extra, y si la reputación tampoco importa, casi no hay motivo para actuar correctamente
    • ajb: Tiene que ser uno lo bastante grande como para no ceder ante demandas o presión política. Es difícil culpar a una empresa pequeña, centrada en técnicos, si termina cediendo ante una presión fuerte
      Para dominios importantes por encima de cierto nivel, quizá haga falta algo como un bufete con su propio registrador, aunque seguramente ya sea territorio de “consultar precio”. Incluso Amazon y Google tienen sus propios registradores, pero no los usan para dominios clave como Google.com o Amazon.com
    • AussieWog93: Llevo 10 años usando VentraIP de Australia. No es especialmente mejor ni peor, pero está en Melbourne, así que en el peor de los casos podría ir en persona a hablar con ellos. Después de mis problemas con Stripe, también elijo procesadores de pago con ese mismo criterio
  • Adachi91: Dejé Namecheap hace 2 años por un fallo en la renovación automática. Tenía activada la renovación automática, pero no se renovó, el dominio pasó a una página llena de anuncios y además quedó bloqueada la transferencia
    Después de decir que lo reportaría a ICANN, me cambié a Hover, mi registrador principal. Es más caro, pero no me ha dado problemas en décadas, y cuando mi registrador anterior cerró a mediados de los 2000, Hover también rescató mis dominios

  • happytoexplain: Hace unas semanas me cambié de Namecheap a Porkbun. No fue por publicidad; solo busqué registradores populares y elegí uno, lo cual ya dice mucho de que Namecheap se está volviendo como GoDaddy
    Se está inclinando hacia estrategias de corto plazo como precios altos y prácticas de datos poco éticas, así que conviene irse de inmediato. Que lo haya comprado capital privado unas semanas antes de que yo notara cosas raras no parece coincidencia, y en EE. UU. este tipo de adquisiciones debería bloquearse por ley

    • rickydroll: Hice la huida desde Gandi por culpa del capital privado y ya me frustra tener que cambiar de registrador otra vez. No sé cuál no va a adoptar el deterioro del servicio como modelo de negocio aunque sea por unos años, y entiendo por qué la gente quiere dejar la industria tecnológica para irse a criar cabras
    • dgudkov: No hay garantía de que a Porkbun no le pase exactamente lo mismo
  • ryandrake: Me hace preguntarme cuál es el dominio más famoso y valioso que alguien podría tomar control solo sonando convincente por teléfono. Para iniciar sesión en un sitio web hasta te exigen confirmar por correo “por seguridad reforzada”, pero esta empresa parece entregar dominios con solo pedirlo amablemente

    • nkrisc: Aunque fuera fácil, probablemente sería ilegal en muchos países. Los delitos que son fáciles de cometer siguen siendo delitos, así que mejor dejarlo como una hipótesis
    • jacobgkau: Aunque sean leyes que la gente común no conoce, un objetivo grande sí podría usarlas, y además podrías terminar enfrentando una demanda civil, así que hay que tener cuidado
  • geuis: Namecheap ofrece por defecto y gratis privacidad de dominio para todos los dominios válidos. Si eso hubiera estado activado, la gente del club universitario no habría podido ver la dirección de correo e iniciar el restablecimiento de contraseña
    No puedo defender los errores del soporte ni de las políticas de la empresa, pero la he usado satisfecho durante mucho tiempo, así que recomendaría no mudarse solo por leer otros comentarios y hacer tu propia diligencia. En las reseñas negativas suelen participar con más fuerza no solo las víctimas reales, sino también quienes sienten que fueron perjudicados injustamente

    • paxys: La privacidad de dominio solo oculta el correo en los registros públicos, así que no veo qué tendría que ver. Si el atacante ya conocía el correo, no sirve de nada, y la dirección de correo es para compartirse públicamente, no es una contraseña
    • Thrashed: La privacidad de dominio estaba activada. Namecheap permite iniciar un restablecimiento de contraseña con solo uno de estos datos: nombre de usuario, correo electrónico o nombre del dominio
      Hasta este incidente era un cliente satisfecho, y sí estoy de acuerdo en que hacer diligencia es indispensable al elegir un servicio tan crítico como un registrador
    • turpentine: El incidente reciente en https://bsky.app/profile/neocities.org/post/3mnkqgxostk2k también es una negligencia inaceptable para un registrador de dominios. Si el capital privado hizo recortes de personal y externalización al extranjero, eso lo explicaría, pero incluso si no hubiera sido adquirido, no hay excusa
      Ni siquiera respondieron públicamente cómo ocurrió ni qué van a corregir
  • dalmo3: Me pasó exactamente lo mismo con un registrador regional pequeño. En una cuenta desde la que administraba varios clientes, el “encargado de TI” de una de las empresas pidió cambios de DNS, y el registrador le entregó control total de toda la cuenta, incluso cambió la contraseña y me dejó fuera
    En cuanto recuperé el acceso, transferí todos los dominios a otro lado

    • sixtyj: Hay que decir el nombre de la empresa. Este tipo de prácticas es inaceptable, y las empresas que no cambien sus políticas deberían quedar fuera del mercado
    • preg_match: Es como un SIM swapping / ataque de portabilidad del mundo de los dominios. Las telecomunicaciones al final sí lo resolvieron, y ahora esa vía de ataque prácticamente está cerrada, así que otras industrias también pueden prevenirlo técnicamente
  • addaon: Desde el nombre ya se veía que no era NameCompetent

    • Retr0id: Hoy en día ni siquiera es barato. Sigo usándolo por flojera, pero de verdad tengo que cambiarme
  • prmph: Es mejor no tener dominios en Namecheap. A mí me pasó algo malo también, aunque en el sentido contrario: perdí mis dominios solo porque perdí el teléfono que usaba para la autenticación de dos factores
    Entregué toda la información que me pidieron, pero tardaron más de un año en responder, y para entonces ya se me habían quitado las ganas de conservarlos. Por suerte eran dominios no críticos que había comprado pensando en un negocio, y ahora los estoy moviendo a Cloudflare

  • petecooper: Recomiendo Porkbun. Cuando necesito un TLD que Porkbun no soporta, comparo registradores en tld-list.com

  • richardchilders: Inicié sesión en Namecheap e incluso proporcioné la información de mi tarjeta, pero en la etapa de pago de repente me obligaron a crear una cuenta de Link y volver a ingresar los datos de la tarjeta. Queda la duda de por qué Namecheap recopiló esa información y cómo piensa usarla
    Link incluso exige verificación por SMS, así que puede conocer tu ubicación. Como esto pasó hace menos de 24 horas, estoy considerando cambiar de registrador, y recomiendo a Paul Vixie como posible CTO o CEO de un servicio virtual sin fines de lucro de dominios DNS. Información adicional: uggcf://fnynanir-ehalba.bet/ureovr.ugzy

    • Walf: Link es un servicio de procesamiento de pagos de Stripe. https://stripe.com/payments/link
      Si pagaste recientemente en línea y no estaba claro quién recopilaba la información de pago, o parecía una pantalla de pago propia, es muy probable que hayan usado Stripe
    • Cider9986: Los pagos en línea en las finanzas tradicionales son un infierno de vigilancia, así que también hay muchos servicios donde puedes comprar dominios con Monero
    • assimpleaspossi: Cuando renové mi dominio por ahí de febrero pasado no era así, así que me pregunto desde cuándo empezó esto
  • dvdyzag: Da una risa nerviosa. La discusión anterior de 2022 está en https://news.ycombinator.com/item?id=32638028; parece tratarse de una recompensa, pero el texto original ya no existe

  • paxys: La IA superinteligente obviamente también da miedo, pero la mayor vía de ataque en la infraestructura digital sigue siendo la ingeniería social. La situación empeora aún más mientras se siguen recortando los costos de atención al cliente
    A un empleado mal pagado de un call center en el extranjero le importa más terminar rápido la llamada y conseguir 5 estrellas de satisfacción que el verdadero dueño del dominio. Por eso me estoy alejando de los servicios que fuerzan la autenticación de dos factores por SMS, y recientemente hasta cambié de banco

    • preg_match: Los ataques de ingeniería social también pueden bloquearse con medios técnicos. Si activas el bloqueo de SIM y el bloqueo de portabilidad, un intento de SIM swapping o de portación por ingeniería social no funcionará
      Así como un ataque común en EE. UU. hace 5 años ahora prácticamente desapareció, hay que diseñar sistemas donde el personal de soporte no pueda romper la seguridad. Hay que meter la llave en una caja fuerte y rodearla de espinas y una espera de 5 días
    • Georgelemental: La IA superinteligente también se está volviendo muy hábil en ingeniería social. Un ejemplo claro son las estafas con clonación de voz
    • ethin: Me preocupan mucho más los ataques de ingeniería social que la IA superinteligente teórica. Entre las dos, la ingeniería social me parece muchísimo más grave
  • newsomix9xl: Pedir algo con cortesía también es una forma de ingeniería social. Aunque no sea una maniobra al nivel de Mitnick de hacerse pasar por un vicepresidente ejecutivo de vacaciones para exigir un cambio urgente, la esencia de la ingeniería social es explotar la cooperación humana, y la manera de obtener esa cooperación no está estrictamente definida

  • thegrim33: Es el mismo Namecheap que, cuando empezó la guerra en Ucrania, canceló los servicios de todos los clientes particulares y corporativos vinculados con direcciones rusas. Si todavía lo usas, también tienes que asumir la responsabilidad de esa decisión

  • n8n_and_coffee: Me estaba pasando lentamente de GoDaddy a Namecheap antes de renovar, y esto decepciona. Lo elegí porque la diferencia de precio es grande y funciones que GoDaddy vende por separado Namecheap las ofrece gratis, pero parece que había una razón para que fuera tan barato
    Me pregunto si el dominio estaba en estado de bloqueo para impedir transferencias y cosas así

    • Thrashed: El dominio estaba bloqueado, y tampoco fue transferido. Lo que entregaron fue la propia cuenta de Namecheap que era dueña del dominio
      Yo también me cambié de GoDaddy a Namecheap en 2013, cuando GoDaddy apoyó SOPA
    • system2: Si el precio importa, el costo de registro en Cloudflare es de solo 10 dólares
  • hmokiguess: Los humanos son el eslabón más débil, y no sorprendería que esto hubiera ocurrido en un call center mal pagado en el extranjero. Pero más que una vulnerabilidad, fue un ataque de ingeniería social que usó a las personas como vector y abusó del robo de identidad

  • Georgelemental: Dejé Namecheap cuando le quitaron el dominio a Databases for Palestine por publicar evidencia del genocidio en Gaza. No vale la pena darle dinero a esta empresa: https://www.thecanary.co/skwawkbox/2026/01/03/namecheap-gaza...

    • velcrohn: La población de Gaza ha aumentado desde 1948, y antes del ataque de Hamas decenas de miles trabajaban en Israel o recibían tratamiento hospitalario allí. Incluso durante la guerra, Israel proporcionó alimentos, electricidad, agua, combustible y medicinas, aunque con interrupciones ocasionales, además de implementar pausas para la vacunación infantil y advertencias a civiles antes de los ataques
      Es cierto que murieron decenas de miles de civiles, pero los combatientes de Hamas no usan uniforme y colocaron instalaciones militares alrededor y debajo de hospitales, mezquitas, escuelas y zonas residenciales, y las autoridades de Gaza tampoco distinguieron entre muertes de militares y civiles
      También tienen responsabilidad por contar con 500 km de túneles sin admitir a la población civil. La muerte masiva de civiles en combates urbanos intensos es guerra, un fenómeno distinto del genocidio, así que creo que se están confundiendo ambos conceptos
  • xyst: Namecheap fue adquirida en su participación mayoritaria por CVC Capital Partners en septiembre de 2025, fue valorada en 1.500 millones de dólares, y Kirkendall dejó el cargo de CEO el 16 de diciembre de 2025
    Ya había tenido muchos incidentes antes de eso, así que hace unos años moví todos mis dominios a Porkbun

  • userbinator: La cuenta del autor tenía solo 3 horas de creada al momento de publicar, y en otros comentarios aparece varias veces el mismo competidor. Cada quien sabrá cómo interpretarlo

    • happytoexplain: Es natural crear una cuenta nueva para denunciar que fuiste víctima, y también es común que un registrador adquirido por capital privado se deteriore poco a poco. Porkbun es claramente la siguiente opción más popular, independientemente de esta publicación
      Incluso se dijo que Porkbun podría ser el próximo en empeorar, algo que sería difícil decir si fueras un promotor. En este caso, la sospecha de publicidad no parece razonable
    • squigz: Pensé que al menos habría algunas respuestas diciendo que una historia tan grave no podía ser cierta o preguntando qué faltaba, pero me parece interesante que la reacción de la comunidad haya sido distinta a lo que esperaba
  • captn3m0: Un bug de Namecheap también suspendió mi dominio principal: https://captnemo.in/blog/2026/05/05/namecheap-whois/
    Namecheap configuró Domain Privacy aunque el registro .in no lo permite, y luego suspendió el dominio porque la información de WHOIS estaba oculta. Conozco a varias personas más a las que les pasó lo mismo

  • sandeepkd: Sin información concreta, es difícil saber con qué fundamento tomaron la decisión. Supongo que pudo haber demostrado la propiedad del dominio mostrando control del servidor web que aloja el contenido
    Podría verse como ingeniería social, pero también podría clasificarse como una recuperación de cuenta basada en verificar el control del contenido del dominio. Aun así, si la cuenta tenía una tarjeta de crédito vinculada, fue un manejo desastroso

    • maxgashkov: No se debe demostrar la propiedad de un dominio con el control del servidor web. Si el servidor fue comprometido y hay que apuntar el DNS a un servidor de respaldo, sería un desastre de seguridad que el registrador reconociera la propiedad solo porque un atacante puede subir archivos arbitrarios al servidor comprometido
  • jacobgkau: Dejé de confiar en Namecheap cuando echó a todos los usuarios rusos por la guerra en Ucrania. Como permitió las transferencias, no violó las reglas de ICANN, pero aplicarlo incluso a personas y pequeñas empresas no sancionadas parecía ir en contra del espíritu de la medida
    Dejé algunos dominios especiales porque eran mucho más baratos que en Hover, pero ahora Porkbun es más barato en todos los dominios que uso, así que en el último año los transferí todos

    • slig: También está este caso: https://news.ycombinator.com/item?id=30506581
    • bellowsgulch: Yo también dije que no me gustó esa decisión, pero recibí muchos votos negativos por decir que no quería que un proveedor de servicios de infraestructura se metiera en política
  • superkuh: Esta semana recibí un correo de Namecheap diciendo que si no actualizaba la información de mi perfil, cerrarían mi cuenta en 24 horas. Mientras tanto, bloquearon la cuenta para que yo mismo no pudiera iniciar sesión
    La información de WHOIS cumplía completamente con la ley y sí pensaba actualizar el perfil, pero la respuesta por correo llegó cuando solo quedaba 1 hora del plazo. Logré salvar la cuenta y los dominios, pero la velocidad con la que esto empeora está aumentando, así que planeo mudarme a otro registrador

    • ramgine: Leí ese mismo correo por encima y lo dejé pasar, pero después de revisarlo otra vez creo que debería transferirlos
    • iAMkenough: Dar solo 24 horas mientras bloquean la cuenta para impedir que uno mismo resuelva lo que piden es absurdamente poco tiempo. Si el correo cae en spam o es una dirección que revisas unas pocas veces por semana, no hay forma de reaccionar
      Después de investigar, planeo mover mi dominio personal
    • jddj: Suena más a intento de phishing que a un aviso de una empresa real. Todavía me queda un dominio ahí y no he recibido un correo así, pero es un buen recordatorio de que debo moverlo
  • system2: Tengo dominios importantes en Namecheap y estoy pensando si moverlos a Porkbun o Cloudflare. Cloudflare me parece una empresa demasiado grande como para dar buen soporte a un dominio de 10 dólares, así que lo uso solo para dominios baratos y desechables, y dejaba los dominios importantes en Namecheap aunque costaran el doble
    Quiero una empresa estadounidense con soporte al cliente real, excluyendo a GoDaddy

    • happytoexplain: En este momento, Porkbun parece la opción más razonable. Eso puede cambiar en 1 año o en 10, pero así es como funcionan los servicios empresariales del siglo XXI
    • jacobgkau: Una vez tuve contacto directo con soporte de Porkbun. Un pago por PayPal falló, pregunté al respecto y unas 1 hora y 30 minutos después, alguien que parecía ser un empleado real respondió que había resuelto el problema
    • assimpleaspossi: Incluso sin haber visto esta publicación, vale la pena pensar si habrías considerado transferirte. Llevo al menos 16 años usando Namecheap, es la primera vez que veo una queja y nunca he tenido un problema personalmente, así que se puede dudar de toda la historia
  • OutOfHere: Como no se aclaró si la cuenta tenía activada la autenticación de dos factores, asumo que estaba desactivada

    • mook: Si fue un caso en el que soporte entregó la cuenta usando privilegios administrativos, no sé qué tiene que ver la autenticación de dos factores. No hay señales de que la cuenta haya sido hackeada, así que probablemente nunca hubo una etapa en la que apareciera una solicitud de autenticación
    • john_strinlai: El restablecimiento y la transferencia iniciados por soporte omiten la autenticación de dos factores
  • phendrenad2: Los incidentes relacionados con Namecheap aparecen constantemente en HN: https://hn.algolia.com/?dateRange=all&page=0&prefix=true&que...

  • terminalbraid: Porkbun es realmente bueno

  • bellowsgulch: No pienso mover un dominio de trabajo a una empresa pequeña llamada Porkbun

  • ButlerianJihad: Viendo los huecos en la historia, parece que no era directivo ni miembro del club, ni tenía relación con la universidad, y que el dominio no se usaba realmente sino que estaba guardado. Parece que los directivos legítimos del club universitario demostraron sus derechos sobre el nombre del club en internet y que Namecheap les dio el control a ellos en lugar del dueño de la última tarjeta con la que se pagó
    Si estaba en una cuenta personal, quizá Namecheap tenía elementos para decidir quién era el propietario legítimo. Los bienes del club no deberían pagarse directamente por una persona, sino comprarse con el tesorero y una cuenta del club, y si quería ayudar, debería haber donado al club o a la universidad. Parece que ahora se corrigió el error

    • kstrauser: Eso es absurdo. Existe un procedimiento legal específico para resolver disputas, y sin ese proceso se debe tratar como propietario a quien actualmente tiene la posesión para evitar el caos
      El registrador no debería entregar google.com solo porque alguien produzca documentos convincentes diciendo que posee “Google Foods”. Si alguien reclama la propiedad, debe demostrar ante un tribunal que es el propietario legítimo y obtener una orden de transferencia; si no lo logra, que Google lo conserve sigue siendo la única forma normal de proceder
  • assimpleaspossi: Pensándolo mientras revisaba los comentarios, he usado Namecheap tanto tiempo que ya ni recuerdo cuánto, y nunca he tenido ningún problema

    • dessimus: Si publicas tu dominio, podremos ver dentro de unos días si sigue siendo así
    • happytoexplain: Las historias de que no pasó nada malo son la evidencia anecdótica menos convincente posible
  • linsomniac: Cloudflare también tiene pros y contras, pero registra dominios a precio de costo. Por ejemplo, .com no sigue el esquema de dar descuento solo el primer año y luego subirlo, sino que cuesta 10.46 dólares cada año

    • foresto: Cloudflare se ha convertido en intermediario y guardián de la web, un punto único de vigilancia y enemigo del internet abierto. Darle todavía más negocio solo empeora el problema, así que paso
    • sigio: El problema es que te obliga a usar Cloudflare también para el hosting de DNS