1 poin oleh GN⁺ 7 jam lalu | 1 komentar | Bagikan ke WhatsApp
  • Di akun Namecheap yang telah digunakan selama 13 tahun, muncul permintaan reset kata sandi untuk domain klub kampus, dan meski segera dilaporkan, tim dukungan hanya mengirim panduan pemeriksaan keamanan setelah memverifikasi identitas pelapor
  • Setelah itu, ketika penanggung jawab klub mengklaim kepemilikan lewat telepon, Namecheap mengubah kata sandi akun dan alamat email yang terhubung tanpa verifikasi tambahan, lalu menyerahkan seluruh hak akses akun
  • Meskipun pihak-pihak terkait akhirnya berhasil saling menghubungi dan memindahkan domain tersebut, setelah mengetahui betapa mudahnya pihak ketiga mengambil alih akun, 12 domain penting dipindahkan keluar dari Namecheap

1 komentar

 
GN⁺ 7 jam lalu
Komentar Hacker News
  • pilingual: Namecheap sudah dimiliki private equity sejak beberapa bulan lalu. Akan bagus kalau ada registrar domain nirlaba yang tidak perlu dipindah-pindah setiap beberapa tahun

    • davnicwil: Saran untuk memakai registrar milik perusahaan besar yang pendaftaran domain bukan sumber pendapatan utama, melainkan cara menarik bisnis lain, terdengar masuk akal. Mungkin tidak menyelesaikan semua masalah, tetapi sangat mengurangi risiko munculnya masalah baru yang tak terduga seperti akuisisi oleh private equity
      Kalau domain itu sendiri adalah sumber pendapatan, ada insentif untuk memeras pendapatan tambahan di pasar yang kompetitif, dan jika reputasi pun tidak terlalu penting, hampir tidak ada alasan untuk bertindak benar
    • ajb: Harus cukup besar agar tidak tunduk pada gugatan atau tekanan politik. Sulit menyalahkan perusahaan kecil yang berfokus pada teknisi jika mereka menyerah di bawah tekanan kuat
      Untuk domain yang penting di atas tingkat tertentu, dibutuhkan sesuatu seperti firma hukum yang memiliki registrar sendiri, tetapi mungkin itu masuk ranah mahal yang perlu “minta penawaran harga”. Bahkan Amazon dan Google, meski punya registrar sendiri, tidak menggunakannya untuk domain inti seperti Google.com atau Amazon.com
    • AussieWog93: Saya sudah 10 tahun memakai VentraIP di Australia. Tidak terasa jauh lebih baik atau buruk, tetapi karena berada di Melbourne, dalam skenario terburuk saya bisa datang langsung untuk bicara. Setelah mengalami masalah dengan Stripe, saya juga memilih penyedia pembayaran dengan kriteria yang sama
  • Adachi91: Saya meninggalkan Namecheap 2 tahun lalu karena perpanjangan otomatis gagal. Padahal perpanjangan otomatis sudah dinyalakan, tetapi domain tidak diperpanjang; domain berubah menjadi halaman penuh iklan, dan transfer juga dikunci
    Setelah mengancam akan melapor ke ICANN, saya pindah ke registrar utama saya, Hover. Lebih mahal, tetapi selama puluhan tahun tidak ada masalah, dan ketika registrar lama saya tutup pada pertengahan 2000-an, Hover juga mengambil alih domainnya

  • happytoexplain: Beberapa minggu lalu saya pindah dari Namecheap ke Porkbun. Ini bukan iklan; saya hanya mencari registrar populer dan memilihnya, dan ini menjadi bukti bahwa Namecheap sedang berubah seperti GoDaddy
    Mereka condong ke strategi jangka pendek seperti harga tinggi dan praktik data yang tidak etis, jadi sebaiknya segera pergi. Fakta bahwa mereka diakuisisi private equity beberapa minggu sebelum saya merasakan keanehan ini tampaknya bukan kebetulan, dan menurut saya akuisisi semacam ini harus dilarang secara hukum di AS

    • rickydroll: Saya kabur dari Gandi karena private equity, dan rasanya menyebalkan kalau sudah harus mengganti registrar lagi. Saya tidak tahu tempat mana yang setidaknya selama beberapa tahun tidak akan menjadikan degradasi layanan sebagai model bisnis, dan saya paham kenapa orang ingin meninggalkan industri teknologi lalu beternak kambing
    • dgudkov: Tidak ada jaminan hal yang sama tidak akan terjadi pada Porkbun
  • ryandrake: Saya jadi penasaran, domain paling terkenal dan bernilai apa yang bisa diambil alih hanya dengan bicara meyakinkan lewat telepon. Untuk login situs web, mereka sampai memaksa verifikasi email dengan alasan “keamanan ditingkatkan”, tetapi perusahaan ini tampaknya menyerahkan domain kalau diminta dengan sopan

    • nkrisc: Meski mudah, kemungkinan besar itu ilegal di banyak negara. Kejahatan yang mudah dilakukan tetaplah kejahatan, jadi lebih baik tetap sebagai pengandaian saja
    • jacobgkau: Meski itu hukum yang tidak diketahui orang biasa, target besar bisa memanfaatkannya, dan Anda juga bisa terkena gugatan perdata, jadi harus hati-hati
  • geuis: Namecheap menyediakan perlindungan privasi domain secara gratis secara default untuk semua domain yang valid. Jika ini diaktifkan, pihak klub kampus tidak akan bisa melihat alamat email dan memulai reset kata sandi
    Saya tidak bisa membela dukungan pelanggan maupun kebijakan perusahaan yang salah, tetapi karena sudah lama memakainya dengan puas, saya menyarankan untuk melakukan uji tuntas sendiri dan tidak buru-buru pindah hanya berdasarkan komentar lain. Dalam ulasan negatif, selain korban nyata, orang yang merasa dirugikan secara tidak adil juga cenderung lebih aktif ikut bersuara

    • paxys: Perlindungan privasi domain hanya menyembunyikan email dari catatan publik, jadi saya tidak tahu apa kaitannya. Kalau penyerang sudah tahu emailnya, itu tidak berguna; alamat email adalah informasi untuk dibagikan secara publik, bukan kata sandi
    • Thrashed: Perlindungan privasi domain sudah diaktifkan. Namecheap bisa memulai reset kata sandi hanya dengan salah satu dari nama pengguna, alamat email, atau nama domain
      Sampai sebelum kejadian ini saya adalah pelanggan yang puas, dan saya setuju bahwa uji tuntas itu wajib saat memilih layanan penting seperti registrar
    • turpentine: Insiden terbaru di https://bsky.app/profile/neocities.org/post/3mnkqgxostk2k juga merupakan penanganan buruk yang tidak dapat diterima untuk sebuah registrar domain. Jika private equity melakukan pemangkasan staf dan outsourcing ke luar negeri, itu bisa menjelaskan, tetapi bahkan jika tidak diakuisisi pun tetap tidak ada pembenaran
      Mereka bahkan tidak menjawab secara publik bagaimana ini terjadi dan apa yang akan diperbaiki
  • dalmo3: Saya mengalami hal yang sama di registrar lokal kecil. Dari akun yang mengelola beberapa pelanggan, ketika “penanggung jawab IT” salah satu pelanggan meminta perubahan DNS, registrar menyerahkan hak akses seluruh akun dan bahkan mengganti kata sandi sehingga saya terkunci
    Begitu akses kembali, saya memindahkan semua domain ke tempat lain

    • sixtyj: Nama perusahaannya harus dipublikasikan. Perilaku seperti ini tidak bisa diterima, dan perusahaan yang tidak mengubah kebijakannya harus tersingkir
    • preg_match: Ini seperti SIM swapping/serangan porting nomor versi domain. Operator seluler akhirnya menyelesaikannya, dan sekarang jalur serangan itu praktis sudah tertutup, jadi industri lain juga bisa mencegahnya secara teknis
  • addaon: Dari namanya saja bukan NameCompetent

    • Retr0id: Sekarang juga tidak murah. Saya masih memakainya karena malas, tetapi benar-benar harus pindah
  • prmph: Sebaiknya jangan menyimpan domain di Namecheap. Saya mengalami hal buruk juga, meski arahnya berlawanan: saya kehilangan domain hanya karena kehilangan ponsel yang dipakai untuk autentikasi dua faktor
    Saya sudah memberikan semua informasi yang diminta, tetapi butuh lebih dari 1 tahun sampai mereka menjawab, dan saat itu saya sudah tidak berniat mempertahankannya. Untungnya itu domain noninti yang saya beli saat merencanakan bisnis, dan sekarang saya sedang memindahkannya ke Cloudflare

  • petecooper: Saya merekomendasikan Porkbun. Saat membutuhkan TLD yang tidak didukung Porkbun, saya membandingkan registrar di tld-list.com

  • richardchilders: Saya login ke Namecheap dan bahkan memberikan informasi kartu, tetapi pada tahap pembayaran tiba-tiba dipaksa untuk membuat akun Link dan memasukkan ulang informasi kartu. Masih menjadi pertanyaan mengapa Namecheap mengumpulkan informasi itu dan bagaimana mereka akan menggunakannya
    Link bahkan meminta verifikasi SMS agar bisa mengetahui lokasi. Karena ini terjadi kurang dari 24 jam lalu, saya sedang mempertimbangkan mengganti registrar, dan merekomendasikan Paul Vixie sebagai kandidat CTO atau CEO untuk layanan domain DNS nirlaba hipotetis. Info tambahan: uggcf://fnynanir-ehalba.bet/ureovr.ugzy

    • Walf: Link adalah layanan pemrosesan pembayaran dari Stripe. https://stripe.com/payments/link
      Jika belakangan ini Anda membayar online dan tidak jelas siapa yang mengumpulkan informasi pembayaran, atau tampilannya seperti layar pembayaran milik situs itu sendiri, besar kemungkinan mereka memakai Stripe
    • Cider9986: Pembayaran online di keuangan tradisional adalah neraka pengawasan, jadi ada banyak layanan yang memungkinkan membeli domain dengan Monero
    • assimpleaspossi: Saat memperpanjang domain sekitar Februari lalu, hal seperti ini tidak terjadi; saya penasaran sejak kapan ini dimulai
  • dvdyzag: Membuat saya tertawa dengan gelisah. Diskusi sebelumnya dari 2022 ada di https://news.ycombinator.com/item?id=32638028, tampaknya terkait bounty, tetapi teks aslinya sudah hilang

  • paxys: AI supercerdas tentu saja mengkhawatirkan, tetapi jalur serangan terbesar dalam infrastruktur digital tetap rekayasa sosial. Situasinya makin buruk karena biaya dukungan pelanggan terus dipangkas
    Staf call center luar negeri bergaji rendah lebih peduli untuk cepat mengakhiri panggilan dan mendapat rating kepuasan 5 bintang daripada pemilik domain yang sebenarnya. Karena itu saya menjauh dari layanan yang memaksa autentikasi dua faktor berbasis SMS, dan baru-baru ini bahkan mengganti bank

    • preg_match: Serangan rekayasa sosial juga bisa dicegah dengan cara teknis. Jika mengaktifkan penguncian SIM dan penguncian porting nomor, upaya SIM swapping atau porting nomor lewat rekayasa sosial tidak akan berhasil
      Seperti serangan yang umum di AS lima tahun lalu kini praktis menghilang, dukungan pelanggan harus dibuat tidak bisa merusak keamanan. Kuncinya harus dimasukkan ke brankas dan dikelilingi duri serta masa tunggu 5 hari
    • Georgelemental: AI supercerdas juga makin sangat mahir dalam rekayasa sosial. Contoh utamanya adalah penipuan kloning suara
    • ethin: Saya jauh lebih khawatir pada serangan rekayasa sosial daripada AI supercerdas yang masih teoretis. Di antara keduanya, menurut saya rekayasa sosial jauh lebih serius
  • newsomix9xl: Meminta dengan sopan juga merupakan salah satu bentuk rekayasa sosial. Meski bukan teknik tingkat Mitnick yang menyamar sebagai SVP yang sedang liburan untuk meminta perubahan mendesak, inti rekayasa sosial adalah menyalahgunakan kerja sama manusia, dan cara memperoleh kerja sama itu tidak ditentukan secara ketat

  • thegrim33: Ini Namecheap yang sama yang, saat perang Ukraina dimulai, menghentikan semua layanan untuk pelanggan individu dan perusahaan yang terhubung dengan alamat Rusia. Jika Anda masih memakainya, Anda juga harus menanggung konsekuensi pilihan itu

  • n8n_and_coffee: Saya sedang perlahan memindahkan domain dari GoDaddy ke Namecheap sebelum perpanjangan, jadi ini mengecewakan. Saya memilihnya karena selisih harga besar dan fitur yang dijual GoDaddy secara berbayar diberikan gratis oleh Namecheap, tetapi tampaknya ada alasan mengapa harganya murah
    Saya penasaran apakah domainnya berada dalam status terkunci yang mencegah transfer dan sebagainya

    • Thrashed: Domainnya terkunci dan tidak ditransfer. Yang diserahkan adalah akun Namecheap itu sendiri yang memiliki domain tersebut
      Saya juga pindah dari GoDaddy ke Namecheap pada 2013 ketika GoDaddy mendukung SOPA
    • system2: Jika harga penting, biaya pendaftaran Cloudflare hanya 10 dolar
  • hmokiguess: Manusia adalah mata rantai terlemah, dan saya tidak akan heran jika ini terjadi di call center luar negeri bergaji rendah. Namun ini bukan sekadar kerentanan, melainkan serangan rekayasa sosial yang menjadikan manusia sebagai jalur serangan dan menyalahgunakan pencurian identitas

  • Georgelemental: Saya meninggalkan Namecheap ketika mereka mengambil domain Databases for Palestine karena mempublikasikan bukti genosida Gaza. Perusahaan ini tidak layak diberi uang: https://www.thecanary.co/skwawkbox/2026/01/03/namecheap-gaza...

    • velcrohn: Populasi Gaza meningkat sejak 1948, dan sebelum serangan Hamas, puluhan ribu orang bekerja di Israel atau menerima perawatan di rumah sakit di sana. Bahkan selama perang, meski ada penghentian sesekali, Israel menyediakan makanan, listrik, air, bahan bakar, dan obat-obatan, serta menerapkan gencatan senjata untuk vaksinasi anak dan peringatan kepada warga sipil sebelum serangan
      Memang benar puluhan ribu warga sipil tewas, tetapi pejuang Hamas tidak memakai seragam dan menempatkan fasilitas militer di sekitar serta di bawah rumah sakit, masjid, sekolah, dan permukiman; otoritas Gaza juga tidak membedakan korban tewas militer dan sipil. Mereka juga bertanggung jawab karena memiliki terowongan sepanjang 500 km tetapi tidak memasukkan warga sipil ke dalamnya
      Kematian warga sipil dalam jumlah besar dalam pertempuran kota yang sengit adalah perang, berbeda dari genosida, jadi menurut saya Anda mencampuradukkan keduanya
  • xyst: Namecheap diakuisisi kepemilikan mayoritasnya oleh CVC Capital Partners pada September 2025, valuasinya dinilai 1,5 miliar dolar, dan Kirkendall mundur dari posisi CEO pada 16 Desember 2025
    Bahkan sebelumnya pun sudah banyak insiden, jadi beberapa tahun lalu saya memindahkan semua domain ke Porkbun

  • userbinator: Akun pengunggah baru dibuat 3 jam pada saat tulisan ini dibuat, dan pesaing yang sama beberapa kali disebut di komentar lain. Bagaimana menafsirkannya terserah masing-masing

    • happytoexplain: Wajar membuat akun baru untuk mengadukan diri sebagai korban, dan registrar yang diakuisisi private equity lalu perlahan memburuk juga umum terjadi. Porkbun jelas merupakan pilihan terpopuler berikutnya, terlepas dari tulisan ini
      Bahkan ada yang mengatakan Porkbun juga bisa menjadi target pemburukan berikutnya; hal seperti itu sulit dikatakan jika dia promotor. Dalam kasus ini, dugaan iklan tidak masuk akal
    • squigz: Saya mengira setidaknya akan ada sebagian reaksi yang mengatakan cerita seserius ini tidak mungkin benar, atau menanyakan apa detail yang hilang, tetapi reaksi komunitas berbeda dari perkiraan saya, menarik
  • captn3m0: Domain utama saya juga ditangguhkan karena bug di pihak Namecheap: https://captnemo.in/blog/2026/05/05/namecheap-whois/
    Setelah Namecheap mengaktifkan Domain Privacy yang tidak diizinkan oleh registry .in, mereka menangguhkan domain dengan alasan informasi WHOIS disembunyikan. Saya tahu beberapa orang lain yang mengalami hal yang sama

  • sandeepkd: Karena tidak ada informasi spesifik, sulit mengetahui atas dasar apa keputusan itu dibuat. Kalau menebak, mereka mungkin membuktikan kepemilikan domain dengan menunjukkan kendali atas web server yang meng-host konten
    Ini bisa dilihat sebagai rekayasa sosial, tetapi juga masih bisa diklasifikasikan sebagai pemulihan akun yang memverifikasi kendali atas konten domain. Namun jika ada kartu kredit yang tertaut ke akun itu, penanganannya sangat fatal

    • maxgashkov: Kendali atas web server tidak boleh dipakai untuk membuktikan kepemilikan domain. Dalam situasi server disusupi dan DNS harus dialihkan ke server cadangan, jika registrar mengakui kepemilikan hanya karena penyerang bisa mengunggah file sembarang ke server yang dikuasainya, itu akan menjadi bencana keamanan
  • jacobgkau: Saya berhenti memercayai Namecheap ketika mereka mengusir semua pengguna Rusia dengan alasan perang Ukraina. Karena mereka mengizinkan transfer keluar, itu bukan pelanggaran aturan ICANN, tetapi penerapannya sampai ke individu dan usaha kecil yang tidak terkena sanksi tampak bertentangan dengan tujuan awalnya
    Beberapa TLD khusus jauh lebih murah daripada Hover, jadi saya sempat membiarkannya di sana, tetapi sekarang Porkbun lebih murah untuk semua domain yang saya gunakan, dan selama setahun terakhir saya sudah memindahkan semuanya

    • slig: Ada juga insiden ini: https://news.ycombinator.com/item?id=30506581
    • bellowsgulch: Saya juga bilang tidak suka keputusan itu, tetapi ketika mengatakan saya tidak ingin penyedia layanan infrastruktur ikut campur dalam politik, saya mendapat banyak downvote
  • superkuh: Minggu ini saya menerima email dari Namecheap yang mengatakan bahwa jika saya tidak memperbarui informasi profil, akun akan ditutup dalam 24 jam. Padahal mereka justru mengunci akun sehingga saya tidak bisa login sendiri
    Informasi WHOIS saya sepenuhnya sesuai hukum dan saya juga bersedia memperbarui profil, tetapi balasan email baru datang ketika tenggat tinggal 1 jam. Akun dan domain berhasil diselamatkan, tetapi laju memburuknya makin cepat, jadi saya akan pindah ke registrar lain

    • ramgine: Saya membaca sekilas email yang sama dan mengabaikannya, tetapi setelah mengeceknya lagi sepertinya saya harus pindah
    • iAMkenough: Memberi waktu hanya 24 jam sambil mengunci akun sehingga orang tidak bisa menangani persyaratannya sendiri itu sangat tidak masuk akal. Kalau email masuk spam atau alamatnya hanya dicek beberapa kali seminggu, tidak mungkin merespons
      Setelah meneliti, saya akan memindahkan domain pribadi saya
    • jddj: Kedengarannya lebih seperti upaya phishing daripada pemberitahuan dari perusahaan sungguhan. Saya masih punya satu domain tersisa dan belum menerima email seperti ini, tetapi ini jadi pengingat bagus bahwa saya harus memindahkannya
  • system2: Saya punya domain penting di Namecheap dan sedang mempertimbangkan apakah akan pindah ke Porkbun atau Cloudflare. Cloudflare terlihat seperti perusahaan besar yang tidak akan memberi dukungan layak untuk domain 10 dolar, jadi saya hanya memakainya untuk domain sekali pakai yang murah, sementara domain penting saya tetap di Namecheap meski harganya dua kali lipat
    Saya ingin perusahaan AS dengan dukungan pelanggan yang nyata, selain GoDaddy

    • happytoexplain: Saat ini Porkbun tampaknya pilihan paling masuk akal. Bisa berubah setahun lagi atau sepuluh tahun lagi, tetapi layanan korporat abad ke-21 memang seperti ini
    • jacobgkau: Saya pernah berhubungan langsung dengan dukungan pelanggan Porkbun. Ketika pembayaran PayPal gagal dan saya menghubungi mereka, sekitar 1 jam 30 menit kemudian seseorang yang tampak seperti staf sungguhan membalas bahwa masalahnya sudah diselesaikan
    • assimpleaspossi: Perlu dipikirkan apakah Anda akan mempertimbangkan pindah jika tidak melihat tulisan ini. Saya memakai Namecheap setidaknya 16 tahun dan ini pertama kalinya melihat keluhan, serta belum pernah mengalami masalah sendiri, jadi wajar untuk meragukan keseluruhan ceritanya
  • OutOfHere: Karena belum dijelaskan apakah autentikasi dua faktor diaktifkan pada akun itu, saya berasumsi itu dimatikan

    • mook: Kalau ini insiden dukungan pelanggan menyerahkan akun dengan hak admin, saya tidak paham apa relevansinya autentikasi dua faktor. Tidak ada indikasi akun diretas, jadi seharusnya tidak ada tahap yang memunculkan permintaan autentikasi sama sekali
    • john_strinlai: Reset dan transfer yang dimulai oleh dukungan pelanggan melewati autentikasi dua faktor
  • phendrenad2: Insiden terkait Namecheap terus bermunculan di HN: https://hn.algolia.com/?dateRange=all&page=0&prefix=true&que...

  • terminalbraid: Porkbun benar-benar bagus

  • bellowsgulch: Saya tidak berencana memindahkan domain kerja ke perusahaan kecil bernama Porkbun

  • ButlerianJihad: Dari celah dalam ceritanya, sepertinya orang itu bukan pengurus atau anggota klub, tidak terkait dengan universitas, dan domainnya tidak benar-benar dipakai, hanya disimpan. Pengurus sah klub yang berafiliasi dengan universitas membuktikan hak mereka atas nama klub di internet, dan Namecheap tampaknya menyerahkan kendali kepada mereka alih-alih kepada pemilik kartu pembayaran terakhir
    Jika domain itu disimpan di akun pribadi, Namecheap mungkin punya bahan untuk menilai siapa pemilik yang sah. Aset klub seharusnya tidak dibeli langsung oleh individu dengan uang pribadi, melainkan oleh bendahara dan akun klub; kalau ingin membantu, seharusnya menyumbang ke klub atau universitas. Tampaknya kesalahan itu kini sudah diperbaiki

    • kstrauser: Tidak masuk akal. Ada proses hukum tersendiri untuk memutuskan sengketa, dan tanpa proses itu pemegang saat ini harus diperlakukan sebagai pemilik agar tidak terjadi kekacauan
      Registrar tidak boleh menyerahkan google.com hanya karena seseorang membuat dokumen meyakinkan yang mengklaim memiliki “Google Foods”. Jika mengklaim kepemilikan, ia harus membuktikan di pengadilan bahwa ia pemilik yang sah dan memperoleh perintah transfer; jika gagal, satu-satunya cara yang normal adalah Google tetap memilikinya
  • assimpleaspossi: Setelah menelusuri komentar, saya terpikir bahwa saya sudah memakai Namecheap begitu lama sampai tidak ingat sejak kapan, tetapi tidak pernah ada masalah

    • dessimus: Kalau Anda membagikan domainnya, kita bisa mengecek apakah masih begitu beberapa hari lagi
    • happytoexplain: Cerita bahwa hal buruk tidak terjadi adalah anekdot yang paling lemah daya yakinnya di antara anekdot yang mungkin ada
  • linsomniac: Cloudflare juga punya kelebihan dan kekurangan, tetapi mereka mendaftarkan domain dengan harga pokok. Misalnya, .com bukan hanya didiskon pada tahun pertama lalu dinaikkan setelahnya, melainkan 10,46 dolar AS setiap tahun

    • foresto: Cloudflare telah menjadi perantara sekaligus penjaga gerbang web, satu titik pengawasan, dan musuh internet terbuka. Memberi mereka lebih banyak bisnis hanya akan memperburuk masalah, jadi saya menolak
    • sigio: Masalahnya adalah mereka memaksa penggunaan Cloudflare juga untuk hosting DNS