Die Domain dieser Website wurde gestohlen

Avatar of Chris Coyier
Chris Coyier am

DigitalOcean bietet Cloud-Produkte für jede Phase Ihrer Reise. Starten Sie mit 200 $ kostenlosem Guthaben!

Hallo zusammen. Ich bin (wirklich) Chris Coyier. Ich hatte css-tricks.com bei GoDaddy registriert. Kürzlich wurde mir bekannt, dass die Inhaberschaft dieser Domain von meinem Eigentum auf PlanetDomain übertragen wurde. Glücklicherweise verweisen die Nameserver für den Moment noch auf MediaTemple, sodass die Website noch online ist. Das könnte sich jederzeit ändern.

Ich werde das alles verfolgen.

Zeitlicher Ablauf der Ereignisse

Sonntag, 13. November 2011

Hacker erlangt Zugang zu meinem GoDaddy-Konto und meinem GMail-Konto. Er leitet die Domainübertragung von GoDaddy ein: Entsperrung der Domain, Änderung der Registrierungsinformationen, Einleitung einer Anfrage bei PlanetDomain. Wahrscheinlich wurden durch all diese Aktivitäten E-Mails generiert, aber ich habe keine davon gesehen. Vermutlich hat der Hacker sie aus meinem GMail-Konto gelöscht.

Seltsam: Mein GoDaddy-Kontopasswort wurde nie geändert, und dieses Passwort existiert auch nicht in meinem GMail-Konto. Wie ist er da reingekommen?

Montag, 14. November 2011

Ich wache auf und kann mich nicht bei GMail anmelden. Ich setze das Passwort über die Handy-Verifizierung zurück (ich habe diese SMS und einen Screenshot davon noch). Ich habe mir ehrlich gesagt keine Gedanken darüber gemacht. Ich habe ein paar plausible Erklärungen dafür gehabt und meinen Tag fortgesetzt.

Frage: Konnte der Hacker auf mein GMail-Konto zugreifen, indem er das Passwort zurücksetzte, oder hat er sich auf anderem Wege Zugang verschafft und dann das Passwort zurückgesetzt, um mich auszusperren?

Sonntag, 20. November 2011

Am Abend dieses Tages wurde die Domainübertragung von GoDaddy nach PlanetDomain abgeschlossen. Wieder konnte der Hacker auf mein GMail zugreifen, erhielt Zugang zu den benötigten E-Mails und den Verifizierungscodes für die Übertragung und löschte sie dann, sodass ich sie nie sah. Er änderte erneut das Passwort für das GMail-Konto.

An diesem Abend gab es einen kleinen Hacking-Angriff auf meine Website. VaultPress hat es bemerkt. In meiner index.php-Datei im Stammverzeichnis (betrifft die gesamte WordPress-Installation) wurde ein Link zu 8oc.com hinzugefügt. Später stellte ich fest, dass genau dasselbe bei Kirupa Chinnathambi von kirupa.com passiert ist.

Oh oh: bedeutet das, dass der Hacker auch Zugang zu meinem MediaTemple-Hosting hat? FTP-Zugang? Account Center-Zugang? Keines dieser Passwörter wurde geändert.

Montag, 21. November 2011

Ich wache auf und bin wieder aus meinem GMail-Konto ausgesperrt. Wieder setze ich das Passwort über den Handy-Verifizierungscode zurück. Wieder habe ich mir dummerweise keine Gedanken darüber gemacht. (Dachte, so etwas wie mein 1Password sei nicht synchron.)

Oh oh: bedeutet das, dass der Hacker mein GMail-Passwort nach Belieben zurücksetzen kann? Ich habe jetzt die Zwei-Schritt-Authentifizierung aktiviert, hoffentlich verhindert das in Zukunft. Meine GMail-Passwörter waren schon immer absolut einzigartig und komplex.

Freitag, 2. Dezember 2011

Der Tag, an dem ich alles herausfand.

7:30 Uhr – Ich erfuhr von allem durch E-Mails von David Appleyard. Ich dachte sofort an David Walsh, dem dasselbe passiert. Es passiert auch instantshift.com und sohtanka.com. Keiner von uns teilt sich ein GoDaddy-Hosting-Konto. Das sind alles separate Vorfälle. Wichtig zu beachten: Ich habe keine E-Mail oder Anruf erhalten, die die Übertragung dieser Domain bestätigt. Die E-Mail-Adresse in meinem GoDaddy-Konto wurde nicht geändert.

7:45 Uhr – GoDaddy-Support unter (480) 505-8877 angerufen. War nicht hilfreich. Mir wurde gesagt, ich solle einfach eine E-Mail an [email protected] senden (was ich sofort tat).

8:06 UhrIch habe über das Problem getwittert. GoDaddy schickte mir eine DM, um ein Formular auszufüllen, aber das Formular war eine 404-Seite.

Freitag 8:30 Uhr – Ich habe den korrekten Link zum Domain-Streitformular erhalten und ausgefüllt. Dies beinhaltete einen Scan meines Führerscheins. Die Website besagt, dass es 3 Tage für eine erste Antwort dauern wird. Ich hoffe, es ist früher als das.

9:00 Uhr – Ich bin zu meinem Banjo-Unterricht gegangen, denn wenigstens kann mir das niemand wegnehmen.

10:10 Uhr – Versuch, PlanetDomain zu kontaktieren (nehme an, das sind sie). Sie scheinen keinen aktiven Twitter-Account zu haben. Sende fürs Erste nur eine E-Mail über das Kontaktformular.

10:15 Uhr – Generische E-Mail von GoDaddy erhalten

Wir haben Ihre Reklamation geprüft und werden PlanetDomain kontaktieren und um eine FOA (Form of Authorization) für die Übertragung bitten. Wenn ihre Aufzeichnungen zum Zeitpunkt der Übertragung ebenfalls denselben Registranten aufweisen, werden wir mit ihnen zusammenarbeiten, um zu sehen, ob sie die Domain zurückübertragen können. Sie sind jedoch nicht verpflichtet, die Domain zurückzuübertragen.

Wenn sie sich weigern, die Domain zurück zu übertragen, müssen Sie sich für weitere Unterstützung an den aktuellen Registrar oder Registranten wenden.

11:50 Uhr – Habe gerade mit GoDaddy telefoniert (Tony im Domain-Disput und Alon im Kundenservice, glaube ich). Der aktuelle Status ist, dass sie bereits eine Anfrage an PlanetDomain gesendet haben und der nächste Schritt ist, auf deren Due Diligence zu warten und GoDaddy eine Antwort zu geben, ob sie die Domain zurückgeben werden oder nicht. Dies wird Tage oder eine Woche dauern (da es Freitag ist, wahrscheinlich erst Anfang nächster Woche). Weitere Fakten zu GoDaddy

  • Bisher haben sie festgestellt, dass dies etwa 12 Konten betrifft, alle im Genre „Webdesign“ (also wahrscheinlich ein gezielter Angriff).
  • Es gibt kein zugängliches Protokoll in Ihrem GoDaddy-Konto, um zu sehen, was wann passiert ist.
  • Sie haben Zugriffsprotokolle, können diese Informationen jedoch nicht mit mir teilen.
  • Die Domain wurde am Abend des 20. November von GoDaddy wegtransferiert.
  • Sie haben die E-Mail-Adresse, die für die Übertragung der Domain verwendet wurde, aber können sie mir nicht zur Verfügung stellen.
  • GoDaddy bestätigte, dass meine globale Konten-E-Mail nie geändert wurde, aber sie wurde für die Domain css-tricks.com vor dem Umzug geändert.
  • Die Anfrage zur Entsperrung der Domain erfolgte am 14. November um 16:30 Uhr Mountain Time. Normalerweise gibt es eine Wartezeit von 5-7 Tagen, aber GoDaddy bietet sofortige Übertragung an und sie bemerkten, dass es ungewöhnlich war, dass der Hacker sich dagegen entschieden hat.
  • Sie bestätigten, dass keine anderen Domains mein Konto verlassen haben.

Freitag 12:15 Uhr – Ich habe VaultPress gefragt, ob sie mir die IP-Adresse der Person sagen können, die die index.php-Datei geändert hat, aber sie haben diese Informationen nicht. Sie könnten in meinen Server-Logs sein, wenn ich sie so lange habe.

13:05 Uhr – Ein ehemaliger Mitarbeiter von PlanetDomain teilt mir mit, dass es so aussieht, als ob der Hacker versucht hat, die Nameserver zu entfernen, aber das PlanetDomain-System dafür fehlgeschlagen ist. (Diese Zeile im WHOIS: „Keine Nameserver vorhanden.“) Der Hacker müsste PlanetDomain anrufen, um dies zu „beheben“, was sie nicht getan haben (Gott sei Dank).

17:25 Uhr – Gegen Ende des Arbeitstages hier und vor dem Wochenende ist es unwahrscheinlich, dass etwas bis Anfang nächster Woche passiert. Ich würde gerne zumindest eine Bestätigung von PlanetDomain / NetRegistry erhalten, dass sie die Domain-Streitigkeit von GoDaddy erhalten haben. Aber kein Glück.

19:10 Uhr – Sende eine E-Mail an MediaTemple und informiere sie über das Problem. Sie sind nicht wirklich beteiligt, aber wenn sie mir die IP-Adresse finden können, die am 21. November diese Datei auf dem Server geändert hat, könnte das hilfreich sein.

Samstag, 3. Dezember 2011

6:05 Uhr – Habe von MediaTemple gehört. Die Serverprotokolle reichen nicht so weit zurück, also kein Glück mit der IP-Adresse.

Sonntag, 4. Dezember 2011

15:50 Uhr – Erster Kontakt von PlanetDomain – Christine Dela Fuente vom Kundenservice-Team

Hallo Chris,

Vielen Dank für Ihre E-Mail.

Wir stehen derzeit in Kontakt mit GoDaddy bezüglich dieser Angelegenheit. Wir werden
Sie per E-Mail über die Entscheidung informieren.

Ich hoffe, die drastischen Zeitunterschiede zwischen Australien und den USA behindern die Kommunikation zwischen PlanetDomain und GoDaddy nicht.

Montag, 5. Dezember 2011

Irgendwann in der Nacht änderte sich der Status der Domain (sichtbar unter den WHOIS-Informationen zu „LOCKED“. Ich denke, vorher war sie „ACTIVE“. Außerdem werden jetzt die Nameserver korrekt aufgeführt (NS1.MEDIATEMPLE.NET, NS2.MEDIATEMPLE.NET) anstatt „Keine Nameserver vorhanden“, wie es vorher hieß. Ich kenne die Implikationen nicht.

Glücklicherweise wurden meine Nameserver noch nicht geändert. instantshift.com und sohtanaka.com hatten nicht so viel Glück, ihre Websites sind jetzt offline. Mein Herz ist bei ihnen, so schrecklich.

Dasselbe passierte mit designshack.net, aber David Appleyard konnte direkt mit PlanetDomain sprechen und PlanetDomain stimmte zu, seine Nameserver zurück zu ändern, sodass seine Website wieder online ist. Das ist ein toller erster Schritt der Kooperation von PlanetDomain, yay!

9:40 Uhr – David Appleyard sprach heute Morgen mit GoDaddy. Sie sagten: „Ich habe heute Morgen gerade mit [PlanetDomain] darüber gesprochen. Es war das erste auf ihrer Tagesordnung.“

13:10 Uhr – David Appleyard sprach erneut direkt mit PlanetDomain. Sie sagten, dass das Konto des Kriminellen gesperrt wurde, sodass sie keine Änderungen mehr vornehmen können. Ich weiß nicht sicher, ob css-tricks.com im selben Konto wie Davids war, aber ich hoffe es.

17:00 Uhr – E-Mail von Christine Dela Fuente bei PlanetDomain

Gemäß der Entscheidung zwischen PlanetDomain und GoDaddy haben wir beschlossen, die Übertragung rückgängig zu machen. Das bedeutet, dass die Domain zu GoDaddy zurückübertragen wird. Zu diesem Zeitpunkt warten wir auf die Bestätigung von GoDaddy in Bezug auf diese Angelegenheit.

Wir werden Sie per E-Mail auf dem Laufenden halten, sobald wir von ihnen hören.

ENDLICH. Ich kann es kaum erwarten, die Domain wieder in ihrem ursprünglichen Zuhause zu sehen.

Dienstag, 6. Dezember 2011

10:00 Uhr Von GoDaddy via Twitter

Es gibt noch etwas hin und her, bevor die Domain tatsächlich verschoben wird. Sie ist aber sehr nah dran. Alles gute Nachrichten.

15:00 Uhr Von GoDaddy via Twitter

Wir warten noch auf wichtige Informationen von PlanetDomain.

21:00 Uhr E-Mail von PlanetDomain

Vielen Dank für Ihre Geduld.

Bitte beachten Sie, dass die Domain css-tricks.com erfolgreich an GoDaddy zurückübertragen wurde.

WHOIS-Daten sind zurück. Gut so! Warte immer noch darauf, die Domain in meinem GoDaddy-Konto zu sehen.

Mittwoch, 7. Dezember 2011

7:45 Uhr – Domain ist wieder in meinem GoDaddy-Konto.

Weitere Informationen

  • Das passierte auch David Airey. Er führt eine Gmail-Sicherheitslücke (diese spezielle Lücke wurde behoben) dafür verantwortlich, dass er nie über die Domainübertragung benachrichtigt wurde.
  • David Walsh erhielt am 28. November zwei E-Mails von [email protected]. Eine besagte: „Vertrau mir, GoDaddy kann dir nicht helfen“, die andere: „Zahle 2k, um deine Domain zurückzubekommen..“
  • Das ist nicht auf GoDaddy beschränkt. Die ursprünglichen Registranten variierten, siehe unten.
  • Ein ehemaliger Mitarbeiter von PlanetDomain teilt mir mit, dass PlanetDomain im Besitz und Betrieb eines Sydneyer Unternehmens namens NetRegistry (NR) ist. Er sagt mir auch, dass die Domain den Status „aktiv“ hat, was eine gute Nachricht für die Möglichkeit ist, sie zurückzubewegen.
  • Offizielle Regeln zur Streitbeilegung von Domainnamen.
  • Hacker News Konversation (war den ganzen Freitag auf der Homepage)
  • Slashdot Konversation

Websites mit demselben Problem

davidairey.com – Gelöst

abduzeedo.com – Verhindert – Konnte Domainübertragung verhindern, bevor sie stattfand, aber alle Anzeichen deuten darauf hin, dass derselbe Hacker versucht hat, sie zu stehlen ([email protected]) – Ursprünglich bei DreamHost

css-tricks.com – Gelöst Ursprünglich bei GoDaddy, böser Hacker zog zu PlanetDomain – Domain ist zurück bei GoDaddy.

davidwalsh.name – Gelöst Ursprünglich bei GoDaddy, böser Hacker zog zu Name.com dann zu 1and1 (sehr ungewöhnlich und sollte nicht möglich sein) – Name.com konnte sie von 1and1 zurückholen, obwohl ich nicht glaube, dass es durch Kooperation von 1and1s Seite geschah.

scriptandstyle.com – Gelöst Ursprünglich bei GoDaddy, böser Hacker zog zu PlanetDomain – David Walsh ist der Eigentümer dieser Domain. Rückübertragung zu GoDaddy am 6. Dezember.

sohtanaka.com – Ungelöst Ursprünglich bei 1and1, böser Hacker zog zu PlanetDomain – Soh Tanakas Website ist offline (Nameserver wurden entfernt). PlanetDomain ist bereit, die Domain an 1and1 zurückzugeben, aber 1and1 ist nicht reaktionsschnell.

designshack.net – Gelöst Ursprünglich bei GoDaddy, böser Hacker zog zu PlanetDomain – David Appleyard ist der Eigentümer dieser Domain. Rückübertragung zu GoDaddy.

instantshift.com – Gelöst Ursprünglich bei GoDaddy, böser Hacker zog zu PlanetDomain – Daniel Adams hat die Domain wieder im GoDaddy-Konto.

kirupa.com – Gelöst Ursprünglich bei NetworkSolutions, böser Hacker zog zu PlanetDomain – Kirupa Chinnathambi hat die Domain zurück.

shiachat.com – Gelöst Ursprünglich bei 1and1, böser Hacker zog zu PlanetDomain. Gestohlen am 8. Oktober, offline am 24. November. Ali A. hat die Domain jetzt zurück (hat sie tatsächlich bei PlanetDomain behalten, anstatt sie zu 1and1 zurückzubewegen, weil diese so schrecklich sind).