Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (12)
Emner It-jura, It-arkitektur, Hosting

Hijacking-hul hos DK Hostmaster

Blind tillid til domæneregistratorer førte til, at en kundes domæner blev overført til naboen ved en fejl. DK-Hostmaster erkender hullet og har nu strammet sikkerheden, så samme fejl ikke kan ske igen.

Af Jesper Kildebogaard Torsdag, 11. september 2008 - 11:10

»De har haft mulighed for at hijacke et domænenavn på den måde, det må vi erkende,« siger Per Kølle, administrerende direktør for DK-Hostmaster.

En fejl hos både websidefirmaet Danaweb og hos DK-Hostmaster betød, at en domænekunde måtte se sine domæner skifte navneserver og kontakt-email, uden at han blev spurgt.

Det kunne ske, fordi både Danaweb og DK-Hostmaster lod en ændring gå igennem uden at tjekke detaljerne.

»De har kigget på domænenavnet og kundens navn, som var det samme, og så set at vejnavnet var det samme, men har ikke tjekket husnummeret,« forklarer Per Kølle.

Hos DK-Hostmaster bliver fejlen heller ikke opsnappet, da selskabet som udgangspunkt tager oplysningerne fra domæneregistratorer for gode varer. Derfor bliver der heller ikke sendt en e-mail ud til kunden, inden der sker ændringer.

»Vi stoler på, at registratoren har undersøgt sagen, inden de sender en anmodning. Det ligger implicit i vores kontrakt med dem, og vi har simpelthen ikke overvejet den situation, at vores registratorer ikke tjekker tingene godt nok,« siger Per Kølle.

Hos Danaweb, som sendte den famøse anmodning, erkender man også fejlen.

»Der er sket en menneskelig fejl, hvor vi må have troet, at det var vores kunde, der havde domænet. Der sker en fejl både hos os og hos DK-Hostmaster, og det er beklageligt,« siger Brian Hansen, der er domæneansvarlig hos Danaweb.

Nabohjælp med følger

Kunden, der måtte se sine domæner blive flyttet for næsen af sig, er Version2-blogger Peter Toft. Han tilbød tilbage i 2006 hjælp, da hans nabo gerne ville have en webside til et lille entreprenørfirma. Peter Toft registrerede derfor et domænenavn til naboen og stod selv som ejer af domænet, som naboen bruger.

Da naboen i januar 2008 så besluttede at få en ny webside fra Danaweb, flyttede webfirmaet naboens domæne til deres egne navneservere. Men samtidigt fik de også ændret kontakt-email-adressen for hans konto hos DK-Hostmaster, og dermed alle hans domæner, uden at han fik besked.

Fejlen blev først opdaget, da naboen for nyligt modtog regningerne for alle hans domæner og undrer sig over, hvad det betød.

»Det er rent held, at min nabo spørger mig om regningen, for han forstod ikke, hvad der var sket. Mine domæner kunne nemt have været nedlagt. Og det viser, at sikkerheden hos DK-Hostmaster ikke er en dyt værd,« siger en vred Peter Toft.

Hullet er lukket Hos DK-Hostmaster lover Per Kølle, at der nu er strammet op, så noget tilsvarende ikke kan ske igen. Der har siden 2001 været to forskellige grader af sikkerhed, hvis der skulle ændres noget ved en domæneregistrering.

Alle anmodninger fra registratorer har indtil nu kørt glat igennem, uden at der blev sendt en e-mail ud til domæne-ejeren for at tjekke, at alt er som det skal være. Anmodninger om ændringer direkte fra domæne-ejeren har derimod altid været tjekket med en e-mail.

»Vi har på baggrund af denne sag valgt, at der nu skal sendes en verifikations-e-mail ud altid, også når anmodningen kommer fra registratorer. Det betyder lidt ekstra besvær for registranten, som først har været hos registrator og bede om ændringen,« siger Per Kølle.

Han erkender, at den hidtidige procedure gjorde det muligt for enhver af de 400 godkendte registratorer at lave ravage og ændre oplysningerne for domænerne, uden kontrol. Men alligevel er det første gang, der har været problemer af denne slags, understreger han.

»Mig bekendt er der ikke sket noget tilsvarende før. Der har været millioner af ændringer siden 2001 uden problemer. Så jo, det er uheldigt, men det er ikke noget, der får mig til at ligge søvnløs om natten,« siger Per Kølle.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
IT Management konsulenter til Capgemini Business og Technology Consulting
Udgivet 17. feb 15.03
Software Architect
Udgivet 2. maj 9.43
Support Specialist med speciale i Microsoft og VMware
Udgivet 19. mar 14.33
.Net/C# udviklere
Udgivet 16. jun 2011 14.34

Kommentarer (12)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Peter Makholms billede
Peter Makholm 11. sep. 2008 - 11.36
 
Shared registry?

Var dette ikke netop et af skrækscenarierne som DIFO opstiller ved en shared registry-løsning?

Selvfølgelig sker der fejl, men for mig virker det lidt som om DK-Hostmaster i praksis har indført en lavteknisk shared registry-system ad bagdøren uden at indfører passende sikkerhedsrutiner før fejlen nu er sket.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Frans Josef Meyers billede
Frans Meyer 11. sep. 2008 - 11.51
 
Det skete for mig i 2003.....

Det skete for mig i 2003.....

Dog på et andet niveau - via en fax (!) blanket fik en med samme efternavn - som jeg, overgivet mit firma domæne.

Det skete dagen før påske - så i hele påsken var alt ankomende email Hijacket - af en tilfældig person - med samme efternavn.

Det var helt grotesk, - for både det web firma som havde taget imod orderen (one.com) og DK Hostmaster - ville ikke indrømme at de havde gjort en fejl.
Jeg bad begge om - både via fax og mails - om i det mindste at stoppe domænet, indtil de havde forstået deres egen fejl.

Der gik dage - før det skete.

mvh
Frans

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Claus Bruun 11. sep. 2008 - 12.27
 
Målløs

Jeg er målløs.

Jeg var overbevist om, at alle ændringsanmodninger - uanset hvem der havde anmodet - skulle godkendes af domæne ejeren eller admin og at begge altid fik besked.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Tofts billede
Peter Toft 11. sep. 2008 - 12.48
 
Re: Målløs

Sorry to say... Det er noget rod. Og det er totalt fest at DK-hostmaster rettede email-kontakt-adresse for alle mine domæner over til naboen. Amatøragtigt...

Det skal i øvrigt siges at jeg overdrager domænet til min nabo nu, så der kommer 100% styr på det (læs; jeg skal ikke udsættes for dette igen).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Claus Bruun 11. sep. 2008 - 12.56
 
Re: Målløs

Bare lige for at få det helt på plads:

  • Danaweb får at vide, at de skal overtage domæne XX som administreres af handle PT ?
  • Derefter overflyttes alle domæner under handle PT til et ny handle ejet af naboen eller Danaweb

?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Palle Arentoft 11. sep. 2008 - 12.56
 
Undskyld mig..men

...jeg syntes mere det lugter lidt af at udstille DK-hostmaster sådan midt i debatten om hvem der skal administrere *.DK fremover og at det er lidt præget af "sensations-journalistik".

At begynde snakke om "skjult" shared registry osv. er noget sludder. Fakta er - der er begået nogle fejl et eller flere steder og de er blevet rettet.

og hvis det er skræksenarier om DK-Hostmaster vs. Afiliates så er der nok nogle flerer historier at hente hos afiliates.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Claus Bruun 11. sep. 2008 - 13.11
 
Re: Undskyld mig..men

Det var bestemt ikke meningen - jeg er klar for at beholde den nuværende model med DK-Hostmaster.

Men hvis DK-hostmaster ikke respekterer mig som domæneejer og bare laver rettelser på mit domæne, hvis requesten kommer fra en trusted registrator, så er en af forudsætningerne for at støtte DKH med sole registry jo gået fløjten.

Som minimum SKAL admin/tech altid notificeres ved enhver ændring.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Tofts billede
Peter Toft 11. sep. 2008 - 13.14
 
Re: Målløs

Claus. Nope, Hostmaster har ændret stamdata på mit PT-handle. Uden at spørge mig.
Email-adresse for alle mine domæner var rettet over til naboen...
For det pågældende domæne var DNS også rettet... uden at jeg vidste noget.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 11. sep. 2008 - 13.33
 
Re: Undskyld mig..men
At begynde snakke om "skjult" shared registry osv. er noget sludder. Fakta er - der er begået nogle fejl et eller flere steder og de er blevet rettet.

Problemet er at DIFO netop har solgt deres løsning på at denne fejl ikke kan ske. En rouge registrator kan med DIFO's løsning ikke ændre ejeren af et domæne!

Nu har vi bare set at dette ikke er rigtigt. DIFO's løsning tillader åbenbart at registrator retter i stamdata uden om domæneindehaveren. Derfor viser historien at der er et hul i argumentationen for at DIFO skulle beholde adminstrationen af .dk. Sole registry, som implementeret af DIFO, sikrer mig tilsyneladende ikke imod at at mit domæne bliver hijacket af en betroet registrator - men det har DIFO forsøgt at bilde mig ind.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Gammelmark 11. sep. 2008 - 14.39
 
Men fejlen ligger ikke hos registratoren

Danaweb skal på ingen måde trækkes til korset her, da kunden, ifølge dk-hostmaster selv, ikke har noget med danaweb at gøre. Kundeforholdet ligger kun mellem dk-hostmaster og registrant, der for finder jeg det endnu mere sært at en registrator kan indsende/telefonere en ændring på et handle/domæne. Jeg kan slet ikke forstå at det kan lade sig gøre uden nogen form for verifikation at ændre i noget som helst hos dk-hostmaster, men af min kendskab(før denne artikel) mere reglen end undtagelsen.
Tilgengæld vil jeg da rose dk-hostmaster for at reagere hurtigt.

Jeg kunne dog rigtigt godt tænke mig at høre hvordan man har tænkt sig at lukke det manuelle "hi-jacking"
Hvad er dk-hostmasters procedure egentlig generelt?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Palle Arentoft 11. sep. 2008 - 14.49
 
Men det er da dejligt...

...at det har været så nemt at lukket hullet ;-)

Mon det ville være det i en anden registreringsmodel - hvis det i virkligheden er det som denne artikel drejer sig om?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jacobsen 11. sep. 2008 - 18.25
 
Uden kontrol?

Jeg fik for et par år siden knyttet en emailadresse til et DK-handle, også helt uden kontrol.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Yahoos nye browser får uheldig start - lækker eget sikkerhedscertifikat

Udgivet 24. maj 14.52Opdateret 24. maj 14.53

Danske internetudbydere nægter at blokere 12 pokersites

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

Udgivet 24. maj 13.58Opdateret 24. maj 13.58

Ny blog: Offentlige it-projekter set indefra

Udgivet 24. maj 13.19Opdateret 24. maj 13.30

De 170 fyrede hos IBM Danmark får 30.000 kroner i hånden

Udgivet 24. maj 12.19Opdateret 24. maj 12.19

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Om eBinder

eBinder ApS

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Skyen bliver hybrid i fremtiden

HP

HP satser på open source i skyen

HP

HP lancerer verdens mest automatiserede servere

HP

Athena hjælper Mozambique med IT-knowhow

Athena IT-Group

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Seneste debat

  1. Oracle tabte, vandt Google Java ?

    14 comments.
    Last update 4 minutter 11 sekunder
    Skrevet af Martin Bøgelund
  2. Dokumentation: Her er Spillemyndighedens krav - og 12 ulovlige pokersider

    2 comments.
    Last update 6 minutter 24 sekunder
    Skrevet af Johnnie Hougaard Nielsen
  3. ESA arbejder på interplanetarisk internet

    4 comments.
    Last update 23 minutter 11 sekunder
    Skrevet af Chano Klinck Andersen
  4. Fokus på ny model når kravspecifikationen skal vurderes

    1 comment.
    Last update 23 minutter 27 sekunder
    Skrevet af Christian Kirkedal
  5. Kynisk it-guru: »Internettet er basalt set noget lort«

    6 comments.
    Last update 30 minutter 23 sekunder
    Skrevet af Nikolaj Brinch Jørgensen
  6. Meego-afløseren Tizen klar til at tage kampen op med Android

    9 comments.
    Last update 45 minutter 18 sekunder
    Skrevet af Dennis Krøger
  7. Das NemID trojaner - paranoia eller rettidig omhu?

    25 comments.
    Last update 1 time 5 minutter
    Skrevet af Gert Madsen
  8. HTML5 – det nye sort?

    16 comments.
    Last update 1 time 9 minutter
    Skrevet af Jesper Brunholm

Mere debat »

It-virksomheder

Simpelt Regnskab
|
Software Innovation
|
TOPdesk Danmark
|
SMSnu.dk
|
Interface
|
NNIT
|
Humac Pro
|
Zylinc
|
Scanarmor
|
Timelog
|
Invokers
|
Praktisk IT
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300