Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (12)
Emner It-jura, It-arkitektur, Hosting

Hijacking-hul hos DK Hostmaster

Blind tillid til domæneregistratorer førte til, at en kundes domæner blev overført til naboen ved en fejl. DK-Hostmaster erkender hullet og har nu strammet sikkerheden, så samme fejl ikke kan ske igen.

Af Jesper Kildebogaard Torsdag, 11. september 2008 - 11:10

»De har haft mulighed for at hijacke et domænenavn på den måde, det må vi erkende,« siger Per Kølle, administrerende direktør for DK-Hostmaster.

En fejl hos både websidefirmaet Danaweb og hos DK-Hostmaster betød, at en domænekunde måtte se sine domæner skifte navneserver og kontakt-email, uden at han blev spurgt.

Det kunne ske, fordi både Danaweb og DK-Hostmaster lod en ændring gå igennem uden at tjekke detaljerne.

»De har kigget på domænenavnet og kundens navn, som var det samme, og så set at vejnavnet var det samme, men har ikke tjekket husnummeret,« forklarer Per Kølle.

Hos DK-Hostmaster bliver fejlen heller ikke opsnappet, da selskabet som udgangspunkt tager oplysningerne fra domæneregistratorer for gode varer. Derfor bliver der heller ikke sendt en e-mail ud til kunden, inden der sker ændringer.

»Vi stoler på, at registratoren har undersøgt sagen, inden de sender en anmodning. Det ligger implicit i vores kontrakt med dem, og vi har simpelthen ikke overvejet den situation, at vores registratorer ikke tjekker tingene godt nok,« siger Per Kølle.

Hos Danaweb, som sendte den famøse anmodning, erkender man også fejlen.

»Der er sket en menneskelig fejl, hvor vi må have troet, at det var vores kunde, der havde domænet. Der sker en fejl både hos os og hos DK-Hostmaster, og det er beklageligt,« siger Brian Hansen, der er domæneansvarlig hos Danaweb.

Nabohjælp med følger

Kunden, der måtte se sine domæner blive flyttet for næsen af sig, er Version2-blogger Peter Toft. Han tilbød tilbage i 2006 hjælp, da hans nabo gerne ville have en webside til et lille entreprenørfirma. Peter Toft registrerede derfor et domænenavn til naboen og stod selv som ejer af domænet, som naboen bruger.

Da naboen i januar 2008 så besluttede at få en ny webside fra Danaweb, flyttede webfirmaet naboens domæne til deres egne navneservere. Men samtidigt fik de også ændret kontakt-email-adressen for hans konto hos DK-Hostmaster, og dermed alle hans domæner, uden at han fik besked.

Fejlen blev først opdaget, da naboen for nyligt modtog regningerne for alle hans domæner og undrer sig over, hvad det betød.

»Det er rent held, at min nabo spørger mig om regningen, for han forstod ikke, hvad der var sket. Mine domæner kunne nemt have været nedlagt. Og det viser, at sikkerheden hos DK-Hostmaster ikke er en dyt værd,« siger en vred Peter Toft.

Hullet er lukket Hos DK-Hostmaster lover Per Kølle, at der nu er strammet op, så noget tilsvarende ikke kan ske igen. Der har siden 2001 været to forskellige grader af sikkerhed, hvis der skulle ændres noget ved en domæneregistrering.

Alle anmodninger fra registratorer har indtil nu kørt glat igennem, uden at der blev sendt en e-mail ud til domæne-ejeren for at tjekke, at alt er som det skal være. Anmodninger om ændringer direkte fra domæne-ejeren har derimod altid været tjekket med en e-mail.

»Vi har på baggrund af denne sag valgt, at der nu skal sendes en verifikations-e-mail ud altid, også når anmodningen kommer fra registratorer. Det betyder lidt ekstra besvær for registranten, som først har været hos registrator og bede om ændringen,« siger Per Kølle.

Han erkender, at den hidtidige procedure gjorde det muligt for enhver af de 400 godkendte registratorer at lave ravage og ændre oplysningerne for domænerne, uden kontrol. Men alligevel er det første gang, der har været problemer af denne slags, understreger han.

»Mig bekendt er der ikke sket noget tilsvarende før. Der har været millioner af ændringer siden 2001 uden problemer. Så jo, det er uheldigt, men det er ikke noget, der får mig til at ligge søvnløs om natten,« siger Per Kølle.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Freelance Biztalk/SOA/.NET senior konsulent
Udgivet 23. jan 13.20
Support Specialist med speciale i Microsoft og VMware
Udgivet 25. jan 9.58
MOSS Arkitekt
Udgivet 23. nov 2011 13.24
Application Consultant- AIX og Linux
Udgivet 9. dec 2011 12.11

Kommentarer (12)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Peter Makholms billede
Peter Makholm 11. sep. 2008 - 11.36
 
Shared registry?

Var dette ikke netop et af skrækscenarierne som DIFO opstiller ved en shared registry-løsning?

Selvfølgelig sker der fejl, men for mig virker det lidt som om DK-Hostmaster i praksis har indført en lavteknisk shared registry-system ad bagdøren uden at indfører passende sikkerhedsrutiner før fejlen nu er sket.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Frans Meyer 11. sep. 2008 - 11.51
 
Det skete for mig i 2003.....

Det skete for mig i 2003.....

Dog på et andet niveau - via en fax (!) blanket fik en med samme efternavn - som jeg, overgivet mit firma domæne.

Det skete dagen før påske - så i hele påsken var alt ankomende email Hijacket - af en tilfældig person - med samme efternavn.

Det var helt grotesk, - for både det web firma som havde taget imod orderen (one.com) og DK Hostmaster - ville ikke indrømme at de havde gjort en fejl.
Jeg bad begge om - både via fax og mails - om i det mindste at stoppe domænet, indtil de havde forstået deres egen fejl.

Der gik dage - før det skete.

mvh
Frans

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Claus Bruun 11. sep. 2008 - 12.27
 
Målløs

Jeg er målløs.

Jeg var overbevist om, at alle ændringsanmodninger - uanset hvem der havde anmodet - skulle godkendes af domæne ejeren eller admin og at begge altid fik besked.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Tofts billede
Peter Toft 11. sep. 2008 - 12.48
 
Re: Målløs

Sorry to say... Det er noget rod. Og det er totalt fest at DK-hostmaster rettede email-kontakt-adresse for alle mine domæner over til naboen. Amatøragtigt...

Det skal i øvrigt siges at jeg overdrager domænet til min nabo nu, så der kommer 100% styr på det (læs; jeg skal ikke udsættes for dette igen).

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Claus Bruun 11. sep. 2008 - 12.56
 
Re: Målløs

Bare lige for at få det helt på plads:

  • Danaweb får at vide, at de skal overtage domæne XX som administreres af handle PT ?
  • Derefter overflyttes alle domæner under handle PT til et ny handle ejet af naboen eller Danaweb

?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Palle Arentoft 11. sep. 2008 - 12.56
 
Undskyld mig..men

...jeg syntes mere det lugter lidt af at udstille DK-hostmaster sådan midt i debatten om hvem der skal administrere *.DK fremover og at det er lidt præget af "sensations-journalistik".

At begynde snakke om "skjult" shared registry osv. er noget sludder. Fakta er - der er begået nogle fejl et eller flere steder og de er blevet rettet.

og hvis det er skræksenarier om DK-Hostmaster vs. Afiliates så er der nok nogle flerer historier at hente hos afiliates.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Claus Bruun 11. sep. 2008 - 13.11
 
Re: Undskyld mig..men

Det var bestemt ikke meningen - jeg er klar for at beholde den nuværende model med DK-Hostmaster.

Men hvis DK-hostmaster ikke respekterer mig som domæneejer og bare laver rettelser på mit domæne, hvis requesten kommer fra en trusted registrator, så er en af forudsætningerne for at støtte DKH med sole registry jo gået fløjten.

Som minimum SKAL admin/tech altid notificeres ved enhver ændring.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Tofts billede
Peter Toft 11. sep. 2008 - 13.14
 
Re: Målløs

Claus. Nope, Hostmaster har ændret stamdata på mit PT-handle. Uden at spørge mig.
Email-adresse for alle mine domæner var rettet over til naboen...
For det pågældende domæne var DNS også rettet... uden at jeg vidste noget.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Peter Makholms billede
Peter Makholm 11. sep. 2008 - 13.33
 
Re: Undskyld mig..men
At begynde snakke om "skjult" shared registry osv. er noget sludder. Fakta er - der er begået nogle fejl et eller flere steder og de er blevet rettet.

Problemet er at DIFO netop har solgt deres løsning på at denne fejl ikke kan ske. En rouge registrator kan med DIFO's løsning ikke ændre ejeren af et domæne!

Nu har vi bare set at dette ikke er rigtigt. DIFO's løsning tillader åbenbart at registrator retter i stamdata uden om domæneindehaveren. Derfor viser historien at der er et hul i argumentationen for at DIFO skulle beholde adminstrationen af .dk. Sole registry, som implementeret af DIFO, sikrer mig tilsyneladende ikke imod at at mit domæne bliver hijacket af en betroet registrator - men det har DIFO forsøgt at bilde mig ind.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anders Gammelmark 11. sep. 2008 - 14.39
 
Men fejlen ligger ikke hos registratoren

Danaweb skal på ingen måde trækkes til korset her, da kunden, ifølge dk-hostmaster selv, ikke har noget med danaweb at gøre. Kundeforholdet ligger kun mellem dk-hostmaster og registrant, der for finder jeg det endnu mere sært at en registrator kan indsende/telefonere en ændring på et handle/domæne. Jeg kan slet ikke forstå at det kan lade sig gøre uden nogen form for verifikation at ændre i noget som helst hos dk-hostmaster, men af min kendskab(før denne artikel) mere reglen end undtagelsen.
Tilgengæld vil jeg da rose dk-hostmaster for at reagere hurtigt.

Jeg kunne dog rigtigt godt tænke mig at høre hvordan man har tænkt sig at lukke det manuelle "hi-jacking"
Hvad er dk-hostmasters procedure egentlig generelt?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Palle Arentoft 11. sep. 2008 - 14.49
 
Men det er da dejligt...

...at det har været så nemt at lukket hullet ;-)

Mon det ville være det i en anden registreringsmodel - hvis det i virkligheden er det som denne artikel drejer sig om?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jacobsen 11. sep. 2008 - 18.25
 
Uden kontrol?

Jeg fik for et par år siden knyttet en emailadresse til et DK-handle, også helt uden kontrol.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Bornholmske betjente: Polsag kunne skære en uge af opklaringstiden

Udgivet 6. feb 16.06Opdateret 6. feb 16.06

Microsoft skrotter Startknappen i Windows 8

Udgivet 6. feb 15.46Opdateret 6. feb 15.46

Netbank-login uden NemID-papkort får høvl af it-sikkerhedschef

Udgivet 6. feb 15.05Opdateret 6. feb 17.08

Dokumentation: Se konsulenternes mange thumbs up til Polsag

Udgivet 6. feb 14.23Opdateret 6. feb 15.07

Polsag sejlede rundt uden business case i mindst 5 år

Udgivet 6. feb 12.40Opdateret 6. feb 12.40
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Kan den næste Steve Jobs komme fra Danmark?

    15 comments.
    Last update 1 minut 21 sekunder
    Skrevet af Carsten Jacobsen
  2. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    14 comments.
    Last update 4 timer 3 minutter
    Skrevet af Søren Bramer
  3. Mac-brugere kan ikke kryptere e-mails med NemID uden at bryde brugerbetingelserne

    26 comments.
    Last update 4 timer 49 minutter
    Skrevet af Benny Allan Andersen
  4. XBMC på fit-PC3

    2 comments.
    Last update 5 timer 42 minutter
    Skrevet af Peter Toft
  5. Seks rådgiverfirmaer var for få til at redde Polsag

    15 comments.
    Last update 6 timer 15 minutter
    Skrevet af Finn Christensen
  6. Microsoft skrotter Startknappen i Windows 8

    9 comments.
    Last update 6 timer 49 minutter
    Skrevet af Michael Olesen
  7. Video-afspilning med fit-PC3

    9 comments.
    Last update 7 timer 10 minutter
    Skrevet af Peter Toft
  8. Endnu en 'Amanda' i politiet: Københavnske betjente giver vagtsystem ultimatum

    14 comments.
    Last update 7 timer 20 minutter
    Skrevet af Jens Henriksen
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300