Una llamada bastó: cómo Namecheap entregó una cuenta de 13 años a un desconocido

Una llamada bastó: cómo Namecheap entregó una cuenta de 13 años a un desconocido

SeguridadDominioNamecheap

Fuentes:HN · HN

El 24 de julio de 2026 apareció en Hacker News un mensaje inquietante. El título era directo: «Tell HN: Namecheap le dio mi cuenta a un tercero no verificado.»

El autor, que usaba el seudónimo Thrashed, contó que llevaba 13 años usando Namecheap. Durante todo ese tiempo, había gestionado un dominio .com en nombre de una asociación universitaria — el dominio estaba registrado a su nombre personal, con su dirección y su número de teléfono.

Era un favor bienintencionado: como los miembros de las asociaciones estudiantiles cambian constantemente, si alguien olvidaba renovar el dominio, alguien podía aprovechar para quedárselo. Por eso Thrashed lo pagaba de su bolsillo año tras año.

Hasta que un día hubo cambio de junta directiva.

El nuevo responsable de la asociación quería modificar la configuración DNS del dominio, pero no sabía quién lo gestionaba. Averiguó que el dominio estaba en Namecheap y, a través de la función de «olvidé mi contraseña», inició una solicitud de restablecimiento. Thrashed recibió el correo de restablecimiento y abrió inmediatamente un ticket de soporte: «Yo no he iniciado esta operación.»

El servicio de atención al cliente de Namecheap le devolvió la llamada, verificó que él era quien había abierto el ticket y le envió un correo estándar sugiriéndole que «revisara su antivirus».

Hasta aquí, todo parecía normal.

Pero lo que ocurrió después es lo que realmente pone los pelos de punta.

Página de discusión en Hacker News sobre el incidente de seguridad de Namecheap El mensaje de Thrashed en Hacker News, con 301 votos y 105 comentarios. En el momento de escribir esto, numerosos usuarios declaran estar migrando sus dominios.

Una llamada, una cuenta

El nuevo responsable de la asociación no se rindió. Llamó directamente al teléfono de atención al cliente de Namecheap.

Durante la llamada, convenció al agente de soporte de que, aunque el dominio estaba registrado a nombre de otra persona, en realidad pertenecía a su asociación.

Y entonces Namecheap hizo algo que dejó a todos boquiabiertos:

Sin devolver la llamada de verificación, sin ningún tipo de identificación adicional, simplemente porque «su argumento sonó convincente», Namecheap modificó la contraseña de la cuenta de Thrashed y cambió la dirección de correo electrónico asociada.

Sí, has leído bien: cambiaron la contraseña y, además, el correo electrónico.

¿Sabes lo que eso significa? Aunque Thrashed conociera la nueva contraseña, no podría acceder, porque el enlace de restablecimiento se enviaría a la nueva dirección de correo. Le arrebataron la cuenta por completo — y Namecheap ni siquiera se molestó en llamarle para confirmar.

«Namecheap tiene la capacidad de llamarme (ya lo habían hecho antes)», escribió Thrashed, «pero cuando alguien llama diciendo ‘de verdad que quiero esta cuenta’, ¿ya no les merece la pena verificar?».

Y añadió una frase que heló la sangre a muchos lectores: «Ni siquiera me gusta llamar a esto ingeniería social. Es claramente un agujero de seguridad enorme: cualquiera puede tomar el control de tu cuenta de Namecheap sin más: solo hay que hablar bien.»

Un sistema de atención al cliente más fácil de engañar que un estafador

Analicemos lo sucedido.

El mecanismo de seguridad de Namecheap falló en el eslabón más crítico.

Cuando Thrashed abrió el ticket de restablecimiento de contraseña, Namecheap le devolvió la llamada para verificar su identidad. Eso demuestra que tienen un proceso de verificación mediante llamada de vuelta.

Pero cuando el «atacante» (que en este caso no tenía malicia, solo quería el control del dominio) llamó por iniciativa propia, Namecheap no tenía ningún procedimiento que obligara al agente a devolver la llamada al número registrado en la cuenta para verificar la solicitud. El agente, simplemente, se dejó convencer por la llamada entrante.

Esto revela un problema sistémico: el proceso de verificación de Namecheap es unidireccional: solo verifica quién abre un ticket, pero no verifica quién llama.

Dicho de otro modo, el sistema de seguridad de Namecheap es como una puerta con cerrojo en una sola dirección:

  • De dentro hacia fuera: requiere verificación (llamada de vuelta)
  • De fuera hacia dentro: no requiere verificación (vale lo que diga quien llama)

Esta asimetría en el diseño de seguridad deja toda la defensa en papel mojado.

Más inquietante aún: Namecheap no solo cambió la contraseña, sino también el correo electrónico asociado. Esto significa que, aunque la cuenta tuviera activada la verificación en dos pasos (2FA), podría no haber sido suficiente para detener el ataque — porque al controlar el nuevo correo, se controla el proceso de restablecimiento de contraseña, y la 2FA podría incluso convertirse en un obstáculo para que el dueño original recuperara la cuenta.

Alguien preguntó a Thrashed en los comentarios si tenía activada la 2FA. Respondió: «Sí, pero en este caso no sé cuánto habría servido.»

Por qué un dominio vale más que una contraseña

Quiero explicar algo que muchos usuarios no saben: tu dominio vale mucho más que tu contraseña.

Puedes tener decenas de cuentas — Gmail, Twitter, Instagram, TikTok — cada una protegida con su contraseña. Si te roban una, pierdes lo que hay en esa plataforma. Cambias la contraseña, contactas con soporte y, probablemente, la recuperas.

Pero un dominio es diferente.

Un dominio es la «llave maestra» de todos tus activos digitales. Si tienes example.com:

  • Todos tus correos (tú@example.com) dependen de él
  • Todos los contenidos de tu web dependen de él
  • Todas las formas de encontrarte en Internet dependen de él

Si alguien se queda con tu dominio, puede:

  1. Redirigir todos tus correos a sus servidores
  2. Usar tu correo para restablecer contraseñas en todas tus cuentas
  3. Redirigir tu web a una página de phishing
  4. Incluso vender tu dominio a otra persona

En otras palabras, perder el control de tu dominio es, básicamente, perder tu identidad digital.

Por eso los registradores de dominios deberían tener requisitos de seguridad más estrictos que un banco. Pero la realidad suele ser la contraria.

¿Quién es el responsable? Tres puntos de fallo en la cadena de seguridad

Primer eslabón: formación insuficiente del personal de soporte

Los agentes de Namecheap no parecen haber recibido formación alguna sobre «defensa contra la apropiación de cuentas». Un desconocido los convenció por teléfono para modificar la contraseña y el correo de una cuenta. Esto demuestra que el procedimiento estándar (SOP) de Namecheap no incluye ningún protocolo para gestionar solicitudes de apropiación de cuentas por parte de terceros.

Cualquier registrador de dominios responsable debería tener una regla de hierro: cualquier solicitud telefónica de modificación de datos críticos de la cuenta (contraseña, correo electrónico) debe requerir una llamada de vuelta al número registrado en la cuenta.

Es la línea de defensa más básica. Namecheap no la tenía.

Segundo eslabón: defecto de diseño del sistema

Thrashed señaló que la página de restablecimiento de contraseña de Namecheap permite iniciar el proceso introduciendo solo el nombre del dominio, sin necesidad de usuario, correo electrónico ni ninguna información que solo el titular de la cuenta debería conocer. Es como si una caja fuerte tuviera escrito en el teclado: «¿No sabes la combinación? Di el número de la caja fuerte.»

Varios usuarios señalaron en los comentarios que Namecheap ofrece protección de privacidad WHOIS (que oculta los datos del registro del dominio), pero esa función es inútil en este escenario — porque el atacante no necesita consultar el WHOIS: solo necesita saber el nombre del dominio para iniciar el restablecimiento.

Esto significa que la lógica de restablecimiento de contraseña de Namecheap es inherentemente insegura.

Tercer eslabón: las consecuencias de la adquisición

Varios comentaristas mencionaron un contexto clave: en septiembre de 2025, la firma de capital privado CVC Capital Partners adquirió una participación mayoritaria en Namecheap por 1.500 millones de dólares. El fundador y CEO dejó el cargo en diciembre de 2025.

La lógica del capital privado es simple: aumentar los beneficios, y la seguridad es un coste. Recortar el presupuesto de seguridad no pasa factura a corto plazo — hasta que algo sale mal.

Por qué el usuario normal siempre sale perdiendo

Hay un detalle sutil en esta historia: Thrashed era, en esencia, una «buena persona». Gestionaba el dominio por altruismo, pagaba la renovación de su bolsillo, solo quería ayudar a la asociación. Al final, estaba dispuesto a transferir el dominio a los nuevos miembros. Pero Namecheap no sabía nada de eso: en su sistema, Thrashed era un cliente fiel que llevaba 13 años pagando la factura. Cuando alguien llamó para pedir el control de la cuenta, Namecheap creyó a quien llamaba.

Un usuario escribió en los comentarios: «Los agentes de soporte cobran salarios del tercer mundo y no les importa quién es el verdadero propietario del dominio. Solo quieren colgar cuanto antes y que les den una valoración de cinco estrellas.»

Ahí está el verdadero problema: cuando el indicador de rendimiento del agente es la «tasa de resolución» y el «tiempo de llamada», en lugar de la «seguridad», «dejar satisfecho a quien llama» se convierte en el único objetivo.

La migración masiva de dominios

A fecha de publicación, el mensaje de Thrashed en Hacker News acumula 301 votos y 105 comentarios. Los comentarios están llenos de experiencias similares:

  • Un usuario dice que Namecheap suspendió su dominio incorrectamente por un bug que activó una protección de privacidad WHOIS no compatible
  • Otro perdió su dominio en Namecheap solo por perder el móvil donde tenía la 2FA
  • Otro cuenta que Namecheap redirige forzosamente los pagos a una plataforma de terceros llamada Link, que exige registro y verificación por SMS

Decenas de usuarios declaran estar migrando sus dominios. Cloudflare se ha convertido en el destino más popular — porque ofrece registro de dominios a precio de coste (dominios .com por solo 10,46 dólares al año) y tiene mejor reputación en seguridad. También se mencionan Porkbun, NearlyFreeSpeech y Dynadot.

Pero también hay voces prudentes. Un usuario advierte: «Cloudflare tiene una limitación: no puedes cambiar los servidores de nombres, tienes que usar los DNS de Cloudflare. Eso significa que pierdes el control.»

Otro usuario plantea una cuestión más profunda: «Necesitamos un registrador de dominios sin ánimo de lucro, para no tener que mudarnos cada pocos años.»

La realidad es que el sector del registro de dominios es un negocio de baja rentabilidad y alta responsabilidad. Google cerró Google Domains (lo vendió a Squarespace). Cloudflare lo ofrece solo como complemento de su ecosistema. Las empresas que realmente se dedican al registro de dominios acaban siendo compradas por fondos de capital privado o se ven obligadas a subir los precios para sobrevivir.

Diagrama del flujo de seguridad del sistema de atención al cliente de Namecheap — falta la verificación mediante llamada de vuelta En el hilo de Hacker News sobre este incidente, numerosos usuarios reportaron problemas de seguridad similares y comenzaron a debatir opciones de migración.

¿Qué podemos hacer?

El propósito de este artículo no es poner a Namecheap en la picota — aunque se lo tenga merecido. Más bien quiere decir lo siguiente: la seguridad de tu dominio no puede depender de la buena voluntad de tu registrador.

Algunas medidas que podemos tomar dentro del sistema actual:

1. No gestiones dominios de terceros

Si estás administrando un dominio para otra persona, transfiérelo cuanto antes. La gestión por delegación es jurídicamente difusa y en la práctica muy vulnerable.

2. Activa la verificación en dos pasos

La 2FA sigue siendo la defensa más eficaz contra el robo de contraseñas. Prioriza el uso de llaves de seguridad físicas o aplicaciones TOTP; evita los códigos por SMS.

3. Usa el bloqueo del registrador (Registry Lock)

Es la medida de protección de dominios más potente que existe. Cualquier modificación requiere verificación adicional fuera de línea. Para dominios críticos, vale la pena pagar por ello.

4. Al elegir registrador, mira su historial de seguridad

Fíjate en sus procesos de verificación de atención al cliente, su historial de incidentes de seguridad y su actitud ante las adquisiciones por fondos de capital privado.

5. Usa un correo electrónico dedicado para registrar el dominio

No uses el correo de tu propio dominio para registrar el dominio. Si el dominio es secuestrado, se te cierran todas las vías de recuperación.

Thrashed cuenta que finalmente logró contactar con el nuevo responsable de la asociación y resolvieron el problema de forma amistosa. El dominio se transfirió oficialmente a la asociación. «Yo estaba encantado de dárselo», dice, «pero Namecheap no tenía forma de saberlo. Para ellos, era mi cuenta personal.»

Esta frase resume lo más absurdo de todo el caso: alguien que hizo todo bien (pagar, renovar, activar la 2FA, abrir un ticket a tiempo) perdió una cuenta de 13 años por una simple llamada de un tercero.

Esto no es ingeniería social. No es la fortaleza de la contraseña. No es ni siquiera algo que hiciera mal el usuario.

Es un fallo de seguridad sistémico — y quien paga el precio es la confianza del usuario en su registrador.


Enlaces de referencia:

  • Discusión en HN: Namecheap gave my account to an unverified third party (item?id=49028037)
  • Namecheap: recomendaciones oficiales de seguridad (2FA y protección de cuentas)
  • Cloudflare: mejores prácticas de seguridad en el registro de dominios
  • Namesilo: Social Engineering Bypasses Domain Locks
  • dn.org: análisis de los 10 principales fraudes de apropiación de cuentas de dominio en 2026