Хочу поделиться радостной новостью, если у вас есть домен на одном чудесном регистраторе или его партнерах, то возможно это не надолго, в смысле есть он у вас не надолго.
Как-то раз сижу я за работой и тут мне на почту пишет юзер моего сайта, говорит что-то твой сайт давно не открывается.
Действительно, захожу я туда пишу хостеру, тот говорит ошибка в DNS. Захожу в DNS записи, а они пустые и не редактируются. Смотрю информацию по домену - домен уже у другого регистратора.
После разбирательства оказалось мой регистратор, без единого письма передал домен другому лицу, а потом отправил его другому регистратору. Как так получилось? Кто-то подделав мою электронную подпись просто написал им письмо, и они с радостью это сделали.
Зайдя в госуслуги я действительно там обнаружил электронную подпись которую даже физически не мог оформить будучи не то что в другом городе, а даже в другой стране.
Старый регистратор:
Здравсвуйте!
Новостей, к сожалению, нет. Так как смена регистратора была произведена после смены администратора- уведомление было выслано, но на уже новую почту, которая была указана на домене. В данной ситуации мы также, на данный момент, ничем помочь не можем, так как домен больше не у нас.
Новый регистратор:
Здравствуйте!
Информацию о событиях, которые происходили с доменом, имеет только тот регистратор, который его поддерживал на момент этих событий. Т.е. если что-то происходило, когда домен находился в <Старый регистратор>, знать об этом может только компания <Старый регистратор>.
Мы располагаем информацией о домене только с момента его переноса к нам - с 23 февраля 2021г. О смене регистратора мы уведомили текущего администратора (лицо, чьи данные на тот момент были внесены в реестр), проверили копии его документов и получили его согласие с переносом. С момента переноса нарушений Правил регистрации мы не выявили, поэтому у нас нет оснований что-либо делать с этим доменом.
Пути выхода из сложившийся ситуации всего два:
1) Договориться с текущим администратором домена о передаче домена Вам.
2) Получить решение суда, которое обяжет нас передать домен тому лицу, на которое укажет суд.
Так как я нахожусь в другой стране, то вариантов у меня не так много. Могу только всем посоветовать, не регистрировать домен у регистратора, который может отдать ваш домен даже не уведомив вас по почте.
Убыток где-то составляет 30к в месяц, сайт перенес пока на другой домен, но раскручивать его теперь придется по новой.
Как можно избежать того, что ваш домен был украден. Вот несколько вариантов, если есть еще предлагайте в комментариях:
Регистратор должен требовать включенную 2FA для операций через ЭЦП.
Регистратор должен отправлять уведомления на все что он может (почта, телефон) для любой операции с доменами. Это не полноценная защита, но в моем случае это помогло бы.
Сделать паузу после смены имени владельца домена и только через некоторое время возможность его переноса.
Если домен стоит больших денег, может стоит как в банке звонить человеку, а действительно ли он хочет перевести домен?
Спасибо за внимание.
welovelain
Главный вопрос остался за кадром — откуда новая ЭЦП в госуслугах?
stagnantice Автор
я так понял УЦ просто отправляет им данные о том какие электронные подписи у вас имеются, очень удобно узнать — не ходит ли кто-то уже с вашей ЭЦП
dkuch
Где там вообще этот список? Я не вижу ничего подобного
stagnantice Автор
lk.gosuslugi.ru/settings/signature
martin_wanderer
На днях на практике узнал, что там отражаются не все выданные сертификаты: на имя знакомого мошенники выпустили два сертификата, а там отображается только один из них.
AndreiMoscow
А как именно мошенники выпустили на его имя сертификат? Есть подробности?
edogs
Некоторые центры небрежно относится к процедуры выдачи подписи.
При чем мы сейчас не говорим о «получили денег и выдали кому попало», а именно о «ой, вы забилы паспорт? а скан есть? скиньте на почту и забирайте подпись»
С недвижимостью подстраховку сделали от этого (нужно отдельное заявление или получение подписи в определённых УЦ), а вот с остальным полный швах.
Tester_figester
>> С недвижимостью подстраховку сделали от этого (нужно отдельное заявление или получение подписи в определённых УЦ), а вот с остальным полный швах.
Можно ли про это поподробнее?
AdmAlexus
Можно подать заявление в Росреестр, что все сделки с вашей недвижимостью могут осуществляться только с вашим личным участием.
ЕМНИП ст.36 Федерального закона от 13.07.2015 N 218-ФЗ.
edogs
Когда появилась ЭЦП она годилась по умолчанию для сделок с недвижимостью и была пара скандалов, когда продали чужую квартиру по поддельной подписи. habr.com/ru/news/t/452292
Поэтому где-то с августа 19 года по умолчанию ЭЦП не годится для регистрации сделок с недвижимостью. www.cnews.ru/news/top/2019-08-12_vlasti_zapretili_elektronnye_podpisi_dlya_vseh
Что бы использовать ее для таких сделок — надо или
а) отдельно подать заявление в росреестр что бы она принималась для таких сделок (можно через мфц или напрямую или еще как-то)
б) сразу получать подпись в особых УЦ (нам известен только росреестр но вроде еще есть)
Areso
Sign.me?
martin_wanderer
Подробности пока не известны — суд только предстоит. Но зато я лично присутствовал при последующем выпуске уже подлинной подписи: — вот ваш USB-ключ, держите обратно ваш паспорт… — А вы не хотите, чтобы я хотя бы маску снял? — Нет
Armorov
Есть различные УЦ, от совестного выполнения своих обязанностей до осознанных махинаций.
В Ярославском Тензоре заставляют лично приходить (даже если ног нет), показывать лицо и все доки чтобы убедиться, что вы это вы и вы этого хотите.
В каком-нибуть Самарском Цветочке (название точно не помню) просто приходит чувак с поддельным паспортом и просит подпись на другого человека. Несколько раз клиенты приходили к нам жаловаться, что они услуги не покупали, а оказывалось, что от их лица регистрировали аккаунт и вели дела ?\_(?)_/?
Был случай — эп-шка выдавалась в Самаре, когда клиент был в Турции. Был случай у знакомого, когда в два УЦ в разных городах пришли два разных человека с одинаковыми паспортами и ещё много таких дел. Весело будет, когда они станут все государственными.
Другой вопрос, что эти дерьмо-уц никто не закрывает, зато аккредитацию выдают.
AdmAlexus
Аккредитация скоро истечет, а собрать много бабла для уставного капитала (по новым правилам) "говно-УЦ" уже вряд ли смогут.
Tester_figester
Вот этот закон: «Повышение требований к удостоверяющим центрам и другие поправки в закон об электронной подписи»
Аккредитация УЦ, полученная ими до дня вступления в силу рассматриваемого закона, будет действовать до истечения срока, на который они были аккредитованы, но не более чем до 1 января 2022 года.
Еще 9 месяцев будет «весело».
www.garant.ru/news/1313085
mihmig
Спасибо за ссылку, но кнопочка заблокировать подпись делает не совсем то что хотелось бы (а именно блокирует вход на сами Госуслуги по этой подписи):
— Блокировка цифровой подписи
Обратите внимание, что в результате блокировки будет ограничено использование электронной подписи только на портале Госуслуг. Станет невозможно:
— Изменять настройки учетной записи
— Регистрировать учетные записи юридических лиц
В любой момент вы сможете разблокировать подпись.
Для полной блокировки вам необходимо отозвать сертификат электронной подписи, написав заявление в удостоверяющий центр, который ее выдал.
---
stagnantice Автор
да к сожалению, чтобы заблокировать нужно обращаться напрямую в УЦ центр, какой именно как раз написано в госуслугах, а может быть и не написано как выяснилось