Qué es una investigación forense de dominio
Una investigación forense de dominio es el examen estructurado de un nombre de dominio y su infraestructura: cuándo se creó, quién lo registró, dónde está alojado, qué servidores de correo electrónico utiliza y cómo ha cambiado su configuración a lo largo del tiempo. Es el primer paso en la mayoría de las investigaciones de ciberdelitos, porque los dominios fraudulentos sustentan el phishing, el compromiso de correo electrónico empresarial (BEC), las estafas en línea y la suplantación de marca.
La fecha de creación como punto de partida
La fecha de creación de WHOIS o RDAP es el ancla de toda la investigación. Un dominio creado días antes de una factura fraudulenta o una campaña de phishing apunta a la premeditación; un dominio anterior a un incidente puede haber sido comprometido en lugar de registrado para fraude. Todas las demás observaciones se prueban contra esta línea de tiempo.
Análisis del registrante y el registrador
Los registros de inscripción muestran el registrador, la organización y el país del registrante declarado, y si se utiliza protección de privacidad. Los investigadores comparan estos detalles con la entidad legítima suplantada y con otros dominios registrados con el mismo patrón. Los datos redactados limitan la atribución; el registro muestra la infraestructura y los plazos, no la identidad de una persona.
Infraestructura de DNS, alojamiento y correo electrónico
Los registros de dirección, los servidores de nombres y los proveedores de alojamiento revelan dónde reside el dominio y con qué comparte infraestructura. Los registros de intercambio de correo, SPF y la política DMARC muestran cómo el dominio envía correos electrónicos y si su política se aplica. En las investigaciones de fraude por correo electrónico, verificar la IP de envío contra el registro SPF es un paso estándar que a menudo distingue la suplantación de identidad del compromiso de la cuenta.
Historial y cambios a lo largo del tiempo
El DNS pasivo y el historial de registro muestran si un dominio cambió de propietario, de alojamiento o alteró sus servidores de correo en el momento de un incidente. Un cambio repentino de servidor de nombres o proveedor de correo puede ser tan significativo como la fecha de creación misma.
Manejo de la evidencia
Cada observación se registra con su fuente pública y marca de tiempo UTC, y el informe final se sella con un hash SHA-256 verificable para que cualquier cambio posterior sea detectable. El informe establece lo que muestran los datos y lo que no pueden mostrar, la asociación técnica no es identidad y la sospecha no es prueba.
Iniciar una investigación
La caja de herramientas de URL Forensics, desarrollada y operada por Digitpol, reúne la fecha de creación, los datos del registrante, los registros DNS, el proveedor de alojamiento, los servidores de correo electrónico y la política DMARC y SPF en un único informe de evidencia sellado. Realizar una búsqueda de dominio, lea el metodología de análisis forense de dominios, o contactar con Digitpol para una investigación especializada.
