Comenzar con la fecha de creación

El dato más revelador sobre un dominio sospechoso es cuándo fue creado. Los dominios fraudulentos suelen registrarse días o semanas antes de ser utilizados; un dominio que pretende representar a un proveedor establecido pero fue creado el mes pasado es una fuerte señal de advertencia. Recupere la fecha de creación a través de WHOIS o RDAP y registre la fuente y la hora UTC de su observación.

Examinar la información del registrante

Compare la organización del registrante, el país y el registrador con el negocio legítimo que se está suplantando. El registro redactado o protegido por la privacidad es común y no es una prueba de fraude por sí solo, pero un registrante que no coincide con la entidad declarada, o un registrador conocido por registros masivos y de bajo costo, añade peso a otros indicadores.

Mapear la infraestructura

Resolver los registros de dirección, servidores de nombres y proveedor de alojamiento del dominio. Los dominios fraudulentos con frecuencia se encuentran en alojamiento compartido económico, utilizan servicios DNS gratuitos o comparten infraestructura con otros dominios sospechosos. Identificar al titular de la red por separado del operador del sitio web; rara vez son la misma parte.

Verifique los servidores de correo electrónico y la política

Revise los registros MX para ver qué proveedor gestiona el correo electrónico del dominio, luego lea los registros SPF y DMARC. Un dominio utilizado para el fraude por correo electrónico a menudo tiene un servidor de correo configurado recientemente, una política DMARC permisiva o ausente, o un registro SPF que autoriza servidores de envío inesperados. En el compromiso de correo electrónico empresarial (BEC), la diferencia entre la configuración de correo electrónico del dominio real y el fraudulento suele ser la pista decisiva.

Compare con el dominio genuino

Busque técnicas de apariencia similar (lookalike): caracteres añadidos o intercambiados, dominios de nivel superior diferentes, guiones o homóglifos. Coloque la fecha de creación, el registrante, el alojamiento y la configuración de correo del dominio sospechoso junto con los del dominio genuino, los contrastes suelen aclarar la imagen.

Sepa dónde termina la evidencia

Ningún indicador por sí solo prueba el fraude. Una fecha de creación reciente, un registrante redactado o un alojamiento compartido tienen explicaciones inocentes. Trate la lista de verificación como una forma de construir y documentar la sospecha: preserve cada observación con su fuente y marca de tiempo, corrobore con la evidencia del incidente, como el mensaje original o la instrucción de pago, e informe la incertidumbre junto con los hallazgos. Una verificación de dominio no identifica a una persona, identifica la infraestructura y los plazos que los investigadores y los tribunales pueden verificar.

Ejecutar una verificación ahora

La caja de herramientas de URL Forensics reúne la fecha de creación, los datos del registrante, los registros DNS, el proveedor de alojamiento, los servidores de correo electrónico y la política DMARC y SPF en un único informe de evidencia, sellado con un hash verificable. Realizar una búsqueda de dominio o lea el metodología de análisis forense de dominios.