La pregunta inicial en la mayoría de las investigaciones de dominio
Los dominios fraudulentos se utilizan en el ciberdelito, el fraude por correo electrónico y las estafas en línea. En la mayoría de los casos, la primera pregunta práctica es sencilla: ¿cuándo se registró este dominio? La fecha de creación registrada en WHOIS o RDAP indica a un investigador cuándo comenzó el evento de registro actual, y esa única fecha a menudo redefine todo el caso.
Un dominio de proveedor que se registró hace años y un dominio casi idéntico registrado tres días antes de la llegada de una factura fraudulenta, cuentan historias muy diferentes. La fecha de creación permite al investigador situar el dominio en la línea de tiempo del incidente: antes del primer contacto, durante la negociación o inmediatamente antes de la solicitud de pago.
Lo que puede mostrar la fecha de creación
Anclaje de la línea de tiempo: un dominio creado poco antes de una campaña de phishing o un cambio de factura es una fuerte pista de investigación. Detección de parecidos: los dominios de suplantación de identidad se registran frecuentemente cerca del momento en que se utilizan. Vinculación de casos: varios dominios creados el mismo día, a través del mismo registrador y con los mismos servidores de nombres pueden apuntar a una campaña común y justificar investigaciones adicionales.
La fecha también ayuda a decidir la urgencia. Un dominio creado recientemente que ya está enviando correo o alojando una página de pago puede estar aún en las primeras etapas de su ciclo de vida de abuso, por lo que los informes de abuso rápidos al registrador y al anfitrión pueden evitar más víctimas.
Lo que no puede mostrar la fecha de creación
Una fecha de creación no es un veredicto. Cada día se registran nuevos negocios legítimos, y un dominio antiguo puede haber caducado, haber sido registrado de nuevo o estar comprometido. Algunos registros restablecen la fecha cuando un dominio se elimina y se registra de nuevo; otros exponen solo datos limitados. Trate la fecha como prueba de un evento de registro, luego corrobórela con evidencia de DNS, alojamiento, certificados y correo electrónico.
Registre siempre la fuente (registro RDAP, registrador RDAP o WHOIS puerto-43), el valor exacto con su zona horaria y la hora de recopilación. URL Forensics los registra junto con la respuesta bruta y sella el informe con un hash SHA-256.
- Registrar por separado los eventos de creación, último cambio y vencimiento.
- Compare la fecha de creación con el primer contacto fraudulento o solicitud de pago.
- Verifique la transparencia del certificado para el primer certificado emitido a ese nombre.
- Busque dominios hermanos creados el mismo día con el mismo registrador o servidores de nombres.
- Nunca trate una fecha reciente por sí sola como prueba de fraude.
