Commencer par la date de création

Le fait le plus révélateur concernant un domaine suspect est sa date de création. Les domaines frauduleux sont généralement enregistrés des jours ou des semaines avant d'être utilisés. Un domaine qui prétend représenter un fournisseur établi mais qui a été créé le mois dernier est un signal d'alarme fort. Récupérez la date de création via WHOIS ou RDAP et enregistrez la source et l'heure UTC de votre observation.

Examiner les informations de l'enregistrant

Comparer l'organisation du déclarant, le pays et le registraire avec l'entreprise légitime usurpée. L'enregistrement masqué ou protégé par la confidentialité est courant et ne constitue pas une preuve de fraude en soi, mais un déclarant qui ne correspond pas à l'entité déclarée, ou un registraire connu pour les enregistrements en vrac à faible coût, ajoute du poids aux autres indicateurs.

Cartographier l'infrastructure

Résoudre les enregistrements d'adresses du domaine, les serveurs de noms et le fournisseur d'hébergement. Les domaines frauduleux sont souvent hébergés sur des services d'hébergement partagés bon marché, utilisent des services DNS gratuits ou partagent une infrastructure avec d'autres domaines suspects. Identifier le propriétaire du réseau séparément de l'opérateur du site web, ils sont rarement la même partie.

Vérifier les serveurs de messagerie et la politique

Examiner les enregistrements MX pour voir quel fournisseur gère le courrier électronique du domaine, puis lire les enregistrements SPF et DMARC. Un domaine utilisé pour la fraude par courrier électronique a souvent un serveur de messagerie fraîchement configuré, une politique DMARC permissive ou absente, ou un enregistrement SPF qui autorise des serveurs d'envoi inattendus. Dans le cas d'une fraude au président, la différence entre la configuration de la messagerie du domaine réel et celle du domaine frauduleux est souvent l'indice décisif.

Comparer avec le domaine légitime

Recherchez les techniques d'usurpation (lookalike): caractères ajoutés ou intervertis, domaines de premier niveau différents, tirets ou homoglyphes. Comparez la date de création, le registraire, l'hébergement et la configuration des courriels du domaine suspect avec ceux du domaine authentique; les contrastes clarifient généralement la situation.

Savoir où la preuve se termine

Aucun indicateur unique ne prouve la fraude. Une date de création récente, un enregistrant masqué ou un hébergement partagé ont chacun des explications innocentes. Traitez la liste de contrôle comme un moyen de construire et de documenter les suspicions : conservez chaque observation avec sa source et son horodatage, corroborez avec des preuves d'incident telles que le message original ou l'instruction de paiement, et signalez l'incertitude parallèlement aux conclusions. Une vérification de domaine n'identifie pas une personne, elle identifie l'infrastructure et les délais que les enquêteurs et les tribunaux peuvent examiner.

Lancer une vérification maintenant

La boîte à outils URL Forensics regroupe la date de création, les données du déclarant, les enregistrements DNS, le fournisseur d'hébergement, les serveurs de messagerie et la politique DMARC et SPF dans un rapport de preuve unique, scellé par un hachage vérifiable. Lancer une vérification de domaine ou lire le méthodologie d'investigation forensique de domaine.