La première question dans la plupart des enquêtes sur les domaines
Les noms de domaine frauduleux sont utilisés dans la cybercriminalité, la fraude par e-mail et les arnaques en ligne. Dans la plupart des cas, la première question pratique est simple : quand ce domaine a-t-il été enregistré ? La date de création enregistrée dans le WHOIS ou le RDAP indique à un enquêteur quand l'événement d'enregistrement actuel a commencé, et cette date unique remanie souvent l'ensemble du dossier.
Un domaine de fournisseur enregistré il y a des années et un domaine quasi identique enregistré trois jours avant l'arrivée d'une facture frauduleuse racontent des histoires très différentes. La date de création permet à un enquêteur de situer le domaine sur la chronologie de l'incident : avant le premier contact, pendant la négociation, ou immédiatement avant la demande de paiement.
Ce que la date de création peut montrer
Ancrage temporel: un domaine créé peu avant une campagne de phishing ou un changement de facture est un indice d'enquête solide. Détection de ressemblance: les domaines d'usurpation sont fréquemment enregistrés peu de temps avant leur utilisation. Liaison de cas: plusieurs domaines créés le même jour, via le même bureau d'enregistrement et avec les mêmes serveurs de noms, peuvent indiquer une campagne commune et justifier des enquêtes supplémentaires.
La date aide également à déterminer l'urgence. Un domaine récemment créé qui envoie déjà des e-mails ou héberge une page de paiement peut encore être au début de son cycle de vie d'abus ; ainsi, des rapports d'abus rapides au registraire et à l'hébergeur peuvent prévenir d'autres victimes.
Ce que la date de création ne peut pas montrer
Une date de création n'est pas un verdict. De nouvelles entreprises légitimes enregistrent des domaines chaque jour, et un ancien domaine peut être expiré, réenregistré ou compromis. Certains registres réinitialisent la date lorsqu'un domaine est supprimé et enregistré à nouveau ; d'autres n'exposent que des données limitées. Traitez la date comme une preuve d'un événement d'enregistrement, puis corroborez-la avec des preuves DNS, d'hébergement, de certificat et d'e-mail.
Enregistrez toujours la source (RDAP du registre, RDAP du registraire ou WHOIS port-43), la valeur exacte avec son fuseau horaire, et l'heure de collecte. URL Forensics enregistre ces informations avec la réponse brute et scelle le rapport avec un hachage SHA-256.
- Enregistrer séparément les événements de création d'enregistrement, de dernière modification et d'expiration.
- Comparer la date de création avec le premier contact frauduleux ou la première demande de paiement.
- Vérifier la transparence des certificats pour le premier certificat délivré au nom.
- Recherchez les domaines "frères" créés le même jour avec le même bureau d'enregistrement (registrar) ou les mêmes serveurs de noms.
- Ne considérez jamais une date récente comme seule preuve de fraude.
