Techniques courantes d'usurpation d'identité
L'usurpation de domaine (domain impersonation) repose sur le fait que la cible ne lit pas attentivement un nom de domaine. Le typosquatting substitue, ajoute ou supprime un caractère proche d'un nom authentique, comme des lettres transposées ou une lettre doublée. Le combosquatting ajoute des mots supplémentaires autour d'un nom de marque authentique, par exemple en l'associant à 'secure' ou 'support'. Les attaques par homoglyphe remplacent un ou plusieurs caractères par un caractère visuellement similaire provenant d'un autre script, souvent rendu par un encodage de nom de domaine internationalisé commençant par xn--, qui semble identique ou presque identique lorsqu'il est affiché, mais qui correspond à un enregistrement complètement différent en dessous.
Un domaine de premier niveau (TLD) différent est également une technique fréquente et peu coûteuse : enregistrer exactement le même nom sous .net, .co ou un TLD national ou générique moins courant lorsque la marque est connue pour opérer sur .com. Aucune de ces techniques ne nécessite de compromettre l'organisation réelle ; elles exigent seulement d'enregistrer un nom disponible et d'apparence similaire.
Le reconnaître en pratique
La ressemblance n'est qu'un indice. Confirmez le nom de domaine enregistrable impliqué, puisque 'brand.example.net' est contrôlé par example.net, quelle que soit l'étiquette de sous-domaine choisie. Comparez la date de création RDAP, le bureau d'enregistrement et les serveurs de noms du domaine suspect avec le domaine connu de l'organisation légitime. Une date d'enregistrement très récente combinée à une forte ressemblance avec une marque connue constitue une puissante combinaison de signaux, bien que la récence seule soit également courante pour de nouveaux projets légitimes.
Les preuves de messagerie et de certificat peuvent apporter un contexte supplémentaire: un domaine d'usurpation configuré pour recevoir du courrier, ou un domaine ayant récemment obtenu son premier certificat TLS, suggère une préparation active à l'utilisation plutôt qu'un enregistrement passif ou spéculatif.
Pourquoi la surveillance est-elle importante
Étant donné que de nouveaux noms de domaine d'impersonation peuvent apparaître à tout moment, une vérification ponctuelle ne vous informe que de ce qui existe déjà. La surveillance continue des variations de nom d'une marque, combinée à une comparaison périodique de l'enregistrement WHOIS sur les domaines déjà suivis, permet de détecter une nouvelle inscription similaire ou une modification des données d'enregistrement d'un domaine surveillé existant peu après qu'elle se produise, plutôt qu'après qu'elle ait déjà été utilisée contre des clients ou du personnel. Pour les abonnés Illimité, la surveillance des domaines effectue des comparaisons WHOIS hebdomadaires et des vérifications d'homologues sur les domaines suivis, signalant les nouveaux noms similaires enregistrés et les modifications d'enregistrement pour examen.
Répondre de manière appropriée
Traitez un domaine similaire (lookalike) détecté comme un élément à vérifier et, si justifié, à signaler via le processus d'abus du bureau d'enregistrement ou de l'hébergeur avec des preuves spécifiques, et non comme un motif d'accusation publique en soi. Préservez les preuves ayant conduit à la détection, y compris la comparaison avec le domaine authentique, avant de demander une action de retrait.
- Identifier la technique : typosquat, combosquat, homoglyph ou TLD alternatif.
- Confirmer le domaine enregistrable, pas seulement une étiquette de sous-domaine.
- Comparez la date d'enregistrement, le bureau d'enregistrement et les serveurs de noms avec le domaine authentique.
- Vérifier l'activité de la messagerie et des certificats pour détecter les signes de préparation active.
- Utilisez la surveillance continue pour détecter les nouveaux sosies dès leur enregistrement.
