Pourquoi les jeunes domaines sont importants
Les campagnes de hameçonnage, de fausses boutiques et d'usurpation d'identité utilisent fréquemment des domaines enregistrés peu de temps avant leur utilisation, car les domaines abusifs plus anciens sont bloqués et signalés. Les équipes de sécurité considèrent donc une date de création très récente comme un signal de risque, en particulier lorsqu'elle est combinée à des noms proches de marques ou à des demandes de paiement urgentes.
Mesurer l'âge correctement
Utilisez l'événement d'enregistrement (création) de RDAP plutôt que la date de la dernière modification. Comparez-le avec le journal de transparence des certificats, qui indique quand les certificats TLS ont été émis pour la première fois pour le nom, et avec le DNS passif si disponible. Un domaine peut être ancien mais récemment réenregistré; un changement soudain de registraire, de serveurs de noms et de contenu suggère un nouvel opérateur.
- Utilisez l'événement de création, non la dernière mise à jour.
- Vérifier la nouvelle enregistrement après l'expiration.
- Comparer la première émission de certificat.
- Combiner avec la similarité des noms et les preuves de contenu.
Éviter les faux positifs
Les start-ups, les campagnes et les événements enregistrent légitimement de nouveaux domaines. Rapportez les résultats comme « enregistré à cette date » plutôt que « suspect car nouveau ». URL Forensics ne transforme jamais des données manquantes ou récentes en un verdict de sécurité.
