Pourquoi les jeunes domaines sont importants

Les campagnes de hameçonnage, de fausses boutiques et d'usurpation d'identité utilisent fréquemment des domaines enregistrés peu de temps avant leur utilisation, car les domaines abusifs plus anciens sont bloqués et signalés. Les équipes de sécurité considèrent donc une date de création très récente comme un signal de risque, en particulier lorsqu'elle est combinée à des noms proches de marques ou à des demandes de paiement urgentes.

Mesurer l'âge correctement

Utilisez l'événement d'enregistrement (création) de RDAP plutôt que la date de la dernière modification. Comparez-le avec le journal de transparence des certificats, qui indique quand les certificats TLS ont été émis pour la première fois pour le nom, et avec le DNS passif si disponible. Un domaine peut être ancien mais récemment réenregistré; un changement soudain de registraire, de serveurs de noms et de contenu suggère un nouvel opérateur.

  • Utilisez l'événement de création, non la dernière mise à jour.
  • Vérifier la nouvelle enregistrement après l'expiration.
  • Comparer la première émission de certificat.
  • Combiner avec la similarité des noms et les preuves de contenu.

Éviter les faux positifs

Les start-ups, les campagnes et les événements enregistrent légitimement de nouveaux domaines. Rapportez les résultats comme « enregistré à cette date » plutôt que « suspect car nouveau ». URL Forensics ne transforme jamais des données manquantes ou récentes en un verdict de sécurité.

Sources et lectures complémentaires

ICANN, abus DNSRFC 6962, Transparence des certificats
Cette ressource soutient le triage d'enquête. Il ne s'agit pas d'un avis juridique, d'une constatation d'attribution ou d'une certification qu'un site web est sûr.