Iniziare dalla data di creazione
Il fatto più rivelatore su un dominio sospetto è la sua data di creazione. I domini fraudolenti sono solitamente registrati giorni o settimane prima di essere utilizzati; un dominio che afferma di rappresentare un fornitore consolidato ma è stato creato il mese scorso è un forte segnale di avvertimento. Recupera la data di creazione tramite WHOIS o RDAP e registra la fonte e l'ora UTC della tua osservazione.
Esaminare le informazioni del registrante
Confrontare l'organizzazione del registrante, il paese e il registrar con l'azienda legittima che viene impersonata. La registrazione anonima o protetta dalla privacy è comune e di per sé non è prova di frode, ma un registrante che non corrisponde all'entità dichiarata, o un registrar noto per registrazioni di massa a basso costo, aggiunge peso ad altri indicatori.
Mappare l'infrastruttura
Risolvi i record di indirizzo del dominio, i nameserver e il fornitore di hosting. I domini fraudolenti spesso risiedono su hosting condiviso economico, utilizzano servizi DNS gratuiti o condividono l'infrastruttura con altri domini sospetti. Identifica il detentore della rete separatamente dall'operatore del sito web; raramente sono la stessa parte.
Controllare i server di posta elettronica e la policy
Esaminare i record MX per vedere quale fornitore gestisce l'email del dominio, quindi leggere i record SPF e DMARC. Un dominio utilizzato per frodi via email spesso ha un server di posta configurato di recente, una politica DMARC permissiva o assente, o un record SPF che autorizza server di invio inattesi. Nelle truffe di compromissione delle email aziendali (BEC), la differenza tra la configurazione email del dominio reale e quella fraudolenta è spesso l'indizio decisivo.
Confronta con il dominio autentico
Cercare tecniche "lookalike": caratteri aggiunti o scambiati, domini di primo livello diversi, trattini o omoglifi. Mettere la data di creazione, il registrante, l'hosting e la configurazione email del dominio sospetto a confronto con quelli del dominio autentico; i contrasti di solito chiariscono la situazione.
Sapere dove finisce la prova
Nessun singolo indicatore prova la frode. Una data di creazione recente, un registrante anonimo o un hosting condiviso hanno tutti spiegazioni innocenti. Trattare la checklist come un modo per costruire e documentare il sospetto: conservare ogni osservazione con la sua fonte e timestamp, corroborare con prove dell'incidente come il messaggio originale o l'istruzione di pagamento, e riportare l'incertezza insieme ai risultati. Un controllo di dominio non identifica una persona, identifica l'infrastruttura e le tempistiche che investigatori e tribunali possono verificare.
Esegui un controllo ora
La toolbox URL Forensics raccoglie la data di creazione, i dati del registrante, i record DNS, il provider di hosting, i server di posta elettronica e la policy DMARC & SPF in un unico report di prova, sigillato con un hash verificabile. Esegui un controllo del dominio o leggi il metodologia di analisi forense dei domini.
