La prima domanda nella maggior parte delle indagini sui domini
I domini fraudolenti sono utilizzati in crimini informatici, frodi via email e truffe online. Nella maggior parte dei casi, la prima domanda pratica è semplice: quando è stato registrato questo dominio? La data di creazione registrata nel WHOIS o RDAP indica a un investigatore quando è iniziato l'attuale evento di registrazione, e quella singola data spesso ridefinisce l'intero caso.
Un dominio di un fornitore registrato anni fa e un dominio quasi identico registrato tre giorni prima dell'arrivo di una fattura fraudolenta raccontano storie molto diverse. La data di creazione permette a un investigatore di posizionare il dominio sulla linea temporale dell'incidente: prima del primo contatto, durante la negoziazione, o immediatamente prima della richiesta di pagamento.
Cosa può mostrare la data di creazione
Ancoraggio temporale: un dominio creato poco prima di una campagna di phishing o di una modifica di fattura è un forte indizio investigativo. Rilevamento di 'lookalike': i domini di impersonificazione sono frequentemente registrati in prossimità del momento in cui vengono utilizzati. Collegamento di casi: diversi domini creati lo stesso giorno, tramite lo stesso registrar e con gli stessi nameserver possono indicare una campagna comune e giustificare ulteriori indagini.
La data aiuta anche a decidere l'urgenza. Un dominio creato di recente che sta già inviando e-mail o ospitando una pagina di pagamento potrebbe essere ancora nelle prime fasi del suo ciclo di vita di abuso, quindi segnalazioni tempestive di abuso al registrar e all'host possono prevenire ulteriori vittime.
Cosa non può mostrare la data di creazione
Una data di creazione non è un verdetto. Nuove aziende legittime registrano domini ogni giorno, e un vecchio dominio può essere scaduto, ri-registrato o compromesso. Alcuni registri azzerano la data quando un dominio viene cancellato e registrato di nuovo; altri espongono solo dati limitati. Trattare la data come prova di un evento di registrazione, quindi corroborarla con prove DNS, di hosting, di certificato e di e-mail.
Registrare sempre la fonte (registro RDAP, registrar RDAP o WHOIS porta 43), il valore esatto con il suo fuso orario e l'ora di raccolta. URL Forensics registra questi dati insieme alla risposta grezza e sigilla il rapporto con un hash SHA-256.
- Registra separatamente la creazione, l'ultima modifica e gli eventi di scadenza.
- Confrontare la data di creazione con il primo contatto fraudolento o la richiesta di pagamento.
- Controllare la trasparenza del certificato per il primo certificato emesso per il nome.
- Cercare domini 'sorella' creati lo stesso giorno con lo stesso registrar o nameserver.
- Non trattare mai una data recente da sola come prova di frode.
