Separare la rivendicazione dall'infrastruttura

Un sito web fraudolento spesso presenta dichiarazioni, come un numero di registrazione di un'azienda, un indirizzo fisico o anni di attività, che possono essere verificate indipendentemente dal sito stesso. Prima di prendere qualsiasi dichiarazione per buona, raccogli le prove dell'infrastruttura sottostante: il dominio registrabile, il suo record RDAP, la configurazione DNS e i certificati. Le prove dell'infrastruttura non dipendono dall'onestà dell'operatore, mentre il contenuto della pagina sì.

Registrazione e cronologia

Controlla la data di creazione del dominio in RDAP e confrontala con quanto dichiarato sul sito. Un rivenditore che dichiara di operare da un decennio su un dominio registrato poche settimane fa costituisce un'incoerenza significativa, anche se non una prova di per sé: le aziende cambiano dominio e alcuni siti legittimi migrano registrar. Registra il registrar, i nameserver e tutti i codici di stato come clientHold o pendingDelete, che possono indicare un'azione recente del registrar.

Hosting, certificati e flusso di pagamento

Identificare l'indirizzo IP e il suo titolare di rete, e verificare se il sito si trova dietro un CDN. Cercare nei log di trasparenza dei certificati per il dominio per vedere quando HTTPS è stato configurato per la prima volta e se esistono altri hostname correlati, per esempio un sottodominio separato per il checkout o il pagamento che ha ricevuto il proprio certificato. Una pagina di pagamento ospitata su un'infrastruttura completamente estranea al resto dell'attività dichiarata merita attenzione.

Documentare il flusso di checkout, i metodi di pagamento offerti e qualsiasi reindirizzamento a un processore di terze parti, poiché questi dettagli sono importanti per le istituzioni finanziarie e le reti di pagamento che gestiscono una contestazione, ma raccoglierli da un ambiente di navigazione isolato.

Corroborazione e conservazione

Confrontare qualsiasi numero di azienda, indirizzo o dettagli di contatto con registri pubblici indipendenti piuttosto che con la pagina "Chi siamo" del sito stesso. Conservare screenshot, gli URL originali, gli header di risposta e le prove DNS/RDAP con timestamp, e calcolare un hash delle prove raccolte in modo che possano essere prodotte in seguito senza contestazioni sulla loro alterazione.

  • Dominio registrabile, data di creazione, registrar, codici di stato.
  • Prove DNS e di trasparenza dei certificati con timestamp.
  • Titolare della rete IP e identificazione CDN/proxy.
  • Verifica indipendente dei numeri o degli indirizzi aziendali.
  • Screenshot conservati e hash delle prove sigillate.

Fonti e ulteriori letture

FTC, Truffe dello shopping onlineICANN, Protocollo di Accesso ai Dati di Registrazionecrt.sh, ricerca trasparenza certificati
Questa risorsa supporta il triage investigativo. Non è una consulenza legale, una constatazione di attribuzione o una certificazione che un sito web sia sicuro.