Perché i domini giovani sono importanti

Le campagne di phishing, negozi falsi e impersonificazione utilizzano frequentemente domini registrati poco prima dell'uso, poiché i domini più vecchi e abusati vengono bloccati e segnalati. I team di sicurezza considerano pertanto una data di creazione molto recente come un segnale di rischio, specialmente se combinata con nomi simili a marchi o richieste di pagamento urgenti.

Misurare correttamente l'età

Utilizzare l'evento di registrazione (creazione) da RDAP piuttosto che la data dell'ultima modifica. Confrontarlo con il log di trasparenza dei certificati, che mostra quando i certificati TLS sono stati emessi per la prima volta per il nome, e con il DNS passivo dove disponibile. Un dominio può essere vecchio ma recentemente ri-registrato; un improvviso cambio di registrar, nameserver e contenuto suggerisce un nuovo operatore.

  • Utilizzare l'evento di creazione, non l'ultimo aggiornamento.
  • Controllare la nuova registrazione dopo la scadenza.
  • Confrontare la prima emissione del certificato.
  • Combinare con la somiglianza del nome e le prove del contenuto.

Evitare i falsi positivi

Start-up, campagne ed eventi registrano legittimamente nuovi domini. Riportare i risultati come 'registrato in questa data' piuttosto che 'sospetto perché nuovo'. URL Forensics non trasforma mai dati mancanti o recenti in un verdetto di sicurezza.

Fonti e ulteriori letture

ICANN, abuso di DNSRFC 6962, Trasparenza dei certificati
Questa risorsa supporta il triage investigativo. Non è una consulenza legale, una constatazione di attribuzione o una certificazione che un sito web sia sicuro.