생성 날짜부터 시작
의심스러운 도메인에 대해 가장 명확하게 드러나는 한 가지 사실은 생성 시점입니다. 사기성 도메인은 일반적으로 사용되기 며칠 또는 몇 주 전에 등록되며, 설립된 공급업체를 대표한다고 주장하지만 지난달에 생성된 도메인은 강력한 경고 신호입니다. WHOIS 또는 RDAP를 통해 생성 날짜를 검색하고 관찰 소스 및 UTC 시간을 기록하십시오.
등록자 정보 검토
등록 기관 조직, 국가 및 등록 기관을 사칭당한 합법적인 사업체와 비교하십시오. 개인 정보 보호를 위해 등록 정보가 가려져 있거나 비공개로 되어 있는 것은 흔하며 그 자체로 사기 증거는 아니지만, 주장된 법인과 일치하지 않는 등록 기관이거나 대량, 저가 등록으로 알려진 등록 기관은 다른 지표에 무게를 더합니다.
인프라 매핑
도메인의 주소 레코드, 네임서버 및 호스팅 제공업체를 확인합니다. 사기성 도메인은 종종 저렴한 공유 호스팅에 있거나, 무료 DNS 서비스를 사용하거나, 다른 의심스러운 도메인과 인프라를 공유합니다. 웹사이트 운영자와는 별도로 네트워크 소유자를 식별해야 합니다. 이들은 거의 동일한 당사자가 아닙니다.
이메일 서버 및 정책을 확인하십시오.
MX 레코드를 검토하여 어떤 제공자가 도메인의 이메일을 처리하는지 확인한 다음, SPF 및 DMARC 레코드를 읽으십시오. 이메일 사기에 사용되는 도메인은 종종 새로 구성된 메일 서버, 허용적이거나 부재한 DMARC 정책, 또는 예기치 않은 발송 서버를 승인하는 SPF 레코드를 가집니다. 비즈니스 이메일 침해(BEC)의 경우, 실제 도메인과 사기성 도메인의 이메일 설정 간의 차이가 결정적인 단서가 되는 경우가 많습니다.
정상 도메인과 비교
유사 기법을 찾아보십시오: 추가되거나 변경된 문자, 다른 최상위 도메인, 하이픈 또는 호모그래프. 의심스러운 도메인의 생성 날짜, 등록자, 호스팅 및 이메일 구성을 실제 도메인과 나란히 비교하면 대조가 명확해집니다.
증거의 한계 파악
단일 지표만으로 사기를 입증할 수는 없습니다. 최근 생성일, 정보가 가려진 등록인 또는 공유 호스팅은 각각 무해한 설명을 가질 수 있습니다. 체크리스트는 의심을 구축하고 문서화하는 방법으로 활용하십시오. 모든 관찰 내용을 출처 및 타임스탬프와 함께 보존하고, 원본 메시지 또는 결제 지시와 같은 인시던트 증거와 상호 참조하며, 발견 사항과 함께 불확실성을 보고하십시오. 도메인 확인은 개인을 식별하는 것이 아니라 조사관과 법원이 검증할 수 있는 인프라와 타임라인을 식별합니다.
지금 확인 실행
URL Forensics 툴박스는 생성 날짜, 등록자 데이터, DNS 기록, 호스팅 제공업체, 이메일 서버 및 DMARC & SPF 정책을 하나의 검증 가능한 해시로 봉인된 단일 증거 보고서로 수집합니다. 도메인 확인 실행 또는 읽어보기 도메인 포렌식 방법론.
