대부분의 도메인 조사에서 첫 번째 질문

사기성 도메인은 사이버 범죄, 이메일 사기 및 온라인 스캠에 사용됩니다. 대부분의 경우 첫 번째 실질적인 질문은 간단합니다: 이 도메인은 언제 등록되었습니까? WHOIS 또는 RDAP에 기록된 생성일은 수사관에게 현재 등록 이벤트가 언제 시작되었는지 알려주며, 그 단일 날짜는 종종 전체 사건을 재구성합니다.

수년 전에 등록된 공급업체 도메인과 사기성 인보이스가 도착하기 3일 전에 등록된 거의 동일한 도메인은 매우 다른 이야기를 들려줍니다. 생성 날짜를 통해 조사관은 도메인을 사건의 타임라인(첫 접촉 전, 협상 중, 또는 지급 요청 직전)에 배치할 수 있습니다.

생성 날짜가 보여줄 수 있는 것

타임라인 고정(Timeline anchoring): 피싱 캠페인 또는 인보이스 변경 직전에 생성된 도메인은 강력한 수사 단서입니다. 유사성 탐지(Lookalike detection): 사칭 도메인은 사용 시점에 가깝게 등록되는 경우가 많습니다. 사례 연결: 동일한 날짜에 동일한 등록 대행자를 통해 동일한 네임 서버로 생성된 여러 도메인은 공통된 캠페인을 지목하며 추가 조사를 정당화할 수 있습니다.

날짜는 또한 긴급성을 결정하는 데 도움이 됩니다. 최근에 생성되어 이미 이메일을 보내거나 결제 페이지를 호스팅하는 도메인은 악용 수명 주기의 초기 단계에 있을 수 있으므로 등록기관 및 호스트에 신속하게 악용 보고서를 제출하면 추가 피해를 막을 수 있습니다.

생성 날짜가 보여줄 수 없는 것

생성일은 최종 판결이 아닙니다. 매일 새로운 합법적인 기업이 도메인을 등록하며, 오래된 도메인도 만료, 재등록 또는 침해될 수 있습니다. 일부 등록 기관은 도메인이 삭제된 후 다시 등록될 때 날짜를 재설정하며, 다른 등록 기관은 제한된 데이터만 노출합니다. 날짜를 등록 이벤트의 증거로 취급하고, DNS, 호스팅, 인증서 및 이메일 증거로 이를 확인하십시오.

출처(레지스트리 RDAP, 레지스트라 RDAP 또는 포트-43 WHOIS), 시간대와 함께 정확한 값, 그리고 수집 시간을 항상 기록합니다. URL Forensics는 원시 응답과 함께 이를 기록하고 SHA-256 해시로 보고서를 봉인합니다.

  • 레코드 생성, 최종 변경 및 만료 이벤트를 별도로 기록합니다.
  • 생성 날짜를 첫 번째 사기성 연락 또는 결제 요청과 비교하십시오.
  • 해당 이름으로 발급된 첫 번째 인증서에 대한 인증서 투명성 기록을 확인하십시오.
  • 동일한 등록기관 또는 네임서버를 사용하여 같은 날 생성된 유사 도메인을 찾으십시오.
  • 최근 날짜 하나만으로 사기 증거로 간주하지 마십시오.

출처 및 추가 자료

ICANN, 등록 데이터 액세스 프로토콜RFC 9083, RDAP JSON 응답 (이벤트)crt.sh, 인증서 투명성 검색
이 자료는 수사 분류(investigative triage)를 지원합니다. 이는 법률 자문, 귀속성 판단 또는 웹사이트가 안전하다는 인증이 아닙니다.