Waarom domeinmonitoring fraude voorkomt
Stelt u zich een bedrijf voor dat digitpol.com bezit. Een fraudeur hoeft niet in dat domein in te breken. Het is veel eenvoudiger om een soortgelijk domein te registreren, zoals digitpol-secure.com, digitpo1.com of digitpol.co, en e-mails te versturen die eruitzien alsof ze afkomstig zijn van het legitieme bedrijf. Klanten, leveranciers en personeel zien een bekende naam en volgen instructies om bankgegevens te wijzigen, een factuur te betalen of in te loggen op een nep-portaal.
Deze lookalike domeinen worden meestal kort voor een aanval geregistreerd. Het vroegtijdig opsporen van een nieuwe registratie geeft u de tijd om klanten te waarschuwen, het domein in uw e-mailfilters te blokkeren, een verwijdering aan te vragen en bewijs veilig te stellen, dit alles voordat er geld wordt overgemaakt.
Wat wij wekelijks monitoren
Elk geregistreerd domein wordt eenmaal per week gecontroleerd aan de hand van openbare registergegevens (WHOIS en RDAP). Het nieuwe resultaat wordt veld voor veld vergeleken met de voorgaande week, en elk verschil wordt vastgelegd met de datum waarop het werd waargenomen.
- Registrar-wijzigingen, die kunnen duiden op een overdracht of een kapingspoging
- Statuswijzigingen van het domein, zoals verwijderde overdrachtsblokkades of een domein dat in de wacht is gezet
- Nameserver-wijzigingen, die de serverlocatie van de website en e-mail omleiden
- Wijzigingen in registrant en contactpersoon, voor zover het register deze publiceert
- Registratie-, verval-, overdracht- en laatste-wijzigingsdatums, zodat een naderende vervaldatum nooit wordt gemist
- DNSSEC wordt in- of uitgeschakeld
Detectie van lookalike domeinen
Naast uw eigen domein genereren we de varianten die een fraudeur waarschijnlijk zal gebruiken: verwisselde of ontbrekende letters, lookalike tekens zoals 0 voor o of rn voor m, toegevoegde woorden zoals secure, login, support of invoice, en dezelfde naam onder andere extensies zoals .net, .co of .eu. Elke week controleren we welke hiervan bestaan in openbare DNS en markeren we alle nieuw verschenen exemplaren.
Wat monitoring wel en niet kan vertellen
Een wijziging is een signaal om nader te onderzoeken, geen definitief oordeel. Registrars werken records bij om routinematige redenen, en veel registers redigeren persoonlijke gegevens. Een nieuw geregistreerde lookalike kan toebehoren aan een wederverkoper of een defensieve registratie. Wanneer een register in een bepaalde week niet bereikbaar is, melden wij dit en rapporteren het nooit als een wijziging. Gebruik de volledige onderzoekstool op elk gemarkeerd domein om verzegeld bewijs te verzamelen voordat u actie onderneemt.
Hoe te beginnen
Domeinmonitoring is inbegrepen bij het Onbeperkt-abonnement. Voeg tot 20 domeinen toe vanuit uw account. De eerste controle legt onmiddellijk een baseline vast, en wekelijkse vergelijkingen volgen automatisch. Alle wijzigingen verschijnen in uw account onder Domeinmonitoring.
